Dziennik Gazeta Prawana logo

Prawie 2 mln zł kary dla Virgin Mobile Polska. Za niewłaściwą ochronę danych

14 grudnia 2020, 14:40
Ten tekst przeczytasz w 2 minuty
karta sim, rejestracja, prepaid
<p>karta sim, rejestracja, prepaid</p>/ShutterStock
Prezes Urzędu Ochrony Danych Osobowych nałożył na Virgin Mobile Polska karę w wysokości 1,9 mln zł za niewłaściwe zabezpieczenie przetwarzanych danych.

Decyzja o karze to efekt kontroli, jaką UODO przeprowadził w spółce po incydencie, w którym dostęp do danych klientów w jednej z baz uzyskała nieuprawniona osoba - poinformował urząd.

UODO stwierdził, że spółka nie przeprowadzała regularnych i kompleksowych testów, pomiarów i oceny skuteczności stosowanych środków technicznych i organizacyjnych, mających zapewnić bezpieczeństwo przetwarzanych danych.

Nie było np. testów weryfikujących zabezpieczenia przekazywaniu danych między aplikacjami przy obsłudze osób kupujących usługi pre-paid. Właśnie podatność związaną z wymianą danych w tych systemach wykorzystała osoba nieuprawniona do pozyskania danych niektórych klientów spółki - podkreślił UODO.

Dopiero po tym incydencie podjęto odpowiednie działania związane z naprawą wspomnianej funkcjonalności w systemie informatycznym spółki - zaznaczył urząd.

UODO w toku postępowania nie zgodził się z administratorem, który utrzymywał, że testował i monitorował zastosowane środki techniczne, jak i organizacyjne mające zapewnić bezpieczeństwo danych osobowych.

Urząd uznał, że wdrożenie systemu służącego do przetwarzania danych do użytku bez poprawnie działającej walidacji zakładanych parametrów jest rażącym naruszeniem administratora.

Jak poinformował, nakładając karę wziął pod uwagę, że naruszenie do którego doszło u operatora ma poważny charakter. Dostęp osób nieuprawnionych do systemów był krótkotrwały, ale na tyle długi, by pobrać dużą liczbę danych - podkreślił UODO. Ponadto - jak zaznaczył urząd - sam stan naruszenia był długotrwały, a podatność zagrożenia wyciekiem danych istniała od dawna.UODO podkreślił, że wziął również pod uwagę okoliczności łagodzące, jak np. dobrą współpracę, szybkie usunięcie naruszenia po jego wykryciu, oraz wdrożenie dodatkowych rozwiązań, które mają dodatkowo podnieść bezpieczeństwo przetwarzanych danych.

Biorąc jednak pod uwagę skalę naruszeń i ich wagę UODO uznał, że zastosowanie innych środków naprawczych niż administracyjnej kary pieniężnej byłoby nieproporcjonalne. Kara pieniężna ma zaś sprawić, że spółka w przyszłości nie dopuści już do podobnych zaniedbań - zaznaczono.

Copyright
Materiał chroniony prawem autorskim - wszelkie prawa zastrzeżone. Dalsze rozpowszechnianie artykułu za zgodą wydawcy INFOR PL S.A. Kup licencję
Źródło PAP
Zapisz się na newsletter
Świadczenia, emerytury, podatki, zmiany przepisów, newsy gospodarcze... To wszystko i wiele więcej znajdziesz w newsletterze Dziennik Radzi. Chcesz się dowiedzieć, kto może przejść na wcześniejszą emeryturę? A może jakie ulgi można odliczyć od podatku? Kto może otrzymać środki w ramach renty wdowiej? Zapisz się do naszego newslettera i bądź na bieżąco!

Zapisując się na newsletter wyrażasz zgodę na otrzymywanie treści reklam również podmiotów trzecich

Administratorem danych osobowych jest INFOR PL S.A. Dane są przetwarzane w celu wysyłki newslettera. Po więcej informacji kliknij tutaj