UODO ukarał ID Finance Poland za zwłokę przy wycieku danych

Prezes Urzędu Ochrony Danych Osobowych nałożył na spółkę ID Finance Poland (właściciela portalu pożyczkowego MoneyMan.pl) karę w wysokości ponad 1 mln zł. Wszystko za sprawą utraty danych przez przedsiębiorcę na skutek opieszałości w stwierdzeniu zagrożenia i jego usunięcia.

Aktualizacja: 31.12.2020 20:11 Publikacja: 31.12.2020 17:29

UODO ukarał ID Finance Poland za zwłokę przy wycieku danych

Foto: Adobe Stock

- Prezes UODO uznał więc, że spółka nie wdrożyła odpowiednich środków technicznych i organizacyjnych przez co doszło do naruszenia zasady poufności danych - czytamy w komunikacie.

Spółka zdaniem UODO zbyt długo zwlekała ze sprawdzeniem informacji o tym, że na jednym z jej serwerów dostępne są dane jej klientów. W związku z brakiem reakcji kilka dni po otrzymanym sygnale, osoba nieuprawniona skopiowała dane i usunęła je z serwera, a za zwrot wykradzionych informacji zażądała okupu. - Dopiero wtedy spółka rozpoczęła analizowanie zabezpieczeń na swoich serwerach i jednocześnie zgłosiła naruszenie ochrony danych organowi nadzoru - donosi UODO.

Czytaj także: Ponad 85 tys. zł kary przez wysłanie danych na zły e-mail

Urząd podkreślił, że do naruszenia nie doszłoby, gdyby administrator od razu odpowiednio zareagował na informację o tym, iż dane na jego serwerze są niezabezpieczone. Zdaniem UODO administrator musi mieć zdolność do wykrywania naruszeń, zaradzania im oraz ich zgłaszania – to kluczowy element środków technicznych i organizacyjnych.

W ocenie UODO działania spółki były niewystarczające. - Postępowanie wykazało, że administrator pobieżnie przeanalizował otrzymany sygnał, nie potraktował go z odpowiednią powagą i nie zobligował podmiotu przetwarzającego do należytego zajęcia się sprawą - wyjaśnił UODO.

Urząd poinformował, że z serwisu wyciekły również niezaszyfrowane hasła, co stanowi możliwość posłużenia się tymi danymi do zalogowania się na różnych kontach klientów.

- Prezes UODO uznał więc, że spółka nie wdrożyła odpowiednich środków technicznych i organizacyjnych przez co doszło do naruszenia zasady poufności danych - czytamy w komunikacie.

Spółka zdaniem UODO zbyt długo zwlekała ze sprawdzeniem informacji o tym, że na jednym z jej serwerów dostępne są dane jej klientów. W związku z brakiem reakcji kilka dni po otrzymanym sygnale, osoba nieuprawniona skopiowała dane i usunęła je z serwera, a za zwrot wykradzionych informacji zażądała okupu. - Dopiero wtedy spółka rozpoczęła analizowanie zabezpieczeń na swoich serwerach i jednocześnie zgłosiła naruszenie ochrony danych organowi nadzoru - donosi UODO.

2 / 3
artykułów
Czytaj dalej. Subskrybuj
Edukacja
Matura 2024: język polski - poziom podstawowy. Odpowiedzi eksperta
Sądy i trybunały
Trybunał niemocy. Zabezpieczenia TK nie zablokują zmian w sądach
Sądy i trybunały
Piebiak: Szmydt marzył o robieniu biznesu na Wschodzie, mógł być szpiegiem
Sądy i trybunały
"To jest dla mnie szokujące". Szefowa KRS o sprawie sędziego Szmydta
Konsumenci
Kolejna uchwała SN w sprawach o kredyty