image

CP&A krijgt AVG-boete van 15.000 euro wegens verzuimregistratie

woensdag 19 mei 2021, 17:26 door Redactie, 4 reacties

Onderhoudsbedrijf CP&A heeft van de Autoriteit Persoonsgegevens een boete van 15.000 euro gekregen wegens het overtreden van de Algemene verordening gegevensbescherming (AVG). Het bedrijf hield van zieke werknemers bij wat de oorzaak was van het ziekteverzuim en de verzuimregistratie was voor iedereen op internet zonder wachtwoord toegankelijk.

De AVG verbiedt om informatie over de aard en oorzaak van iemands ziekmelding te registreren. Het is werkgevers ook niet toegestaan om hiernaar te vragen. Alleen arbodienst of de bedrijfsarts mogen dit. Daarnaast was de verzuimregistratie van CP&A zonder enige vorm van authenticatie voor iedereen op internet toegankelijk.

Gezondheidsgegevens zijn zogeheten bijzondere persoonsgegevens, die extra beschermd moeten worden. Voor de beveiliging van deze gegevens gelden extra strenge eisen. Alleen bevoegde medewerkers mogen bij deze gegevens. In het geval de verzuimregistratie via internet toegankelijk is, is het gebruik van multifactorauthenticatie vereist.

De Autoriteit Persoonsgegevens spreekt van twee ernstige overtredingen waarin CP&A de bijzondere gegevens van medewerkers onder onjuiste voorwaarden heeft verwerkt. Gezien de ernst van de overtredingen vond de toezichthouder het opleggen van een corrigerende maatregel, anders dan een bestuurlijke boete, onvoldoende doeltreffend, evenredig en afschrikkend.

Het onderhoudsbedrijf, waar zo'n honderdzestig medewerkers werken, had voor de overtredingen een boete van meer dan 1 miljoen euro kunnen krijgen. Het zou deze boete echter nooit kunnen betalen. De toezichthouder hield bij het boetebedrag dan ook rekening met de draagkracht van de onderneming en kwam zo uit op een boete van 15.000 euro.

Reacties (4)
19-05-2021, 17:51 door Anoniem
Waarom geen voorwaardelijke boete van 1 miljoen, waarvan €15.000 betaald moet worden? Bij een volgende overtreding de rest innen.
19-05-2021, 19:25 door Anoniem
Dus nog geen 100 euro pp omdat je gegevens op straat liggen...
Zelfs dat miljoen was te weinig geweest. Inderdaad, dan bestaat de organisatie niet meer. Dan is het probleem van het datalek ook opgelost. Nu lachen ze erom. Als de oplossing meer dan 30k kost, dan is de volgende boete incasseren gewoon goedkoper.
20-05-2021, 07:56 door Anoniem
Door Anoniem: Dus nog geen 100 euro pp omdat je gegevens op straat liggen...
Zelfs dat miljoen was te weinig geweest. Inderdaad, dan bestaat de organisatie niet meer. Dan is het probleem van het datalek ook opgelost.
Dan was het helemaal niet opgelost. Het zou niet voor het eerst zijn dat bij failissementen persoonsgegevens ergens terechtkomen waar ze niet thuishoren omdat curatoren een heel ander probleem aan het afhandelen zijn dan de zorgvuldigheid waarmee met die gegevens wordt omgegaan.
Nu lachen ze erom. Als de oplossing meer dan 30k kost, dan is de volgende boete incasseren gewoon goedkoper.
En met de boete die daarop volgt meegerekend is de oplossing opeens niet meer duurder. En als je de boetes die daarna komen meerekent is het overduidelijk voordeliger om het wel op te lossen. Denk eens een paar stapjes verder door dan alleen het eerstvolgende wat er kan gebeuren.

Daar komt nog bij dat die volgende boetes vermoedelijk hoger dan €15.000 zullen zijn als AP opmerkt dat ze met een bedrijf te maken hebben dat geen verbeteringen doorvoert maar doodleuk de fout in blijft gaan, en dat merken ze echt wel op. AP kan trouwens naast boetes ook een last onder dwangsom opleggen als het bedrijf niets doet om het probleem op te lossen. Dan kost bijvoorbeeld elke maand dat ze niets doen opnieuw een smak geld.

Door Anoniem: Waarom geen voorwaardelijke boete van 1 miljoen, waarvan €15.000 betaald moet worden? Bij een volgende overtreding de rest innen.
Ik weet niet of voorwaardelijke boetes tot de mogelijkheden van de AP horen, als die mogelijkheid niet expliciet wettelijk geregeld is zou het wel eens niet kunnen. Het lijkt me ook niet nodig, want verzuimen om de situatie te verbeteren of opnieuw de fout in gaan kan al op een dure grap uitlopen, door dwangsommen of nieuwe boetes. De dreiging dat het nog meer geld gaat kosten is er echt wel.
20-05-2021, 08:15 door Korund
De AVG verbiedt om informatie over de aard en oorzaak van iemands ziekmelding te registreren. Het is werkgevers ook niet toegestaan om hiernaar te vragen. Alleen arbodienst of de bedrijfsarts mogen dit.

Dat was altijd al zo, ook voor de AVG!
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.