19 באפריל 2024 9:40

ה-ICO אקטיבית מתמיד – על הכוונת: רשת מלונות Marriott

הרשות להגנת מידע הבריטית (ICO) הודיעה על כוונתה להטיל קנס גדול נוסף בסכום של 99 מיליון ליש"ט על רשת המלונאות הבינלאומית 'מאריוט' (Marriott International), זאת בעקבות חדירה למערכות החברה אשר הביאה לחשיפת פרטיהם של כ-340 מיליון אורחי רשת המלונות, ברחבי העולם.

כזכור, רק לאחרונה הודיעה ה-ICO כי בכוונתה להטיל קנס חסר תקדים בסכום של למעלה מ-183 מיליון ליש"ט על חברת התעופה הבריטית – British Airways בגין אירוע אבטחת מידע דומה במעט, בו נגנבו פרטי הזמנות ואשראי של לקוחותיה. כעת כאמור, על המוקד נמצאת רשת מלונות 'מאריוט'.

חקירת ה-ICO בעניין החלה בנובמבר 2018, לאחר שמאריוט דיווחה על אירוע אבטחה בו האקרים פרצו למערכות החברה, ובתוך כך אספו פרטים של כ-339 מיליון אורחי הרשת. מתוכם כ-30 מיליון תושבי מדינות האיחוד האירופי ו-7 מיליון תושבי האי הבריטי.

הפריצה התרחשה למעשה ארבע שנים קודם לכן, ברשת המלונות 'סטארווד' (Starwood), אשר נרכשה על-ידי מאריוט בשנת 2016 (וכזכור – דווחה רק ב-2018). חקירת ה-ICO העלתה כי אם מאריוט הייתה מבצעת כראוי את בדיקת הנאותות הנדרשת בטרם הרכישה, באופן המתייחס גם לנושאי הגנת פרטיות ואבטחת המידע, תוך דאגה לרמה מספקת של אבטחת המידע המצוי במערכותיה, ייתכן והייתה מזהה זאת טרם הרכישה.

יש לציין כי מאריוט שיתפה פעולה לכל אורך חקירת ה-ICO, ושיפרה את נהלי אבטחת המידע בארגון מאז שהתגלו האירועים. לחברה תהיה כעת הזדמנות להציג טיעוניה בפני ה-ICO ביחס לממצאי החקירה והסנקציות העתידות לבוא.

במסגרת הפרסומים, מסרה אליזבת דנהאם, נציבת ה-ICO – "ה-GDPR מבהיר כי ארגונים חייבים להיות אחראים למידע האישי שהם אוספים ומחזיקים. זה יכול לכלול ביצוע בדיקת נאותות ראויה עת ביצוע רכישה של חברה, וכן לנקוט באמצעים נאותים להערכה לא רק של המידע, אלא גם איך הוא מוגן. למידע אישי יש ערך אמיתי ולכן לארגונים ישנה החובה משפטית להבטיח את בטחונו, בדיוק כמו שהם היו עושים עם כל נכס אחר. אם זה לא יקרה, לא נהסס לנקוט בפעולה חזקה בעת הצורך כדי להגן על זכויות הציבור".

ה-ICO חוקרת מקרה זה גם בשם ומטעם רשויות אחרות באיחוד, כרשות מובילה, כאשר החקירה אף מתבצעת בשיתוף פעולה עם רגולטורים אחרים. ה-ICO תשקול בקפידה את המצגים שניתנו על-ידי מאריוט וכן שאר רשויות הגנת מידע האירופאיות הנוגעות בדבר, וזאת לפני קבלת החלטה סופית. כמו כן, לאור מגוון ההוראות ואפשרויות הפעולה הקיימות בתקנות ה-GDPR, יתר רשויות הגנת המידע באירופה אשר תושביהן נפגעו, יוכלו להגיב גם הן על ממצאי חקירת הרשות הבריטית.

שתפו את הפוסט:

Facebook
Twitter
LinkedIn

דירוג האיכות של Dun's 100 לשנת 2024: משרד דן חי ושות' דורג שוב בקבוצת האיכות הראשונה בתחום הסייבר

דירוג האיכות של מדריך dun’s 100 פרסם את דירוג משרדי עורכי הדין לשנת 2024. בתחום הסייבר המדריך דירג, את משרד דן חי ושות', שוב, תחת ...

הרשות להגנת הפרטיות פרסמה גילוי דעת בנושא איסוף מספרי תעודות זהות וצילום תעודות זהות

בעת האחרונה ישנה מגמה גוברת של בתי עסק הדורשים מהלקוח למסור מספר תעודת זהות לצורך מתן שירות, ולעיתים אף דורשים למסור צילום של תעודת הזהות ...

טיוטת מסמך מדיניות חדשה בנושא איסוף ושימוש במידע ביומטרי במקום העבודה

על רקע המגמה הגוברת בשימוש טכנולוגיות לזיהוי ביומטרי אשר נעשה על ידי ארגונים לצרכי בקרת נוכחות עובדיהם, הרשות להגנת הפרטיות פרסמה לאחרונה (15.02.2024) מסמך מדיניות ...

באירופה עובדים. ה-AI ACT אושר.

מאת : צוות דן חי הפרלמנט האירופי אישר (13.03.2024) את תקנות הבינה המלאכותית (AI ACT). המדובר בחקיקה הראשונה מסוגה בעולם ובאה להסדיר את הפיתוח ההפעלה ...
דילוג לתוכן