ICO: Тези инциденти бяха предвидими и предотвратими

Защо на Metropolitan Police Service им се наложи да внедряват behavioural alert tool?

Столичната полицейска служба (MPS) е наказана с официално предупреждение от Службата на британския комисар по информацията (ICO), стана известно на 5 август. Едното от прегрешенията на служител на ведомството е изпращането с открит списък на получателите на съобщение за промяна в датата на освобождаване под гаранция на заподозрян. Това беше свързано с така наречения „Honeytrap matter“, при който хора, свързани с британския парламент, са атакувани чрез съобщения в WhatsApp през 2024 и 2025 г. в опит да се събере компрометираща информация. Нещо като романтичните измами във Facebook.

Служител на полицията изпраща онзи имейл до всички засегнати лица, но те могат да се видят един друг. “Контекстът на имейла означаваше, че потенциално може да се извлече твърде чувствителна информация за получателите, въпреки че съдържанието на имейла не съдържаше изрично тази информация,“ пише ICO. Цели 18 души, свързани с британския парламент, са били засегнати. „Стигнахме до заключението, че MPS е трябвало да използва по-подходящи методи за комуникация със засегнатите хора, а не да разчита на изпращане на един масов имейл при такива чувствителни обстоятелства“, заявяват от надзорния орган.

Служителят, изпратил имейла, не е завършил обучение за защита на данните повече от четири години преди инцидента, а прекият ръководител на служителя също не е завършил съответното обучение почти четири години преди инцидента. Установено е, че по-широките проценти на завършване на задължителното обучение за управление на информация са ниски, като самото MPS признава, че е необходимо допълнително подобрение.

Другото нарушение е свързано с връчването на нередактирани документи на обвиняем по дело за SPO (Stalking Protection Order). Документите са съдържали новия адрес и телефонен номер на жертвата, както и имената и данните за контакт на трима свидетели. Жертвата е променила адреса и телефонния си номер именно заради рисковете, пред които е била изправена. По‑късно обвиняемият се е свързал с нея на новия ѝ номер и е заявил, че е получил от MPS документи, съдържащи актуалните ѝ данни за контакт.

ICO пише, че MPS не е гарантирала редактирането на поверителната информация на трети лица преди връчването на документите.

От MPS се очаква да предприеме мерки в рамките на три и 12 месеца за подобряване на съответствието, мониторинга и механизмите за управление на обучението по защита на данните.

Джо Стоунс от ICO е цитиран да казва, че „хората поверяват на полицията част от най-чувствителната си лична информация, често в моменти, когато са уязвими или изложени на риск. Те имат право да очакват, че информацията ще бъде обработвана сигурно.“

MPS след инцидентите въвежда нов behavioural alert tool, предназначен да уведомява персонала, когато имейли се изпращат до множество външни получатели.