Fiosrúchán ar Roinn Sláinte
Chuir an Coimisiún um Chosaint Sonraí clabhsúr le fiosrúchán ar ghnéithe áirithe den dóigh ar phróiseáil an Roinn Sláinte sonraí pearsanta i 29 gcomhad dlíthíochta. Tosaíodh an fiosrúchán tar éis líomhaintí poiblí a fháil sa bhliain 2021 á rá go ndearna an Roinn bailiú agus próiseáil neamhdhleathach ar shonraí pearsanta faoi ghearánaithe agus faoina dteaghlach i ndlíthíocht a bhain le riachtanais speisialta oideachais.
Sna comhaid a scrúdaíodh, tháinig an Coimisiún ar fhianaise á léiriú gur lorg an Roinn faisnéis ó Fheidhmeannacht na Seirbhíse Sláinte (FSS) faoi sheirbhísí a soláthraíodh do ghearánaithe agus dá dteaghlach. Chuir an Roinn ceisteanna leathana ar áireamh freisin, agus í ag iarraidh ar FSS “aon saincheisteanna eile ar fiú, dar le FSS, trácht a dhéanamh orthu” a chomhroinnt léi. Ba é an toradh a bhí ar an gceist leathan sin ná gur soláthraíodh faisnéis phríobháideach faoi shaol gearánaithe agus faoi shaol a dteaghlaigh.
D’inis an Roinn don Choimisiún gur phróiseáil sí na sonraí pearsanta sin chun a chinneadh cé acu ba cheart nó nár cheart dul i dteagmháil leis an ngearánaí chun féachaint leis an gcás a shocrú. Bhreithnigh an Coimisiún cé acu a chomhlíon nó nár chomhlíon an Roinn an dlí cosanta sonraí nuair a phróiseáil sí sonraí pearsanta ar an gcúis sin. Faoi ailt 41 agus 47 den Acht um Chosaint Sonraí, 2018, féadfaidh rialaitheoirí sonraí pearsanta a phróiseáil i gcás go mbeidh gá leis an bpróiseáil chun comhairle dlí a sholáthar nó a fháil nó i gcomhthéacs imeachtaí dlí. Chun a chinneadh cé acu a rinne nó nach ndearna an Roinn próiseáil dhleathach ar shonraí pearsanta faoin bhforáil sin, chuir an Coimisiún prionsabail an riachtanais agus na comhréireachta faoi dhlí an Aontais Eorpaigh i bhfeidhm. Chinn an Coimisiún nár sháraigh an Roinn an dlí cosanta sonraí nuair a lorg sí faisnéis faoi na seirbhísí a bhí á soláthar do ghearánaithe i ndáil le cásanna ina raibh dlíthíocht oscailte. Mar sin féin, chinn an Coimisiún gurbh amhlaidh a sháraigh an Roinn an dlí cosanta sonraí nuair a chuir sí ceisteanna leathana arbh é an toradh a bhí orthu gur soláthraíodh faisnéis íogair faoi shaol príobháideach gearánaithe agus faoi shaol príobháideach a dteaghlaigh. Áiríodh leis an bhfaisnéis sin mionsonraí faoi phoist agus imthosca maireachtála an ghearánaí, faisnéis faoi dheacrachtaí pósta tuismitheoirí an ghearánaí agus, i gcás amháin, faisnéis a fuarthas go díreach ó dhochtúir faoi na seirbhísí a bhí á soláthar don ghearánaí. Maidir leis an bpróiseáil a rinneadh ar fhaisnéis a fuarthas de bhun na gceisteanna leathana scóipe a seoladh chuig FSS chun féachaint le cás a shocrú, chinn an Coimisiún go raibh sí iomarcach agus díréireach maidir leis na haidhmeanna a bhí á saothrú ag an Roinn agus nach raibh sí riachtanach chun críocha na dlíthíochta. Dá bhrí sin, chinn an Coimisiún nach raibh aon bhunús dleathach ann leis an bpróiseáil sin sna comhaid a scrúdaíodh agus gur sháraigh an Roinn prionsabal an íoslaghdaithe sonraí trí na sonraí pearsanta sin a phróiseáil. Agus aird á tabhairt ar na tosca ábhartha faoin Rialachán Ginearálta maidir le Cosaint Sonraí agus ar an uasteorainn fíneála ar údaráis phoiblí faoin Acht um Chosaint Sonraí, 2018, chinn an Coimisiún fíneáil €22,500 a fhorchur i leith na sáruithe sin. Chomh maith leis sin, chuir an Coimisiún cosc ar phróiseáil bhreise a dhéanamh ar na sonraí íogaire sna comhaid a scrúdaíodh chun am cuí a chinneadh chun cás a shocrú.
Le linn an fhiosrúcháin, fuair an Coimisiún amach gur choinnigh an Roinn faisnéis eile a bhailigh sí ó FSS agus a fuair sí ó ranna eile rialtais ar a comhaid. Níor tháinig an Coimisiún ar aon fhianaise sna 29 gcomhad dlíthíochta a scrúdaíodh á léiriú gur lorg an Roinn faisnéis go réamhghníomhach ó ranna eile rialtais. Níor tháinig an Coimisiún ach oiread ar aon sárú ar an dlí cosanta sonraí a tháinig as an bhfíoras gur stóráil an Roinn an fhaisnéis sin chun dlíthíocht a chosaint. Baineann na comhaid le dlíthíocht ghníomhach agus d’aithin an Coimisiún gurb ann do roinnt oibleagáidí lena gceanglaítear ar chosantóirí doiciméid a bhaineann le dlíthíocht oscailte a choinneáil.
Tháinig an Coimisiún ar sháruithe ar na hoibleagáidí trédhearcachta faoin Rialachán Ginearálta maidir le Cosaint Sonraí freisin. Fuarthas amach san fhiosrúchán nár chuir an Roinn aon mhionsonraí faoina cleachtais ar áireamh san fhógra príobháideachta uaithi. Go háirithe, níor léiríodh san fhógra príobháideachta an méid comhroinnte faisnéise a bhí ar siúl idir an Roinn agus FSS. Chinn an Coimisiún nach bhféadfadh an Roinn brath ar aon díolúintí faoin Acht um Chosaint Sonraí, 2018, chun gan aon fhaisnéis achomair a sholáthar faoi na cleachtais sin sa bheartas príobháideachta uaithi.
Chinn an Coimisiún freisin gur sháraigh an Roinn na ceanglais atá ann sonraí pearsanta a phróiseáil ar bhealach slán. Cinneadh san fhiosrúchán gur cheart don Roinn a chinntiú go mbeadh srianta rochtana inmheánacha níos fearr i bhfeidhm i ndáil leis na comhaid.
Mar aon leis an bhfíneáil agus leis an gcosc ar phróiseáil atá leagtha amach thuas, eisíodh iomardú i leith na sáruithe uile.
Le haghaidh tuilleadh eolais, léigh an cinneadh iomlán i mBéarla: Fiosrúchán ar Roinn Sláinte - Meitheamh 2023 (PDF, 1.35mb).
Fiosrúchán maidir le haistriúcháin sonraí ón AE/LEE chuig na Stáit Aontaithe ag Meta Platforms Ireland Limited le haghaidh a sheirbhís Facebook
Rinne an fiosrúchán seo scrúdú ar an mbonn ar a n-aistríonn Meta Platforms Ireland Limited (“Meta Ireland”) sonraí pearsanta ón AE/LEE chuig na Stáit Aontaithe i ndáil le soláthar a sheirbhís Facebook.
Taifeadtar sa chinneadh gur sháraigh Meta Ireland Airteagal 46(1) RGCS nuair a lean sé le sonraí pearsanta a aistriú ón Aontas Eorpach/ón Limistéar Eorpach Eacnamaíoch tar éis thabhairt an bhreithiúnais ó Chúirt Bhreithiúnais an Aontais Eorpaigh sa chás An Coimisinéir Cosanta Sonraí v. Facebook Ireland Limited agus Maximillian Schrems. Cé gur thug Meta Ireland na haistrithe sin in éifeacht ar bhonn na gClásal Conarthach Caighdeánach (“SCCanna”) nuashonraithe ar ghlac an Coimisiún Eorpach iad sa bhliain 2021 i gcomhar le bearta forlíontacha breise ar chuir Meta Ireland iad chun feidhme, chinn an Coimisiún nár tugadh aghaidh leis na socruithe sin ar na rioscaí do chearta bunúsacha agus saoirsí bunúsacha ábhar sonraí ar shainaithin Cúirt Bhreithiúnais an Aontais Eorpaigh iad sa bhreithiúnas uaithi.
Cuireadh tús leis an bhfiosrúchán ar dtús i mí Lúnasa 2020, agus cuireadh stop leis ina dhiaidh sin go dtí an 20 Bealtaine 2021 le hOrdú ó Ard-Chúirt na hÉireann, go dtí go réiteofaí sraith imeachtaí dlíthiúla. Tar éis imscrúdú cuimsitheach a dhéanamh, d’ullmhaigh an Coimisiún dréachtchinneadh dar dáta an 6 Iúil 2022. Rud suntasach, chinn sé na nithe seo a leanas:
- Bhí na haistrithe sonraí i gceist á ndéanamh de shárú ar Airteagal 46(1) RGCS; agus
- Sna himthosca sin, ba cheart na haistrithe sonraí a chur ar fionraí.
Faoi nós imeachta comhair a sainordaíodh le RGCS (Airteagal 60), cuireadh an dréachtchinneadh ar ullmhaigh an Coimisiún é faoi bhráid a rialálaithe piaraí san Aontas Eorpach/sa Limistéar Eorpach Eacnamaíoch, a dtugtar na hÚdaráis Mhaoirseachta lena mBaineann (“CSAnna”) orthu freisin. Bhí cineál na próiseála a bhí á scrúdú ag an bhfiosrúchán den sórt a d’fhág go raibh gach ceann de na hÚdaráis Mhaoirseachta eile de chuid an Aontais Eorpaigh/an Limistéir Eorpaigh Eacnamaíoch gafa leis mar CSAnna chun críche an nós imeachta comhair.
Maidir le neamhchomhlíonadh RGCS ag Meta Ireland agus leis an moladh ón gCoimisiún go ndéanfaí ordú chun na haistrithe sonraí a chur ar fionraí, d’aontaigh na CSAnna leis an gcinneadh ón gCoimisiún.
Rinne líon beag (ceithre cinn) de na 47 CSA agóidí i ndáil leis an gcumhacht cheartaitheach ar mhol an Coimisiún go bhfeidhmeofaí í trí bhíthin an dréachtchinnidh. Laistigh den fhothacar sin CSAnna, bhí na ceithre CSA uile den tuairim gur cheart Meta Ireland a bheith faoi réir fíneáil riaracháin as an sárú a cinneadh a bheith déanta. Bhí dhá cheann de na CSAnna sin den tuairim freisin gur cheart ordú a thabhairt do Meta Ireland dul i mbun gnímh chun aghaidh a thabhairt ar na sonraí pearsanta a aistríodh go neamhdhleathach cheana féin chuig na Stáit Aontaithe, i.e., na sonraí a aistríodh ó mhí Iúil 2020 go dtí an t-am i láthair.
D’easaontaigh an Coimisiún leis sin, rud a bhí ag teacht lena thuairim gurbh amhlaidh, dá bhfeidhmeofaí cumhachtaí ceartaitheacha breise os cionn an ordaithe fionraí bheartaithe, ba mhó é sin ná méid na gcumhachtaí a d’fhéadfaí a thuairisciú a bheith “cuí, comhréireach agus riachtanach” chun aghaidh a thabhairt ar an sárú ar Airteagal 46(1) RGCS.
Ag teacht sna sála ar phróiseas comhairliúcháin neamhfhoirmiúil, tháinig sé chun solais nach rabhthas in ann teacht ar chomhthoil. I gcomhréir lena oibleagáidí faoi RGCS, tharchuir an Coimisiún na hagóidí chuig an mBord Eorpach um Chosaint Sonraí (“EDPB”) lena gcinneadh de bhun shásra réitigh díospóide Airteagal 65.
Ghlac EDPB an cinneadh uaidh an 13 Aibreán 2023.
Na cumhachtaí ceartaitheacha a feidhmíodh:
I gcomhréir lena oibleagáidí an cinneadh críochnaitheach uaidh a ghlacadh “ar bhonn” an chinnidh ó EDPB, taifeadtar sa chinneadh ón gCoimisiún an 12 Bealtaine 2023 feidhmiú na gcumhachtaí ceartaitheacha seo a leanas ag an gCoimisiún:
- Ordú, a rinneadh de bhun Airteagal 58(2)(j) RGCS, lenar ceanglaíodh ar Meta Ireland aon aistriú sonraí pearsanta sa todhchaí chuig na Stáit Aontaithe a chur ar fionraí laistigh den tréimhse cúig mhí ón dáta ar ar tugadh fógra do Meta Ireland i dtaobh an chinnidh ón gCoimisiún;
- Fíneáil riaracháin i suim €1.2 billiún (ag teacht leis an gcinneadh ó EDPB gur cheart fíneáil riaracháin a fhorchur chun pionós a ghearradh as an sárú a cinneadh a bheith déanta. Chinn an Coimisiún suim na fíneála a bhí le forchur faoi threoir na measúnuithe agus na gcinntí a bhí ar áireamh sa chinneadh ó EDPB); agus
- Ordú, a rinneadh de bhun Airteagal 58(2)(d) RGCS, lenar ceanglaíodh ar Meta Ireland a oibríochtaí próiseála a chur i gcomhréir le Caibidil V RGCS, trí dheireadh a chur leis an bpróiseáil neamhdhleathach, lena n-áirítear stóráil, sna Stáit Aontaithe a bhí á déanamh ar shonraí pearsanta úsáideoirí Aontais Eorpaigh/Limistéir Eorpaigh Eacnamaíoch a aistríodh de shárú ar RGCS, laistigh de shé mhí tar éis an dáta ar ar tugadh fógra do Meta Ireland i dtaobh an chinnidh ón gCoimisiún.
Le haghaidh tuilleadh eolais, léigh an cinneadh iomlán i mBéarla: Fiosrúchán ar Meta Platforms Ireland Limited (Facebook Ireland Limited roimhe seo) - Bealtaine 2023 (PDF, 1.477mb).
Fiosrúchán ar phróiseáil Taifead Eaglaise ag Ard-Easpag Bhaile Átha Cliath
Thosaigh an Coimisiún um Chosaint Sonraí an Fiosrúchán tar éis roinnt gearán a fháil ó ábhair sonraí a bhí ag iarraidh a shocrú go léirscriosfaí na sonraí pearsanta fúthu a bhí á bpróiseáil i gcláir eaglaise. Scríobh gach duine de na hábhair sonraí sin chuig a bparóiste nó chuig an Ard-Deoise chun a iarraidh go léirscriosfaí a sonraí de bhun Airteagal 17 GDPR.
Áirítear iad seo a leanas leis na príomhfhionnachtana laistigh den Chinneadh:
- Féadfaidh an tArd-Easpag brath go dleathach ar leasanna dlisteanacha faoi Airteagal 6(1)(f) GDPR mar bhunús dlí do phróiseáil a dhéanamh ar shonraí pearsanta ábhar sonraí a thaifeadtar sa Chlár Báistí, fiú amháin i gcás nach mian leis an ábhar sonraí aon bhaint a bheith aige/aici leis an Eaglais Chaitliceach a thuilleadh;
- Faoi réir coimircí, ní dhéanann leasanna, ábhair bhunúsacha ná saoirsí bunúsacha na n-ábhar sonraí sárú ar na leasanna atá ag an Ard-Easpag sna sonraí pearsanta atá sna Cláir Báistí a choinneáil;
- Féadfaidh an tArd-Easpag brath ar an mbunús dlí faoi Airteagal 9(2)(d) GDPR do shonraí catagóire speisialta ábhar sonraí a phróiseáil le linn a saoil; Tá coimircí iomchuí i bhfeidhm ag an Ard-Easpag le haghaidh próiseáil a dhéanamh ar na sonraí pearsanta catagóire speisialta atá sna Cláir Báistí, mar a cheanglaítear faoi Airteagal 9(2)(d) GDPR;
- Féadfaidh ábhair sonraí leas a bhaint as an gceart chun a iarraidh go gceartófaí na sonraí pearsanta atá sna Cláir Báistí, de réir Airteagal 16 GDPR;
- Ní mór don Ard-Easpag na hoibleagáidí atá air faoi Airteagal 12(3) agus Airteagal 12(4) GDPR a chomhlíonadh maidir le freastal ar iarrataí i ndáil le cearta ábhar sonraí faoi Airteagal 15 go hAirteagal 22 GDPR;
- Maidir le hábhair sonraí nach mbraitheann siad gur baill den Eaglais Chaitliceach iad a thuilleadh, níl aon cheart acu chun a shocrú go léirscriosfaí a sonraí pearsanta sna Cláir Báistí faoi na forais atá leagtha amach in Airteagal 17(1)(a)-(f) GDPR;
- I gcás nach mian le hábhar sonraí a bheith ina b(h)all den Eaglais Chaitliceach a thuilleadh, d’fhéadfadh an tArd-Easpag ráiteas forlíontach á rá “Ní mian leis an duine seo go sainaithneofaí mar Chaitliceach Rómhánach é/í a thuilleadh” a chur leis an iontráil sa Chlár Báistí.
Na cumhachtaí ceartaitheacha a feidhmíodh
Ba cheart don Ard-Easpag a chur in iúl go soiléir anois go gcoinneofar go buan na sonraí pearsanta uile a bhailítear agus a thaifeadtar agus a phróiseáiltear ar shlí eile chun na sacraimintí a mhineastráil. Déanfaidh an tArd-Easpag na nithe seo a leanas:
i. Beartas Príobháideachta na hArd-Deoise a nuashonrú chun a shainaithint gurb é an tArd-Easpag an rialaitheoir sonraí le haghaidh próiseáil a dhéanamh ar na sonraí pearsanta agus na sonraí catagóire speisialta a shealbhaítear i ngach Clár Báistí laistigh dá Ard-Deoise;
ii. an bunús dleathach do phróiseáil den sórt sin, agus na tréimhsí coinneála do shonraí pearsanta den sórt sin, a leagan amach sa Bheartas Príobháideachta;
iii. a leagan amach sa Bheartas Príobháideachta go ndéantar aon mhineastráil sacraimintí áirithe ina dhiaidh sin do dhuine aonair – amhail cóineartú, pósadh/neamhniú agus oirniú/dí-eaglaisiú (nó uchtú) a mharcáil ar a t(h)aifead sa Chlár Báistí, agus a mhíniú cén fáth a dtarlaíonn sé sin;
iv. a chinntiú go gcuirfidh na paróistí laistigh den Ard-Deoise an Beartas Príobháideachta ábhartha ar fáil dóibh sin atá ag tabhairt faoi shacraimintí agus go mbeidh an Beartas sin inrochtana acu.
Le haghaidh tuilleadh eolais, léigh an cinneadh iomlán: Fiosrúchán ar phróiseáil Taifead Eaglaise ag Ard-Easpag Bhaile Átha Cliath ('an tArd-Easpag') Feabhra 2023
Fiosrúchán ar Bank of Ireland 365
Cuireadh tús leis an bhfiosrúchán tar éis do Bhanc na hÉireann fógra a thabhairt don Choimisiún um Chosaint Sonraí faoi shraith 10 sárú sonraí a bhaineann leis an aip baincéireachta BOI365. Bhain na fógraí faoi sháruithe sonraí le rochtain neamhúdaraithe a bheith á fáil ag daoine aonair ar chuntais daoine eile tríd an aip BOI365.
Breithníodh cé acu a chomhlíon nó nár chomhlíon Banc na hÉireann Airteagail 5(1)(f) agus 32(1) GDPR agus, go háirithe, cé acu a chuir nó nár chuir Banc na hÉireann bearta iomchuí teicniúla agus eagraíochtúla chun feidhme chun leibhéal riosca a chinntiú a bheadh iomchuí do na rioscaí a bhaineann leis an bpróiseáil sonraí a dhéanann sé tríd an aip BOI365. Tar éis imscrúdú a dhéanamh, cinneadh sa chinneadh gur sháraigh Banc na hÉireann na hoibleagáidí atá air faoi Airteagail 5(1) agus 32(1) GDPR toisc nár leor na bearta teicniúla agus eagraíochtúla a bhí i bhfeidhm ag an am chun slándáil na sonraí próiseála a phróiseáiltear ar an aip BOI365 a chinntiú.
Ba mar a leanas a bhí na cumhachtaí ceartaitheacha a feidhmíodh:
- Leis an gcinneadh, eisíodh iomardú chuig Banc na hÉireann i leith na sáruithe ar Airteagail 5(1)(f) agus 32(1) GDPR.
- Leis an gcinneadh, ordaíodh do Bhanc na hÉireann a chuid próiseála a chur i gcomhréir le hAirteagail 5(1)(f) agus 32(1) GDPR.
- Leis an gcinneadh, forchuireadh fíneáil riaracháin €750,000 ar Bhanc na hÉireann i leith an tsáraithe ar Airteagal 5(1)(f) GDPR.
Le haghaidh tuilleadh eolais, léigh an cinneadh iomlán i mBéarla: Fiosrúchán ar Bank of Ireland 365 - Feabhra 2023 (PDF, 1.8mb).
Fiosrúchán ar Centric Health Ltd. (“Centric”)
Thosaigh an Coimisiún um Chosaint Sonraí (an Coimisiún) an fiosrúchán tar éis ionsaí bogearraí éirice a rinne difear do na sonraí othar a shealbhaítear ar an gcóras riaracháin othar atá i bhfeidhm ag Centric, ar ionsaí é a cuireadh in iúl don Choimisiún an 5 Nollaig 2019. Mar thoradh ar an ionsaí, rinneadh difear do 70,000 ábhar sonraí toisc gur cailleadh rochtain ar a sonraí pearsanta agus a sonraí catagóire speisialta, toisc go ndearnadh athrú neamhúdaraithe ar na sonraí sin agus toisc gur cailleadh infhaighteacht na sonraí sin. Díobh sin, rinneadh difear buan do 2,500 othar toisc gur scriosadh a sonraí gan aon chóip chúltaca a bheith ar fáil.
Breithníodh cé acu a chomhlíon nó nár chomhlíon Centric Airteagail 5(1)(f), 5(2) agus 32(1) GDPR agus, go háirithe, cé acu a chuir nó nár chuir Centric bearta iomchuí teicniúla agus eagraíochtúla chun feidhme chun leibhéal riosca a chinntiú a bheadh iomchuí do na rioscaí a bhaineann lena oibríochtaí próiseála.
Cinneadh gur sháraigh Centric na hoibleagáidí atá air faoi Airteagail 5(1), 5(2) agus 32(1) GDPR agus gur theip ar an bpróiseáil a rinne Centric laistigh dá Chóras Riaracháin Othar a chinntiú go bpróiseálfaí na sonraí pearsanta ar chaoi go gcinntítear slándáil iomchuí na sonraí pearsanta, lena n-áirítear cosaint ar phróiseáil neamhúdaraithe nó neamhdhleathach agus ar chailleadh, scrios nó damáiste de thaisme.
Na cumhachtaí ceartaitheacha a feidhmíodh:
- Leis an gcinneadh, eisíodh iomardú chuig Centric i leith na sáruithe.
- Leis an gcinneadh, forchuireadh fíneáil riaracháin €275,000 ar Centric i leith an tsáraithe ar Airteagal 5(1)(f) GDPR.
- Leis an gcinneadh, forchuireadh fíneáil riaracháin €50,000 ar Centric i leith an tsáraithe ar Airteagal 5(2) GDPR.
- Leis an gcinneadh, forchuireadh fíneáil riaracháin €135,000 ar Centric i leith an tsáraithe ar Airteagal 32(1) GDPR.
Le haghaidh tuilleadh eolais, léigh an cinneadh iomlán i mBéarla: Fiosrúchán ar Centric Health Ltd. - Feabhra 2023 (PDF, 0.67mb).
Fiosrúchán ar WhatsApp
D’fhógair an Coimisiún um Chosaint Sonraí (“an Coimisiún”) inniu gur cuireadh clabhsúr le fiosrúchán ar an bpróiseáil a rinne WhatsApp Ireland Limited (“WhatsApp Ireland”) i ndáil le soláthar sheirbhís WhatsApp a n-oibríonn sé í, inar fhorchuir sé fíneáil €5.5 milliún ar WhatsApp Ireland (as sáruithe ar GDPR a bhaineann lena sheirbhís). Chomh maith leis sin, tugadh ordú do WhatsApp Ireland a oibríochtaí próiseála sonraí a chur i gcomhréir laistigh de thréimhse sé mhí.
Bhain an fiosrúchán le gearán a rinne ábhar sonraí Gearmánach an 25 Bealtaine 2018 faoi sheirbhís WhatsApp. Roimh an 25 Bealtaine 2018, arbh é an dáta a tháinig GDPR i ngníomh é, nuashonraigh WhatsApp Ireland a Théarmaí Seirbhíse agus chuir sé in iúl d’úsáideoirí gurbh amhlaidh, dá mba rud é gur mhaith leo leanúint le rochtain a bheith acu ar sheirbhís WhatsApp tar éis thabhairt isteach GDPR, a bheadh ar úsáideoirí a bhí ann cheana (agus ar úsáideoirí nua) cliceáil ar “glac leis agus lean ar aghaidh” chun a chur in iúl go nglacann siad leis na Téarmaí Seirbhíse nuashonraithe. (Ní bheadh rochtain ag úsáideoirí ar na seirbhísí dá mba rud é gur dhiúltaigh siad do dhéanamh amhlaidh).
Bhí WhatsApp Ireland den tuairim gurbh amhlaidh, ar ghlacadh don úsáideoir leis na Téarmaí Seirbhíse nuashonraithe, a chuathas isteach i gconradh idir WhatsApp Ireland agus an t-úsáideoir. Bhí sé den tuairim freisin gurbh é a bhí i bpróiseáil sonraí úsáideoirí i ndáil le soláthar a sheirbhíse ná cuid riachtanach de chomhlíonadh an chonartha sin, lena n-áirítear feabhsú seirbhíse agus gnéithe slándála a sholáthar, chun go mbeadh oibríochtaí próiseála den sórt sin dleathach faoi threoir Airteagal 6(1)(b) GDPR (an bunús dlí “conartha” don phróiseáil).
Contrártha do sheasamh sonraithe WhatsApp Ireland, d’áitigh an gearánach go raibh WhatsApp Ireland ag iarraidh i ndáiríre brath ar thoiliú chun bunús dleathach a sholáthar don phróiseáil a dhéanann sé ar shonraí úsáideoirí. D’áitigh an gearánach gurbh amhlaidh, toisc go ndearna sé inrochtaineacht a sheirbhísí coinníollach ar úsáideoirí a bheith ag glacadh leis na Téarmaí Seirbhíse nuashonraithe, a bhí WhatsApp Ireland, i ndáiríre, ag “cur iallach” orthu toiliú le próiseáil a sonraí pearsanta le haghaidh feabhsú seirbhíse agus le haghaidh slándála. D’áitigh an gearánach gur sháraigh sé sin GDPR.
Ag teacht sna sála ar imscrúdú cuimsitheach, d’ullmhaigh an Coimisiún dréachtchinneadh agus chuir sé é faoi bhráid a rialálaithe piaraí san Aontas Eorpach/sa Limistéar Eorpach Eacnamaíoch, a dtugtar na hÚdaráis Mhaoirseachta lena mBaineann (“CSAnna”) orthu freisin, de réir Airteagal 60 GDPR. Go háirithe, chinn an Coimisiún na nithe seo a leanas:
- De shárú ar a oibleagáidí i ndáil le trédhearcacht, níor leagadh amach go soiléir d’úsáideoirí an fhaisnéis maidir leis an mbunús dlí a raibh WhatsApp Ireland ag brath air agus, mar thoradh air sin, ní raibh go leor soiléire ag úsáideoirí maidir le cé na hoibríochtaí próiseála a bhí á ndéanamh ar a sonraí pearsanta, maidir le cén chríoch/cé na críocha a raibh na hoibríochtaí próiseála á ndéanamh ina leith agus maidir le cén ceann de na sé bhunús dlí a sainaithníodh in Airteagal 6 GDPR a raibh na hoibríochtaí próiseála á ndéanamh faoina threoir. Bhí an Coimisiún den tuairim go raibh an easpa trédhearcachta maidir le nithe chomh bunúsach sin ina sárú ar Airteagail 12 agus 13(1)(c) GDPR. Bhí fíneáil an-substaintiúil €225 mhilliún forchurtha ag an gCoimisiún ar WhatsApp Ireland cheana féin as sáruithe ar an oibleagáid trédhearcachta sin agus ar oibleagáidí trédhearcachta eile thar an tréimhse chéanna ama, agus níor mhol sé aon fhíneáil bhreise ná aon bhearta ceartaitheacha breise a fhorchur an babhta seo, ós rud é go ndearna sé amhlaidh cheana féin i bhfiosrúchán eile. Chomhaontaigh na 47 CSA uile leis an ngné sin den dréachtchinneadh ón gCoimisiún.
- In imthosca ina bhfuair an Coimisiún amach nach raibh WhatsApp Ireland ag brath, i ndáiríre, ar thoiliú úsáideoirí chun bunús dlí a sholáthar don phróiseáil a dhéanann sé ar a sonraí pearsanta, níorbh fhéidir gné an “toilithe éigeantaigh” de na gearáin a sheasamh. Ón staid sin, chuaigh an Coimisiún ar aghaidh chun a bhreithniú cé acu a bhí nó nach raibh oibleagáid ar WhatsApp Ireland brath ar thoiliú mar bhunús dlí dó i ndáil le soláthar na seirbhíse, lena n-áirítear chun críocha feabhsúcháin seirbhíse agus chun críocha slándála. Anseo, chinn an Coimisiún nach raibh ceangal ar WhatsApp Ireland brath ar thoiliú. Ní dhearna ceann ar bith de na CSAnna agóid i gcoinne na hanailíse sin agus, dá réir sin, diúltaíodh don ghné sin den ghearán. An tÚdarás Maoirseachta Gearmánach ar cuireadh an gearán faoina bhráid ar dtús, tá freagracht air anois as cinneadh ar leith a ghlacadh i leith na gcodanna sin ar diúltaíodh dóibh, as an gcinneadh sin a chur in iúl don ghearánach agus as eolas a thabhairt do WhatsApp Ireland ina thaobh de réir Airteagal 60(9) GDPR.
Chuaigh an Coimisiún ar aghaidh chun a bhreithniú cé acu is amhlaidh nó nach amhlaidh i bprionsabal a cuireadh cosc ar WhatsApp Ireland le GDPR brath ar an mbunús dlí conartha a mhaígh sé, agus tháinig an Coimisiún ar an gconclúid nár cuireadh cosc ar WhatsApp Ireland leis déanamh amhlaidh.
Rinne sé cinn de na 47 CSA agóidí agus bhí siad den tuairim nár cheart cead a thabhairt do WhatsApp Ireland brath ar an mbunús dlí conartha ar na mbonn nach bhféadfaí an soláthar feabhsúcháin seirbhíse agus slándála a mheas a bheith riachtanach chun na príomhghnéithe de rud a dúradh a bheith ina chineál conartha i bhfad níos teoranta a chomhlíonadh.
D’easaontaigh an Coimisiún leis sin, agus an t-easaontú sin ag teacht leis an tuairim a bhí aige go n-áirítear le seirbhís WhatsApp seirbhís a sholáthar a bhfuil feabhsú seirbhíse agus slándáil i gceist léi agus gurb é an chuma atá air go deimhin go bhfuil seirbhís WhatsApp bunaithe ar sheirbhís den sórt sin a sholáthar. I dtuairim an Choimisiúin, tá an fhíric sin ina cuid lárnach den mhargadh a rinneadh idir úsáideoirí agus a soláthraí seirbhíse roghnaithe, agus tá sí mar chuid den chonradh a tugadh i gcrích ag an bpointe ag a nglacann úsáideoirí leis na Téarmaí Seirbhíse.
Ag teacht sna sála ar chaidreamh leis na CSAnna, tháinig sé chun solais nach rabhthas in ann teacht ar chomhthoil. I gcomhréir lena oibleagáidí faoi Airteagal 60(4) GDPR, tharchuir an Coimisiún na nithe faoi dhíospóid chuig an mBord Eorpach um Chosaint Sonraí (“EDPB”) ansin.
Ghlac EDPB an cinneadh uaidh an 5 Nollaig 2022.
Diúltaíodh sa chinneadh ó EDPB roinnt mhaith de na hagóidí a ndearna na CSAnna iad. Sheas sé freisin le seasamh an Choimisiúin i ndáil leis an sárú a rinne WhatsApp Ireland ar a oibleagáidí trédhearcachta, gan a bheith faoi réir ach sárú breise (ar phrionsabal na “cothroime” in Airteagal 5(1)(a)) a chur leis. Ghlac EDPB tuairim dhifriúil leis an gCoimisiún ar cheist an bhunúis dlí, áfach, á chinneadh gurbh amhlaidh, mar phrionsabal, nach raibh WhatsApp Ireland i dteideal brath ar an mbunús dlí conartha mar ní lena soláthraítear bunús dleathach don phróiseáil a dhéanann sé ar shonraí pearsanta chun críocha feabhsúcháin seirbhíse agus chun críocha slándála.
Maidir leis an gcinneadh críochnaitheach ar ghlac an Coimisiún é an 12 Eanáir 2023, tá sé ag teacht leis an gcinneadh ceangailteach ó EDPB atá leagtha amach thuas. Dá réir sin, áirítear leis an gcinneadh ón gCoimisiún fionnachtana nach bhfuil WhatsApp Ireland i dteideal brath ar an mbunús dlí conartha i ndáil leis an soláthar feabhsúcháin seirbhíse agus slándála (cé is moite de ní a dtugann EDPB “slándáil TF” air) le haghaidh sheirbhís WhatsApp, agus gur sárú ar Airteagal 6(1) GDPR í an phróiseáil a rinne sé ar na sonraí sin go dtí seo, de bhua a spleáchais airbheartaithe ar an mbunús dlí conartha.
Maidir le smachtbhannaí, agus i bhfianaise an tsáraithe bhreise sin ar GDPR, d’fhorchuir an Coimisiún fíneáil riaracháin €5.5 milliún ar WhatsApp Ireland agus thug sé ordú nach mór do WhatsApp Ireland a oibríochtaí próiseála a chur i gcomhréir le GDPR laistigh de thréimhse sé mhí.
Ar leithligh uaidh sin, d’airbheartaigh EDPB freisin ordú a thabhairt don Choimisiún imscrúdú úr a dhéanamh lena gcumhdófaí oibríochtaí próiseála uile WhatsApp IE ina sheirbhís chun a chinneadh cé acu is amhlaidh nó nach amhlaidh a phróiseálann sé catagóirí speisialta sonraí pearsanta (Airteagal 9 GDPR) agus a phróiseálann sé sonraí chun críocha fógraíochta iompraíochta, chun críocha margaíochta, chun méadrachtaí a sholáthar do thríú páirtithe agus chun sonraí a mhalartú le cuideachtaí cleamhnaithe chun críocha feabhsuithe seirbhíse, agus chun a chinneadh cé acu a chomhlíonann nó nach gcomhlíonann sé na hoibleagáidí iomchuí faoi GDPR.”
Ar ndóigh, ní dhéantar tagairt sa chinneadh ón gCoimisiún d’imscrúduithe úra ar oibríochtaí próiseála sonraí uile WhatsApp, ar imscrúduithe iad ar ordaigh EDPB iad sa chinneadh ceangailteach uaidh. Níl ag EDPB ról maoirseachta ginearálta atá cosúil leis sin atá ag cúirteanna náisiúnta i ndáil le húdaráis neamhspleácha náisiúnta agus ní fhéadfaidh EDPB treoir ná ordú a thabhairt d’údarás gabháil d’imscrúdú neamhiata tuairimeach. Dá bharr sin, tá fadhbanna dlínse ag baint leis an ordú, agus is cosúil nach bhfuil sé comhsheasmhach le struchtúir na socruithe comhair agus comhsheasmhachta a leagadh síos le GDPR. A mhéid a d’fhéadfadh cúngach ar thaobh EDPB a bheith i gceist leis an ordú, is cuí leis an gCoimisiún caingean le haghaidh neamhniú a thabhairt os comhair Chúirt Bhreithiúnais an Aontais Eorpaigh chun a iarraidh go gcuirfí an t-ordú ó EDPB ar ceal.
Cinneadh Iomlán i mBéarla: Fiosrúchán ar WhatsApp PDF
Fiosrúchán ar Chomhairle Contae Chill Dara
Féachadh san fhiosrúchán seo lena mheasúnú cé acu a bhí nó nach raibh Comhairle Contae Chill Dara ag próiseáil sonraí pearsanta i gcomhréir le GDPR agus leis an Acht um Chosaint Sonraí, 2018. Rinneadh scrúdú san fhiosrúchán ar roinnt d’oibríochtaí próiseála na Comhairle, lena n-áirítear an úsáid a bhaineann sí as ceamaraí TCI in áiteanna poiblí chun coireacht a ionchúiseamh nó chun críocha eile.
Áirítear na nithe seo leis na fionnachtana sa chinneadh:
- Ní raibh aon bhunús dlí ag an gComhairle do shonraí pearsanta a bailíodh trí cheamaraí TCI ag dhá láthair chun cionta coiriúla a chosc.
- Ní raibh aon bhunús dlí ag an gComhairle do shonraí pearsanta a bailíodh trí cheamaraí TCI chun críocha bainistíochta tráchta.
- Sháraigh an Chomhairle Airteagal 5(1)(a) GDPR toisc gur chomhroinn sí an fotha beo de cheamaraí bainistíochta tráchta TCI leis an nGarda Síochána gan aon bhunús dlí bailí a bheith aici.
- Ní raibh aon bhonn dleathach ag an gComhairle d’fhaireachas a dhéanamh le ceamaraí TCI a bhain úsáid as teicneolaíocht Uathaitheanta Uimhirphlátaí.
- Níor chomhlíon an Chomhairle na hoibleagáidí trédhearcachta atá uirthi faoi Airteagal 13 toisc gur theip uirthi comharthaíocht a chur suas i ndáil lena hoibríochtaí próiseála TCI.
- Sháraigh an Chomhairle Airteagal 32(1) GDPR toisc gur theip uirthi loga sonraí a choinneáil ina dtaifeadfaí uaireanta sonracha a fuarthas rochtain ar radhairc ceamaraí TCI agus ar phíosaí scannáin taifeadta ó Stáisiún Gardaí an Náis.
- Sháraigh an Chomhairle na hoibleagáidí atá uirthi faoi ailt 71(1)(f), 72(1) agus 78 d’Acht 2018 toisc gur theip uirthi bearta slándála teicniúla nó eagraíochtúla a chur chun feidhme chun cosaint ar phróiseáil neamhúdaraithe nó neamhdhleathach agus ar chailleadh, scrios nó damáiste de thaisme maidir le sonraí pearsanta a bailíodh trí na fothaí ceamara ó na córais TCI ag dhá láthair.
- Sháraigh an Chomhairle alt 82(2) d’Acht 2018 toisc gur theip uirthi loga sonraí a choinneáil ina dtaifeadfaí aitheantas aon duine aonair a bhreathnaigh ar shonraí pearsanta atá sna radhairc ceamaraí TCI agus sna píosaí scannáin taifeadta ó dhá láthair.
- Sháraigh an Chomhairle alt 71(1)(c) agus alt 76(2) d’Acht 2018 toisc gur thaifead sí TCI ar réadmhaoine príobháideacha, gan aon teicneolaíocht masctha príobháideachta a bheith ann, ag láthair amháin.
- Sháraigh an Chomhairle alt 71(10) d’Acht 2018 toisc gur theip uirthi bheith in ann a thaispeáint gurb amhlaidh, maidir lena próiseáil sonraí pearsanta trí cheamaraí TCI ag láthair amháin, nach raibh sí iomarcach i ndáil leis an gcríoch a bhí aici iompraíocht fhrithshóisialta a chosc.
- Sháraigh an Chomhairle na hoibleagáidí atá uirthi faoi ailt 71(1)(f), 72(1) agus 78 d’Acht 2018 i ndáil le socruithe maidir le sonraí pearsanta a aistriú chuig an nGarda Síochána trí mhearóga neamhchriptithe USB a úsáid.
Ba mar a leanas a bhí na cumhachtaí ceartaitheacha a feidhmíodh:
- Toirmeasc sealadach ar shonraí pearsanta a phróiseáil le ceamaraí TCI ag láithreacha éagsúla a úsáidtear chun críocha fhorfheidhmiú an dlí choiriúil go dtí gur féidir bunús dlí a shainaithint.
- Toirmeasc sealadach ar shonraí pearsanta a phróiseáil le ceamaraí TCI a úsáidtear chun críocha bainistíochta tráchta go dtí gur féidir bunús dlí a shainaithint.
- Ordú do Chomhairle Contae Chill Dara a próiseáil sonraí pearsanta a chur i gcomhréir trí ghníomhartha áirithe a sonraíodh sa chinneadh a dhéanamh.
- Fíneáil riaracháin €50,000.
Le haghaidh tuilleadh eolais, léigh an cinneadh iomlán i mBéarla: Fiosrúchán ar Chomhairle Contae Chill Dara - Eanáir 2023 (PDF, 2.9mb).
Fiosrúchán ar Meta Ireland
D’fhógair an Coimisiún um Chosaint Sonraí (an Coimisiún) inniu gur cuireadh clabhsúr le dhá fhiosrúchán ar oibríochtaí próiseála sonraí Meta Platforms Ireland Limited (“Meta Ireland”) i ndáil le soláthar sheirbhísí Facebook agus Instagram a n-oibríonn sé iad. (Tugadh Facebook Ireland Limited roimhe sin ar Meta Ireland).
Rinne an Coimisiún cinntí críochnaitheacha inar fhorchuir sé ar Meta Ireland fíneáil €210 milliún (as sáruithe ar an Rialachán Ginearálta maidir le Cosaint Sonraí (GDPR) a bhaineann le seirbhís Facebook a n-oibríonn sé í) agus fíneáil €180 milliún (as sáruithe a bhaineann le seirbhís Instagram a n-oibríonn sé í).
Chomh maith leis sin, tugadh ordú do Meta Ireland a oibríochtaí próiseála sonraí a chur i gcomhréir laistigh de thréimhse trí mhí.
Bhain na fiosrúcháin le dhá ghearán maidir le seirbhísí Facebook agus Instagram. Tarraingíodh na saincheisteanna bunúsacha céanna anuas sa dá ghearán. Rinne ábhar sonraí Ostarach gearán amháin (maidir le Facebook); agus rinne ábhar sonraí Beilgeach an gearán eile (maidir le Instagram).
Rinneadh na gearáin an 25 Bealtaine 2018, an dáta ar ar tháinig GDPR i ngníomh.
Roimh an 25 Bealtaine 2018, d’athraigh Meta Ireland na Téarmaí Seirbhíse le haghaidh sheirbhísí Facebook agus Instagram a n-oibríonn sé iad. Luaigh sé freisin go mbeadh sé ag athrú an bhunúis dlí a mbíonn sé ag brath air chun an phróiseáil a dhéanann sé ar shonraí pearsanta úsáideoirí a dhlisteanú. (Faoi Airteagal 6 GDPR, ní bheidh próiseáil sonraí dleathach ach amháin má tá feidhm, agus a mhéid atá feidhm, le ceann amháin de shé bhunús dlí shainaitheanta). Tar éis dó a bheith ag brath roimhe sin ar thoiliú úsáideoirí le próiseáil a sonraí pearsanta i gcomhthéacs sholáthar sheirbhísí Facebook agus Instagram (lena n-áirítear fógraíocht iompraíochta), bhí Meta Ireland ag iarraidh anois a bheith ag brath ar an mbunús dlí “conartha” le haghaidh fhormhór a oibríochtaí próiseála (ach ní gach ceann díobh).
Dá mba rud é gur mhaith leo leanúint le rochtain a bheith acu ar sheirbhísí Facebook agus Instagram tar éis thabhairt isteach GDPR, iarradh ar úsáideoirí a bhí ann cheana (agus ar úsáideoirí nua) cliceáil ar “Glacaim leis” chun a chur in iúl go nglacann siad leis na Téarmaí Seirbhíse nuashonraithe. (Ní bheadh rochtain ag úsáideoirí ar na seirbhísí dá mba rud é gur dhiúltaigh siad do dhéanamh amhlaidh).
Bhí Meta Ireland den tuairim gurbh amhlaidh, ar ghlacadh don úsáideoir leis na Téarmaí Seirbhíse nuashonraithe, a chuathas isteach i gconradh idir Meta Ireland agus an t-úsáideoir. Bhí sé den tuairim freisin gurbh é a bhí i bpróiseáil sonraí úsáideoirí i ndáil le soláthar sheirbhísí Facebook agus Instagram a n-oibríonn sé iad ná cuid riachtanach de chomhlíonadh an chonartha sin, lena n-áirítear seirbhísí pearsantaithe agus fógraíocht iompraíochta a sholáthar, chun go mbeadh oibríochtaí próiseála den sórt sin dleathach faoi threoir Airteagal 6(1)(b) GDPR (an bunús dlí “conartha” don phróiseáil).
Contrártha do sheasamh sonraithe Meta Ireland, d’áitigh na gearánaigh go raibh Meta Ireland ag iarraidh fós brath ar thoiliú chun bunús dleathach a sholáthar don phróiseáil a dhéanann sé ar shonraí úsáideoirí. D’áitigh siad gurbh amhlaidh, toisc go ndearna sé inrochtaineacht a sheirbhísí coinníollach ar úsáideoirí a bheith ag glacadh leis na Téarmaí Seirbhíse nuashonraithe, a bhí Meta Ireland, i ndáiríre, ag “cur iallach” orthu toiliú le próiseáil a sonraí pearsanta le haghaidh fógraíocht iompraíochta agus le haghaidh seirbhísí pearsantaithe eile. D’áitigh na gearánaigh gur sháraigh sé sin GDPR.
Ag teacht sna sála ar imscrúduithe cuimsitheacha, d’ullmhaigh an Coimisiún dréachtchinntí ina ndearna sé roinnt fionnachtana in aghaidh Meta Ireland. Rud suntasach, chinn sé na nithe seo a leanas:
- 1. De shárú ar a oibleagáidí i ndáil le trédhearcacht, níor leagadh amach go soiléir d’úsáideoirí an fhaisnéis maidir leis an mbunús dlí a raibh Meta Ireland ag brath air agus, mar thoradh air sin, ní raibh go leor soiléire ag úsáideoirí maidir le cé na hoibríochtaí próiseála a bhí á ndéanamh ar a sonraí pearsanta, maidir le cén chríoch/cé na críocha a raibh na hoibríochtaí próiseála á ndéanamh ina leith agus maidir le cén ceann de na sé bhunús dlí a sainaithníodh in Airteagal 6 GDPR a raibh na hoibríochtaí próiseála á ndéanamh faoina threoir. Bhí an Coimisiún den tuairim go raibh an easpa trédhearcachta maidir le nithe chomh bunúsach sin ina sárú ar Airteagail 12 agus 13(1)(c) GDPR. Mheas an Coimisiún freisin gurbh ionann í agus sárú ar Airteagal 5(1)(a), lena gcumhdaítear an prionsabal nach mór sonraí pearsanta úsáideoirí a phróiseáil ar bhealach atá dleathach, cothrom agus trédhearcach. Mhol an Coimisiún go bhforchuirfí fíneálacha an-suntasach ar Meta Ireland i ndáil leis an sárú ar na forálacha sin agus thug an Coimisiún ordú dó a oibríochtaí próiseála a chur i gcomhréir laistigh de thréimhse shainithe ghearr ama.
- 2. In imthosca ina bhfuair sé amach nach raibh Meta Ireland ag brath, i ndáiríre, ar thoiliú úsáideoirí chun bunús dlí a sholáthar don phróiseáil a dhéanann sé ar a sonraí pearsanta, níorbh fhéidir gné an “toilithe éigeantaigh” de na gearáin a sheasamh. Ón staid sin, chuaigh an Coimisiún ar aghaidh chun a bhreithniú cé acu atá nó nach bhfuil Meta Ireland ag brath ar “conradh” chun an bunús dlí a sholáthar don phróiseáil a dhéanann sé ar shonraí pearsanta úsáideoirí i ndáil le soláthar a sheirbhísí pearsantaithe (lena n-áirítear fógraíocht phearsantaithe). Anseo, fuair an Coimisiún amach nach raibh ceangal ar Meta Ireland brath ar thoiliú; i bprionsabal, níor cuireadh aon chosc ar Meta Ireland le GDPR brath ar an mbunús dlí conartha.
Faoi nós imeachta a sainordaíodh le GDPR, cuireadh na dréachtchinntí ar ullmhaigh an Coimisiún iad faoi bhráid a rialálaithe piaraí san Aontas Eorpach/sa Limistéar Eorpach Eacnamaíoch, a dtugtar na hÚdaráis Mhaoirseachta lena mBaineann (“CSAnna”) orthu freisin.
Maidir leis an gceist faoi cé acu a ghníomhaigh nó nár ghníomhaigh Meta Ireland de shárú ar a oibleagáidí trédhearcachta, d’aontaigh na CSAnna le cinntí an Choimisiúin, cé go raibh siad den tuairim gur cheart na fíneálacha ar mhol an Coimisiún iad a mhéadú.
Rinne deich gcinn de na 47 CSA agóidí i ndáil le gnéithe eile de na dréachtchinntí (ar tarraingíodh ceann amháin díobh siar ina dhiaidh sin i gcás an dréachtchinnidh a bhaineann le seirbhís Instagram). Go háirithe, bhí an fothacar CSAnna sin den tuairim nár cheart cead a thabhairt do Meta Ireland brath ar an mbunús dlí conartha ar na forais nach bhféadfaí an soláthar fógraíochta pearsantaithe (mar chuid den mhórshraith seirbhísí pearsantaithe a thairgtear mar chuid de sheirbhísí Facebook agus Instagram) a mheas a bheith riachtanach chun na príomhghnéithe de rud a dúradh a bheith ina chineál conartha i bhfad níos teoranta a chomhlíonadh.
D’easaontaigh an Coimisiún leis sin, agus an t-easaontú sin ag teacht leis an tuairim a bhí aige go n-áirítear le seirbhísí Facebook agus Instagram seirbhís phearsantaithe a sholáthar a bhfuil fógraíocht phearsantaithe nó fógraíocht iompraíochta i gceist léi agus gurb é an chuma atá air go deimhin go bhfuil seirbhísí Facebook agus Instagram bunaithe ar sheirbhís phearsantaithe den sórt sin a sholáthar. Go bunúsach, is seirbhísí pearsantaithe iad sin a bhfuil fógraíocht phearsantaithe mar ghné díobh freisin. I dtuairim an Choimisiúin, tá an fhíric sin ina cuid lárnach den mhargadh a rinneadh idir úsáideoirí agus a soláthraí seirbhíse roghnaithe, agus tá sí mar chuid den chonradh a tugadh i gcrích ag an bpointe ag a nglacann úsáideoirí leis na Téarmaí Seirbhíse.
Ag teacht sna sála ar phróiseas comhairliúcháin, tháinig sé chun solais nach rabhthas in ann teacht ar chomhthoil. I gcomhréir lena oibleagáidí faoi GDPR, tharchuir an Coimisiún na pointí faoi dhíospóid chuig an mBord Eorpach um Chosaint Sonraí (“EDPB”) ansin.
D’eisigh EDPB na cinntí uaidh an 5 Nollaig 2022.
Diúltaíodh sna cinntí ó EDPB roinnt mhaith de na haighneachtaí a ndearna na CSAnna iad. Sheas siad freisin le seasamh an Choimisiúin i ndáil leis an sárú a rinne Meta Ireland ar a oibleagáidí trédhearcachta, gan a bheith faoi réir ach sárú breise (ar phrionsabal na “cothroime”) agus ordú go méadódh an Coimisiún suim na bhfíneálacha a mhol sé a fhorchur a chur leis.
Ghlac EDPB tuairim dhifriúil ar cheist an “bhunúis dlí”, á chinneadh gurbh amhlaidh, mar phrionsabal, nach raibh Meta Ireland i dteideal brath ar an mbunús dlí “conartha” mar ní lena soláthraítear bunús dleathach don phróiseáil a dhéanann sé ar shonraí pearsanta chun críche fógraíochta iompraíochta.
Maidir leis na cinntí críochnaitheacha ar ghlac an Coimisiún iad an 31 Nollaig 2022, tá siad ag teacht leis na cinntí ceangailteacha ó EDPB atá leagtha amach thuas. Dá réir sin, áirítear leis na cinntí ón gCoimisiún fionnachtana nach bhfuil Meta Ireland i dteideal brath ar an mbunús dlí “conartha” i ndáil leis an soláthar fógraíochta iompraíochta mar chuid de sheirbhísí Facebook agus Instagram a n-oibríonn sé iad, agus gur sárú ar Airteagal 6 GDPR í an phróiseáil a rinne sé ar shonraí úsáideoirí go dtí seo, de bhua a spleáchais airbheartaithe ar an mbunús dlí “conartha”.
Maidir le smachtbhannaí, agus i bhfianaise an tsáraithe bhreise sin ar GDPR, mhéadaigh an Coimisiún suim na bhfíneálacha riaracháin a forchuireadh ar Meta Ireland go €210 milliún (i gcás Facebook) agus €180 milliún i gcás Instagram. (Tá leibhéil leasaithe na bhfíneálacha sin ag teacht freisin le tuairimí EDPB maidir leis na sáruithe a rinne Meta Ireland ar a oibleagáidí i ndáil le sonraí pearsanta úsáideoirí a phróiseáil ar bhealach cothrom agus trédhearcach).
Coinníodh ceanglas reatha an Choimisiúin nach mór do Meta Ireland a oibríochtaí próiseála a chur i gcomhréir le GDPR laistigh de thréimhse trí mhí.
Ar leithligh uaidh sin, d’airbheartaigh EDPB ordú a thabhairt don Choimisiún imscrúdú úr a dhéanamh, rud lena gcumhdófaí oibríochtaí próiseála sonraí uile Facebook agus Instagram agus lena scrúdófaí catagóirí speisialta sonraí pearsanta a d’fhéadfaí nó nach bhféadfaí a phróiseáil i gcomhthéacs na n-oibríochtaí sin. Ar ndóigh, ní dhéantar tagairt sna cinntí ón gCoimisiún d’imscrúduithe úra ar oibríochtaí próiseála sonraí uile Facebook agus Instagram, ar imscrúduithe iad ar ordaigh EDPB iad sna cinntí ceangailteacha uaidh. Níl ag EDPB ról maoirseachta ginearálta atá cosúil leis sin atá ag cúirteanna náisiúnta i ndáil le húdaráis neamhspleácha náisiúnta agus ní fhéadfaidh EDPB treoir ná ordú a thabhairt d’údarás gabháil d’imscrúdú neamhiata tuairimeach. Dá bharr sin, tá fadhbanna dlínse ag baint leis an ordú, agus is cosúil nach bhfuil sé comhsheasmhach le struchtúir na socruithe comhair agus comhsheasmhachta a leagadh síos le GDPR. A mhéid a d’fhéadfadh cúngach ar thaobh EDPB a bheith i gceist leis an ordú, is cuí leis an gCoimisiún caingean le haghaidh neamhniú a thabhairt os comhair Chúirt Bhreithiúnais an Aontais Eorpaigh chun a iarraidh go gcuirfí na horduithe ó EDPB ar ceal.
Cinneadh Iomlán i mBéarla: Fiosrúchán ar Meta Ireland (Facebook) PDF
Cinneadh Iomlán i mBéarla: Fiosrúchán ar Meta Ireland (Instagram) PD
Fiosrúchán ar A&G Couriers Limited ag trádáil mar Fastway Couriers (Ireland)
Tosaíodh an fiosrúchán seo i ndáil le sárú sonraí pearsanta ar thug A&G Couriers Limited ag trádáil mar Fastway Couriers, Ireland (Fastway), fógra ina thaobh don Choimisiún um Chosaint Sonraí (an Coimisiún) an 4 Márta 2021. Is é is Fastway ann ná cuideachta a sholáthraíonn seirbhísí cúiréireachta, amhail seachadadh beartán, litreacha, pacáistí agus doiciméad, mar aon le roghanna le haghaidh beartáin a rianú. Bhain an sárú sonraí pearsanta lena mbaineann le rochtain neamhúdaraithe ar shonraí pearsanta a bhí i seilbh Fastway, le linn dó caidreamh a dhéanamh lena sholáthraí seirbhíse chun modhnú ar chórais TFC Fastway a ghabháil de láimh chun dearbhuithe dleachta agus CBL a éascú.
- Cinneadh gur sháraigh Fastway Airteagal 32(1) GDPR toisc gur theip air bearta iomchuí teicniúla agus eagraíochtúla a chur chun feidhme chun leibhéal iomchuí slándála a chinntiú i ndáil leis an bpróiseáil a rinne sé ar shonraí pearsanta le haghaidh seirbhísí seachadta a sholáthar, ar sonraí pearsanta iad a bhí á stóráil ina chóras tuairiscithe inmheánach tráth an tsáraithe sonraí pearsanta.
Na cumhachtaí ceartaitheacha a feidhmíodh
- Leis an gcinneadh, eisíodh iomardú chuig Fastway i leith an tsáraithe.
- Leis an gcinneadh, forchuireadh fíneáil riaracháin €15,000 ar Fastway i leith an tsáraithe.
Le haghaidh tuilleadh eolais, léigh an cinneadh iomlán i mBéarla: A&G Couriers Limited ag trádáil mar Fastway Couriers (Ireland) - Nollaig 2022 (PDF, 2.5 MB).
Fiosrúchán ar Virtue Integrated Elder Care Ltd (VIEC)
Tosaíodh an fiosrúchán tar éis do VIEC fógra a thabhairt don Choimisiún faoi shárú sonraí pearsanta an 19 Lúnasa 2020. Déanann VIEC cúig theach altranais a oibriú agus a bhainistiú i mBaile Átha Cliath Theas agus i gContae Lú. Bhain an fógra faoi shárú sonraí le gníomhaí nach bhfuil ar eolas a ghnóthaigh rochtain ar chuntas ríomhphoist bainisteora VIEC trí ionsaí fioscaireachta agus a bhunaigh rialacha lena gcuirfí post ar aghaidh chuig cuntas seachtrach. Mar thoradh air sin, fuair an gníomhaí sin rochtain ar shonraí pearsanta cónaitheoirí, lenar áiríodh sonraí catagóire speisialta amhail sonraí sláinte agus sonraí bithmhéadracha.
Breithníodh cé acu a chomhlíon nó nár chomhlíon VIEC Airteagail 5(1)(f) agus 32(1) GDPR agus, go háirithe, cé acu a chuir nó nár chuir VIEC bearta iomchuí teicniúla agus eagraíochtúla chun feidhme chun leibhéal riosca a chinntiú a bheadh iomchuí do na rioscaí a bhaineann lena oibríochtaí próiseála.
Cinneadh gur sháraigh VIEC na hoibleagáidí atá air faoi Airteagail 5(1) agus 32(1) GDPR. Bhí baol ann go bhfaighfí rochtain neamhdhleathach ar shonraí pearsanta agus ar shonraí catagóire speisialta mar thoradh ar an dóigh ar phróiseáil VIEC sonraí den sórt sin ar a chóras ríomhphoist roimh an ionsaí fioscaireachta, gan bearta leordhóthanacha slándála a bheith i bhfeidhm aige.
Na cumhachtaí ceartaitheacha a feidhmíodh
- Leis an gcinneadh, eisíodh iomardú chuig VIEC i leith na sáruithe.
- Leis an gcinneadh, ordaíodh do VIEC a chuid próiseála a chur i gcomhréir le hAirteagail 5(1)(f) agus 32(1) GDPR.
- Leis an gcinneadh, forchuireadh fíneáil riaracháin €100,000 ar VIEC i leith an tsáraithe ar Airteagal 5(1)(f) GDPR.
Le haghaidh tuilleadh eolais, léigh an cinneadh iomlán i mBéarla: Fiosrúchán ar Virtue Integrated Elder Care Ltd (“VIEC”) - Nollaig 2022 (PDF, 2.5 MB).