Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор признал незаконной обработку с камер 4 и 5, направленных на участок заявителя, а также с камер 1 и 2, снимающих публичное пространство. Нарушены ст. 6(1) GDPR (отсутствие правового основания) и ст. 13(1)-(2) GDPR (недостаточное информирование). Ответчика обязали в течение 30 дней прекратить нарушения — изменить углы обзора, применить маскирование или демонтировать камеры, удалить записи; предоставить надлежащее информирование об обработке. Штраф не назначен.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор установил, что банк нарушил GDPR при использовании ПО для анализа эмоций и характеристик звонков клиентов без надлежащего правового основания и информирования. Банку предписано прекратить эмоциональный анализ, обеспечить права субъектов данных, ограничить обработку сотрудников необходимым минимумом и провести оценку интересов; срок на исполнение — 60 дней с момента вступления решения в силу. Назначен штраф 250 млн форинтов со сроком уплаты 30 дней; за неисполнение предусмотрена пеня и принудительное исполнение. Решение опубликовано, административное обжалование возможно в столичный суд.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор установил, что компания незаконно обрабатывала персональные данные заявителя в рамках взыскания после 25 мая 2018 года и не исполнила его запрос. Нарушены GDPR ст. 5(1)(a), (b), 5(2), 6(1), 12(1) и (4), 13, 15(3). Компания обязана уплатить штраф 10 млн форинтов; за просрочку начисляется пеня на уровне базовой ставки Нацбанка. За нарушение срока рассмотрения орган выплатит заявителю 10 тыс. форинтов.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор установил, что мэрия и полиция нарушили венгерский закон CXII/2011 при эксплуатации системы городского видеонаблюдения с функцией распознавания лиц на общественном пространстве. Провайдеру назначена максимальная соразмерная санкция — штраф 500 000 форинтов за обработку без письменных инструкций заказчика и несвоевременное предоставление документов во время проверки; также предписана публикация идентификаторов операторов. Решение публично объявлено и может быть оспорено в административном суде.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор установил, что инициаторы национального сбора подписей против обязательной вакцинации обрабатывали персональные данные без правового основания, нарушили принципы законности, целевого ограничения, прозрачности, честности и подотчётности GDPR. Им предписано за 30 дней удалить все собранные онлайн-данные; для бумажных анкет — запросить подтверждение согласия или также удалить данные; немедленно прекратить сбор. Назначены штрафы по 3 млн форинтов каждому с оплатой в течение 30 дней и обязанность подтвердить исполнение.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор признал, что компания нарушила GDPR, опубликовав персональные данные заявителя (имя, адрес, телефон) в публичном справочнике без правового основания и не удалив их по запросу. Нарушены ст. 5(2), 6(1), 12(2) и 17(1)(b) GDPR. Компания оштрафована на 5 млн форинтов за отсутствие согласия, необоснованную публикацию, невыполнение запроса об удалении и препятствование ему через классификацию обращений как жалоб; срок уплаты — 30 дней с момента вступления решения в силу.
Hungary
Орган по защите данных Венгрии (NAIH)
court
Регулятор установил, что владелец апартаментов не предоставил гостю надлежащую информацию об обработке персональных данных при заселении, включая считывание удостоверения личности. Нарушена ст. 13(1)-(2) GDPR. Оператор обязан в течение 30 дней с даты вступления решения в силу опубликовать полное и прозрачное уведомление о целях, правовых основаниях (включая ссылку на Закон CLVI от 2016 года), сроках хранения и передаче данных в систему VIZA; неисполнение ведёт к принудительному исполнению. Требования об удалении фото и прекращении практики отклонены.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор установил, что компания нарушила GDPR (ст. 5(b), 5(c), 6(1)(f) и ст. 13(1)-(2)), разместив камеры в «офисе-ожидании» и кухне так, что они позволяли необоснованно наблюдать за сотрудниками, неправомерно взяв их согласие как основание обработки и не проинформировав надлежащим образом. Компанию обязали перенастроить углы обзора камер под защиту имущества, изменить правовое основание на законный интерес с оценкой баланса интересов и обновить информационное уведомление, а также уплатить штраф 500 000 форинтов в течение 30 дней.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор обязал компанию удалить из Центральной кредитной информационной системы данные заявителя о просрочке, поскольку обработка нарушила GDPR (ст. 6(1), ст. 12(4), ст. 17(1)(d)) и не имела правового основания; требование об уплате долга было прекращено давностью. Компанию оштрафовали на 1 000 000 форинтов с уплатой в течение 15 дней после истока срока на иск или решения суда; за просрочку начисляется законный процент. Удаление должно быть выполнено в течение 5 дней; исполнение подтверждается документально в течение 8 дней.
Hungary
Орган по защите данных Венгрии (NAIH)
court
Регулятор установил, что банк нарушил право субъекта на доступ к данным (ст. 15(1), (3) GDPR), не предоставив в полном объёме материалы по жалобам и аудиозаписи после соответствующего запроса. В то же время регулятор отказал в признании нарушения требований безопасности при передаче CD без шифрования, посчитав способ передачи соразмерным рискам; также отказал в обязании соблюдать собственные правила обработки и в повторном предоставлении уже выданных документов. Банк признан нарушившим ст. 15(3) GDPR на основании ст. 58(2)(b) GDPR.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор установил незаконность обработки оператором 1 телефонного номера и адреса заявителя без надлежащего правового основания после 25 мая 2018 года и обязал в течение 15 дней проинформировать субъекта, подтвердить правовые основания или удалить данные. Оператору 2 предписано обосновать законный интерес к обработке для взыскания задолженности либо удалить данные; до этого — ограничить обработку. Назначены штрафы: оператору 1 — 2 млн форинтов, оператору 2 — 1 млн форинтов; заявителю выплачена компенсация за просрочку рассмотрения — 10 тыс. форинтов.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор установил, что политическая партия нарушила ст. 5(2) и ст. 32 GDPR из-за недостаточных мер безопасности при хранении данных сторонников и активистов в онлайн-таблицах, а также не подтвердила вовремя меры по снижению рисков. Партию обязали отчитаться об информировании субъектов согласно ст. 34 GDPR и о корректировке обработки для соответствия рискам, опубликовать решение с указанием её идентификатора и уплатить штраф 3 млн форинтов в течение 30 дней; предусмотрена пеня за просрочку.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор рассмотрел жалобу адвоката на размещение его имени и сведений о «событиях, влияющих на кредитный риск» и «негативных событиях» в профиле кабинета на коммерческом сайте. NAIH отказал в удовлетворении жалобы, посчитав, что эти сведения не являются персональными данными заявителя и их публикация не нарушает GDPR; временная мера также отклонена из-за отсутствия риска непоправимого вреда. За нарушение срока рассмотрения регулятор присудил заявителю компенсацию 10 000 форинтов.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор установил, что муниципалитет XVIII района Будапешта нарушил GDPR при проведении опроса о вакцинации. Орган выявил отсутствие информации об источнике получения имён и адресов, обработку контактных данных без цели и правового основания, а также излишний сбор специальных категорий данных (статус прививки) без согласия. Муниципалитету назначен штраф 3 млн форинтов с обязательством в течение 60 дней привести практику обработки контактов в соответствие c GDPR — определить цель, получить согласие после прямого информирования и удалить данные, для которых нет действительного согласия.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор установил, что адвокатская палата нарушила ст. 15(1), (3) и 12(3) GDPR, не ответив в срок бывшему члену на его запросы о доступе к данным об обработке и информации о счёте/задолженности. Палату предупредили с учётом риска усиления последствий при повторном нарушении; требование обязать её удовлетворить запрос отклонили из-за отсутствия у заявителя задолженности. Штраф не назначен ввиду задержки со стороны заявителя, но ему присудили компенсацию за превышение органом сроков — 10 000 форинтов.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор установил, что оператор интернет-магазина нарушил ст. 5(1)(a), 6(1), 12(1), 13 и 14 GDPR из-за неполной и непрозрачной информации о сборе персональных данных через сайт и анкету. Компанию обязали за 30 дней после истока срока на обжалование или решения суда изменить информационное уведомление и анкету, а также уплатить штраф 300 000 форинтов; исполнение подлежит контролю с представлением доказательств. Апелляция — только в административный суд.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор установил, что страховщик незаконно взимал плату за выдачу копий медицинских заключений и нарушил обязанность отвечать на запрос о доступе без неоправданной задержки. Страховщику предписано в течение 15 дней с момента получения решения бесплатно предоставить заявителю копии недоступных ему ранее врачебных выводов и отчитаться об исполнении в течение 30 дней; при неисполнении решение подлежит принудительному исполнению. Производство в отношении второго ответчика прекращено; компенсация расходов заявителя отклонена.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Суд отклонил иск оператора к Органу по защите данных Венгрии и оставил в силе его решение. Оператор обрабатывал персональные данные заявителей (факт соглашения об использовании крыши) без надлежащего информирования, не указал цель и правовое основание обработки после их запроса и ссылался на анонимизацию вопреки выводам органа. На основании ст. 5(2), 12(4), 14(1)-(2) GDPR оператор обязан подтвердить законное основание или легитимный интерес с оценкой баланса интересов, уведомить субъектов о целях, приоритете над правами, праве возражения и предоставить оценку воздействия; до этого обработка ограничена. Апелляция невозможна.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор отказал заявителям в признании обработки их данных незаконной и в обязании оператора удалить эти данные. Однако регулятор установил ex officio нарушение оператором принципов подотчётности GDPR (ст. 5(2)), обязанности информировать при сборе не от субъекта (ст. 14(1)–(2)) и сроков ответа на запросы субъектов (ст. 12(4)). Оператору предписано в течение 15 дней подтвердить правовое основание обработки с обоснованием преобладания законного интереса над правами субъектов, проинформировать о целях, приоритете, праве возражения и направить оценку интересов; до этого обработку ограничить. За пропуск срока рассмотрения NAIH взыскал с себя 10 000 форинтов в пользу заявителей.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор установил, что компания нарушила ст. 12(2) и (3) GDPR, предоставив гражданину копию записи разговора только через полтора месяца после запроса и потребовав подписать обязательство использовать её лишь для жалобы без проверки содержания. За это назначена административная санкция в размере 2 млн форинтов; требование о выдаче общих указаний другим компаниям прекращено. Штраф подлежит уплате в течение 15 дней после истечения срока на иск или решения суда.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор установил, что врач — индивидуальный предприниматель нарушил GDPR (ст. 5(1)(a), ст. 12(2), ст. 13(1)(a)-(b)), не предоставив пациенту копию меддокументации о ведении беременности после двух письменных запросов. За это наложена административная санкция в размере 600 000 форинтов с указанием реквизитов и срока оплаты; при просрочке начисляется пеня по ставке учётной политики центрального банка. Требование выдать документы отклонено из-за процессуальных оснований.
Hungary
Орган по защите данных Венгрии (NAIH)
court
changed
Регулятор установил, что компания нарушила GDPR при обработке email-адресов для прямого маркетинга без правового основания и согласия. Компания не подтвердила согласие, не ответила на запросы о доступе и удалении данных в срок, а также предоставила непрозрачную информацию. NAIH обязал компанию письменно уведомить субъектов об исполнении их запросов, привести практику обработки в соответствие с GDPR, получать явное согласие до сбора адресов и уплатить штраф 500 000 форинтов; исполнение — в течение 15 дней.
Китай
Управление по киберпространству КНР
law
Управление по киберпространству КНР вынесло на общественное обсуждение проект регламента, который устанавливает правила обработки сетевых данных и меры защиты безопасности. Документ распространяется на обработку данных в Китае и за рубежом, если это затрагивает лиц внутри страны или важные данные. Он вводит классификацию данных (общие, важные, ключевые), обязанности операторов, требования к согласиям при работе с персональными данными, процедуры реагирования на инциденты и отчеты для важных данных, а также строгий порядок трансграничной передачи — включая оценку безопасности, сертификацию или стандартные контракты. Для интернет-платформ предусмотрены раскрытие правил и алгоритмов, независимая оценка крупных платформ и ограничения на изменение пользовательских соглашений. За нарушения предусмотрены предупреждения, штрафы до сотен миллионов юаней, конфискация доходов, приостановка деятельности и аннулирование лицензий; незаконная передача данных иностранным органам без разрешения влечет отдельные санкции.
Китай
Управление по киберпространству КНР
law
Управление по киберпространству КНР опубликовало проект правил, регулирующих передачу важных данных и персональных данных за рубеж. Операторы критической информационной инфраструктуры, поставщики с объёмом обработки свыше 1 млн лиц или более 100 тыс. лиц/10 тыс. чувствительных записей обязаны до трансграничной передачи пройти оценку безопасности через Госуправление кибербезопасности после самодиагностики рисков; решение принимается в течение 45 рабочих дней (с возможным продлением до 60). Оценка действует два года, при изменениях требуется повторная подача. Нарушения влекут ответственность по законам о кибербезопасности, о безопасности данных и о защите персональной информации.
Китай
Управление по киберпространству КНР
law
Управление по киберпространству КНР вынесло на общественное обсуждение проект нового положения, заменяющего правила 2015 года. Документ устанавливает требования к регистрации и использованию имён аккаунтов для граждан и организаций в Китае. Пользователи обязаны предоставлять реальные данные (для несовершеннолетних — с согласия родителей) и не вправе использовать названия госорганов, СМИ или географические наименования во избежание введения в заблуждение. Платформы должны верифицировать личности («реальное имя» на бэкенде), проверять имена на соответствие правилам, блокировать повторные регистрации закрытых аккаунтов, маркировать IP-принадлежность и обеспечивать защиту данных; за нарушения предусмотрены предупреждения, приостановка и закрытие аккаунта.