27 de Junho, 2024

Groupon viola normas de minimização de dados ao exigir identificação para pedidos de acesso e exclusão

image 30

Em 11 de junho de 2018, um titular de dados fez um pedido de acesso e um pedido de exclusão ao Groupon (controlador) via e-mail. O controlador direcionou o titular ao seu portal online, que exigia o upload de uma foto da identificação para verificar a identidade.

O titular considerou isso um obstáculo para exercer seus direitos sob o GDPR e apresentou uma reclamação à Autoridade de Proteção de Dados de Baden-Württemberg em 19 de junho de 2018. A autoridade transferiu o caso para a Comissão de Proteção de Dados da Irlanda (DPC), considerada a principal autoridade supervisora neste caso.

Posteriormente, o controlador atendeu aos pedidos do reclamante sem exigir verificação de identidade. No entanto, o titular ainda estava preocupado se seus dados haviam sido completamente excluídos.

A DPC analisou duas questões principais:

  1. A solicitação de identificação pelo controlador para verificar a identidade do titular estava em conformidade com o GDPR?
  2. O controlador demonstrou adequadamente que os dados pessoais do reclamante foram completamente excluídos em resposta ao pedido de exclusão?

A DPC concluiu que o controlador violou os Artigos 5(1)(c), 6(1), 12(2), 15(1), 15(3) e 17(1) do GDPR ao exigir uma identificação para verificar a identidade do titular dos dados. Foi emitida uma advertência sem penalidade monetária. Ela determinou que o controlador infringiu o Artigo 12(2) do GDPR ao solicitar informações adicionais sobre a identidade do titular dos dados. Segundo o Artigo 12(6) do GDPR, um controlador só pode solicitar informações adicionais quando tiver dúvidas razoáveis sobre a identidade da pessoa que faz o pedido. O controlador não demonstrou tais dúvidas neste caso.

Além disso, exigir uma cópia da identificação para verificar a identidade em pedidos de acesso e exclusão violou o Artigo 5(1)(c) do GDPR. As obrigações de minimização de dados requerem que qualquer solicitação de informações adicionais seja necessária, proporcional e consistente. Neste caso, não foi necessária tal verificação para abrir uma conta inicialmente; portanto, o controlador não poderia comparar as identidades reivindicadas. O controlador poderia ter usado meios menos intrusivos para verificar a identidade do titular. De fato, em outubro de 2018, o controlador alterou seus procedimentos para não mais exigir identificação fotográfica nessas circunstâncias.

Adicionalmente, o controlador violou os Artigos 15(1) e 15(3), bem como o Artigo 17(1) do GDPR, ao não cumprir com os pedidos iniciais de acesso ou exclusão do titular sem uma base legal para não atender. A DPC também determinou que o controlador violou o Artigo 6(1) do GDPR ao continuar processando os dados pessoais do reclamante após o recebimento do pedido inicial de exclusão.

Finalmente, a DPC não encontrou violação quanto à demonstração de que os dados pessoais do titular foram completamente excluídos.

A DPC emitiu uma advertência sem penalidade monetária, considerando que o controlador não exigia mais a identificação fotográfica para verificar a identidade do titular para exercer os direitos sob o GDPR.

Com informações GDPRHub

Este post foi traduzido e resumido a partir de sua versão original com o uso do ChatGPT versão 4, com revisão humana. 

Quer ficar por dentro das ultimas notícias na área?

Assine nossa newsletter semanal e acompanhe as notícias mais relevantes em segurança da informação e proteção de dados.

Posts recentes

Australiano acusado de operar access point falso em vôo doméstico para roubar dados

Um homem australiano de 42 anos foi acusado de operar um ponto de acesso Wi-Fi falso durante um voo doméstico com o objetivo de roubar credenciais e dados de usuários. De acordo com a Polícia Federal Australiana (AFP), o suspeito "alegadamente estabeleceu pontos de acesso Wi-Fi gratuitos falsos, que imitavam redes legítimas, para capturar dados […]

Ler Mais
Vulnerabilidade no SSH pode levar a execução remota não autorizada de código

Os mantenedores do OpenSSH lançaram atualizações de segurança para corrigir uma falha crítica que poderia resultar na execução remota não autenticada de código com privilégios de root em sistemas Linux baseados em glibc. A vulnerabilidade, com o codinome regreSSHion (CVE-2024-6387), está presente no componente do servidor do OpenSSH, conhecido como sshd, que aceita conexões de […]

Ler Mais
ANPD suspende nova política de privacidade da Meta e impõe multa diária de R$ 50 mil

A Autoridade Nacional de Proteção de Dados (ANPD) emitiu no dia 2 de Julho Medida Preventiva determinando a imediata suspensão, no Brasil, da vigência da nova política de privacidade da Meta. A medida proíbe o uso de dados pessoais publicados em suas plataformas para o treinamento de sistemas de inteligência artificial (IA). Em caso de […]

Ler Mais
Av. Senador Alberto Pasqualini, n. 180, sala 2 - Três de Maio/RS
contato@brownpipe.com.br
Comercial: (55) 999164209 - WhatsApp e Signal 
(55) 2118.1000      


CONECTE-SE CONOSCO
Site desenvolvido por Camilla Fanzlau
Fique atualizado com as notícias mais relevantes em segurança da informação e proteção de dados. Inscreva-se na nossa newsletter semanal! 
Termos de privacidade
linkedin facebook pinterest youtube rss twitter instagram facebook-blank rss-blank linkedin-blank pinterest youtube twitter instagram