Edição

Esta é uma edição permanente. Ela traz o briefing exatamente como foi publicado nesta data e não muda.

CNIL multa EXTIA em EUR 300.000 por falhas no exercício dos direitos dos titulares de dados

Multa: EUR 300,000

A CNIL multou a EXTIA em EUR 300.000 em 21 de julho de 2026 por múltiplas falhas no tratamento de solicitações de apagamento de dados de titulares. Esta decisão segue uma auditoria em abril de 2025, que identificou violações das obrigações do RGPD relativas à transparência e aos direitos individuais.

O comitê restrito da CNIL constatou que 12 solicitações de apagamento recebidas pela EXTIA não foram processadas, afetando negativamente o controle dos indivíduos sobre seus dados. Além disso, 166 indivíduos que apresentaram uma solicitação de apagamento não foram informados sobre a ação tomada, violando o Article 12 do RGPD. Outros 27 indivíduos receberam informações tardiamente, além do prazo legal de um mês, com atrasos que se estenderam por vários meses. A multa considerou a infração de princípios essenciais relacionados aos direitos individuais, o número de pessoas envolvidas e o fato de a EXTIA ter recebido dois lembretes anteriores de suas obrigações. A investigação começou após múltiplas reclamações de ex-funcionários ou candidatos sobre dificuldades no exercício de seu direito ao apagamento, e fez parte de uma ação do Coordinated Enforcement Framework sobre o 'Direito ao apagamento' lançada pelo EDPB em 2025.

As organizações frequentemente enfrentam dificuldades com as complexidades operacionais do cumprimento das solicitações de direitos dos titulares de dados, como evidenciado pelas 265 solicitações de apagamento que a EXTIA recebeu em um ano.

Título original: Non respect des droits des personnes : sanction de 300 000 euros à l’encontre de la société EXTIA

Multa administrativa da CNIL

Quem isso vincula
Todas as organizações que processam dados pessoais na França são legalmente obrigadas pelo RGPD a responder às solicitações dos titulares de dados.
O que mudou
A decisão da CNIL esclarece que a falha em processar solicitações de apagamento e informar os titulares de dados sobre as ações tomadas constitui uma violação dos Articles 12 e 17 do RGPD.
O que verificar
As organizações devem revisar seus processos para lidar com solicitações de apagamento de dados de titulares, garantindo particularmente o processamento e a comunicação oportunos dos resultados, conforme exigido pelo Article 12 do RGPD.
O que isso não significa
Esta decisão não implica que todas as solicitações de titulares de dados devem resultar no apagamento de dados, ela diz respeito ao processamento e à comunicação adequados da própria solicitação.

Envie isto para sua equipe

A CNIL multou a EXTIA em EUR 300.000 por não processar solicitações de apagamento de dados de titulares e não informar os indivíduos sobre as ações tomadas, ressaltando a importância para todas as organizações de cumprir os Articles 12 e 17 do RGPD.

A questão de hoje

Um oficial de privacidade em uma organização que opera na França está revisando os processos internos após uma multa significativa aplicada pela CNIL a outra empresa por falhas na gestão de pedidos de apagamento de dados. Qual das seguintes ações é a mais crítica para garantir a conformidade com as obrigações de direitos dos titulares dos dados?

  1. Garantir que todos os pedidos de apagamento sejam processados dentro do prazo legal e que os titulares dos dados sejam informados da ação tomada.
  2. Implementar um sistema para monitorar as reclamações de ex-funcionários e candidatos sobre dificuldades no exercício dos seus direitos.
  3. Realizar auditorias regulares nos sistemas de tratamento de dados para identificar potenciais vulnerabilidades de segurança.
  4. Estabelecer um comitê restrito para avaliar a gravidade das infrações e determinar as sanções apropriadas para os funcionários.

Responder a esta questão no site

Também vale saber

  1. ICO investiga a Police Scotland sobre conformidade com solicitações de acesso de titulares

    As organizações, especialmente os órgãos públicos, devem garantir processos robustos para lidar com as solicitações de acesso de titulares, pois reguladores como o ICO estão investigando ativamente a não conformidade com os prazos legais.

  2. Garante italiano multa Banco Bilbao Italia em EUR 5,5 milhões

    As instituições financeiras que operam na Itália devem revisar suas práticas de processamento de dados, pois o Garante está impondo multas significativas por não conformidade, sinalizando um ambiente de fiscalização rigoroso.

  3. DPA holandesa publica formulário de autorização para notificações de violação de dados por processadores

    Os controladores que contratam processadores devem considerar o uso do novo formulário de autorização da DPA holandesa para formalizar as responsabilidades de notificação de violação de dados, garantindo clareza e conformidade com o Article 33 do RGPD.

  4. Grupos médicos chegam a acordo em ações coletivas por violação de dados

    Os acordos de ações coletivas da Palomar Health e da Summit Health demonstram que, mesmo sem detalhes financeiros específicos, os provedores de saúde enfrentam repercussões legais e financeiras tangíveis de violações de dados.

Compilado naquela manhã a partir de fontes reguladoras, judiciais e oficiais. As fontes primárias estão vinculadas em cada notícia.