大数跨境

动态观察 | 欧盟成员国GDPR重点执法案例汇编(2025.08)

动态观察 | 欧盟成员国GDPR重点执法案例汇编(2025.08) 老赵外贸严选
2025-09-15
84

全文约3800字,预计阅读时间15分钟


欧盟的《通用数据保护条例》(GDPR)为欧洲打造了统一的规则体系,以高额罚金等惩罚性措施来加强数据保护。在2025年8月份的数据中,罚款次数和罚款总额均较上个月有所下降。但其中波兰DPA处罚Śląski银行的案例单次罚款金额达到4323250欧元,为2025年6月以来罚款金额最高的一起案例。



第一部分:罚款数据统计



一、累计数量

月份

罚款总额累计

罚款总次数累计

2025年8月

€6,236,181,618

2583


二、单月数量

月份

罚款额

罚款数

2025年8月

€4,487,450

16


三、8月累计最高罚款额(按国别)

国家

罚款金额

波兰

€4,330,950

西班牙

€149,500

罗马尼亚

€7,000


四、8月罚款次数(按国别)

国家

罚款数

西班牙

11

罗马尼亚

3

波兰

2


五、8月违规类型统计

违规类型

罚款金额

数据处理的法律依据不足

€4,328,450(4次)

技术和组织措施不足,无法确保信息安全

€105,500(7次)

不遵守一般数据处理原则

€46,800(2次)

数据处理协议不足

€5,400(1次)

数据主体权利履行不足

€1,000(1次)

信息义务履行不足

€300(1次)


违规类型

罚款次数

技术和组织措施不足,无法确保信息安全

7次(€105,500)

数据处理的法律依据不足

4次(€4,328,450)

不遵守一般数据处理原则

2次(€46,800)

数据处理协议不足

1次(€5,400)

数据主体权利履行不足

1次(€1,000)

信息义务履行不足

1次(€300)




第二部分:具体案例



一、西班牙

(一)西班牙DPA处罚GOHIPOTECA, S.L.

拟处罚金额:€1,200

处罚依据:Art.6(1) GDPR

处罚时间:2025-08-29

案件事实概述:西班牙DPA对GOHIPOTECA公司处以1200欧元的罚款。该数据控制者在不具备充分法律依据的情况下处理了某数据主体的个人数据。其用作数据处理依据的合同系由该数据主体的配偶签署,而这一依据并不充分。由于控制者立即缴纳罚款并承认责任,故将原先2000欧元的罚款降至1200欧元。


(二)西班牙DPA处罚KVIKU SPAIN, S.L.

拟处罚金额:€2,400

处罚依据:Art.6(1) GDPR

处罚时间:2025-08-29

案件事实概述:西班牙DPA对KVIKU SPAIN公司处以2400欧元的罚款。该数据控制者在未获得充分同意的情况下,处理了某数据主体的个人数据。由于控制者立即缴纳罚款并承认责任,故将原先4000欧元的罚款降至2400欧元。


(三)西班牙DPA处罚一家驾校

拟处罚金额:€300

处罚依据:Art.13 GDPR

处罚时间:2025-08-26

案件事实概述:西班牙DPA对一家驾校处以300欧元的罚款。该数据控制者在未能充分告知数据主体的情况下,安装视频监控。由于控制者立即缴纳罚款并承认责任,故将原先500欧元的罚款降至300欧元。


(四)西班牙DPA处罚YUNEXPRESS SPAIN, S.L.

拟处罚金额:€5,400

处罚依据:Art.5(1)d) GDPR, Art.28(3) GDPR

处罚时间:2025-08-25

案件事实概述:西班牙DPA对YUNEXPRESS公司处以5400欧元的罚款。该数据控制者在未签署充分的数据处理协议的情况下,委托数据处理者处理数据。由于控制者立即缴纳罚款并承认责任,故将原先9000欧元的罚款降至5400欧元。


(五)西班牙DPA处罚LEIVA BUS, S.L.

拟处罚金额:€1,800

处罚依据:Art.5(1)f) GDPR

处罚时间:2025-08-25

案件事实概述:西班牙DPA对LEIVA BUS公司处以1800欧元的罚款。该公司因未能采取充分的技术与组织措施保障数据安全,导致个人数据泄露。由于控制者立即缴纳罚款并承认责任,故将原先3000欧元的罚款降至1800欧元。


(六)西班牙DPA处罚GRUPO BONATEL SL

拟处罚金额:€18,000

处罚依据:Art.5(1)f) GDPR

处罚时间:2025-08-22

案件事实概述:西班牙DPA对BONATEL公司处以18000欧元的罚款。该公司因未能采取充分的技术与组织措施保障数据安全,导致发生数据泄露事件。由于控制者立即缴纳罚款并承认责任,故将原先30000欧元的罚款降至18000欧元。


(七)西班牙DPA处罚BANCO INVERSIS, S.A.

拟处罚金额:€6,000

处罚依据:Art.5(1)f) GDPR

处罚时间:2025-08-22

案件事实概述:西班牙DPA对INVERSIS银行处以6000欧元的罚款。该数据控制者因未能采取充分的技术与组织措施保障数据安全,导致发生数据泄露事件。由于控制者立即缴纳罚款并承认责任,故将原先10000欧元的罚款降至6000欧元。


(八)西班牙DPA处罚WORLD 2 MEET, S.L.

拟处罚金额:€42,000

处罚依据:Art.5(1)c) GDPR

处罚时间:2025-08-14

案件事实概述:西班牙DPA对WORLD 2 MEET公司处以42000欧元的罚款。该数据控制者在仅收集必要数据即可满足登记需求的情况下,要求客人在登记时提供身份证或护照复印件。由于控制者立即缴纳罚款并承认责任,故将原先70000欧元的罚款降至42000欧元。


(九)西班牙DPA处罚REAL SOCIEDAD DE FUTBOL S.A.D.

拟处罚金额:€66,000

处罚依据:Art.5(1)f) GDPR, Art.32 GDPR

处罚时间:2025-08-12

案件事实概述:西班牙DPA对皇家社会足球俱乐部处以66000欧元的罚款。该数据控制者因未能采取充分的技术与组织措施保障数据安全,导致遭遇勒索软件攻击。由于控制者立即缴纳罚款并承认责任,故将原先110000欧元的罚款降至66000欧元。


(十)西班牙DPA处罚REAL FEDERACIÓN ESPAÑOLA DE TENIS DE MESA

拟处罚金额:€1,600

处罚依据:Art.5(1)f) GDPR

处罚时间:2025-08-12

案件事实概述:西班牙DPA对西班牙乒乓球协会处以1600欧元的罚款。该数据控制者在不具备充分法律依据的情况下,在其官网发布了个人数据。由于控制者立即缴纳罚款并承认责任,故将原先2000欧元的罚款降至1600欧元。


(十一)西班牙DPA处罚GACM SEGUROS GENERALES, COMPAÑIA DE SEGUROS Y REASEGUROS S.A.U.

拟处罚金额:€4,800

处罚依据:Art.5(1)d) GDPR

处罚时间:2025-08-12

案件事实概述:西班牙DPA对GACM通用保险公司处以4800欧元的罚款。该数据控制者未能准确处理客户数据,导致个人数据泄露给第三方。


二、罗马尼亚

(一)罗马尼亚DPA处罚SC Elite Conta SRL

拟处罚金额:€3,000

处罚依据:Art.32(1)b),d),(2) GDPR

处罚时间:2025-08-18

案件事实概述:罗马尼亚DPA对Conta公司处以3000欧元的罚款。该数据控制者未能实施充分的技术与组织措施保障数据安全,导致发生数据泄露事件。


(二)罗马尼亚DPA处罚‘FLEXICREDIT’ Mutual Aid House Association

拟处罚金额:€3,000

处罚依据:Art.32(2) GDPR

处罚时间:2025-08-12

案件事实概述:罗马尼亚DPA对‘FLEXICREDIT’互助协会处以3000欧元的罚款。该数据控制者因未能实施充分的技术与组织措施保障数据安全,导致第三方非法访问其IT系统。


(三)罗马尼亚DPA处罚Order of Biochemists, Biologists and Chemists in the Romanian Health System

拟处罚金额:€1,000

处罚依据:Art.12(3),(4) GDPR, Art.15 GDPR

处罚时间:2025-08-05

案件事实概述:罗马尼亚DPA对罗马尼亚医疗体系生物化学家、生物学家与化学家协会处以1000欧元的罚款。该数据控制者未能充分回应数据主体提出的权利行使请求。


三、波兰

(一)波兰DPA处罚ING Bank Śląski

拟处罚金额:€4,323,250

处罚依据:Art.5(1)a),b),c) GDPR, Art.6(1) GDPR

处罚时间:2025-08-26

案件事实概述:波兰DPA对Śląski银行处以4323250欧元的罚款。该数据控制者在不具备充分法律依据的情况下,对每位客户及潜在客户的身份证件进行了扫描。尽管该控制者声称是在反洗钱法出台后开始实施这一程序,但其并未能针对每一起个案评估该数据处理程序的必要性。


(二)波兰DPA处罚一家非公立医疗机构

拟处罚金额:€7,700

处罚依据:Art.5(1)f),(2) GDPR, Art.25(1) GDPR, Art.32(1),(2) GDPR

处罚时间:2025-08-04

案件事实概述:波兰DPA对一家非公立医疗机构处以7700欧元的罚款。该数据控制者提供医师上门问诊服务。为了实现该服务,医师需使用私家车辆出行,并随车携带患者的病历资料。然而,该控制者在风险分析中并未考虑到车辆被盗的可能性,因而被处以罚款。


图片
END
图片


往期精彩回顾



域外观察 | 欧洲议会发布元宇宙研究报告
域外动态 | 加拿大国际治理创新中心发布报告 分析美国数据政策转变动因
域外动态 | 欧盟委员会发布《关于通用人工智能模型提供商义务范围的指南》
动态观察 | 欧盟成员国GDPR重点执法案例汇编(2025.07)
动态观察 | 域外人工智能立法与政策跟踪(7月)
中国信通院参加2025年信息社会世界峰会二十年审议高级别活动和人工智能向善全球峰会系列活动
欧盟成员国GDPR重点执法案例汇编(2025.06)
动态观察 | 域外人工智能立法与政策跟踪(6月)
域外动态 | 美国总统特朗普签署《关于进一步延长TikTok执法宽限期》行政令
域外动态 | 美国总统特朗普签署《释放美国无人机主导地位》行政令
域外动态 | 美国28州检察长联合致信Meta AI要求其解决儿童安全隐患
中心发布 | 《人工智能法律政策图景研究报告(2025年)》
动态观察 | 欧盟成员国GDPR重点执法案例汇编(2025.05)
域外动态 | EDPS发布欧盟AI法实施时间表(全文翻译)
《政务数据共享条例》解读|余晓晖:我国政务数据共享工作法治化水平迈向新高度
动态观察 | 域外人工智能政策与立法跟踪(5月)
中国信通院余晓晖:在法治轨道上推进政务数据安全有序高效共享
央视报道 | 遭遇“强制刷脸”该如何应对?人脸识别新规施行
国务院常务会议解读 | 《政务数据共享条例(草案)》审议通过
动态观察 | 域外人工智能政策与立法跟踪(4月)
域外动态 | 美国国会众议院通过《删除法案》
《中国网络法治发展报告(2024年)》 | 以网络法治新成效保障新质生产力高质量发展
中心研究 | 网络交易监管迈向数字化智能化法治化新阶段
针对算法歧视、流量操纵 市场监管总局规范网络交易数据报送
域外动态 | 欧盟公布《2025-2027年数字欧洲计划工作方案》
域外动态 | 新西兰出台《客户和产品数据法》,推动数据共享
域外动态 | 欧盟委员会专家组发布B2B数据共享和云计算合同
动态观察 | 域外人工智能立法与政策跟踪(3月)
动态观察 | 欧盟成员国GDPR重点执法案例汇编(2025.01-2025.02)
如何向“强制刷脸”说“不”?人脸识别立新规→
域外动态 | 布鲁盖尔研究所发布《加强欧盟并购管控以防范大型科技企业收购风险》报告
域外动态 | 《东盟负责任人工智能路线图2025-2030》正式发布
域外动态 | 欧洲数据保护委员会启动2025年协调执法框架行动
域外动态 | 欧洲九国组建半导体联盟
中心研究 | 国际共性与中国特性兼顾的全球人工智能治理方案
域外动态 | 特朗普政府就制定人工智能行动计划征求公众意见
域外动态 | 澳大利亚电子安全专员发布社交媒体平台年龄验证透明度报告
域外动态 | 欧盟发布《网络安全危机管理蓝图》提案
动态观察 | 域外人工智能立法与政策跟踪(2月)
域外动态 | 欧盟《数字服务法》透明度报告义务的挑战
域外动态 | 人工智能时代的数据治理和隐私保护——从人工智能行动峰会看全球主要监管实践
欧洲数据保护委员会发布《协调监督委员会(CSC)2022-2024年活动报告》
域外动态 | 法国国家信息与自由委员会发布建议以平衡人工智能技术创新与数据保护
域外动态 | 经合组织和世界贸易组织联合发布《数据监管的经济影响:平衡开放与信任》报告
域外动态 | 欧盟发布《关于禁止的人工智能实践指南》
中心研究 | 人工智能发展的数据制度困境与应对策略
域外动态 | 奥地利非盈利组织NOYB对小米等6家公司提起数据跨境投诉
域外动态 | 美国拜登政府《人工智能扩散框架》及任期内相关管制措施回顾
域外动态 | 巴西新法律限制中小学使用智能手机
动态观察 | 域外人工智能立法与政策跟踪(12月)
中国网络法治建设三十年成就与经验
欧洲数据保护委员会(EDPB)关于AI模型中数据保护的特定问题意见
域外动态 | 欧洲数据保护委员会(EDPB)发布《GDPR第48条有关向第三国公共部门传输数据的指南》
中心研究 | 在法治轨道上持续推进网络暴力治理
动态观察 | 域外人工智能立法与政策跟踪(11月)


【声明】内容源于网络
0
0
老赵外贸严选
跨境分享馆 | 持续分享跨境资讯
内容 0
粉丝 10
老赵外贸严选 跨境分享馆 | 持续分享跨境资讯
总阅读0
粉丝10
内容0