27 באפריל 2024 3:24

בריטניה: 80,000 ליש"ט קנס על הפקרת מידע אישי של לקוחות

רשות הגנת המידע הבריטית (ICO) הטילה לאחרונה (19.07.2019) קנס בגובה 80,000 ליש"ט על סוכנות נדל"ן לונדונית (Life at Parliament View Ltd' – LPVL'), וזאת בעקבות הותרת מידע אישי אודות 18,610 לקוחותיה באופן חשוף, ללא הגנה ראויה ולתקופה של כמעט שנתיים.

אירוע אבטחת המידע התרחש כאשר סוכנות LPVL העבירה מידע אישי מתוך שרתיה לארגון אחר אשר עובד עמה בשיתוף פעולה. במסגרת העברת המידע, LPLV לא סגרה את פונקציית ה- 'אימות האנונימי'. פעולה זו פירושה שמגבלות הגישה למידע לא יושמו, וכך למעשה אפשרו לכל גולש ברשת לקבל גישה מלאה לכל המידע המאוחסן בשרתי הסוכנות, וזאת בין התאריכים מרץ 2015 ועד פברואר 2017.

המידע האישי שנחשף כלל, בין היתר, דפי חשבון בנק, פרטי שכר, עותקים של דרכונים, תאריכי לידה וכתובות של שוכרים ובעלי נכסים כאחד.

במהלך החקירה, נחשפו טעויות חמורות בהיבטי אבטחת המידע המצוי בשרתיה של הסוכנות, ובתוך כך קבעה ה-ICO כי הסוכנות לא הצליחה לנקוט בצעדים טכניים וארגוניים ראויים כנגד פעולות עיבוד בלתי חוקי של מידע אישי. בנוסף, LPVL הודיעה ל-ICO על האירוע רק לאחר שהאקר יצר עמה קשר.

ה-ICO הגיעה למסקנה כי מדובר בהפרה חמורה המנוגדת לחוקי הגנת המידע האירופאיים משנת 1998 (1998 data protection laws), אשר הוחלפו מאז בתקנות הגנת המידע האירופאיות (GDPR) וכן חוק הגנת המידע 2018 (Data Protection Act 2018).

"ללקוחות יש את הזכות לציפייה סבירה כי המידע האישי שהם מספקים לחברות יישמר בצורה מאובטחת, אך זה לא המקרה כאן. כאשר חשפנו את המסקנות, מצאנו כי LPVL לא הצליחה להכשיר את הצוות שלה כנדרש, השתמשו במערכת העברת קבצים שאינה מאובטחת, ואף לא הצליחו לפקח על כך. חסרונות אלה הותירו את לקוחות הסוכנות חשופים לסיכון האפשרי בדבר 'הונאת זהות'. על חברות לקבל את העובדה כי יש להן חובה חוקית להגן ולשמור על אבטחת המידע האישי שעליו הינם מופקדים", מסר סטיב אקרסליי, מנהל חקירות ב-ICO.

שתפו את הפוסט:

Facebook
Twitter
LinkedIn

דירוג האיכות של Dun's 100 לשנת 2024: משרד דן חי ושות' דורג שוב בקבוצת האיכות הראשונה בתחום הסייבר

דירוג האיכות של מדריך dun’s 100 פרסם את דירוג משרדי עורכי הדין לשנת 2024. בתחום הסייבר המדריך דירג, את משרד דן חי ושות', שוב, תחת ...

הרשות להגנת הפרטיות פרסמה גילוי דעת בנושא איסוף מספרי תעודות זהות וצילום תעודות זהות

בעת האחרונה ישנה מגמה גוברת של בתי עסק הדורשים מהלקוח למסור מספר תעודת זהות לצורך מתן שירות, ולעיתים אף דורשים למסור צילום של תעודת הזהות ...

טיוטת מסמך מדיניות חדשה בנושא איסוף ושימוש במידע ביומטרי במקום העבודה

על רקע המגמה הגוברת בשימוש טכנולוגיות לזיהוי ביומטרי אשר נעשה על ידי ארגונים לצרכי בקרת נוכחות עובדיהם, הרשות להגנת הפרטיות פרסמה לאחרונה (15.02.2024) מסמך מדיניות ...

באירופה עובדים. ה-AI ACT אושר.

מאת : צוות דן חי הפרלמנט האירופי אישר (13.03.2024) את תקנות הבינה המלאכותית (AI ACT). המדובר בחקיקה הראשונה מסוגה בעולם ובאה להסדיר את הפיתוח ההפעלה ...
דילוג לתוכן