30 millió forintos bírsággal sújtott az adatvédelmi hatóság egy budapesti szépségközpontot
Bejelentés a lehallgatásról
A NAIH-hoz több bejelentés érkezett a Hatósághoz, melyekben a bejelentők azt kifogásolták, hogy a Társaság székhelyén, minden helyiségben (irodában, kezelőben, folyosón, recepción) kamerákat üzemeltet. A bejelentések szerint a manageri irodában mind a munkavállalókat, mind a vendégeket lehallgatják.
A NAIH a vizsgálata során megállapította, hogy a szépségközpont területén összesen 32 kamerát telepítettek és működtettek, a bejárathoz, a folyosón, az irodában, az ügyfélváróban és még a kezelő- illetve a diagnosztikai szobákban is. A vállalkozás a kamerás megfigyelésen túl jelentős mennyiségű személyes adatot is gyűjtött, illetve kezelt, beleértve az érzékeny információkat is, megsértve ezzel a GDPR és az Infotörvény több rendelkezését is. Mindkét esetben hiányoztak vagy nem megfelelőek voltak a GDPR által előírt tájékoztatások és leírások, hiányzott a megfelelő hatásvizsgálat is. Ahogy a NAIH fogalmaz:
„A Hatósághoz érkezett bejelentések arra is kitértek, hogy a Társaság olyan ajánlási gyakorlatot is folytat, melynek során arra kérik vendégeiket, hogy adják meg ismerőseik nevét és elérhetőségeit, majd ezen adatok felhasználásával ingyenes kezelést ajánlanak az így megkeresett érintetteknek. (…) A Hatóság által a helyszíni szemlén lementett kamerafelvételeken egyrészt a munkavállalók munkaállomásai voltak láthatóak, úgy, hogy minden egyes helyen láthatóak és hallhatóak a munkavállalók munkavégzés közben.”
A döntés
„A Nemzeti Adatvédelmi Hatóság döntése, hogy 30.000.000 forintos bírságot szabjon ki a szépségszalonra, több adatvédelmi szabály megsértésére alapul” – ismerteti dr. Udvari Jesszika. A hatóság többek között megállapította, hogy a vállalkozás elmulasztotta megadni az CCTV kamerák különböző helyeken való használatához jogalapot, és a személyes adatokat az érintett személyek beleegyezése nélkül gyűjtötte. A Hatóság határozatában megtiltotta a kamerás adatkezelést a kezelőkben, valamint a diagnosztikai és vizsgálati szobákban, továbbá utasította a Társaságot a jogsértő módon kezelt adatok törlésére és közérthető és átlátható tájékoztatás nyújtására az érintettek számára valamennyi adatkezeléséről és azok körülményeiről.
A Hatóság döntésében kitért a kamerával végzett adatkezelésre, a munkavállalók megfigyelésére, vendégek megfigyelésére, hangrögzítés aspektusaira, az adatkezelés tisztességességének követelményére, a kamerafelvételekhez való hozzáférés gyakorlatára és a vendégek személyes adatai kezelésének céljaira és jogalapjaira.
Mi a tanulság?
A döntés újabb fontos megállapításokat tartalmaz azzal kapcsolatban, hogy hogyan használják a vállalkozások a kamerás és egyéb megfigyelőrendszereket a munkahelyen és szolgáltatásaik nyújtása során.
Említésre méltó, hogy a NAIH még a döntés meghozatala előtt két alkalommal is 500.000 illetve 600.000 forint összegű bírsággal sújtotta a vállalkozást amiatt, mert az nem tett eleget a tájékoztatásnyújtási kötelezettségének, a NAIH kérdéseire válaszait csak késve és hiányosan küldte meg. Érdemes tehát komolyan venni a NAIH adatkezeléssel kapcsolatos megkereséseit és megfelelően felkészülni a válaszadásra.
A NAIH határozatából kiderül az is, hogy milyen szempontok alapján kalkulálták a bírság mértékét és az enyhítő és súlyosbító körülmények, valamint az ügy leírása is egyértelművé teszi, hogy megfelelő felkészüléssel elkerülhető lett volna egy ilyen magas bírság.
„Sok vállalkozó felesleges nyűgnek érzi az adatvédelem kérdésével való törődést. A határozat megmutatja azonban, érdemes komolyan venni ezt, mert az adatkezelésre vonatkozó jogszabályok igen szigorúak az adatok gyűjtését, az érintettek tájékoztatását és jogait, az adatkezelés dokumentálását, és az adatok kezelését illetően is. Érdemes rászánni az energiát és megelőzni a NAIH vizsgálatát” – hívja fel a figyelmet dr. Udvari Jesszika, a budlegal partner ügyvédje.