2021-08-05 17:00:05
Amazon поставил новый денежный рекорд по штрафам в сфере персональных данных
Amazon был оштрафован на 746 млн. евро. в своем любимом Люксембурге. До этого в топе находился Google с 50 млн. евро.
Занимательно, что это стало известно не из официального заявления корпорации и не от регулятора, а лишь из отчета, который компания подала в SEC 29 июля. На 13 странице отчета скромно затесался абзац, где говорится что 16 июля 2021 года
Национальная комиссия Люксембурга по защите данных (CNPD) вынесла решение против
Amazon Europe Core S.à r.l. Решение основывалось на нарушении норм GDPR в части незаконной обработки персональных данных. Amazon конечно же резюмировали, что решение не имеет под собой должных оснований и будет оспорено.
Причиной для штрафа служит жалоба 2018 года от французской НКО
La Quadrature du Ne. Данная жалоба была подана не только против Amazon, но и против Apple, Facebook, Google и LinkedIn от имени 10 000 + потребителей. Главная претензия НКО заключалась в том, что Amazon манипулирует клиентами для своей коммерческой выгоды, выбирая рекламу, информацию, контент, который они получают. Более того, еще в ноябре 2020 года европейские комиссионеры заявили, что Amazon ненадлежащим образом использует ПД для конкуренции с другими продавцами во Франции и Германии.
Но как связана жалоба французского НКО и решение регулятора Люксембурга? Подтверждением данной связи служит заявление французского надзорного органа
CNIL. CNIL подтвердил факт расследования по причине жалобы, а также указал на взаимодействие с CNPD.
CNIL утверждает, что в соответствии с процедурами сотрудничества между органами власти, установленными GDPR (речь о статье 60),
CNPD был компетентен заниматься этим вопросом. Тем более, что на территории Люксембурга находится штаб-квартира Amazon.
CNIL также не остался в стороне и подтвердил факт сотрудничества в контексте контроля и анализа полученных доказательств, а затем в ходе рассмотрения проекта решения в рамках процедуры единого окна.
CNIL утверждает, что прижали Amazon за нарушение статей 6(1), 12, 13, 14, 15, 16, 17, 21 GDPR. Во-первых, обеспечение законных оснований использования ПД для таргетированной рекламы. Во-вторых, обеспечение выполнение обязанностей по раскрытию информации (ст. 12-14 GDPR). В-третьих, выполнение обязанностей по рассмотрению требований субъектов о предоставлении доступа к ПД (15-17). В-четвертых, внедрение комплекса мер, позволяющих субъекту выразить несогласие с обработкой персональных данных. Если требования не будут исполнены в течение 6 месяцев, за каждый день просрочки будет взиматься штраф в 736 тыс.евро
Почему же решение до сих пор не опубликовано? Законодательство Люксембурга предполагает публикацию решения только после всех обжалований или истечения сроков обжалования. Статья 52 The Act of 1 August 2018 on the organisation of the National Data Protection Commission закрепляет, что CNPD может отдать распоряжение о полном или частичном опубликовании его решений если
a) исчерпаны все средства обжалования решения и
б) публикация не сопряжена с риском причинения несоразмерного ущерба соответствующим сторонам.
Amazon уступать не собирается. Речь идет о таргетированной рекламе и профилях пользователей, поэтому Amazon мог бы теоретически ссылаться на дачу согласия от пользователя. Хотя есть одна загвоздка, функции получения согласия для обработки ПД в такого рода целях компания не запрашивает. Компания может конечно и не оспаривать штраф. Но попытаться его снизить стоит. Amazon заявил WSJ, что штраф не пропорционален. Ждем заявление регулятора и строим возможные исходы разбирательства в очередное мелодраматической истории от Amazon и Люксембурга.
394 viewsEgor Tomilchik, 14:00