GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ
Mamnoon Hadi
Head of Analytics & Insights, Readdle
สิ่งที่จะได้เรียนรู้:
ใครบ้างที่อยู่ภายใต้กฎหมายนี้?
เหตุใดจึงสำคัญ?
ปี: 2018$^1$
ข้อมูลที่รั่วไหล: British Airways ถูกโจมตีจนข้อมูลส่วนบุคคลและข้อมูลทางการเงินของลูกค้ากว่า 400,000 รายถูกเปิดเผย
ความล้มเหลว: ICO พบว่า British Airways ในฐานะผู้ควบคุมข้อมูลไม่ได้ใช้มาตรการรักษาความปลอดภัยที่เพียงพอ ซึ่งเป็นสาเหตุของการละเมิดข้อมูล

บทบาท: British Airways เป็นผู้ควบคุมข้อมูล (Data Controller) ซึ่งกำหนดวิธีการใช้ข้อมูลลูกค้า ในขณะที่ผู้ประมวลผลข้อมูล (Data Processor) เช่น ผู้ให้บริการชำระเงินอย่าง Stripe และ PayPal เป็นผู้จัดการข้อมูลจริง
การละเมิด: ฝ่าฝืนหลัก GDPR ด้านการคุ้มครองข้อมูลโดยการออกแบบและการลดข้อมูลให้เหลือเท่าที่จำเป็น
ค่าปรับจาก ICO: 20 ล้านปอนด์ (ลดลงจาก 183 ล้านปอนด์)
ผลกระทบ: ข้อมูลส่วนบุคคลรวมถึงรายละเอียดบัตรเครดิตถูกเปิดเผย ก่อให้เกิดความรับผิดทางการเงินและสูญเสียความไว้วางใจอย่างมาก

ผลทางกฎหมายและการกำกับดูแล: การบังคับใช้โดยหน่วยงานคุ้มครองข้อมูล (DPA) พร้อมโทษปรับสูงสุดถึง 4% ของรายได้ทั่วโลก
ความเสี่ยงจากการฟ้องร้องของผู้เสียหาย: ผู้โดยสาร BA สามารถฟ้องร้องได้หลังจากข้อมูลส่วนตัวและข้อมูลบัตรเครดิตถูกเปิดเผย
โทษปรับทางการเงิน: ลองนึกภาพว่าต้องจ่าย 20 ล้านปอนด์ หรือ 4% ของรายได้ต่อปี สำหรับสิ่งที่สามารถป้องกันได้
ความเสียหายต่อชื่อเสียง:
บทเรียนจากกรณีของ BA คืออะไร?
บทเรียนสำคัญ:
มาตรการเชิงรุก:
GDPR ในทางปฏิบัติ: การปฏิบัติตามกฎและค่าปรับ