NavMenu

Hrvatski AZOP oštro sankcionisao teleoperatera - Za slanje podataka korisnika u Srbiju kazna 4,5 mil EUR

Izvor: Jutarnji list Petak, 14.11.2025. 12:34
Komentari
Podeli
(Foto: ShutterPNPhotography/shutterstock.com)
Agencija za zaštitu osobnih podataka (AZOP) jednom teleoperateru izrekla je kaznu od čak 4,5 mil EUR.

Kako je AZOP saopštio, ovo je druga najveća kazna koju je agencija ikad izrekla. Saopštenje prenosimo u celosti.


Prenos podataka bez zaštite

"Nakon postupka koji je sproveden po službenoj dužnosti, Agencija za zaštitu osobnih podataka izrekla je upravnu novčanu kaznu teleoperatoru (operatoru elektronskih komunikacionih mreža i usluga) u ukupnom iznosu od 4,5 mil EUR zbog povreda odredbi Opšte uredbe o zaštiti podataka i to u pogledu prenosa ličnih podataka u treće zemlje bez valjanog instrumenta i bez transparentnog informisanja ispitanika, te obrade kopija ličnih karata i uverenja o nevođenju kaznenog postupka zaposlenih bez pravne osnove, kao i nepreduzimanja odgovarajuće prethodne kontrole izvršioca obrade.

Vođa obrade prenosio je lične podatke svojih korisnika uvozniku u Republici Srbiji (društvu unutar grupacije koje je održavalo softver) i prenos je temeljio na standardnim ugovornim klauzulama od 16.04.2020. do najkasnije 27.12.2022. godine.

Međutim, nakon navedenog datuma propustio je da sklopi standardne ugovorne klauzule sa uvoznikom podataka u Republici Srbiji, što znači da se nakon navedenog datuma prenos ličnih podataka ispitanika odvijao bez odgovarajućih zaštitnih mera.


Neograničena ovlašćenja

(Foto: watcharakun/shutterstock.com)
Izvršitelj obrade iz Republike Srbije mogao je da pristupi celoj SAP CRM bazi i to sa administratorskim ovlašćenjima, a što je značilo da su imali neograničena ovlašćenja pristupu ličnim podacima 847.862 korisnika usluga.

Naime, mogli su da pristupe sledećim ličnim podacima korisnika: ime i prezime, OIB, adresa iz lične karte, adresa priključka, adresa za slanje računa, kontakt broj, adresa elektronske pošte, IBAN (kod korisnika s ugovorenim SEP nalogom za direktno plaćanje), MSISDN (telefonski broj povezan s jednom SIM karticom), ICCID (serijski broj koji identifikuje svaku SIM ili eSIM karticu) kao i podaci o ugovorenim uslugama korisnika.

Osim toga, vođa obrade nije sproveo Procenu rizika za prenos ličnih podataka u Republiku Srbiju, a što je bio dužan da učini pre početka prenosa ličnih podataka u treću zemlju.

Navedena postupanja protivna su odredbi člana 44. u vezi s članom 46. stavom 1. Opšte uredbe o zaštiti podataka.

O navedenom prenosu u Republiku Srbiju, zemlju van Evropskog privrednog prostora, vođa obrade nije ni informisao ispitanike, skladno obavezi iz člana 13. stav 1. tačke (f) Opšte uredbe o zaštiti podataka.


Nejasne jezičke formulacije

Pregledom politika privatnosti utvrđeno je da vođa obrade nije koristio jasne jezičke formulacije da se lični podaci ispitanika prenose izvan EGP, već je koristio formulacije poput "možda" će se lični podaci deliti u treće zemlje ili da se lični podaci u pravilu obrađuju na području EU, a samo izuzetno van Europske unije, što je protivno odredbi člana 12. stav 1. Opšte uredbe o zaštiti podataka.

Vođa obrade prekomerno je obrađivao lične podatke svojih zaposlenih odnosno prikupljao je kopije njihovih ličnih dokumenata i to protivno odredbi člana 6. stav 1. i s tim u svezi člana 5. stav 1. tačke (c) te stava 2. Opšte uredbe o zaštiti podataka.

Dodatna otežavajuća okolnost je i to što je vođa obrade zanemario mišljenje svoje službenice za zaštitu podataka da se prikupljanje kopija ličnih karata može smatrati prekomernom obradom ličnih podataka.

Isto tako, vođa obrade je prikupljao i potvrde o ne vođenju kaznenog postupka svojih zaposlenih, a protivno odredbi člana 6. stav 1. i s tim u vezi člana 5. stav 1. tačke (b) te stava 2. Opše uredbe o zaštiti podataka.

Naposletku, izvršitelj obrade kojeg je angažovao vođa obrade za potrebe telefonske prodaje usluga, nije imao implementirane ni osnovne mere zaštite, a što je bio dužan da proveri još pre početka obrade ličnih podataka shodno članu 28. stav 1. Opšte uredbe o zaštiti podataka, odnosno vođa obrade nije sproveo prethodnu kontrolu poštovanja mera zaštite izvršitelja obrade pre njegovog angažovanja.

Budući da Evropska komisija za Republiku Srbiju nije donela odluku o primerenosti u smislu člana 45. stav 3. Opšte uredbe o zaštiti podataka, vođa obrade je redovne prenose ličnih podataka ispitanika morao da temelji na nekom od instrumenata za prenos iz člana 46. (pravno obavezujući instrumenti između javnih tela, obavezujuća korporativna pravila, standardne ugovorne klauzule, kodeksi ponašanja, odobreni mehanizam sertificiranja, ugovorne klauzule i odredbe iz administrativnih dogovora)," zaključuje se u saopštenju AZOP-a.


Komentari
Vaš komentar
Potpuna informacija je dostupna samo komercijalnim korisnicima-pretplatnicima i neophodno je da se ulogujete.

Zaboravili ste šifru? Kliknite OVDE

Za besplatno probno korišćenje, kliknite OVDE

Pratite na našem portalu vesti, tendere, investicione projekte, grantove i pravnu regulativu.
Registracija na eKapiji vam omogućava pristup potpunim informacijama i dnevnom biltenu
Naš dnevni ekonomski bilten će stizati na vašu mejl adresu krajem svakog radnog dana. Bilteni su personalizovani prema interesovanjima svakog korisnika zasebno, uz konsultacije sa našim ekspertima.