Rekord nagyságú adatvédelmi bírság a GDPR megsértése miatt Magyarországon

forrás: Prím Online, 2020. június 18. 09:25

A Nemzeti Adatvédelmi és Információszabadság Hatóság („NAIH”) a napokban nyilvánosságra hozott határozatában 100 millió forintos bírságot szabott ki a DIGI-re, amely a GDPR hatályba lépése óta a legnagyobb adatvédelmi bírság Magyarországon. 

A NAIH kötelezte továbbá a DIGI-t, hogy vizsgálja felül az általa kezelt valamennyi, személyes adatokat tartalmazó adatbázist abból a szempontból, hogy azokban indokolt-e titkosítás alkalmazása és ennek eredményeiről tájékoztassa a Hatóságot. Az ügy legújabb fejleménye, hogy a DIGI bíróságon fog fellebbezni a döntés ellen, mert azt rendkívül túlzónak és precedens nélkülinek tartja.

 

Milyen tanulságai lehetnek mindennek a jövőre nézve a megfelelni vágyó vállalkozások számára? A CERHA HEMPEL Dezső és Társai Ügyvédi Iroda szakértői (Dr. Kerényi Edmond, az adatvédelmi csoport vezetője és Dr. Kocsis Márton, a versenyjogi és compliance csoport vezetője) alább röviden bemutatják a DIGI döntést és mindent, amit abból érdemes másoknak is megfontolni.

 

A NAIH határozatában megállapította, hogy a DIGI megsértette „célhoz kötöttség” és a „korlátozott tárolhatóság” GDPR-ban szabályozott alapelveit azzal, hogy az eredetileg hibaelhárítási célból létrehozott és tényleges ügyfelek személyes adatait tartalmazó tesztadatbázisát a szükséges tesztek lefuttatása és a hibák kijavítása után nem törölte. Ennek következtében az abban tárolt nagy számú ügyféladat (például nevek, lakcímek, személyi igazolványszámok, e-mail címek és telefonszámok) a továbbiakban cél nélkül és azonosításra alkalmas módon került tárolásra, ez a sérülékenység pedig közvetlenül lehetővé tette a személyes adatok hozzáférhetővé válását, vagyis egy adatvédelmi incidens bekövetkezését. Az ügy érdekessége, hogy erre a hibára egy etikus hacker, azaz informatikai támadásokat segítő szándékkal folytató szakember hívta fel a DIGI figyelmét.

 

A NAIH kifejtette, hogy a DIGI nem alkalmazott az általa kezelt személyes adatok mennyiségéhez és az adatkezelés (webes) jellegéhez mérten arányos biztonsági intézkedéseket. Egyrészről, az adatbázist kezelő szoftver hibája 9 éve ismert volt, javítás is készült hozzá, ám ezt a DIGI nem telepítette. Másrészről az érintett személyes adatok tekintetében nem alkalmazott titkosítást, amit a GDPR hatálybalépése óta az adatvédelmi hatóságok különös súllyal vesznek figyelembe a jogszabályi megfelelés vizsgálatakor, ráadásul a titkosítási követelmény a DIGI a saját adatkezelési belső szabályzataiban is szerepelt.

 

A bírság kiszabásakor a fentieken túlmenően többek között az alábbi súlyosító körülményeket vette figyelembe a NAIH:

  • a szóban forgó, egyébként bárki által könnyen felfedezhető sérülékenység javítását a DIGI-nek régóta el kellett volna végezni, 
  • a hiba következtében a digi.hu honlapon keresztül adminisztrátori jogosultságokhoz is hozzá lehetett férni,
  • a DIGI piaci pozícióját, amely a nagyobb vállalkozás nagyobb felelősség elvét követi és
  • azt, hogy a DIGI – a határozatban foglaltak szerint – saját belső szabályzatának sem felelt meg.

 

Dr. Kerényi Edmond szerint az ügy egyik fontos tanulsága, hogy ha a konkrét adatkezelés jellegéhez és volumenéhez képest az informatikai rendszer ellenőrizhető módon sérülékenynek minősül, akkor ez a tény önmagában – tehát konkrét adatvesztés vagy -lopás nélkül is –megalapozza a szigorú hatósági szankció alkalmazhatóságát, ezért kiemelt figyelmet szükséges fordítani a személyes adatok biztonságos kezelésére. A cégen belül alkalmazott (korábban elégségesnek tűnő) hozzáférés-korlátozások immáron nem elegendők, a titkosítási protokollnak (különösen a webes környezetben) alapvetőnek kell(ene) lennie. Az informatikai rendszerek működtetése és sérülékenység-vizsgálata folyamatos, szükség esetén heti vagy napi kontrollt igényel az adatkezelők részéről.

 

Emlékezetes, a British Airwaysnek nem volt akkora szerencséje, mint a DIGI-nek: őket ártó szándékú hacker támadás érte, és mivel az internetes bűnözőknek sikerült személyes adatokat is tartalmazó adatbázisokat zsákmányolniuk, a brit adatvédelmi hatóság rekord nagyságú, 182 millió fontos bírságot szabott ki a légitársasággal szemben. A CERHA HEMPEL szakértői szerint a NAIH határozatából látható, hogy elvárt továbbá a biztonsági rések azonnali javítása akkor is, ha az adott szoftverhez a hivatalos frissítés még nem elérhető vagy az adott javítás kívül esne az IT-rendszer karbantartását végző feladatkörén. Ezen felül a határozatból kiolvasható, hogy a NAIH a nyilvánosan leírt szoftverhibákat és a gyártók által elérhetővé tett javításokat „közismertnek” tekinti, azaz elvárja, hogy az azokból fakadó adatbiztonsági kockázatokat az adatkezelő felmérje és kezelje. Dr. Kerényi Edmond felhívta a figyelmet arra, hogy a belső rendszerek tesztelésére célszerű kerülni a konkrét érintettek beazonosítására alkalmas személyes adatok felhasználását (helyette fiktív vagy személyes adatoknak nem minősülő adatokkal érdemes dolgozni), illetve ha erre nincs mód, akkor a személyes adatokat lehetőség szerint azonosításra alkalmatlan módon használják fel és ebben az esetben is csak a tesztidőszak végéig.

 

A NAIH határozatának egy másik tanulsága, hogy nem elégséges a belső szabályzatok megfelelő megalkotása és a compliance rendszerek bevezetése, az azokban előírtakat a vállalatoknak maradéktalanul követniük is kell – fejtette ki Dr. Kocsis Márton. A jelen döntés figyelmeztető példa arra, hogy a GDPR láznak még közelről sincs vége, hiszen a NAIH egyre szigorúbban bírságol. Érdemes lehet tehát adatvédelmi vagy megfelelési (compliance) szakértőkkel felvenni a kapcsolatot, és a szükséges – akár külső – auditokat is elvégezni a vállalkozásán belül. Dr. Kocsis Márton azt is elmondta, hogy a legjobb compliance rendszer sem sokat ér, ha nem biztosított annak utógondozása, a folyamatos monitoring: egy-egy külső szakértő által (legyen az akár ügyvéd, auditor, vagy informatikai szakértő) elvégzett stressz-teszt felszínre hozhat olyan hiányosságokat is, amelyekkel a hasonló méretű gigabírságok megelőzhetőek.

E-világ ROVAT TOVÁBBI HÍREI

Három új 3D nyomtató és több ráadás a FreeDee standján

A FreeDee Kft. az additív gyártás egyik élen járó hazai specialistája. Márkafüggetlen szakértőként számos piacvezető 3D nyomtató és 3D szkenner márkával dolgoznak együtt, így a FreeDee standján idén három új 3D nyomtató is egyszerre debütál! Most lehet majd itthon először élőben megnézni a Markforged FX20 robusztus kompozit nyomtatót, az UltiMaker Factor 4 ipari FDM nyomtatót és a Formlabs Form 4 mSLA nyomtatót is. Emellett látványos SLM fémnyomtatásokra és 3D szkennelés bemutatóra is számíthatnak az Ipar Napjain a 101F (A pavilon) stand látogatói.

2024. május 6. 14:51

Érettségi-para szülőként? HR szakértői tippek következnek!

Elindult a 2024-es érettségi szezon: országszerte 1161 helyszínen várhatóan több mint 112 700 középiskolás érettségizik. Ez az időszak legalább olyan megterhelő és kihívásokkal teli a szülők számára, mint a diákoknak, hiszen a gyermekük jövőjéről van szó, és az érettségin nyújtott teljesítményen sok múlhat. Rengeteg a kérdés: felveszik a gyermeküket a kívánt szakra? Mi lesz, ha nem nyer felvételt, vagy meggondolja magát időközben és egy másik irányba szeretne menni? Egyáltalán mi történik, ha mégsem úgy alakul minden, ahogyan azt a gyermek és a szülő eltervezte? Most ezekre az eshetőségekre hívja fel a figyelmet és ad néhány szakértői tippet a Mind-Diák Szövetkezet vezetője, Göbl Róbert.

2024. május 6. 13:14

Növényvédelmi drónpilótaképzést indít a Széchenyi-egyetem, az ABZ Drone és a CloudIA

A Széchenyi István Egyetem, az ABZ Drone Kft. és a Cloud for Intelligent Airplace Zrt. (CloudIA) együttműködési megállapodást kötöttek, amelynek keretében növényvédelmi drónpilóta-képzést indítanak, először május végén. Az oktatás az Albert Kázmér Mosonmagyaróvári Karon valósul meg, elérhetővé téve a legmagasabb szintű drónképzést a régió szakemberei számára.

2024. május 6. 11:50

Mitől lesz okos a jövő hálózata

A jövőben a megújuló energiaforrások arányát növelnék a legtöbben, 2030-ra pedig a digitalizáció és az energiaellátás zöldülése a legmarkánsabban megmutatkozó igény - derül ki az E.ON Hungária Csoport reprezentatív kutatásából. A vállalatcsoport felkészülve a jövő kihívásaira, az elkövetkező években 1 milliárd eurót tervez költeni áramhálózatának fejlesztésére Magyarországon és folyamatosan keresi és alkalmazza azokat a megújuló energia használatát segítő innovatív eszközöket, amelyek a hálózat stabilitását és rugalmasságát szolgálják.

2024. május 6. 10:26

Kövess minket a Facebookon!

Cikkgyűjtő

További fontos híreink

Magyar siker: Nemzetközi díjat nyert a TIME magazintól a nyelvtanuló-applikáció

2024. május 3. 19:59

Megvannak 2024 legvonzóbb hazai munkaadói

2024. április 29. 11:38

Ingyenes digitális platform segít a tanároknak és diákoknak az érettségire való felkészülésben

2024. április 20. 11:36

Itt a világ első, Swarovski kristályba ágyazott autós kijelzője

2024. április 10. 14:55