data protection

The EDPB Guidelines on the calculation of administrative fines under the GDPR

On 12 May 2022, the European Data Protection Board (also “EDPB”) adopted the Guidelines on the Calculation of Administrative Fines under the GDPR, in order to harmonize the methodologies used by Data Protection Authorities (also “DPAs”) for the imposition of fines under the GDPR.

Pubblicato il 22 Mar 2023

Veronica Talamo

Legal Consultant P4I

Looking,At,European,Union,Gdpr,Bits,And,Bytes,Through,Magnifying

By adopting the Guidelines on the Calculation of Administrative Fines under the GDPR, the EDPB aims to harmonize the criteria for calculating sanctions, which are often left to the discretion of DPAs.

For this purpose, the EDPB has outlined the following five criteria aimed at supporting the National Authorities in the definition of the sanction to be imposed for violations of privacy regulations.

Identification of unlawful processing and assessment of conduct

Given that the GDPR only regulates the legal maximums of sanctions, the first step outlined by the EDPB requires the authorities to identify processing activities and assess the applicability of Article 83 (3) GDPR. The DPAs must determine whether the case in question involves one or more instances of sanctionable conduct and whether these have led to one or more violations.

Violazioni del GDPR: ecco le linee guida EDPB per la “misura” delle sanzioni

Assessment of the violation and computation of the penalty based on the company’s turnover

The second step requires the Authorities to assess:

  • the nature, seriousness and duration of the breach;
  • the subjective element of the conduct (malicious intent or negligence);
  • the kind and amount of data violated.

It follows that:

  • in the event that the level of seriousness of the conduct is considered low, the sanction will range between 0-10% of the applicable edictal limit;
  • in the case of medium seriousness, the sanction will range between 10-20% of the legal maximum;
  • in case of high seriousness, the sanction will be calculated between 20-100% of the applicable legal maximum.

Increase or decrease of the administrative penalty on the basis of aggravating or mitigating circumstances

The third criterion requires DPAs to consider the following circumstances in the calculation of the sanction that might apply to the concrete case:

  • measures adopted (especially prior to the Authority’s intervention) by the Data Controller or the Data Processor to mitigate the damage suffered by the data subjects;
  • degree of accountability of the Data Controller or the Data Processor based on the technical and organisational measures adopted pursuant to Articles 25 and 32 GDPR;
  • any previous unlawful action committed by the Data Controller or the Data Processor, assessing the period elapsed between breaches and the scope of application (e.g. local or international);
  • the way in which the Authority became aware of the breach (in particular, whether the Data Controller or the Data Processor made the notification);
  • degree of cooperation with the Authority to remedy the breach and reduce its negative effects;
  • compliance with the provisions of the Authority in case of adoption of previous sanctioning measures pursuant to Article 58(2) GDPR;
  • adherence to codes of conduct or certification mechanisms;
  • additional aggravating or mitigating factors applicable to the case (e.g. financial benefits achieved or losses avoided).

Identification of legal maximums for different violations

The fourth step is to determine the legal limits for fines and ensure that these amounts are not exceeded.

Considering that the static cap ranges between 10 and 20 million € and the dynamic cap is 2-4% of annual worldwide turnover, there is in fact a great deal of vagueness and discretion in the authorities’ calculation of the fine. It should also be noted that in the case of corporate groups, the so-called Akzo presumption is applied to calculate the legal maximum.
Akzo presumption: unless proven otherwise, it will be presumed that the parent company directly or indirectly controls or is able to exercise decisive influence over the subsidiary’s conduct.

Assessment of the amount

The fifth criterion provides that, to “tailor” the sanction to the concrete case, the Authority assesses whether the calculated amount meets the requirements of effectiveness, deterrence and proportionality of the sanction.

Conclusions

Although these Guidelines are intended to be applied among the various National Authorities – so that they act in a transparent manner in determining administrative fines and according to a harmonised approach – it is believed that they are useful for Controllers and Processors to prevent sanctioning risks and to understand which methodology will be adopted by the competent Authority.

Valuta la qualità di questo articolo

La tua opinione è importante per noi!

EU Stories - La coesione innova l'Italia

Tutti
Analisi
Video
Iniziative
Social
Programmazione europ
Fondi Europei: la spinta dietro ai Tecnopoli dell’Emilia-Romagna. L’esempio del Tecnopolo di Modena
Interventi
Riccardo Monaco e le politiche di coesione per il Sud
Iniziative
Implementare correttamente i costi standard, l'esperienza AdG
Finanziamenti
Decarbonizzazione, 4,8 miliardi di euro per progetti cleantech
Formazione
Le politiche di Coesione UE, un corso gratuito online per professionisti e giornalisti
Interviste
L’ecosistema della ricerca e dell’innovazione dell’Emilia-Romagna
Interviste
La ricerca e l'innovazione in Campania: l'ecosistema digitale
Iniziative
Settimana europea delle regioni e città: un passo avanti verso la coesione
Iniziative
Al via il progetto COINS
Eventi
Un nuovo sguardo sulla politica di coesione dell'UE
Iniziative
EuroPCom 2024: innovazione e strategia nella comunicazione pubblica europea
Iniziative
Parte la campagna di comunicazione COINS
Interviste
Marco De Giorgi (PCM): “Come comunicare le politiche di coesione”
Analisi
La politica di coesione europea: motore della transizione digitale in Italia
Politiche UE
Il dibattito sul futuro della Politica di Coesione
Mobilità Sostenibile
L’impatto dei fondi di coesione sul territorio: un’esperienza di monitoraggio civico
Iniziative
Digital transformation, l’Emilia-Romagna rilancia sulle comunità tematiche
Politiche ue
Fondi Coesione 2021-27: la “capacitazione amministrativa” aiuta a spenderli bene
Finanziamenti
Da BEI e Banca Sella 200 milioni di euro per sostenere l’innovazione di PMI e Mid-cap italiane
Analisi
Politiche di coesione Ue, il bilancio: cosa ci dice la relazione 2024
Politiche UE
Innovazione locale con i fondi di coesione: progetti di successo in Italia
Programmazione europ
Fondi Europei: la spinta dietro ai Tecnopoli dell’Emilia-Romagna. L’esempio del Tecnopolo di Modena
Interventi
Riccardo Monaco e le politiche di coesione per il Sud
Iniziative
Implementare correttamente i costi standard, l'esperienza AdG
Finanziamenti
Decarbonizzazione, 4,8 miliardi di euro per progetti cleantech
Formazione
Le politiche di Coesione UE, un corso gratuito online per professionisti e giornalisti
Interviste
L’ecosistema della ricerca e dell’innovazione dell’Emilia-Romagna
Interviste
La ricerca e l'innovazione in Campania: l'ecosistema digitale
Iniziative
Settimana europea delle regioni e città: un passo avanti verso la coesione
Iniziative
Al via il progetto COINS
Eventi
Un nuovo sguardo sulla politica di coesione dell'UE
Iniziative
EuroPCom 2024: innovazione e strategia nella comunicazione pubblica europea
Iniziative
Parte la campagna di comunicazione COINS
Interviste
Marco De Giorgi (PCM): “Come comunicare le politiche di coesione”
Analisi
La politica di coesione europea: motore della transizione digitale in Italia
Politiche UE
Il dibattito sul futuro della Politica di Coesione
Mobilità Sostenibile
L’impatto dei fondi di coesione sul territorio: un’esperienza di monitoraggio civico
Iniziative
Digital transformation, l’Emilia-Romagna rilancia sulle comunità tematiche
Politiche ue
Fondi Coesione 2021-27: la “capacitazione amministrativa” aiuta a spenderli bene
Finanziamenti
Da BEI e Banca Sella 200 milioni di euro per sostenere l’innovazione di PMI e Mid-cap italiane
Analisi
Politiche di coesione Ue, il bilancio: cosa ci dice la relazione 2024
Politiche UE
Innovazione locale con i fondi di coesione: progetti di successo in Italia

Articoli correlati

Articolo 1 di 2