Ирландският надзорен орган все още не е публикувал пълния текст на решението си
Ирландската Комисия за защита на данните (DPC) публикува съобщение на 8 май, че е съобщила на Permanent TSB (PTSB) окончателното си решение, взето след разследване на серия от нарушения на личните данни в банката.
Ето е текста от сайта на DPC:
„Комисията за защита на данните (DPC) обяви окончателното си решение след разследване на серия от нарушения на личните данни в Permanent TSB (PTSB), за които DPC беше съобщено за първи път през май 2022 г.
Нарушенията са възникнали, когато злонамерени лица, притежаващи определена клиентска информация, са се обадили в „Open24 Контактния център“ на PTSB и са се представили за клиенти, за да получат достъп до акаунтите им и да променят данните им.
И в трите инцидента не са били спазени подходящи протоколи за сигурност. Злонамерените лица са успели да променят данните, свързани с профилите, и да получат допълнителна информация за тях. В резултат на това притежателите на акаунти са били изложени на повишен риск от допълнителни измами. Притежателите на акаунти са били принудени да затворят акаунтите си и в някои случаи са понесли финансови загуби.
Като част от разследването, DPC оцени целесъобразността на техническите и организационните мерки на PTSB за гарантиране на сигурността на личните данни, които то обработва чрез своя контактен център Open24. DPC оцени също така дали PTSB е уведомило DPC за нарушенията в сроковете, изисквани от GDPR.
Решението на DPC, което беше съобщено на PTSB миналата седмица, установява, че PTSB:
- нарушава принципа за цялостност и поверителност на член 5(1)(f) от GDPR, като не е осигурена подходяща сигурност на личните данни, свързани с клиентските акаунти, чрез използване на подходящи технически и организационни мерки;
- нарушава член 32(1) от GDPR, като не са внедрени подходящи технически и организационни мерки за осигуряване на ниво на сигурност, съответстващо на риска, породен от обработката на лични данни в рамките на Open24 контактния център; и
- е нарушен член 33(1) от GDPR, като не е уведомена DPC без ненужно забавяне и в рамките на 72 часа, след като е узнала за нарушенията.
В светлината на посочените по-горе нарушения, DPC:
- отправя официално предупреждение на PTSB;
- наложи глоба на PTSB в размер на 250 000 евро за нарушения на членове 5(1)(f) и 32(1) от GDPR; и
- наложи глоба на PTSB с 27 500 евро за нарушение на член 33(1) от GDPR.
DPC ще публикува пълното решение своевременно.“


