StoryEditor
Prawo
08.02.2024 12:09

Prezes UODO ponownie nałożył karę na Morele.net

Morele.net oferuje bogate portfolio produktów z kategorii uroda i zdrowie. / Wiadomości Kosmetyczne

Prezes Urzędu Ochrony Danych Osobowych (UODO) ponownie przeanalizował naruszenie przepisów RODO przez Morele.net w związku z poważnym wyciekiem danych i ponownie nałożył karę na administratora. Tym razem kara wyniosła ponad 3,8 miliona złotych.

Po decyzji Naczelnego Sądu Administracyjnego z dnia 9 lutego 2023 roku, która uchyliła decyzję Prezesa Urzędu Ochrony Danych Osobowych (UODO) nakładającą karę na spółkę Morele.net, organ nadzorczy ponownie przeprowadził postępowanie administracyjne w tej sprawie. Wyniki tego postępowania wykazały, że naruszenie ochrony danych osobowych miało miejsce z powodu braku stosowania przez Spółkę odpowiednich środków zabezpieczeń, co spowodowało wyciek danych osobowych 2,2 miliona osób. Naczelny Sąd Administracyjny nie zakwestionował wszystkich ustaleń Prezesa UODO dotyczących tego naruszenia, ale podważył kompetencje organu odnośnie do oceny zastosowanych przez administratora środków technicznych i organizacyjnych mających zabezpieczyć dane osobowe.

Według sądu organ powinien był udowodnić posiadanie wiedzy niezbędnej do przeprowadzenia takiej analizy zabezpieczeń. Z uzasadnienia wynikało, że Prezes UODO powinien był powołać biegłego lub utworzyć wewnętrzny dokument, który zawierałby wnioski z analizy standardu środków bezpieczeństwa stosowanych przez spółkę, do którego administrator mógłby się odnieść w trakcie postępowania.

W rezultacie, Urząd Ochrony Danych Osobowych (UODO) przeprowadził ponownie postępowanie administracyjne, które wykazało, że spółka Morele.net stosowała niewystarczające środki techniczne wobec istniejącego ryzyka naruszenia ochrony danych. Dodatkowo, nie wprowadzono odpowiednich procedur, które pozwoliłyby reagować na nietypowe zachowania, takie jak wzrost ruchu sieciowego. Niedociągnięcia w zabezpieczeniach potwierdziła „Analiza zastosowanych przez Morele.net sp. o. o.”, opracowana przez organ nadzorczy w celu dostosowania się do wyroku NSA.

W trakcie przeprowadzonej analizy stwierdzono, że administrator nie zastosował szyfrowania części danych (co przyznał), nie wprowadził dwuskładnikowego uwierzytelniania, ani nie przeprowadził analizy ryzyka, która uwzględniałaby potencjalne zagrożenia związane z możliwością logowania się do systemu z sieci publicznej. W efekcie doszło dwukrotnie do nieautoryzowanego dostępu z zewnątrz, w wyniku którego osoba nieupoważniona uzyskała dostęp do danych klientów spółki Morele.net.

Brakowało również rozwiązań technicznych i administracyjnych umożliwiających monitorowanie ruchu w sieci i reagowanie na nieprawidłowości. To potwierdzają ustalenia, które sugerują, że spółka nie była pewna, czy i jakie dane zostały wykradzione z jej zasobów. Wiele z tych rozwiązań administrator wdrożył dopiero po wystąpieniu wycieku danych. W trakcie postępowania administrator sam przyznał, że zaniechanie wdrożenia odpowiednich rozwiązań było jego błędem.

W związku z tym Prezes UODO uznał, że nałożenie kary administracyjnej jest w tej sprawie konieczne i uzasadnione, biorąc pod uwagę wagę, charakter oraz zakres popełnionych naruszeń przez administratora.

Czytaj także: Wojciech Tomaszewski został nowym wiceprezesem Morele.net

ZOBACZ KOMENTARZE (0)
StoryEditor
Prawo
12.12.2025 11:23
Branża beauty ostrzega przed falą podróbek przed sezonem świątecznym
Sezon świąteczny przynosi wzmożenie zagrożenia zakupu podrabianych produktów.Karolina Grabowska STAFFAGE

Przed okresem świątecznych zakupów organizacje branżowe z Europy i Stanów Zjednoczonych alarmują o rosnącej skali podrabianych, niezgodnych z przepisami kosmetyków i perfum, które trafiają do konsumentów za pośrednictwem internetu. Francuska federacja FEBEA oraz amerykańska Personal Care Products Council (PCPC) wskazują, że niskie ceny i łatwa dostępność sprawiają, iż tego typu produkty są „o jedno kliknięcie” od klienta, mimo że często nie spełniają podstawowych norm bezpieczeństwa.

PCPC, główna organizacja reprezentująca przemysł kosmetyczny i higieny osobistej w USA, uruchomiła kampanię informacyjną „Buy No Lie”, zwracając uwagę na skalę problemu. Według danych przytaczanych przez organizację kosmetyki i zapachy znajdują się w pierwszej ósemce kategorii produktów najczęściej konfiskowanych przez amerykańskie służby celne i organy ścigania. Branża podkreśla, że podróbki nie tylko zagrażają zdrowiu konsumentów, ale także podważają miliardowe inwestycje w badania, bezpieczeństwo i innowacje.

Podobne stanowisko prezentuje FEBEA, która określa nielegalne kosmetyki jako zagrożenie dla zdrowia publicznego. Federacja wskazuje, że produkty te są z definicji niekontrolowane i niezgodne z regulacjami, przez co narażają użytkowników na „niekontrolowane ryzyka”. Szczególnie problematyczne są tzw. „dupes”, czyli tanie imitacje znanych marek, które często wprowadzają konsumentów w błąd co do składu i pochodzenia.

Skala problemu jest widoczna również w Unii Europejskiej. Do UE codziennie trafia kilka milionów przesyłek o niskiej wartości z platform e-commerce spoza Wspólnoty. Raport Parlamentu Europejskiego wskazał, że wśród niezgodnych produktów znajdowały się kosmetyki zawierające butylfenylometylopropional (Lilial) – substancję sklasyfikowaną jako „substancja wzbudzająca szczególnie duże obawy”, zakazaną w kosmetykach od 2022 roku ze względu na ryzyko dla płodności i rozwoju płodu.

Przedstawiciele branży po obu stronach Atlantyku podkreślają, że kluczowe znaczenie ma edukowanie konsumentów na temat zagrożeń zdrowotnych i strat ekonomicznych wynikających z obrotu podróbkami. Organizacje branżowe apelują o wybieranie wyłącznie produktów pochodzących z legalnych, autoryzowanych kanałów dystrybucji, zwłaszcza w okresie świątecznym, który generuje największy wolumen sprzedaży w segmencie kosmetyków i perfum.

ZOBACZ KOMENTARZE (0)
StoryEditor
Prawo
12.12.2025 09:33
Pentasiloxane – wycofanie propozycji identyfikacji jako SVHC
Pentasiloxane znajduje zastosowanie w produktach kosmetycznych głównie jako środek antypiennyshutterstock

17 września 2025 roku Norwegia wycofała swoją propozycję uznania Pentasiloxane (Numer CAS 141-63-9, Numer EC: 205-492-2) w ramach rozporządzenia REACH, ze względu na podejrzenie właściwości vPvB (bardzo trwałych i bardzo bioakumulujących się). Pentasiloxane znajduje zastosowanie w produktach kosmetycznych głównie jako środek antypienny. Pomaga eliminować nadmierne pienienie w trakcie procesu produkcji oraz ograniczać powstawanie piany w gotowych formulacjach.

Pentasiloxane jednak poza listą SVHC – Norwegia wycofuje propozycję

W połowie września Norwegia wycofała swoją propozycję uznania Dodecamethylpentasiloxane (INCI: Pentasiloxane) za substancję stanowiącą bardzo duże zagrożenie (SVHC, ang. Substances of Very High Concern). 

Wpisanie tego związku na listę kandydacką SVHC miało nastąpić w ramach rozporządzenia REACH w oparciu o podejrzenie, że wykazuje on właściwości vPvB — substancji bardzo trwałą i bardzo bioakumulującą się (very Persistent and very Bioaccumulative).

Pentasiloxane znajduje zastosowanie w produktach kosmetycznych głównie jako środek antypienny. Pomaga eliminować nadmierne pienienie w trakcie procesu produkcji oraz ograniczać powstawanie piany w gotowych formulacjach, co jest szczególnie istotne w przypadku produktów płynnych i kosmetyków transportowanych w warunkach narażonych na wstrząsy.

image

FDA uruchomił bazę raportów działań niepożądanych, spowodowanych kosmetykami

Zakończenie trzyletniego procesu dla pentasiloxanu

Zamiar identyfikacji Pentasiloxane jako SVHC został zgłoszony w listopadzie 2022 r., a decyzja o wycofaniu propozycji zapadła 17 września 2025 r. Oznacza to zakończenie trwającego niemal trzy lata procesu analizy, konsultacji oraz oceny danych naukowych. Choć obecnie substancja nie będzie dalej procedowana, siloksany jako grupa chemiczna pozostają pod stałą obserwacją regulatorów, dlatego producenci powinni nadal monitorować wszelkie aktualizacje pojawiające się w systemie REACH. 

Aleksandra Kondrusik

ZOBACZ KOMENTARZE (0)
13. grudzień 2025 23:21