98 000 евро глоба за Университета в Лимерик след разследване на DPC 

Серия от фишинг атаки и забавени уведомления водят до санкции за нарушаване на GDPR

Ирландската Комисия за защита на данните (DPC) публикува окончателното си решение след разследване на нарушение на сигурността на лични данни в Университета в Лимерик.

Това решение е резултат от own-volition разследване в Университета на Лимерик след серия от нарушения на сигурността на лични данни, случили се между ноември 2018 г. и януари 2020 г.

DPC оценява техническите и организационните мерки на Университета в Лимерик за гарантиране на сигурността на обработваните от него лични данни, а също така проверява спазването на задължението на администратора да уведомява своевременно за нарушения.

DPC установява, че Университетът в Лимерик не е внедрил подходящи технически и организационни мерки за гарантиране на сигурността на личните данни, както се изисква от членове 5(1)(f) и 32(1) от GDPR; в три случая не е информирал лицата, засегнати от нарушение с висок риск, без ненужно забавяне в съответствие с член 34(1) от GDPR; не е спазил напълно изискванията на член 30(1) от GDPR в първоначалния си регистър на дейността по обработка; не е изпратил без ненужно забавяне три уведомления за нарушения на сигурността в съответствие с член 33(1) от GDPR.

Затова DPC налага корективната мярка „официално предупреждение“/порицание на Университета в Лимерик и наложи административни глоби в размер на общо 98 000 евро. От тях заради нарушението на член 5(1)f и 32(1) от GDPR от страна на UL, административната глоба е в размер на 45 000 евро, във връзка с нарушението на член 30(1) от страна на UL, административна глоба в размер на 3000 евро, във връзка с нарушенията на член 33(1) от GDPR от страна на UL, административна глоба в размер на 35 000 евро, във връзка с нарушенията на член 34(1) от страна на UL, административната глоба е в размер на 15 000 евро.

DPC накрая отбелязва отзивчивостта на Университета в Лимерик след като са му представени констатациите на надзорния орган в проект на решение. Окончателната административна глоба е намалена спрямо проекта, което се дължи на приемането от университета на по-голямата част от констатациите в проекторешението, признаването на отговорност за значителни нарушения и предприемането на проактивни стъпки за подобряване на своите системи, обучение и политики, с цел намаляване на вероятността от подобни нарушения в бъдеще.

Между 30 ноември 2018 г. и 20 януари 2020 г. UL уведомява DPC за 12 нарушения на лични данни, в шест от които неупълномощени лица са получили достъп до имейл акаунтите на служители на UL чрез фишинг атаки. В някои случаи неупълномощените потребители са успели да настроят правила за пренасочване, които са пренасочвали имейли, съдържащи определени ключови думи, към папка, която са създали в пощенската кутия на потребителя. Компрометираните имейл акаунти са съдържали лични данни, включително информация за самоличност, данни за контакт, PPS номера, банкова информация, медицинска или правна документация, дисциплинарни и HR записи на персонала, както и данни, принадлежащи на студенти, персонал и външни страни.