A NAIH 2023-as évről szóló beszámolója szerint az adatvédelmi hatóság 40.000.000 Ft összegű adatvédelmi bírságot szabott ki egy adatkezelőre, mert az az adatbiztonsággal kapcsolatos adatkezelői kötelezettségeket át kívánta hárítani az érintettekre [NAIH-109/2023]. Az adatkezelő ugyanis az érintettektől követelte meg, hogy azok a banki adatokat tartalmazó dokumentumaikat jelszóval védett, biztonságos módon küldjék meg számára, ahelyett, hogy az adatkezelő saját maga alakította volna ki a biztonságos adatmegosztás feltételeit.
A luxemburgi állampolgár által benyújtott panasz szerint az érintett reklamációt fogalmazott meg az adatkezelő ügyfélszolgálatán, és kérte a szolgáltatás árának, valamint egyéb felmerült költségeinek megtérítését. Az adatkezelő arra kérte a panaszost, hogy e-mailben küldje el a költségekről kiállított számlákat, valamint a panaszos bankszámlaadatait tartalmazó hivatalos banki kivonatot pdf formátumban. Az adatkezelő azt is kérte, hogy a banki adatokat tartalmazó pdf dokumentumot jelszóval védett tömörített fájlban küldje el a GDPR adatbiztonsági követelményeinek megfelelően, majd a jelszót külön csatornán továbbítsa az ügyfélszolgálatnak.
A panaszos nem teljesítette a jelszavas védelemre vonatkozó kérést, ugyanis véleménye szerint a GDPR 32. cikkében foglalt adatbiztonsági követelmények az adatkezelőre vonatkoznak, aki nem háríthatja át az adatbiztonsági intézkedések felelősségét az érintettre. A panaszos szerint az adatkezelőnek biztonságos technikai környezetet kellett volna biztosítania az adatok továbbításához. Más érintettektől is érkeztek panaszok az adatkezelő gyakorlatával kapcsolatban a NAIH-hoz.
A NAIH az ügyben hozott határozatában kimondta, hogy az adatkezelő megsértette a GDPR 25. cikk (1)-(2) bekezdését azzal, hogy az adatkezelési környezetet úgy alakította ki, hogy az adatbiztonsági intézkedések alkalmazásának felelősségét az érintettekre hárította át. Továbbá megállapította, hogy az adatkezelő megsértette a GDPR 32. cikk (1)–(2) bekezdését, mert nem alkalmazott a kockázatokkal arányos és a technika állásának megfelelő technikai és szervezési intézkedéseket az érintettek adatainak átvétele során.
A NAIH 40.000.000 Ft adatvédelmi bírságot szabott ki az adatkezelőre. Mivel az eljárással egyidejűleg az adatkezelő kifejlesztett egy biztonságosabb online platformot és egy mobilalkalmazást az ügyfelek panaszainak fogadására, ezért a NAIH nem hívta fel további intézkedésre az adatbiztonság garantálása érdekében. [NAIH-109/2023]
