טיוטת הנחיה חדשה על מהלכי אכיפה רגולטוריים לפי ה-GDPR

אולי יעניין אותך גם

מועצת הרשויות הלאומיות להגנת מידע במדינות האיחוד האירופי (European Data Protection Board – EDPB) פרסמה להערות הציבור טיוטת הנחיה שמטרתם לקדם אחידות במתודולוגיה שלפיה מחליטות רשויות הפיקוח אם להטיל קנס מנהלי — בנוסף לאמצעי האכיפה האחרים העומדים לרשותן. אמצעים אלה כוללים אזהרות, נזיפות, צווים, הגבלות ואיסורים על עיבוד, וביטול תעודות הסמכה. על הרשות האוכפת לשקול את תכליות הסמכויות השונות ולבחור באמצעי המתאים, הנחוץ והמידתי לתיקון הליקוי ולאכיפה מלאה של הדין. 

ההנחיות מיועדות לבעלי שליטה במידע, למעבדי מידע ולגופי ניטור והסמכה. הן חלות על תיקי אכיפה חוצי גבולות ועל תיקים לאומיים כאחד, לרבות אלה שבשלבים המוקדמים של ההליך.

הליבה היא מתודולוגיה בת חמישה שלבים. שלושת הראשונים הם תנאים מוקדמים משפטיים: ראשית, האם ההפרה שנקבעה יכולה בכלל להוביל לקנס — שכן לא כל הפרה מאפשרת קנס, ונדרשת אחיזה בדין האירופי או הלאומי; שנית, האם הצד הנחקר הוא בר קנס, בהתאם לשאלה מי כפוף להוראה שהופרה; שלישית, האם ההפרה בוצעה בכוונה או ברשלנות, שכן אשם אחד מבין אלה הוא תנאי להטלת קנס.

שני השלבים הנותרים עוסקים בשיקול הדעת. בשלב הרביעי נשקלים הגורמים המחמירים והמקלים — ובהם מהות ההפרה, חומרתה ומשכה, מידת האחריות, הפרות קודמות, שיתוף הפעולה עם הרשות, סוגי המידע שנפגעו ואופן היוודע ההפרה — כדי לקבוע אם מדובר בהפרה מינורית. אם כן, ככלל תינתן נזיפה ולא יוטל קנס; אם לא, קמה חזקה משעמותית להטלת קנס. בשלב החמישי נבחן אם הקנס יהיה אפקטיבי, מידתי ומרתיע בנסיבות המקרה, ובמסגרתו ניתן לסטות מכלל האצבע לשני הכיוונים. ההרתעה נמדדת הן כלפי כלל המפרים הפוטנציאליים והן כלפי המפר עצמו, ובבחירה בין אמצעים מתאימים באותה מידה יש להעדיף את המכביד פחות.

המסמך כולל דוגמאות מעשיות: אי מענה לבקשת עיון בעסק קטן, היעדר נהלים שיטתיים לזיהוי שינויים בכלי מעקב של צד שלישי, סירוב גורף לבקשת עיון בהקלטת מצלמות אבטחה, וליקויי שקיפות במועדון ספורט — בכולם הסתפקה הרשות בנזיפה. לעומת זאת, הצטברות מקרים חוזרים של איחור במענה מלמדת על דפוס שאינו מינורי עוד ומצדיקה קנס. ה EDPB מתחייב לבחון את המתודולוגיה מעת לעת.