Сред санкционираните е и Kaufland Romania SCS
Румънският надзорен орган за обработка на лични данни (ANSPDCP) съобщи на 10 септември, че в резултат на разследване, приключило през август 2024 г., във Фондация Pro Economica – Pro Economica Alapítvány е установено нарушения на разпоредбите на чл. 32, пар. 1, б. „б“ и пар. 2 от Общ регламент относно защитата на данните (GDPR).
Фондация Pro Economica – Pro Economica Alapítvány беше санкционирана с глоба от 4 976,70 RON (еквивалентна на 1000 EURO).
Разследването е започнато след уведомление за нарушение на сигурността на личните данни. Пробивът в сигурността на данните е настъпил в резултат на компютърна атака, чрез която личните данни са били изтрити от сървъра на Фондацията, като по този начин е засегната наличността на съхраняваните данни.
От извършените проверки стана ясно, че операторът не е приложил адекватни технически и организационни мерки, за да осигури ниво на сигурност, съответстващо на риска от обработката, включително способността да се гарантира поверителността, целостта, наличността и непрекъснатата устойчивост на системите за обработка и услуги, което води до изтриване на съществуващи данни на собствения сървър и тяхната недостъпност за определен период от време.
Нарушението води до неоторизиран достъп до лични данни (като име, фамилия, CNP, адрес, електронна поща, телефонен номер, длъжност, заплата, надбавки, финансиране, закупени стоки чрез невъзстановимо финансиране и подпис на законния представител) на някои субекти на данни.
Съгласно чл. 58, пар. 2, б. „г“ от GDPR е постановена срещу оператор Pro Economica Foundation – Pro Economica Alapítvány и коригираща мярка преглед и актуализиране на техническите и организационните мерки, прилагани по отношение на сигурността на личните данни, обработвани чрез използваната IT инфраструктура, особено тези, които се отнасят за свързване извън мрежата към сървърите за данни.
ANSPDCP публикува през август 2024 г. и резултатите от още две разследвания при двама администратори. И двете разследвания са започнати в резултат на уведомления за нарушаване на сигурността на данните в съответствие с разпоредбите на чл. 33 от Регламент (ЕС) 2016/679, които са изпратени от Kruk Romania SRL и Kaufland Romania SCS.
При Kruk Romania SRL е установено нарушение на чл. 32, пар. 1, б. „б“ във вр. с чл. 32, пар.2 от Регламент (ЕС) 2016/679 и е санкциониран за глоба в размер на 14 922,3 RON (еквивалентно на 3000 EUR).
Администраторът Kaufland România SCS е нарушил разпоредбите на чл. 32, пар. 1, б. „б“ и чл. 32, пар. 2 и пар. 4 от Регламент (ЕС) 2016/679 и е санкциониран с 3 глоби на обща стойност 34 839 RON (еквивалентно на 7000 EUR).
По време на разследването ANSPDCP установява, че като пълномощник на администратор Kruk Romania SRL погрешно изпраща поредица от уведомления за прехвърляне на вземания на няколко получатели и уведомления относно възможността за сключване на ангажимент за плащане с длъжници чрез извършване на неправилни операции за ръчна обработка на базата данни, предадена от договорен партньор по договор за цесия на дълг.
Тази ситуация води до неразрешено разкриване и/или неоторизиран достъп до лични данни (име, фамилия, адрес, дата и номер на договора, дължима сума, първоначален кредитор, кредитор и администратор на дълг), съдържащи се в тези документи.
От извършените проверки се установява, че пълномощникът Kruk Romania SRL не е приложил подходящи технически и организационни мерки за осигуряване на ниво на сигурност, съответстващо на риска при обработката, включително способността да се гарантира поверителността, целостта, наличността и непрекъсната устойчивост на системите и услугите за обработка.
В същото време е приложена и коригираща мярка за преглед и актуализиране на техническите и организационните мерки, прилагани след оценката на риска за правата и свободите на физическите лица, включително работните процедури, свързани със защитата на личните данни, за да се гарантира защитата на обработваните данни (ръчно) срещу неразрешена обработка, случайна загуба, унищожаване или повреда и мерки за обучение на лицата, действащи под негово ръководство, относно техните задължения съгласно Регламент (ЕС) 2016/679, включително относно рисковете и последиците от неоторизирано разкриване/неоторизиран достъп/загуба на лични данни.
При разследването, проведено в Kaufland Румъния SCS, след уведомления за нарушения на личните данни, са установени няколко нарушения.
При първото е направен запис с мобилния телефон от охранителите на някои изображения, заснети от камерите за наблюдение на магазина по отношение на инцидент в помещенията. Тази ситуация води до неоторизиран достъп и разкриване тези изображения на един от субектите на данни, по нейно искане.
При разследването е установено, че администраторът не е приложил адекватни технически и организационни мерки за да се гарантира, че всяко физическо лице, действащо под негово ръководството, което има достъп до лични данни, ги обработва само по искане на администратора с цел да се осигури ниво на сигурност, подходящо за риска от обработка, произтичащ по-специално, случайно или незаконно, от унищожаване, загуба, промяна, неоторизирано разкриване или неоторизиран достъп на лични данни, предавани, съхранявани или обработвани по друг начин, като по този начин се нарушават разпоредбите на чл. 32, пар 1, б. „б“ и пар. 4 от Регламент (ЕС) 2016/679.
За това нарушение глобата е в размер на 9 954 RON (2000 EUR).
Във втората ситуация с мобилен телефон са заснети изображения от мониторингова зала. Клиентка уведомява охраната за кражба на телефон от чантата й и иска видеозапис на инцидента. Охранителят разрешава на клиентката достъп до помещението за наблюдение. Тя снима изображенията с предполагаемото лице (субекта на данните) и по-късно ги публикува в профила си във Facebook. Създадената ситуация води до неоторизиран достъп на трета страна и неоторизирано разкриване на изображението на клиента онлай. Това може да доведе, по-специално, до физически, материални или морални щети на засегнатото физическо лице, като загуба на контрол върху личните му данни или загуба на поверителност на личните данни, защитени от професионална тайна или други значителни икономически или социални вреди на физическото лице.
При разследването е установено, че администраторът не е предприел стъпки, за да гарантира, че всяко физическо лице, действащо под ръководството на администратора и имащо достъп до лични данни, ги обработва само по искане на администратора и не са приложени подходящи технически и организационни мерки за осигуряване на ниво на сигурност, подходящо за риск от обработка, включително възможност за гарантиране на поверителност и цялостност на системите и услугите за обработка, като по този начин нарушава разпоредбите на чл. 32, пар. 1, б. „б“ и пар. 2 и 4 от Регламент (ЕС) 2016/679.
За това нарушение е наложена глоба в размер на 14 931 RON (3000 EURO).
При третата ситуация служител на Kaufland, участващ в процеса на набиране на персонал, случайно изпратил имейл до друго лице, собственик на интернет домейн. Тази ситуация води до неоторизиран достъп и неоторизирано разкриване на лични данни на собственика на интернет домейна (име, фамилия, местоположение на магазина, в който е кандидатствал) на лице, което е кандидатствало за работа.
След разследването надзорният орган установява, че администраторът не е приложил адекватни технически и организационни мерки, за да се гарантира, че всяко физическо лице, действащо под ръководството на администратора или упълномощено от оператора лице, което има достъп до лични данни, ги обработва само по искане на администратора и за да се осигури ниво на сигурност, подходящо за риска от обработка, произтичащ по-специално, случайно или незаконно, от унищожаване, загуба, промяна, неоторизирано разкриване или неоторизиран достъп на лични данни, предавани, съхранявани или обработвани по друг начин, и по този начин нарушава чл. 32, пар. 1, б. „б“, пар. 2 и пар. 4 от Регламент (ЕС) 2016/679.
За това нарушение е наложена глоба в размер на 9 954 RON (2000 EURO).
Съгласно чл. 58, пар. 2, б. „г“ от Регламент (ЕС) 2016/679, на администратора е наложена и коригираща мярка за определяне на лице/лица на ниво администратор/упълномощено лице за наблюдение на изпълнението на дейностите по обработка на лични данни на лицата, действащи под ръководството на администратора/упълномощено лице, в съответствие с работните процедури, за да се избегнат инциденти със сигурността.
Администраторите са платили наложените глоби, пише в сайта на ANSPDCP.
ANSPDCP съобщи през август, че е през юли тази година е приключило разследване на Ana Hotels SRL и е установено нарушението на разпоредбите на чл. 32, пар. 1, б. „б“ и „г“ във вр. с чл. 32, пар 2 от GDPR.
Администраторът е санкциониран с глоба от 39 763,20 RON или 8 000 EURO.
Разследването е започнато след уведомление за нарушение на сигурността на личните данни съгласно GDPR.
Разследването установява, че нарушаването на сигурността е станало в резултат на кибератака от типа ransomware, която води до неоторизирано разкриване на лични данни, обработвани и съхранявани чрез компютърните системи на Ana Hotels SRL, за значителен брой субекти на данни, служители на администратора.
Според критериите за индивидуализиране на санкциите, предвидени в чл. 83 от GDPR, наказанието е за нарушаване на разпоредбите на чл. 32, пар. 1, б. „б“ и „г“ във вр. с чл. 32, пар. 2 от GDPR, тъй като не са приложени подходящи технически и организационни мерки за осигуряване на ниво на сигурност, подходящо за риска от обработка, включително възможността да се гарантира поверителността на системите и услугите за обработване.
В същото време като коригираща мярка е наредено да се приложи процедурен план, който включва процес на тестване и периодична оценка на всички IT системи, чрез които се обработват личните данни, за да се гарантира сигурността на обработката, включително непрекъснат запис както на достъпа, така и на трафика на данни на сървърите на IT инфраструктурата на Ana Hotels SRL за най-малко 30 календарни дни, включително прилагане на процес на архивиране за същия период от време.


