Цитираха „нашето“ дело C-340/21 в решение на финландския надзорен орган
Комисията по санкции към Службата на омбудсмана за защита на данните наложи глоба в размер на 865 000 евро на Банка „Актия“ за това, че не е осигурила сигурността на данните в услугата си за електронно удостоверяване. Поради краткотрайно прекъсване, някои хора, които са влезли в различни услуги с онлайн банковите данни на Aktia, са имали достъп до чувствителни лични данни на други клиенти, тъй като услугата е обърквала самоличността на хората. Службата на омбудсмана за защита на данните счита, че банката е демонстрирала недостатъци в проектирането, внедряването и тестването на техническа промяна в услугата.
През януари 2023 г. услугата за многофакторно удостоверяване прекъсва поради техническа промяна. По време на прекъсването, което продължава общо 47 минути – от 9:03 ч. до 9:50 ч. на 24 януари 2023 г., някои хора, които са влизали с данните за онлайн банкиране на Aktia в услуги, изискващи многофакторно удостоверяване, са могли да виждат данните на други хора. Било е възможно и да използват услугите от името на друг клиент.
Пробивът в данните засяга услугите на публичната администрация, фондовете за безработица, застрахователните компании и доставчиците на здравни услуги. Проблемът обаче не засяга влизането в онлайн банкирането на Aktia. Прекъсването се разпростира върху услуги, които съдържат чувствителна информация, като например данни за здравословно и финансово състояние.
„Силното удостоверяване трябва да работи правилно, защото е предназначено да провери самоличността на потребителя и да защити поверителността на данните. Идентификационните данни за онлайн банкиране се използват за влизане в услуги, където не искате данните ви да бъдат виждани от други“, казва заместник-омбудсманът по защита на данните Хеля-Туулия Пихамаа.
Приблизително 350 души са били засегнати от изтичането на данни. Aktia казва, че не е информирана за злоупотреба с данни поради прекъсването.
Сигурността на услугата за удостоверяване е трябвало да бъде гарантирана чрез адекватно управление на промените
Службата на омбудсмана за защита на данните разследва дейностите на Aktia и причината за прекъсването. Разследването установява, че Aktia е трябвало да планира и внедри по-внимателно техническата промяна в услугата за удостоверяване и да я тества достатъчно след промяната. Функционалността е могла да бъде тествана по-обстойно, използвайки конвенционални и често използвани методи. След прекъсването Aktia въвежда процедури за тестване, за да гарантира, че удостоверяванията не се смесват едно с друго.
„Адекватните мерки винаги зависят от това в кой сектор е организацията и какъв вид услуга предоставя. Колкото по-големи са обемите на обработваните лични данни и колкото по-сериозни са последиците от тяхното компрометиране за хората, толкова по-голяма е необходимостта от инвестиции в сигурност и необходимите мерки“, посочва Пихамаа.
Комисията по санкции към Службата на омбудсмана за защита на данните наложи административна глоба на Aktia за неспазване на изискванията на законодателството за защита на данните относно сигурната обработка на лични данни. Размерът на глобата отчита, че Aktia е била готова да реагира бързо на прекъсването и е предприела бързи действия за отстраняване на ситуацията, като по този начин е смекчила щетите.
В решението на надзорния орган се цитира и „нашето“ дело, за което писах на 15.12.2023 г.: Опасенията от потенциална злоупотреба с лични данни могат сами по себе си да представляват нематериална вреда – Публикуваха решението на Съда на ЕС по дело C-340/21 за последствията от хакерската атака срещу Националната агенция за приходите
На снимката е финландският портал за правна информация – така си представям бъдещето. Дано съм жива да го видя и у нас.


