Службата за защита на личните данни отново глоби Morele.net

Този път UODO определи размера на санкцията според насоките на EDPB – над 3,8 милиона PLN

Ръководителят на полската Служба за защита на личните данни UODO отново анализира нарушението на разпоредбите на GDPR в Morele.net във връзка с голямо изтичане на данни и отново наказа администратора. Този път глобата възлиза на над 3,8 милиона PLN.

След като на 9 февруари 2023 г. Върховният административен съд отмени решението на председателя на UODO, с което е наложена санкция на Morele.net, надзорният орган отново води административно производство по случая. Той показа, че нарушението на защитата на личните данни е настъпило поради неуспеха на компанията да използва подходящи мерки за сигурност, което е довело до изтичане на лични данни на 2,2 милиона души. Върховният административен съд не постави под съмнение всички констатации на председателя на Службата за защита на личните данни, свързани с това нарушение. Той обаче постави под въпрос компетентността на надзорния орган да оцени техническите и организационни мерки, използвани от администратора за защита на личните данни. Според съда UODO трябва да докаже, че разполага с необходимите знания за извършване на такъв анализ на сигурността. В обосновката е посочено, че председателят на UODO е следвало да назначи експертиза или да създаде вътрешен документ, съставляващ изводи от анализа на използвания от дружеството стандарт на мерки за сигурност, на който администраторът да се позове в хода на производството.

Поради това UODO отново провежда административно производство, което също показва, че Morele.net използва недостатъчни технически мерки за сигурност, за да отговори на съществуващия риск от нарушаване на защитата на данните. Освен това липсва прилагане на подходящи процедури, които биха позволили реагиране на необичайно поведение, като например увеличен мрежов трафик.

Пропуските в сигурността бяха потвърдени от „Анализ на мерките, използвани от Morele.net sp. oo (…)“, изготвен от надзорния орган във връзка с необходимостта от изпълнение на решението на Върховния административен съд.

По време на производството председателят на Службата за защита на личните данни не назначи експертиза, а страната в производството постави под съмнение представения анализ, като обвини между другото, че пристрастие на авторите му и искане за тяхното изключване. Надзорният орган не е взел предвид това твърдение по време на производството, тъй като това de facto би означавало, че никой от служителите на UODO няма да може да се занимава с този случай поради твърдението за пристрастност.

Междувременно изготвеният анализ показа, че администраторът не е криптирал някои от данните (което той призна), не е имал двуфакторна автентификация и не е извършил анализ на риска, който да включва, наред с другото, заплахи, свързани с възможността за влизане в системата от публична мрежа. В резултат на това на два пъти се осъществи неоторизиран външен достъп, в резултат на което неоторизирано лице влезе във владение на клиентските данни на Morele.net.

Липсват и технически и административни решения за наблюдение на мрежовия трафик и реакция при откриване на некоректни дейности. Това се потвърждава от констатациите, че компанията не е била сигурна дали и какви данни са били откраднати от нейните ресурси. Администраторът прилага редица решения в тази област едва след изтичането на данни. Според председателя на UODO, ако ги е имал по-рано, е щял да засече опити за неоторизиран достъп и да предприеме действия за предотвратяване на кражба на данни.

По време на производството самият администратор призна, че неприлагането на подходящи решения е грешка от негова страна.

Председателят на UODO намира, че в случая налагането на административно наказание глоба е необходимо и обосновано от тежестта, характера и обема на вменените на администратора нарушения.

Това решение е първото, в което насоките на Европейския комитет за защита на данните относно изчисляването на административните глоби във версията, приета на 24 май 2023 г., са използвани за определяне на размера на санкцията.

Писах за глобата от 660 000 EUR (2,8 млн. PLN) на Morele.net на 20.09.2019 година: Нова глоба за нарушаване на защитата на личните данни в Полша. Данни на около 2,2 милиона души са били разкрити, а UODO констатира липса на подходящи процедури за реакция при появата на необичаен мрежов трафик. Надзорният орган смята, че извършеното нарушение е сериозно и засяга голям брой лица, а в резултат на него съществува голям риск от неблагоприятни последици за лицата, чиито лични данни могат да попаднат в чужди ръце и могат да се използват за кражба на самоличност.

Компрометираните данни са име и фамилия, телефонен номер, имейл, адрес за доставка. За около 35 000 души данните са изтекли от документи за плащане.