Prezes Urzędu Ochrony Danych Osobowych nałożył na administratora prowadzącego kancelarię podatkową kwotą 11 594 zł. Powodem było niewdrożenie odpowiednich zabezpieczeń technicznych i organizacyjnych chroniących dane osobowe w firmowej poczcie e-mail.W tym przypadku osoba nieuprawniona uzyskała dostęp do służbowego konta, gdzie znajdowały się dane 111 osób.
Jak ustalił UODO, w przejętej skrzynce znajdowały się dane klientów kancelarii, ich pracowników oraz dzieci zgłoszonych do ubezpieczenia zdrowotnego. Były tam między innymi imiona i nazwiska, numery PESEL, informacje o wynagrodzeniach, numery rachunków bankowych oraz dokumenty podatkowe i kadrowe. Kancelaria sama zgłosiła incydent do organu nadzorczego, informując, że z konta wysyłano spam.
Administrator twierdził, że nie ma dowodów na to, że osoba nieuprawniona skopiowała dane. UODO podkreślił jednak, że brak takich dowodów nie wyklucza naruszenia. Jeśli nie wiadomo, kiedy skrzynka została przejęta, jak długo była wykorzystywana niezgodnie z przeznaczeniem i czy dane zostały pobrane, samo przejęcie konta stanowi już poważne naruszenie RODO. Organ zauważył też, że administrator nie miał dostępu do logów ani innych narzędzi, które pozwoliłyby odtworzyć przebieg zdarzenia.
Decyzja UODO nie odnosiła się tylko do tego jednego incydentu. Istotny był także codzienny sposób zarządzania bezpieczeństwem danych w kancelarii. Przed naruszeniem nie istniały osobne zasady ochrony danych osobowych, nie przeprowadzano analizy ryzyka, a zabezpieczenia nie były regularnie testowane ani oceniane. Według organu oznacza to, że administrator nie spełnił wymagań określonych w RODO.
Po incydencie kancelaria wdrożyła działania naprawcze. Przeprowadzono analizę ryzyka, wdrożono politykę bezpieczeństwa informacji oraz dodatkowe procedury, w tym zasady dotyczące haseł i „czystego biurka i ekranu”. Przeprowadzono także audyt infrastruktury IT i szkolenia dla pracowników. UODO uznał jednak, że wprowadzenie tych rozwiązań dopiero po wykryciu naruszenia nie zwalnia z odpowiedzialności za wcześniejsze zaniedbania.
To kolejna decyzja pokazująca, że w sprawach RODO ważne jest nie tylko reagowanie po incydencie, ale przede wszystkim wcześniejsze przygotowanie organizacji. Dla administratorów to jasny sygnał: analiza ryzyka, procedury i testowanie zabezpieczeń powinny być stałym elementem pracy, a nie działaniami podejmowanymi dopiero po kryzysie.
Źródło: UODO
FAQ
Podstawą było stwierdzenie, że kancelaria nie wdrożyła właściwych środków bezpieczeństwa dla przetwarzanych danych.
Kara wyniosła 11 594 zł i została nałożona po postępowaniu prowadzonym z urzędu.
Doszło do przejęcia konta e-mail pracownika kancelarii przez osobę nieuprawnioną.
W sprawie chodziło o dane 111 osób, w tym klientów kancelarii, ich pracowników i dzieci objętych zgłoszeniem do ubezpieczenia.
Kancelaria wdrożyła nowe procedury dopiero po ujawnieniu naruszenia, ale UODO uznał, że wcześniejszych zaniedbań to nie usuwa.