Luxemburgs dataskyddsmyndighet Commission Nationale pour la Protection des Données (CNPD) har bötfällt ett företag med 15 400 euro för brott mot artiklarna 38.1, 38.3, 39.1 (a) och 39.1 (b) i dataskyddsförordningen (GDPR).
Av beslutet framgår att företaget underlåtit att involvera dataskyddsombudet i alla frågor som rör skyddet av personuppgifter. Dessutom rapporterade dataskyddsombudet, i motsats till kraven i GDPR, inte direkt till den högsta ledningsnivån, utan det fanns två hierarkiska nivåer däremellan. Vidare har företaget inte heller tagit fram någon strategi för dataskydd för att visa att dataskyddsombudet utförde sina uppgifter på lämpligt sätt.
Mot bakgrund av detta konstaterade CNPD att företaget agerat i strid med reglerna om dataskyddsombudets ställning enligt artikel 38.1 och 38.3 GDPR samt dataskyddsombudets uppgifter enligt artikel 39.1 (a) och 39.1 (b) GDPR. Mot bakgrund av detta bötfällde CNPD företaget med 15 400 euro.