找回密码
 加入慢享
猜你喜欢
旅行常客论坛

域外执法 | 法国:非法商业勘探,雅高酒店集团被罚60万欧元

[复制链接]
发表于 2022-8-30 10:00:00 | 显示全部楼层 |阅读模式


文字 | 藏雅姝

排版 | JAM

图片 | 来自网络


编者按:未言数据安全中心#域外执法#版块,聚焦域外数据安全领域的前沿动态与经典案例的梳理,并定期推送相关解读。


据2022年8月17日的报道,法国国家信息自由委员会(CNIL)和其他几个欧洲数据保护机构已经收到投诉,称个人在雅高酒店集团(ACCOR)行使权利时遇到困难。


CNIL的检查显示,当客户直接向酒店的工作人员或在ACCOR集团旗下的酒店品牌的网站上进行预订时,会被自动发送一份包含合作伙伴的商业报价的通讯,而与同意接收该通讯有关的方框被默认勾选。CNIL还指出,在几个星期内反复出现的技术异常,使大量人员无法有效地反对接收营销勘探信息。


由于有关的处理业务是在许多欧盟国家进行的,CNIL向有关数据保护当局提交了一份决定草案。由于波兰数据保护机构不同意该草案,此事被提交给欧洲数据保护委员会(EDPS),以便对争议作出裁决。随后,EDPS命令CNIL重新考虑并提高罚款金额,以使所采取的措施更具劝阻性。


CNIL考虑到该集团被指控的违规次数、违规行为涉及个人数据保护的若干基本原则,并构成对个人权利的实质性侵犯,以及相关主体的数量、该公司的财务状况和疫情的影响。最终,限制性委员会(CNIL负责实施制裁的机构)对ACCOR处以60万欧元的公开罚款。


跨境处理程序


自1983年成立以来,ACCOR集团的注册办事处一直在法国,第一批酒店是在法国建立的,之后开始在国外开展活动。尽管ACCOR集团的酒店遍布世界110个国家,但在欧洲以“雅高酒店”品牌经营的酒店有一半以上位于法国(在欧盟的3,051家酒店中,有1,657家)。因此,根据GDPR第56(1)条,该公司的主要机构在法国,CNIL有权作为针对该公司跨境处理的领导性监管机构。


本程序共涉及法国、奥地利、比利时、保加利亚、克罗地亚等23个国家。根据对抗程序,限制委员会通过了一项决定草案,并根据GDPR第60(3)条发送给其他有关欧洲监管机构。


2021年5月28日,根据GDPR第60(4)条,波兰数据保护机构提出了三项异议。通过2022年1月13日第SAN-2022-001号审议,限制性委员会阐述了对波兰当局反对意见的看法,并解释了其决定不遵循这些反对意见的原因。


2022年6月15日,EDPS针对本决定草案的争议通过了第01/2022号决定。在这项决定中,EDPS仅对波兰当局对罚款金额的异议作出裁决。


违规行为


违反征得数据主体同意为商业勘探目的处理其数据的义务(《法国邮政和电子通讯法》第L.34-5条)。

违反通知个人的义务(GDPR第12条和第13条),该集团在创建客户账户或加入ACCOR集团的忠诚度计划时,没有以无障碍方式向有关个人提供必要的信息。也没有提到同意作为处理的法律依据,用于营销勘探以推广第三方的产品或服务。

未能尊重数据主体的访问权(GDPR第12和15条),该集团没有及时回应投诉人的请求。

未尊重数据主体的反对权(GDPR第12条和第21条),该集团没有考虑到投诉人因故障而不再向他们发送任何商业勘探信息的请求。

违反了确保个人数据安全的义务(GDPR第32条),该集团允许使用强度不够的密码。CNIL还指责其邀请他人通过电子邮件传输其身份证件,而有关数据未加密。


END


 点击下方阅读原文

查看更多“域外执法”专题文章


回复

使用道具 举报

快速回复 返回顶部 返回列表