Novinky

Výběr rozhodnutí z GDPRhub

Novinky Date: Zobrazení: 39

Pokuta 300 000 eur pro irskou nemocnici po ransomwarovém útoku, španělský operátor pokutovaný za duplicitní SIM kartu a rumunská firma za slabé zabezpečení: výběr rozhodnutí z GDPRhub

Irský Data Protection Commission uložil provozovateli nemocnice pokutu 300 000 eur za nedostatečná bezpečnostní opatření, která umožnila ransomwarový útok zasahující zdravotní údaje 84 000 lidí. Úřad k tomu přičetl i porušení článků 28, 30 a 34 GDPR – tedy pravidel pro smlouvy se zpracovateli, vedení záznamů o zpracování a povinnost bez zbytečného odkladu informovat dotčené osoby o úniku dat. Případ zapadá do širšího trendu, kdy dozorové úřady čím dál častěji sankcionují nejen samotný únik, ale i to, jak organizace na incident navazující povinnosti zvládly, nebo nezvládly.

Podobný důraz na praktické dopady zabezpečení se objevil ve Španělsku, kde AEPD pokutoval telekomunikačního operátora částkou 200 000 eur za porušení článku 6 GDPR poté, co vydal duplicitní SIM kartu neoprávněné třetí osobě bez řádného ověření její identity. Tento typ útoku, známý jako SIM swapping, útočníkům běžně slouží k obcházení dvoufaktorového ověření u bankovních a dalších citlivých účtů, takže selhání na straně operátora může mít dopad daleko za hranice samotné telekomunikační služby.

Rumunský úřad ANSPDCP uložil velkoobchodní společnosti pokutu 285 395 rumunských lei, v přepočtu zhruba 54 300 eur, mimo jiné za to, že nezavedla přiměřená bezpečnostní opatření a umožnila bývalým zaměstnancům přístup k osobním údajům i po skončení pracovního poměru. Firma navíc podle úřadu nezákonně využívala automatické vytáčení a hromadné oslovování velkého počtu osob, což je porušení, které se v posledních měsících v rozhodnutích evropských úřadů objevuje čím dál častěji.

Image

Z dalších rozhodnutí týdne stojí za zmínku řecká DPA, která po ransomwarovém útoku na univerzitu zasahujícím data 30 000 lidí místo pokuty nařídila zavedení silnějšího ověřování a cíleného proškolení správců systémů, německé soudní rozhodnutí, které jako přiměřené podle článku 6 odst. 1 písm. e) GDPR posoudilo požadavek na fotografický doklad totožnosti a kamerový dohled u venkovních bazénů z bezpečnostních důvodů, a italský Garante, který u zpravodajství o vraždě posoudil zveřejnění fotografií těla a místa činu jako porušení zásady minimalizace údajů.

Další články