弁護士の記事
法律サービスに集中
専門分野に深く携わっている
法律サービスに集中
専門分野に深く携わっている
>js_replace_0<

GDPR 施行事例

チェン・ライメイ
2022.12.27
上海
共有

上海申浩律师事务所.jpg


GDPR(一般カジノシークレット スポーツベット保護規則),一般カジノシークレット スポーツベット保護規則) は、2018 年 5 月 25 日に正式に発効しました。この法案の正式な施行は、1995 年に EU によって導入された EU のカジノシークレット スポーツベット保護指令 (カジノシークレット スポーツベット保護指令) に代わるものです,個人のプライバシーにおける大きな前進。EU 国民の個人カジノシークレット スポーツベットを保護するように設計されています,そして会社のカジノシークレット スポーツベット処理に厳しい要件を課す。GDPR の完全な実装,EU の個人情報の保護と監督が前例のないレベルに達していることを意味,GDPR は史上最も厳格なカジノシークレット スポーツベット保護法案。GDPR の施行以来,統計によると,これまでに、100万ユーロを超える罰金が課せられた法執行事件が70件発生している[1]。これら 70 件の罰金の総額は 2,077,668,635€。


この記事は、GDPR 施行以来、100 万ユーロを超える罰金が科せられた 70 件の執行事件を調査および分析しています,GDPR 執行事例に登場する法執行の根拠と関連法規制の概要,関連するケースと組み合わせて、カジノシークレット スポーツベット処理における一般的な問題を分析,企業カジノシークレット スポーツベットのコンプライアンスについて提案する。



一、GDPR 施行事例の施行根拠と施行強度の国別差異の 2 つの側面からの分析



写真 1 より、写真 2、図 3 は、GDPR 施行以来、罰金が 100 万ユーロを超える 70 件の執行事件の罰金ベースを分析しています,発見されましたカジノシークレット スポーツベット処理の基本原則への違反、カジノシークレット スポーツベット処理の法的根拠の欠如、完全な開示義務の不履行、情報セキュリティを確保するための技術的および組織的対策の欠如、カジノシークレット スポーツベット主体の権利を満たさない場合、規制当局からの罰則が最も受けやすい【2】,規制当局によって引用され、降順で最も頻繁に施行されている規定は、主に GDPR 第 5 条です、6、32、13、12、14、25、21、9、24、35、15、17、28 アイテム;GDPR の構造設定に基づき、事例と組み合わせると、上記の条項は対応する罰則根拠 [3] に帰属します。


微信图片_20221228180835.png


監督当局の施行の優先事項には、GDPR 第 5 条のカジノシークレット スポーツベット処理の基本原則が含まれています、第 6 条 カジノシークレット スポーツベット処理の法的根拠。どこ,カジノシークレット スポーツベット処理の基本原則の違反が最も顕著に施​​行される。著者が数えた 70 件のうち,カジノシークレット スポーツベット処理の基本原則に違反した場合、罰金は最高 1 に達する場合があります,235,991,601€,59% を占める,数量 15。また,カジノシークレット スポーツベット処理の法的根拠がない場合の罰金は最高 472,922,034€,23% を占める,数量 30 個,通知義務が完全に履行されなかった場合の罰金は 234 人民元,100,000€,11% を占める,数量 5,情報セキュリティを確保するための技術的および組織的対策が欠如しており、カジノシークレット スポーツベット主体の権利を満たしていない事件の割合は 6% を占める,数量 20 個。各処罰事件には処罰の根拠が 1 つしかないため,しかし、多くの場合、複数の GDPR 条項が引用されます,したがって、これら 70 件の法執行事件における特定の GDPR 条項の引用頻度という側面から分析する必要があります,上位 8 つの用語が 70% 近くを占めていることがわかりました,アートを含む.5 (個人カジノシークレット スポーツベットの処理に関する原則), アート.6(処理の合法性), アート.32(処理の安全性), アート.13(個人カジノシークレット スポーツベットがカジノシークレット スポーツベット主体から収集される場合に提供される情報), アート.12(透明性のある情報), カジノシークレット スポーツベット主体の権利行使のためのコミュニケーションと手段), アート.14(個人カジノシークレット スポーツベットがカジノシークレット スポーツベット主体から取得されていない場合に提供される情報), アート.25(設計およびデフォルトによるカジノシークレット スポーツベット保護), アート.21(異議を唱える権利)。(詳細については、図 4 [4] を参照してください)


微信图片_20221228180848.png

微信图片_20221228180850.png


ヨーロッパで最も厳しい刑罰を科されている上位 5 か国はルクセンブルクです (7.48 億ユーロ)、アイルランド (6.47 億ユーロ)、フランス (2.865 億ユーロ)、イタリア (1.276 億ユーロ)、ドイツ (6029).870,000 ユーロ)。ルクセンブルク7.48億ユーロの罰金はアマゾンからのもの,Amazon Europe Core S については 2021/7/16 を含む.à.r.l.の罰金は最高 7 です.46 億ユーロ,これまでの歴史上最高額の罰金となる,この事件はまだ控訴中;アイルランドの罰金 6.47 億ユーロ,その中にはメタ プラットフォーム向けの 2022/9/5, Inc (Facebook の親会社)罰金は最高 4 回.5 億ユーロ,史上2番目に重いペナルティとなる,2021/9/21 宛先: WhatsApp Ireland Ltd.(Facebook の子会社) には最高 2 の罰金が科せられます.25 億ユーロ,史上 3 番目に高額な罰金となる;フランスは素晴らしい 2.865 億ユーロ,Google に対する罰金は 2 億ユーロ;イタリアの罰金 1.276 億ユーロ,TIM (電気通信事業者) からの罰金は 2,780 万ユーロ;ドイツの罰金は6029に達する.870,000 ユーロ,H から来たもの&M・ヘネス & マウリッツ オンライン ショップ A.B. & コ. KG の罰金は 3525 に達します.870,000 ユーロ。これら 70 件の事件が属する業界から判断すると,GDPR によって厳しく罰せられる業界は、主にテクノロジー大手のインターネット業界に集中しています,アマゾンなど, フェイスブック, Google および電気通信などの大量の個人情報カジノシークレット スポーツベットを扱うその他の業界、航空、ホテル、銀行、投稿、発券、小売、車など。



二、法執行機関の複合事件,GDPR 罰則訴訟で頻繁に引用される罰金の根拠と関連規定の紹介


(1) カジノシークレット スポーツベット処理の基本原則(アート5). 個人カジノシークレット スポーツベットの処理に関する GDPR 原則)

現時点では,GDPR 施行の場合,違約金が最も高い Amazon Europe Core S.à.r.l. へへの 2 番目に高いメタ プラットフォーム, 株式会社.全員がこの原則に違反したため罰せられた。


1.カジノシークレット スポーツベット処理の基本原則

法律を含む、正義、透明性の原則 (合法性), 公平性と透明性)、目的限定の原則、カジノシークレット スポーツベット最小化の原則 (カジノシークレット スポーツベット最小化)、精度 (精度)、ストレージ制限の原則 (ストレージ制限)、誠実さ、機密保持の原則 (完全性と機密性)、説明責任。


企業によるカジノシークレット スポーツベット処理の法的根拠は主にカジノシークレット スポーツベット主体の「同意」によって決まります。同意は自発的なものでなければなりません,カジノシークレット スポーツベット主体はいつでも自由に同意を撤回する権利を有します。同意の要求はわかりやすい方法で行う必要があります、アクセスしやすいフォームを作成しました,それは明確にする必要があります、特定の要件。GDPR では次の説明が行われます, 他の事項にも関係する書面による宣言に基づいてカジノシークレット スポーツベット主体の同意が与えられた場合, 同意の要求は、他の事項と明確に区​​別できる方法で提示されるものとします, わかりやすく簡単にアクセスできる形式で, 明確でわかりやすい言葉を使う. カジノシークレット スポーツベット主体の同意に加えて,GDPR には、カジノシークレット スポーツベット処理に関する他の多数の法的根拠もリストされています,たとえば (カジノシークレット スポーツベット主体が契約の当事者である場合) 契約の履行のため,または公益のためなど。正義、透明性の原則により必要とされる個人カジノシークレット スポーツベットの収集、使用、処理と処理の範囲、処理の目的、カジノシークレット スポーツベット管理者の身元はカジノシークレット スポーツベット主体に知られている必要があります。


目的制限の原則により、個人カジノシークレット スポーツベットを収集する目的は具体的である必要があります、クリア、法的,カジノシークレット スポーツベット処理はこの目的と矛盾するものであってはなりません,GDPR は、「個人カジノシークレット スポーツベットが処理される具体的な目的は、明示的かつ合法的であり、個人カジノシークレット スポーツベットの収集時に決定されるべきである」と説明しています。. ” カジノシークレット スポーツベット最小化原則により、企業は目的に沿って個人カジノシークレット スポーツベットを処理する必要があります,収集、処理される個人情報は十分であるはずです、関連,処理の目的に関連する。ストレージ制限原則はカジノシークレット スポーツベット最小化原則の正しい意味。保存制限原則により、個人カジノシークレット スポーツベットは処理目的を超えて保存してはならない,企業はカジノシークレット スポーツベット削除の期限を設けるか、定期的にカジノシークレット スポーツベットのレビューを実施する必要があります。


カジノシークレット スポーツベット精度の原則企業は、処理するカジノシークレット スポーツベットをタイムリーに更新し続ける必要があります,また、誤ったカジノシークレット スポーツベットが直ちに消去または修正されるよう、あらゆる合理的な措置を講じてください。完全性と機密保持の原則個人カジノシークレット スポーツベットの適切なセキュリティを確保する方法でカジノシークレット スポーツベット処理を実行することを義務付けています,不正または違法な処理や偶発的な損失からカジノシークレット スポーツベットを保護するための適切な技術的および組織的措置を講じることを含む、破壊するか破壊するか。説明責任の原則企業は GDPR の規定を履行する責任があることを意味します,前述の原則を満たしていることを証明できます。


2. GDPR の最高罰金: Amazon Europe Core S.à.r.l.ケース

現在入手可能な情報から判断すると,Amazon の訴訟は 2018 年 5 月 10 日に発生しました,000 人がフランスのプライバシー団体 La Quadrature du Net を通じて Amazon に対して苦情を申し立てました,Amazonが顧客の個人情報をどのように扱うかについて規制当局が調査を開始した後に判明Amazon の広告ターゲティング システムは顧客の同意を取得しておらず、権利侵害に該当します,したがって、彼は懲役7年の判決を受けた.46億ユーロの罰金。GDPR に準拠するためには、準拠する同意に関する特定の要件を満たす必要があります, クリアの使用と同様, 平易な言葉でカジノシークレット スポーツベットの使用方法を説明, なぜ、誰によって. この罰金訴訟の詳細については、Amazon が控訴中です,現地の法律によると,この件は機密扱いです,控訴期間が終了するまで。Amazon はこの罰金決定に強く反対します,その理由は、カジノシークレット スポーツベット漏洩がないためです,顧客情報は第三者には開示されません。いくつかのコメントは示唆,Amazon が提示した理由,あまりうまくいきません。「GDPR はカジノシークレット スポーツベット セキュリティだけでなく、カジノシークレット スポーツベット プライバシーの側面、つまり企業が個人カジノシークレット スポーツベットをどのように使用するかにも重点を置いています, 会社が透明性がある場合, 処理が合法であるかどうか. つまり、カジノシークレット スポーツベット侵害が発生したかどうか, この場合は重要ではないかもしれません. ”


カジノシークレット スポーツベット処理の基本原則に関する GDPR の規定に従う,Amazon はこの原則に違反していないことを証明したい,非常に難しい。アマゾンは事件への対応時にカジノシークレット スポーツベットを漏洩していないとのみ述べた,第三者には開示されません,しかし、顧客の同意が得られたかどうかについては肯定的な回答はありません,上で紹介したカジノシークレット スポーツベット処理の基本原則と要件に基づく,カジノシークレット スポーツベットの収集と処理にはカジノシークレット スポーツベット主体の同意を得る必要があります,そして個人カジノシークレット スポーツベットの収集、使用、処理と処理の範囲、処理の目的、カジノシークレット スポーツベット管理者の ID は透過的である必要があります,カジノシークレット スポーツベット漏洩の有無は、この原則に違反していないと判断する根拠にはなりません。


3. アイルランドの現在の最高罰金: メタ事件

今年 9 月 5 日にアイルランド vs メタ プラットフォーム, Inc (Facebook の親会社) に最高 4 の罰金.5 億ユーロ,これまでで 2 番目に高額な GDPR 罰金となる。規制当局が挙げた理由は、メタがカジノシークレット スポーツベット処理の基本原則に違反したためである,特に未成年者のプライバシー保護に関する規制。ロイター通信によると, メタにより、13 ~ 17 歳の未成年者が Instagram で独自のビジネス アカウントを作成できるようになります,これは電子メール アドレスを意味します、電話番号はアプリに一般公開されます。調査の結果, 特に, Instagram のビジネス アカウント機能および子供の個人用 Instagram アカウントのデフォルトでの公開設定を使用した子供の電子メール アドレスおよび/または電話番号の公開. この訴訟は最終的に関係監督当局 (「CSA」) と欧州カジノシークレット スポーツベット保護委員会 (「EDPB」) によって検討され、最終的な罰金額が決定されました4.25 億。罰金に加えて,DPC も叱責と指示を出し、メタに是正措置を講じるよう要求しました,カジノシークレット スポーツベット処理動作を標準化する。「これらの行政罰金に加えて, DPC はまた、Meta Platforms Ireland Limited に対し、指定された一連の是正措置を講じて処理を遵守させるよう求める懲戒および命令を課しました. ”この訴訟は、未成年者のプライバシーの漏洩と闘う EU の決意と強さを反映しています。


DPC が処罰の理由を示す場合,カジノシークレット スポーツベット処理の基本原則を引用することに加えて,No. 5 (1)(a)と同様記事 (法的)、正義、透明性の原則) 第 5 条 (1) (c) (カジノシークレット スポーツベット最小化の原則), その他の条項 6 (1) (同意) も引用, 第8条第1項(未成年者の同意の実効的手段),第 12 条(1) (透明性原則の改善), 第13条(カジノシークレット スポーツベット収集時),カジノシークレット スポーツベット主体に十分な情報を提供する必要があります), 第 24 条 (カジノシークレット スポーツベット管理者の責任: GDPR への準拠を確保および実証するために組織的および技術的措置を講じる), 第 25 条 (設計およびデフォルトによるカジノシークレット スポーツベット保護) および GDPR 第 35 条 (カジノシークレット スポーツベット保護影響評価)。他の条項は基本的にカジノシークレット スポーツベット処理原則をさらに改良したものです。


(2) カジノシークレット スポーツベット処理の法的根拠

GDPR 施行の場合, Google は、2019 年 1 月 21 日にこの原則に違反したとしてフランスから 5,000 万ユーロの罰金を科されました,2021 年 12 月 21 日、彼はこの原則に違反したとしてフランスから再び処罰されました1.5億ユーロ;2020 年 1 月 15 日にイタリアは TIM (電気通信事業者) によりこの原則に違反しました,罰金 2,780 万ユーロ。


1.カジノシークレット スポーツベット処理の合法性

カジノシークレット スポーツベット処理の合法性の根拠として引用されている主な記事は芸術. 6 GDPR 処理の合法性,企業向け最も重要なことは、カジノシークレット スポーツベット処理にはカジノシークレット スポーツベット主体から有効な同意を得る必要があるということです;カジノシークレット スポーツベット処理の合法性に関する上記の点に加えて,ユーザーが自由に同意したかどうかに特に注意が払われます ,会社が不当な条件を設定していないかには特に注意する必要があります,契約履行の必要条件としての不必要な個人カジノシークレット スポーツベット処理活動など。つまり,会社がユーザーに、サービスに関係のない重要でないカジノシークレット スポーツベットを収集することに同意するよう求める場合,または必要なカジノシークレット スポーツベットを他の目的に使用する, ユーザーが同意しない場合は、サービスの提供を拒否します,これは、カジノシークレット スポーツベット主体から有効な同意を得ることなくカジノシークレット スポーツベットを違法に処理することになります。


また,GDPR は第 8 条に明記されています,16 歳未満の未成年者の個人カジノシークレット スポーツベットを処理する法的根拠は、未成年者の保護者からの有効な同意です。GDPR には、企業がユーザーから明示的な同意を得ることが必要な個人カジノシークレット スポーツベット処理シナリオがまだいくつかあります,たとえば、第 9 条に基づく特別カテゴリの個人カジノシークレット スポーツベットの処理,人種や民族に関係するものを含む、政治的思想、宗教的または哲学的信念または労働組合の会員に関する個人カジノシークレット スポーツベット、遺伝子カジノシークレット スポーツベット、自然人を特定するための生体認証カジノシークレット スポーツベット、そして和人の健康カジノシークレット スポーツベットなど,GDPR は企業によるこの種のカジノシークレット スポーツベットの処理を明確に禁止しています,明示的に同意しない限り;カジノシークレット スポーツベット主体は自動処理のみに基づく決定の対象とならない権利を有するものとする, プロファイリングを含む, 決定がカジノシークレット スポーツベット主体の明示的な同意に基づいている場合を除き、その人に関して法的効果を生み出す、または同様に重大な影響を与えるもの), 第 49 条 (適切な保護に関する決定と適切な保護措置の欠如) に基づく国境を越えたカジノシークレット スポーツベット転送には明示的な同意が必要です。


この条項は、カジノシークレット スポーツベット処理の基本原則に関する条項および第 5 条に基づくカジノシークレット スポーツベット主体の権利に関する条項と一緒に引用されることがよくあります。合法性の原則は上で述べた,カジノシークレット スポーツベット主体の権利は以下に別途規定されています,これ以上の詳細はここにはありません。


2.TIM (電気通信事業者) の商業マーケティングは欧州 GDPR に違反しています

TIM は違法なカジノシークレット スポーツベット処理により処罰されました、違法で攻撃的なマーケティング戦略,カジノシークレット スポーツベットは取得できませんでした対象者の有効な同意と過剰なカジノシークレット スポーツベット保存期間。GDPR 違反により罰金が課されました, 違法なカジノシークレット スポーツベット処理に重点を置いた, 非準拠の積極的なマーケティング戦略, 無効な同意の収集と過度のカジノシークレット スポーツベット保持期間. 規制当局は最終的に、TIM が個人カジノシークレット スポーツベットの処理に関するカジノシークレット スポーツベット処理の基本原則に違反していると判断しました。 第 5 条; 処理の合法性 第 6 条; 消去の権利 第 17 条; 第 21 条に異議を唱える権利;第 32 条の処理の安全性。


TIM 会社は商業マーケティングを行っています,カジノシークレット スポーツベット主体の同意なし,また、マーケティングを拒否するために登録した個人、またはマーケティングを拒否した個人に対して商業マーケティングを継続します。「適切な同意なしに、または連絡を受けた個人が一般に登録されているにもかかわらず、宣伝電話は登録に電話しないでください。」, そして彼らが異議を唱える権利を行使した後でさえも.”TIM が紙の形式で同意を収集する場合,単一のオプトインで複数の宛先をロック,したがって、カジノシークレット スポーツベット主体の同意は認識できず、不明瞭です,これは、同意が明確でなければならないという GDPR の合法性原則に違反します、識別可能な方法で行われた規定,「同社は複数の目的で単一のオプトインを使用して紙のフォームで同意を収集しました. したがって, 同意を区別できない、不特定なものにする.”TIM アプリとそのマーケティング プログラムは、ソフトウェア サービスを取得するための前提条件として同意を得て情報を収集します,プログラムに参加して、対応する使用権を取得するため,顧客はそのマーケティング目的に同意する必要があります,同意は自由に与えられるべきであるという GDPR 条項への違反。“TIM アプリやプロモーション プログラムを通じて収集されたカジノシークレット スポーツベットにも問題がありました, サービスへの同意を条件とした「TIM パーティー」のような. したがって, プログラムと関連特典にアクセスするには, 顧客そうしなければならなかった宣伝目的に対する明示的な同意.”


GDPR カジノシークレット スポーツベット主体の権利要件が満たされていません,特にカジノシークレット スポーツベット主体のアクセス権、異議を唱える権利さらなる苦情は、GDPR 権利に関するカジノシークレット スポーツベット主体の要求に応じなかったことを指摘しました, 特にに関してカジノシークレット スポーツベットへのアクセスとプロモーション目的での処理に対する異議.


TIM は、商業キャンペーンからの除外を希望するカジノシークレット スポーツベット主体のリストを適切に管理できませんでした.”


過剰なカジノシークレット スポーツベット保存期間,TIM は、法律で許可されている最大期間である 10 年を超えてカジノシークレット スポーツベットを保存します。「TIM は、(TIM がネットワークおよびインフラストラクチャ サービスを提供した) 他の通信事業者の顧客に関連するカジノシークレット スポーツベットを保存しました, CRM システム内, 法律で要求される制限を超える期間 (10 年間).”


3.GoogleそしてH&M

2021 年に Google がフランスから罰金を課された1.5億ユーロ,主な理由は、Google のシステムによって設定された Cookie ボタンが受け入れられやすいためです,拒否は複雑です,これは、インターネット ユーザーが同意を表明する自由に影響します,「制限委員会」, 制裁発動を担当するCNIL機関, 拒否メカニズムがより複雑になると判断実際には、ユーザーが Cookie を拒否するのを妨げ、" の簡単さを選択するよう奨励します。;同意します"; ボタン.”


ドイツの GDPR 施行訴訟で最高額の罰金は、2020 年 10 月 1 日の H に対するもの&M・ヘネス & マウリッツ オンライン ショップ A.B. & コ. KG により課された 3,526 万ユーロの罰金,この事件は H によるものです&M による従業員情報の違法な監視が原因,つまり、個人カジノシークレット スポーツベットの監視はカジノシークレット スポーツベット主体の同意なしに実施されています。ドイツの GDPR 罰金の金額は一般に控えめ,最大の罰金は労働分野からのもの,ドイツが労働者の権利を保護しているのを見るだけで十分。「サービス センターの監督者は、休暇や病気休暇から戻った従業員から、たとえ短期間の欠勤であっても、" を通じて詳細な個人情報を収集する慣行がありました。」;おかえりなさい、トーク". 「収集された情報は非常に個人的なものが多かった, 従業員の詳細など' 休暇の経験、および場合によっては病気の症状や診断などの特別なカテゴリの個人カジノシークレット スポーツベットが含まれる. 「最後に、H」&Mは補償し、影響を受けた従業員に謝罪した,そして包括的なカジノシークレット スポーツベット保護計画を提案しました,新しいカジノシークレット スポーツベット保護調整責任者の任命を含む,毎月のカジノシークレット スポーツベット保護ステータス更新を公開,そして「内部告発者」の保護など。


(3) 企業は十分な情報を提供する義務を果たさなければなりません

1. 十分に通知する義務

この義務は主に GDPR の第 13 条および第 14 条に基づいて規定されています(2 つの条項の内容は基本的に同じです),企業がカジノシークレット スポーツベットを収集する前にカジノシークレット スポーツベット主体に提供する必要がある次の情報を指します: 管理者の身元と連絡先の詳細, カジノシークレット スポーツベット保護責任者の連絡先情報,カジノシークレット スポーツベット処理の目的,カジノシークレット スポーツベット処理の法的根拠,カジノシークレット スポーツベットの種類,カジノシークレット スポーツベットの受信者,カジノシークレット スポーツベットが保存される期間、またはこの期間を決定するために使用される基準;カジノシークレット スポーツベット主体の権利には、カジノシークレット スポーツベット主体がカジノシークレット スポーツベットにアクセスする権利が含まれます、修正または削除の権利,または制限または拒否する権利,カジノシークレット スポーツベットポータビリティの権利,いつでも同意を撤回する権利,監督当局に苦情を申し立てる権利,個人カジノシークレット スポーツベットのソース。


前述の情報は合理的な時間内に提供される必要があります,カジノシークレット スポーツベットをさらに処理する前に必要な場合,そのような目的のための情報をカジノシークレット スポーツベット主体に事前に提供する;カジノシークレット スポーツベットを第三者に開示する必要がある場合,開示前にカジノシークレット スポーツベット主体に提供する必要がある;ただし、遅くとも1か月以内には提供されます。カジノシークレット スポーツベット主体がすでに所有している情報,再度提供する必要はありません。


GDPR の第 12 条は、個人カジノシークレット スポーツベットの処理に関連して第 13 条および第 14 条に規定されているすべての情報を明示的に規定しています、または第 15 条から第 22 条および第 34 条に規定されている通信 (カジノシークレット スポーツベット侵害がカジノシークレット スポーツベット主体にリスクをもたらす可能性がある場合は、カジノシークレット スポーツベット主体に遅滞なく通​​知されるものとします),カジノシークレット スポーツベット管理者は簡潔な方法を使用する必要があります、透明、理解しやすくアクセスしやすいフォーム,明確で平易な言葉でカジノシークレット スポーツベット主体に提供される;カジノシークレット スポーツベット主体が子供である場合のすべての情報,これは特に当てはまります。


2. WhatsApp は情報開示と透明性に関する規制に違反しています

WhatsApp が適切性を通知する義務を果たさなかった,2021 年 9 月 2 日にアイルランドによって罰金が科せられました2.25 億ユーロ,DPC の調査は主に、WhatsApp がカジノシークレット スポーツベット開示と透明性の義務を履行したかどうかに焦点を当てています,特に、WhatsApp が収集した個人カジノシークレット スポーツベットを他の Facebook 企業と共有および処理する際の透明性に関して (Facebook は 2014 年に WhatsApp を買収しました)。DPC は、WhatsApp がそのサービスのユーザーと非ユーザーの両方に対して、つまりカジノシークレット スポーツベット主体に明確にすることなく GDPR の第 12 条から第 14 条に違反したことを確認します、個人カジノシークレット スポーツベットがどのように処理されるかをオープンかつ透明に開示する,たとえば、DPC は、WhatsApp がその各カジノシークレット スポーツベット処理活動に法的根拠を提供していないと認定しました,GDPR 第 13 条(1)(c) の違反。


罰金の計算について,欧州カジノシークレット スポーツベット保護委員会 EDPB は、WhatsApp の親会社である Facebook の収益と WhatsApp の収益を合算する必要があると決定,両社が同じ傘下で運営されているため。欧州連合 CJEU 司法裁判所の判例によると,親会社と子会社が一体的に業務を行う場合,ビジネス行為が法律に違反しており、会社が責任を負うべき場合,親会社と子会社の合計収入が係争中の事業の財務能力を構成する。GDPR 第 83 条第 5 項に基づく,カジノシークレット スポーツベット開示の透明性違反には最大 2,000 万ユーロの罰金を科す必要がある,または前年の全世界売上高の 4% のいずれか高い方。


最後に,EDPB は透明性の原則の重要性を考慮しています,WhatsApp に 3 か月以内に複数のアクションを実行するよう要求,カジノシークレット スポーツベット開示の透明性を高めるため,関連する修正を完了してください。WhatsApp はユーザーおよび非ユーザー向けのプライバシー通知を更新する必要があります,この発表は GDPR 第 13 条および第 14 条の規定をカバーする必要があります,処理活動に関して監督当局に苦情を申し立てるユーザーの権利が含まれます。


(4) 企業はカジノシークレット スポーツベット主体の権利の実現に対応する必要がある

1.カジノシークレット スポーツベット主体の権利

GDPR の第 15 条から第 23 条では、カジノシークレット スポーツベット主体の権利が規定されています,カジノシークレット スポーツベット主体のアクセス権を含む (アート. 15 カジノシークレット スポーツベット主体によるアクセス権),修正アートの権利. 16 是正の権利,削除アートの権利. 17 消去する権利(忘れられる), アートの処理を制限する権利. 18 処理を制限する権利,ポータブル権利 20 の権利 カジノシークレット スポーツベットのポータビリティ, カジノシークレット スポーツベット主体の異議申し立ての権利アート. 21 異議を唱える権利.


カジノシークレット スポーツベット主体のアクセス権,カジノシークレット スポーツベット主体がカジノシークレット スポーツベット管理者から取得できる情報を指します,カジノシークレット スポーツベット処理の目的が含まれます,カジノシークレット スポーツベットの種類,カジノシークレット スポーツベット受信機または受信機の種類,個人カジノシークレット スポーツベットが保存される予定の期間,カジノシークレット スポーツベット主体の修正の権利、削除の権利、処理を制限する権利の存在,監督当局に苦情を申し立てる権利,カジノシークレット スポーツベットのソースに関する情報 (処理されるカジノシークレット スポーツベットがカジノシークレット スポーツベット主体から直接収集されていない場合),カジノシークレット スポーツベット転送に関する保護措置,自動化された意思決定の存在、その処理ロジック、予想される結果とカジノシークレット スポーツベット主体への影響;


修正の権利:カジノシークレット スポーツベット主体が誤った個人カジノシークレット スポーツベットの修正を要求した場合,企業はカジノシークレット スポーツベット主体の権利行使要求に速やかに対応する必要がある,それに関連する誤ったカジノシークレット スポーツベットを適時に修正する。削除の権利:カジノシークレット スポーツベット主体が同意を撤回した場合、または個人カジノシークレット スポーツベットの処理が不要になった場合,カジノシークレット スポーツベット主体が自分の個人カジノシークレット スポーツベットの削除を要求した場合,企業は適時に削除措置を講じる必要があります,それに関連する個人カジノシークレット スポーツベットをクリアする。拒否の権利:マーケティング目的での個人カジノシークレット スポーツベットの処理,カジノシークレット スポーツベット主体から同意を得る必要があります。カジノシークレット スポーツベット主体が広告およびマーケティング目的での個人カジノシークレット スポーツベットの処理に明示的に反対する場合,企業が広告をプッシュすることは許可されていません。


処理を制限する権利:カジノシークレット スポーツベット主体が個人カジノシークレット スポーツベットの正確性に異議を唱える場合、カジノシークレット スポーツベット処理が違法である場合、カジノシークレット スポーツベット主体はカジノシークレット スポーツベット使用の制限を要求するか、カジノシークレット スポーツベット主体は異議を唱える権利を行使します,カジノシークレット スポーツベット主体は会社のカジノシークレット スポーツベット処理行為を制限する権利を有します。カジノシークレット スポーツベットポータビリティの権利:カジノシークレット スポーツベット処理がカジノシークレット スポーツベット主体の同意または契約の法的根拠に基づいている場合,またはカジノシークレット スポーツベットが自動化された手段で処理される場合,個人カジノシークレット スポーツベットを提供するカジノシークレット スポーツベット主体は、企業に構造化された提供を要求する権利を有します、それらに関連する一般化された機械読み取り可能な個人カジノシークレット スポーツベット。


2. クリアビュー アル社.何百億もの人々の画像を収集,EU GDPR の違反

クリアビュー アル社.今年、イタリアでGDPR違反で逮捕者が相次いでいる、イギリス、ギリシャ、フランスが罰金を課す,総額は6,900万ユーロに達する,規制当局によって与えられる罰則の種類は若干異なりますが,たとえば、フランスはカジノシークレット スポーツベット主体の権利を満たさない場合に罰金を課します,他の 3 か国はカジノシークレット スポーツベット処理の基本原則に違反しました,しかし、これに基づく中心的な規定の 1 つにカジノシークレット スポーツベット主体の権利が含まれています。


フランスの規制当局 CNIL が与えたペナルティの理由を例に挙げます。CLEARVIEW AI は、ソーシャル メディアを含むさまざまな Web サイトから大量の写真や動画を収集します,その数は数百億に達する。その会社は独自の画像カジノシークレット スポーツベットベースを構築しました,パーソナライズされた検索とマッチングのための検索エンジンを提供します。CLEARVIEW AI は、犯罪者や被害者を特定するために法執行機関にこのサービスを提供します,また、人間の身体的特徴 (主に人間の顔) に基づいたテンプレートも確立しました,これらの生物学的カジノシークレット スポーツベットは非常に機密性の高いカジノシークレット スポーツベットです,GDPR 第 9 条に基づくカジノシークレット スポーツベットの特別カテゴリ,この種類のカジノシークレット スポーツベットを処理するには、カジノシークレット スポーツベット主体の明示的な同意が必要です。しかし,CLEARVIEW AI カジノシークレット スポーツベットベース内の画像のカジノシークレット スポーツベット主体は、自分の画像が収集され、ソフトウェアで使用されていることを認識していませんでした,これらの画像のカジノシークレット スポーツベット主体は、自分たちの画像が企業によって処理され、顔認識システムで使用されることを合理的に予測できませんでした,法執行目的の実施。したがって、CNIL は CLEARVIEW AI を使用して GDPR 第 6 条に違反します。カジノシークレット スポーツベット処理には法的根拠が必要です (明示的な同意を含む)。、正当な利益など) および GDPR 第 12 条の違反、15 アイテム、第 17 条に基づく規定,カジノシークレット スポーツベット主体の権利、特にアクセス権は効果的かつ満足のいく形で保証されていません,そして彼らを罰してください。CLEARVIEW AI はカジノシークレット スポーツベット主体によるアクセス権の行使を制限,制限付きアクセスは、申請が行われる前 12 か月以内に収集されたカジノシークレット スポーツベットに対するものです,法的根拠なしに権利の行使を年に 2 回に制限します,同じ人から多数のリクエストを受け取った場合は、部分的なリクエストにのみ応答します,カジノシークレット スポーツベット主体の削除要求に対する対応は非常に非効率的です。CNILが調査中, CLEARVIEW AI の調整が低い,少数のアンケートにのみ回答,CNILが発行した公式通知に対しては何の返答もしていない,GDPR 第 31 条に基づく,カジノシークレット スポーツベット管理者は、カジノシークレット スポーツベット処理に関する監督当局からの問い合わせに協力する必要があります。だから,CLEARVIEW AI は GDPR 第 6 条に違反します、12 アイテム、15 アイテム、第 17 条および第 31 条の規定,2,000万ユーロの罰金を課す。


(5) 情報セキュリティを確保するための技術的および組織的対策の欠如

1.情報セキュリティを確保するための技術的および組織的対策

カジノシークレット スポーツベット管理者が情報セキュリティを確保するために技術的および組織的措置を講じるべきであるという規定は、主に GDPR の第 32 条「処理のセキュリティ」に反映されています、24 カジノシークレット スポーツベット管理者の責任、25 設計およびデフォルトによるカジノシークレット スポーツベット保護、28 カジノシークレット スポーツベット プロセッサプロセッサ。


カジノシークレット スポーツベット管理者は、情報セキュリティを確保するために技術的および組織的な対策を講じる必要があります,主に以下が含まれます: 個人カジノシークレット スポーツベットの匿名化と暗号化;処理システムとサービスの機密性を確保する、公平性、可用性と回復能力;物理的または技術的な障害が発生した場合,カジノシークレット スポーツベットの取得とアクセスを適時に復元できる;定期テストを作成、技術的および組織的対策の有効性を評価および評価するプロセス,カジノシークレット スポーツベット処理のセキュリティを確保するため;デフォルト,特定の処理目的に必要な個人カジノシークレット スポーツベットのみが処理されます;セキュリティを評価する場合,取り扱いによってもたらされるリスクを考慮する必要があります,特に個人カジノシークレット スポーツベットの転送において、保管中または取り扱い中に発生する可能性のある偶発的または違法な破壊、紛失、改ざん、不正な開示またはアクセスのリスク。企業は行動規範を確立したり、認証を実施したりできる,法的義務を果たしたことを証明してください。


2. マリオット インターナショナル, 株式会社のカジノシークレット スポーツベット漏洩事件

2018 年 11 月,マリオット インターナショナルは、スターウッド ホテルの部屋予約システムのカジノシークレット スポーツベット侵害を公表。このイベントの結果は 3.39 億のホテル顧客情報 (名前を含む)、メールアドレス、電話番号、パスポート番号、旅程情報など) がハッカーによって盗まれました,欧州経済領域 (EEA) 31 か国の 3,000 万人の住民が参加,英国居住者 700 万人を含む。マリオット インターナショナルは、2016 年 9 月にスターウッド ホテルを買収。英国規制当局 ICO の調査による,ハッカー攻撃によるスターウッド ホテルの客室予約システムのカジノシークレット スポーツベット脆弱性は 2014 年 7 月から存在していました,この脆弱性は 2018 年まで発見されませんでした。


ICO はマリオット インターナショナルがカジノシークレット スポーツベットを扱っていると考えています,個人カジノシークレット スポーツベットのセキュリティを確保するための基本的かつ組織的な措置を講じていない,カジノシークレット スポーツベットへの不正アクセスから保護するため、違法な処理と偶発的な損失、破壊、損傷など,したがって、GDPR 第 15 条(1)(f) および第 32 条のセキュリティ義務に違反します。GDPR 第 5 条(1)(f) に基づく ICO、第 5 条(2)、第 24 条、第 28 条、第 29 条、第 32 条、第 83 条,2020 年 10 月 30 日にマリオット インターナショナルに 2 つ乗りました.045 億ユーロの罰金。


最後に,この事件の管轄区域について話しましょう,マリオット インターナショナルは国際的なホテル チェーンです,米国の事業本部。マリオット インターナショナルは、GDPR 第 4 条 (16) に従っていることを確認します,マリオット ホテルは、欧州連合に設立されたマリオットの主要機関です,したがって、GDPR の規定がこのケースに適用される必要があります,GDPR の第 3 条 (1) に従い、この規則は、EU 内の管理者または処理者の事業所の活動に関連した個人カジノシークレット スポーツベットの処理に適用されます, 処理が連合内で行われるかどうかに関係なく,マリオット インターナショナルのカジノシークレット スポーツベット侵害事件は GDPR の対象となるべき。また,この事件には、欧州経済領域 (EEA) 31 か国の 3,000 万人の住民が関与しています,英国居住者 700 万人を含む,したがって、この件で漏洩したカジノシークレット スポーツベット主体は欧州経済領域の居住者であり、注意が原則です,GDPR の規定も適用されます,第 3 条 (2) に基づく「この規則は、連合内に設置されていない管理者または処理者による連合内にいるカジノシークレット スポーツベット主体の個人カジノシークレット スポーツベットの処理に適用されます」。



3. 企業カジノシークレット スポーツベットのコンプライアンスに関する提案


GDPR チェックリストによる,法執行機関の複合事件,著者は、企業が完全なカジノシークレット スポーツベット コンプライアンス システムを確立することを推奨します。企業は 4 つの側面からカジノシークレット スポーツベット コンプライアンス システムを構築する必要があります,カジノシークレット スポーツベット処理の合法性と透明性の根拠を含む、カジノシークレット スポーツベット セキュリティ、責任と管理、プライバシー。


(1) カジノシークレット スポーツベット処理の合法性の根拠と透明性

企業はまず、処理するカジノシークレット スポーツベットを監査する必要があります,処理されるカジノシークレット スポーツベットの種類を明確にするため,このカジノシークレット スポーツベットにアクセスできるのは誰ですか;銀行口座などの機密性の高いカジノシークレット スポーツベットの場合、パスポート番号などは暗号化されています,特殊な種類のカジノシークレット スポーツベットの場合,カジノシークレット スポーツベット主体の明示的な同意が必要です。カジノシークレット スポーツベット主体のアクセス権は保証されるべきです,社内の誰がこのカジノシークレット スポーツベットにアクセスできるかを表示,第三者はこのカジノシークレット スポーツベットにアクセスできますか(所在地),カジノシークレット スポーツベットの処理に関与していない人がカジノシークレット スポーツベットにアクセスできないようにする,たとえば、カジノシークレット スポーツベットにアクセスするための申請者の認証。


カジノシークレット スポーツベット処理には法的根拠が必要,カジノシークレット スポーツベット主体の有効な同意が得られた場合,企業はカジノシークレット スポーツベット主体に同意を求める際に不当な条件を設定してはならないことに注意してください,サービスまたは処理目的に関係のない一部の非必須カジノシークレット スポーツベットの収集にユーザーが同意することを要求できない場合;ユーザーの同意を得る場合,同意が明確かつ具体的であることを確認する必要があります,つまり、さまざまな処理動作に対して対応する同意を取得する,「包括的」認可の禁止。カジノシークレット スポーツベット処理と法的根拠について、会社のプライバシー ポリシーに明確な情報を記載します。カジノシークレット スポーツベット処理の目的を確認する必要があります,カジノシークレット スポーツベットは、カジノシークレット スポーツベット主体が認識し同意した目的に従ってのみ処理される場合があります;この目的を超えた場合,カジノシークレット スポーツベット主体の同意を再度取得する必要があります。削除予定、カジノシークレット スポーツベットを監査する時点。


(2) カジノシークレット スポーツベットセキュリティ

1. カジノシークレット スポーツベットは常に保護されなければなりません,製品開発からあらゆるカジノシークレット スポーツベット処理まで,誰もがカジノシークレット スポーツベット保護の概念を実装する必要があります;カジノシークレット スポーツベットのセキュリティと機密性を保護するために技術的手段を利用する,可能な限り個人カジノシークレット スポーツベットを暗号化する、匿名、名前の削除およびその他の措置;カジノシークレット スポーツベットのセキュリティと機密性を保護するために組織的な措置を活用する,収集されるカジノシークレット スポーツベットの量を制限する方法,不要になったカジノシークレット スポーツベットは削除します;定期テストを作成、評価プロセス,システム セキュリティについて詳しく説明します、効果的な保護措置;チーム内で保護ポリシーを作成する,カジノシークレット スポーツベット保護に対する正しい認識を養う;カジノシークレット スポーツベット保護の影響評価をいつ実施すべきかを知る,評価の意思決定手順と評価手順を策定します;GDPR 第 33 条に従い、カジノシークレット スポーツベット侵害が発生した場合は監督当局とカジノシークレット スポーツベット主体に通知する必要があります,管制官はそれに気づいたら直ちに,遅くとも 72 時間以内,カジノシークレット スポーツベット侵害を規制当局に通知;GDPR 第 34 条に準拠,漏洩がカジノシークレット スポーツベット主体に大きなリスクをもたらす場合,カジノシークレット スポーツベット侵害についてはカジノシークレット スポーツベット主体に速やかに通知する必要があります。


マリオットのカジノシークレット スポーツベット侵害と同様,ICO、カジノシークレット スポーツベット処理における重大な誤りを指摘: 侵害を検出したであろう特権アカウントの監視が不十分; カジノシークレット スポーツベットベースの監視が不十分; サーバーの脆弱性を軽減するための措置を講じなかった(カジノシークレット スポーツベットベースの主要な部分へのアクセスが制限される可能性がありました);一方,ICO はマリオットが講じた有益な措置を認めます, (i) 多数の言語でオーダーメイドのインシデント Web サイトを作成する, (ii) カジノシークレット スポーツベット主体に通知メールを送信, (iii) 専用コールセンターの設置, および (iv) 影響を受けるカジノシークレット スポーツベット主体に Web モニタリングを提供する.


(3) 責任と管理

GDPR 準拠の責任者として特定の担当者を指名する;第三者がお客様に代わってカジノシークレット スポーツベットを処理する必要がある場合,第三者とカジノシークレット スポーツベット処理契約に署名する必要があります,署名された契約は、GDPR の関連規定に違反してはなりません;カジノシークレット スポーツベット管理者が EU 外に設立されている場合,EU 内の加盟国には代表者が任命されるものとする;必要な場合,その後、カジノシークレット スポーツベット保護責任者が任命されます,カジノシークレット スポーツベット保護責任者には、会社のカジノシークレット スポーツベット保護ポリシーとその実装を評価する権限が与えられる必要があります。


(4) プライバシー (カジノシークレット スポーツベット主体の権利)

プライバシー権は次のようにする必要があります: ユーザー/顧客 (以下、ユーザー) がカジノシークレット スポーツベット主体です,リクエストを行って、会社が顧客に関して保有しているすべてのカジノシークレット スポーツベットを受け取るのは簡単です;ユーザーによる簡単な変更、不正確または不完全なカジノシークレット スポーツベットを更新中;ユーザーは個人カジノシークレット スポーツベットの削除をリクエストするのが簡単;ユーザーが企業に個人カジノシークレット スポーツベットの処理を停止するよう求めるのは簡単;ユーザーは自分の個人カジノシークレット スポーツベットのコピーを簡単に受け取ることができます,このカジノシークレット スポーツベット フォームは別の会社に簡単に転送できます;ユーザーが企業による個人カジノシークレット スポーツベットの処理に反対するのは簡単です;会社が個人カジノシークレット スポーツベットの処理を自動化することを決定した場合,被験者の権利を保護するための手順を確立する必要があります。カジノシークレット スポーツベットを要求している主体の身元が確認できることを確認してください;これらのリクエストには 1 か月以内に応答する必要があります。


ユーザーは、会社が保持する自分の個人カジノシークレット スポーツベットを知る権利を有します,そして会社がカジノシークレット スポーツベットをどのように使用するかを知る権利。ユーザーは、会社がこのカジノシークレット スポーツベットをどのくらいの期間保管する予定であるかを知る権利があります,賞味期限の理由もわかります。企業がユーザーに提供する最初のカジノシークレット スポーツベットは無料であるべき,今後提供されるカジノシークレット スポーツベットには相応の料金が請求される可能性があります。ユーザーはカジノシークレット スポーツベット処理の目的を知る権利があります、カジノシークレット スポーツベット受信機または受信機の種類、監督当局に苦情を申し立てる権利、カジノシークレット スポーツベット管理者とその連絡先詳細、カジノシークレット スポーツベット処理の法的根拠など。


また,企業は合併と買収の文脈におけるカジノシークレット スポーツベット共有の重要性に注意を払う必要があります,それを潜在的な「優先事項」として考えてください。対象会社のビジネスがカジノシークレット スポーツベットに関係する限り,カジノシークレット スポーツベット コンプライアンスのデュー デリジェンスは、他の企業資産に対するデュー デリジェンスと同じレベルで重要視されるべきです,GDPR への準拠,将来、カジノシークレット スポーツベット侵害によって企業に引き起こされる多大な損失を避けるため。


注:

[1] カジノシークレット スポーツベットは GDPR Enforcement Tracker から取得されています https://www.執行追跡者.com/

[2] 分類の根拠は、GDPR 施行トラッカーの施行ケースの (ペナルティ) タイプに基づいています,それぞれの事件で複数の法律違反があったため,処罰の対象となる条項は数多くあります,罰則の範囲を超えているものもあります,この罰金タイプは、罰則の中核規定に基づいて規制当局によってのみ定義されています。カジノシークレット スポーツベット主体の権利の不履行および適切性を通知する義務の不履行に対する処罰の根拠,法制度は独立したものではない,ただし、1 つの体の 2 つの側面,前者はカジノシークレット スポーツベット主体の権利に重点を置いています,後者は、カジノシークレット スポーツベット主体の権利を実現するためにカジノシークレット スポーツベット管理者が果たすべき義務に重点を置いています。

[3] この分類は GDPR 構造設定により重点を置いています,それぞれの事件で複数の法律違反があったため,処罰の対象となる条項は数多くあります,罰則の範囲を超えているものもあります,規制当局によって与えられた訴訟の罰則の種類で引用されている条件のみに従って分割された場合,あまり科学的ではありません,誤解を招く。

[4] 100 万ユーロを超える罰金を科せられた法執行訴訟では、合計 28 の条項が引用されている,図には 14 個の用語が示されています,引用数 86.9%;図に示されている 14 の用語に加えて,アートとして引用数順に並べられた記事が他に 14 件あります. 7,アート. 30,アート. 22,アート. 33,アート. 82,アート. 16,アート. 26,アート. 27,アート. 29,アート. 31,アート. 37,アート. 10,アート. 34,アート. 48,割合 13.1%。


この記事の著者: 上海神豪法律事務所弁護士チェン・ライメイ

微信图片_20221228181024.png


この記事の内容は著者の個人的な見解のみを表す,法律に関する著者の個人的な意見に基づく、自分の経験に基づいて作成された事例,正確性を完全に保証するものではありません,神豪法律事務所による法的意見や法律の解釈を表すものではありません。


この記事は神豪法律事務所の弁護士によるオリジナルです,著作権は指定された著者に帰属します,転載には著者の同意が必要です。この記事は、WeChat 転送機能を使用して変更せずに転送できます,コピーまたはその他の方法による他のアカウントでの全体または一部の再公開は許可されていません。


法的アドバイスやその他の専門家のアドバイスが必要な場合,関連する資格のある専門家に専門的な法的支援を求める必要があります。


行动建立信任成果见证价值.jpg