Съд е намалил глобата на DSG от £500 000 на £250 000

Надзорният орган иска да обжалва решението

Службата на комисаря по информацията (ICO) чака решението на Upper Tribunal по делата за глобата на DSG, намалена от £500 000 на £250 000.

Писах на 10.01.2020 г.: Глоба от 500 000 британски лири заради заразен софтуер в магазините на Currys PC World и Dixons Travel – хакери са източили личните данни от 5390 терминала, а кибератаката е засегнала 14 милиона души.

През 2020 г. ICO глоби DSG с £500 000, максималната сума съгласно Закона за защита на данните от 1998 г. (DPA 1998), след кибератаката.

DSG обжалва решението на ICO и глобата пред Първоинстанционен съд (FTT), който в решение от юли 2022 г., замени първоначалната сума с глоба от £250 000. Впоследствие DSG получава разрешение да обжалва решението на FTT.

В решението си от 2024 г. Tribunal  уважава жалбата на DSG и връща случая на FTT за повторно решаване. ICO счита, че Трибуналът е тълкувал закона неправилно, като след това е установил, че дадена „organisation is not required to take appropriate measures against unauthorised or unlawful processing of data by a third party, where the data is personal data in the hands of the controller but not in the hands of the third party“.

Джон Едуардс, британски комисар по информацията, е цитиран да казва, “We welcome the Tribunal’s clarity that organisations have an anticipatory duty to put in place measures to keep people’s information safe. But it is my view the Tribunal misinterpreted the meaning of personal data in this context. This is a core concept of data protection law, and we are seeking clarification so there’s certainty for organisations and people’s information is better protected.

“The DPA 1998 was clear – organisations must put technical and organisational security measures in place to protect personal data, irrespective of whether this data is pseudonymised. We have seen many cases where people have been affected when malicious actors have accessed, deleted or encrypted pseudonymised personal data, for example when medical or financial data is compromised.

„Similar security requirements apply in the current data protection regime, so it’s crucial that we seek clarification on this important issue from the courts.”

Писах през 2020 г.: Според Стив Екерсли, директор на разследванията на ICO, установени са системни грешки в начина, по който DSG Retail Limited защитава личните данни. Не са взети основни мерки за сигурност, което показва пълно пренебрежение към клиентите, чиято лична информация е открадната. „Нарушенията в случая бяха толкова сериозни, че наложихме максималното наказание съгласно предходното законодателство, но глобата неминуемо щеше да бъде много по-висока според GDPR“, казва Екерсли.

ICO получава 158 жалби между юни 2018 г. и ноември 2018 г. от клиентите на DSG. Към март 2019 г. компанията съобщава, че близо 3300 клиенти са се свързали директно с тях във връзка с това нарушение на данните.