Апелативният съд реши спора по глобата на DSG Retail в полза на ICO

CoA подчертава, че организациите носят пълна отговорност за предотвратяване на неоторизиран достъп, дори при частично идентифицируеми данни

Службата на британския комисар по информацията (ICO) приветства решението на Апелативния съд (Court of Appeal, CoA), свързано с обжалването на решението на Висшия съд, Upper Tribunal по делото DSG Retail Limited (DSG).

В публикуваното решение Апелативният съд подкрепя основанията на ICO за обжалване, като дава тълкуване на правната отговорност на организациите да пазят личните данни в безопасност.

През 2020 г. ICO глоби DSG с 500 000 британски лири, след като компютърната система за отчитане на продажбите беше компрометирана в резултат на кибератака, засегнала данни на най-малко 14 милиона души.

След обжалвания от страна на DSG пред Първоинстанционния трибунал (First-tier Tribunal, FtT) и Висшия трибунал (UT), през 2024 г. се ICO обърна към CoA, за да поиска разяснения от съда по важен въпрос от закона за защита на данните.

Решението по делото потвърждава, че DSG е била длъжна да предприеме подходящи мерки за сигурност, за да защити личните данни от неоторизиран достъп – независимо дали хората могат да бъдат идентифицирани от данните, извлечени от хакерите.

Бини Го, главен юрисконсулт на ICO, е цитирана да казва, че решението на съда е значителна победа, която носи така необходимата яснота както за хората, засегнати от кибератаки, така и за индустрията.

„Приветстваме потвърждението в CoA, че организациите трябва да защитават всички лични данни, които обработват, независимо как те могат да бъдат използвани или експлоатирани от хакери. Това признава, че дори ако хакерите не могат да идентифицират хората поотделно от откраднати набори от данни, кибератаките могат и все пак причиняват реални вреди.

С нарастващата заплаха от киберпрестъпления, това решение засилва способността ни да предприемаме решителни действия в бъдеще и изпраща ясно послание до всички организации: имате задължението да защитавате личните данни, които съхранявате.“

Въпреки че за този случай се прилага Законът за защита на данните от 1998 г., правното тълкуване на задължението за сигурност от страна на CoA предлага важно ръководство за подобни изисквания в настоящия режим за защита на данните.

След като правният въпрос е изяснен от CoA, случаят ще се върне на First-tier Tribunal, FtT на по-късна дата, за да се приложи това тълкуване към фактите на кибератаката срещу DSG.

В прессъобщението на съда пише, че CoA уважава жалбата, като заключава, че когато лицето, до което се отнася информацията, може да бъде идентифицирано от администратор на данни, задължението за сигурност изисква администраторът на данни да защити тази информация – до степента, предвидена в Закона от 1998 г. – от всякакво неразрешено или незаконно обработване, независимо дали лицето, извършващо обработването, би било в състояние да идентифицира лицето, до което се отнасят данните. Съдът връща делото на FtT за разглеждане в съответствие с неговото решение, пише в документа.

На 07.11.2024 г. писах, че Съд е намалил глобата на DSG от £500 000 на £250 000, а надзорният орган иска да обжалва решението.