跳转至正文

瑞中法律协会 — 日内瓦

SCLA | 瑞中法律协会

法律观察站 / 人工智能与数据

法律动态 欧盟 状态不明

因违反GDPR删除权规定,CNIL对IT咨询公司EXTIA处以300,000欧元罚款

法国数据保护局(CNIL)因IT公司EXTIA在根据GDPR处理求职者和员工数据删除请求时存在普遍失误,对其处以EUR 300,000的罚款。

主要变化

  • CNIL因EXTIA未能尊重GDPR第12条和第17条项下个人的删除权,对其处以EUR 300,000的处罚。
  • 2025年4月的一项审计显示,在2024年的265份删除请求中,有超过四分之三被忽视、延迟处理或处理不当。
  • 该处罚反映了此前对EXTIA提出的警告、受影响数据主体的大量人数,以及侵犯核心隐私权的严重性。

法国数据保护局(CNIL)已对IT及工程咨询公司EXTIA处以300,000 EUR的制裁性罚款,原因是该公司未能履行《通用数据保护条例》(GDPR)项下关于数据主体权利的义务。该执法行动直接影响到在欧盟范围内处理数据主体请求的招聘候选人、前员工以及人力资源与合规专业人员。

该案始于2024年,CNIL收到多起前员工和求职者的投诉,他们在尝试行使其删除权(也称为“被遗忘权”)时遇到困难。作为欧洲数据保护委员会(EDPB)针对“删除权”采取的协调执法框架行动的一部分,CNIL在2025年4月开展了审计,并认定EXTIA在处理删除请求时存在普遍的不合规行为。

在EXTIA于2024年收到的265份主要来自候选人和前员工的删除请求中,超过四分之三未获处理或处理不妥。具体而言,CNIL的制裁委员会认定了三项重大违法违规行为:

1. 完全未处理请求:有12份删除请求根本未予处理,直接侵犯了GDPR第12条和第17条项下个人保持对其个人数据控制权的权利。

2. 未告知数据主体:提交删除请求的166名个人从未被告知对其数据采取的处置措施,违反了GDPR第12条。

3. 延迟回复:27名个人在超出法定一个月期限后才收到处置措施通知,延迟时间长达数月。

在确定300,000 EUR的罚款额度时,CNIL考量了违反涉及个人权利核心原则的严重性、受影响的总人数,以及EXTIA此前曾两次被提醒履行其义务的事实。

该决定突显了整个欧盟范围内对GDPR第12条和第17条项下数据主体权利管理的严格监管预期,强调企业实体必须建立并维持及时、透明且完整的程序,以处理来自候选人和员工的删除请求。

受影响对象

招聘候选人、前员工以及在欧盟内管理候选人数据的人力资源与合规人员。

跨境背景

反映了EDPB协调执法框架下全欧盟范围内的协调数据保护执法,对处理求职者个人数据的欧盟雇主和招聘实体产生影响。

后续关注事项

  • 详见2026年7月21日发布的CNIL关于处罚决定的官方公告,以获取完整程序细节。

本文仅提供一般性信息,不构成法律意见。必要时请查阅官方文本并根据您的具体情况寻求专业建议。

本文系结合本页面链接的官方来源在 AI 辅助下自动生成。翻译与说明不能替代官方文本。

密切关注您所关心的议题

订阅 SCLA 最新动态并选择您的兴趣偏好。