Jurainfo logo
LUK
Juridiske nyheder Arrangementer Find juridisk specialist Domme
Om Jurainfo Bliv samarbejdspartner Juridiske links Privatlivspolitik Kontakt
Artikel

Det franske datatilsyn giver GDPR-bøde på 50 millioner Euro

Bech Bruun
28/01/2019
229
Det franske datatilsyn giver GDPR-bøde på 50 millioner Euro
Bech Bruun logo
Det franske datatilsyn CNIL har givet den amerikanske virksomhed Google LLC. en bøde på 50 millioner Euro. Dette er CNIL’s første bøde efter GDPR, og bødens størrelse og offentligheden omkring den er ifølge CNIL begrundet i alvoren af de konstaterede brud på de grundlæggende principper i GDPR om gennemsigtighed, information og samtykke.

CNIL startede sagen på baggrund af en klage fra to organisationer, som repræsenterede et stort antal borgere. Klagen gik på, at Google ikke havde tilstrækkeligt lovligt grundlag for sine behandlinger af personoplysninger, navnlig med det formål at personalisere annoncer.

Google fremførte overfor CNIL en række argumenter for, at Google Ireland Limited skulle betragtes som hovedvirksomhed i EU, og at det irske datatilsyn som ledende tilsynsmyndighed skulle være kompetent til at undersøge de klager, som CNIL havde modtaget.

Tilsynsmyndigheden fandt, at en virksomhed for at kvalificere sig som hovedvirksomhed i forhold til GDPR skal have beslutningskompetence med hensyn til behandling af personoplysninger. Kvaliteten af en hovedvirksomhed forudsætter en effektiv og faktisk udøvelse af ”ledelsesaktiviteter, der fastlægger de vigtigste beslutninger om behandlingsformål og -hjælpemidler”.

Den franske tilsynsmyndighed vurderede eksistensen af en hovedvirksomhed ud fra de objektive kriterier og fandt, at dette ikke automatisk svarer til virksomhedens hovedkontor i Europa. Tilsynsmyndigheden inddrog den fælles fortolkning fra de europæiske datatilsyns retningslinjer fra 5.  april 2017 (WP244) og understregede, at retningslinjerne fastlægger, at reglerne ikke tillader ”forumshopping”, og at konklusionerne ikke udelukkende kan baseres på udtalelser fra den pågældende virksomhed.

Tilsynsmyndigheden gennemgik herefter en række forhold omkring Google Ireland Limited, herunder bl.a. at dette selskab ikke var nævnt i Googles fortrolighedsregler pr. 25. maj 2018 som værende den dataansvarlige, som brugeren var blevet præsenteret for under oprettelse af sin konto som led af indstillingen af sin Android-telefon.

Konklusionen blev efter drøftelser med de øvrige datatilsyn i EU, at Google ikke havde en hovedvirksomhed i EU, og at ”one-stop-mekanismen” i GDPR ikke fandt anvendelse. Det betød, at det franske datatilsyn på linje med de øvrige tilsyn i EU havde kompetence til at behandle sagen.

Det franske tilsyn gennemførte herefter undersøgelser for at kontrollere overholdelsen af GDPR og den franske lov om databeskyttelse.

Tilsynsmyndigheden har på baggrund af sine undersøgelser konkluderet, at forpligtelserne til at tilvejebringe gennemsigtighed og information (artikel 12 og 13 i GDPR) ikke er opfyldt. Der er her bl.a. fremhævet, at beskrivelsen af formålet er holdt i generelle og vage vendinger.

Tilsynsmyndigheden har desuden konkluderet, at det anvendte samtykke ikke var gyldigt som behandlingshjemmel. Der er her henvist til, at samtykket ikke var tilstrækkeligt informeret, og at det heller ikke var specifikt og utvetydigt.

I forhold til bødens størrelse har CNIL bl.a. henvist til, at de konstaterede overtrædelser fratager brugerne væsentlige garantier i forhold til behandlingsaktiviteter, der kan afsløre vigtige dele af deres private liv. Det fremhæves, at behandlingsaktiviteterne er baseret på en stor mænge data, en bred vifte af tjenester, og næsten ubegrænsede kombinationer. Omfanget af disse behandlingsaktiviteter forpligter den dataansvarlige til at sætte brugerne i stand til at kontrollere deres oplysninger og derfor til at informere brugerne tilstrækkeligt og at give dem adgang til at give et gyldigt samtykke.

Hertil kommer, at overtrædelserne er vedvarende overtrædelser af forordningen, og at de stadig finder sted. Det er ikke en engangs- eller tidsbegrænset overtrædelse.

Det fremgår endeligt, at CNIL har taget i betragtning, at operativsystemet Android har en vigtig placering på det franske marked, samt at selskabets økonomiske model delvist er baseret på annoncernes personalisering.


Bech-Bruuns kommentarer


Sagen tyder på et effektivt samarbejde mellem de europæiske datatilsyn, hvor de tidligere fælles udmeldinger fra tilsynene indgår og påvirker resultatet.

Afgørelsen understreger tilsynenes tidligere tilkendegivelse om, at GDPR ikke tillader ”forumshopping”.

I forhold til samtykke sender afgørelsen et klart signal til de dataansvarlige om, at meget generelle og bredt formulerede samtykker – og samtykker, der ikke indebærer en positiv handling – ikke accepteres af tilsynsmyndigheden og ikke kan danne grundlag for den behandling af personoplysninger, der sker, når en virksomhed personaliserer reklamer.

Det omtales i afgørelsen, at Google LLC. i 2017 har opnået en omsætning på omkring 96 milliarder Euro. Beregnet ud fra dette tal ville den maximale bøde på 4% være omkring 3,8 milliarder Euro. Tilsynsmyndigheden har om den tildelte bøde på 50 millioner Euro bl.a. forklaret, at offentliggørelsen af afgørelsen er en sanktion i tillæg til bøden.

Læs CNIL’s nyhed om afgørelsen (på engelsk)

Læs selve afgørelsen (på fransk)

 



 




Har du spørgsmål til dette indlæg, er du mere end velkommen til at kontakte mig. Du finder kontaktoplysningerne nedenfor.
Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores nyhedsservice her.
Bech Bruun logo
København
Langelinie Allé 35
2100 København Ø
72 27 00 00
72 27 00 27
info@bechbruun.com
Aarhus
Værkmestergade 2
8000 Aarhus C
New York
412 West 15th Street, 15th
New York 10011
Shanghai
No.1440 Yan'an Middle Road
Suite 2H08, Jing'an District
200040 Shanghai
Ledige jobs
Jurainfo logo
Annoncér dit stillingsopslag her og nå ud til mere end 31.000 månedlige besøgende

Juridiske nyheder & artikler

Hold dig opdateret på de seneste juridiske nyheder eller søg blandt de mere end 4.000 artikler som allerede er udgivet. Vi har samlet det vigtigste viden ét sted.

Juridiske kurser & arrangementer

Find nemt dit næste kursus eller anden relevant efteruddannelse inden for dit felt. Søg på tværs af fagområder fra en række forskellige udbydere.

Find Juridisk Specialist

Brug for en advokat? Søg efter verificerede specialister på tværs af advokatbranchen og find en specialist inden for det område, hvor du søger råd og vejledning.

Nyhedsservice
Gå ikke glip af vigtig juridisk viden
Vælg selv dine interesseområder og modtag juridisk nyt fra landets førende specialister.
Tilmeld dig nu
Artikler, der kunne være relevante for dig
Internationale overførsler - Nye Standard Contractual Clauses i høring
Internationale overførsler - Nye Standard Contractual Clauses i høring
17/11/2020
Persondata
Nye EU-anbefalinger om internationale overførsler af personoplysninger – hvad gælder nu?
Nye EU-anbefalinger om internationale overførsler af personoplysninger – hvad gælder nu?
13/11/2020
Persondata
Ansvarsmaksimering for tredjemands databeskyttelsesretlige krav i it-kontrakter - to do or not to do?
Ansvarsmaksimering for tredjemands databeskyttelsesretlige krav i it-kontrakter - to do or not to do?
11/11/2020
Persondata
Virksomhed kritiseret for behandling af oplysninger om opsagt medarbejder
Virksomhed kritiseret for behandling af oplysninger om opsagt medarbejder
04/11/2020
Persondata, Ansættelses- og arbejdsret
Hvilke kontrolforanstaltninger må du bruge over for dine medarbejdere?
Hvilke kontrolforanstaltninger må du bruge over for dine medarbejdere?
30/10/2020
Persondata, Ansættelses- og arbejdsret
Datatilsynet har offentliggjort en opdateret og strengere vejledning om fortegnelseskravet i Databeskyttelsesforordningens artikel 30
Datatilsynet har offentliggjort en opdateret og strengere vejledning om fortegnelseskravet i Databeskyttelsesforordningens artikel 30
29/09/2020
Persondata
Jurainfo logo

Jurainfo.dk er landets største juridiske online-platform samt formidler af juridisk viden. Her finder du juridiske nyheder, kurser og arrangementer. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
Vandtårnsvej 77, DK-2860 Søborg
E-mail: kontakt@jurainfo.dk
CVR-nr. 38375563
© 2020 Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted