sobota, 21 czerwca, 2025

Prezes UODO ponownie karze Morele.net za wyciek danych – tym razem kara to ponad 3,8 mln zł!

Biuro Tłumaczeń OnlineBiuro Tłumaczeń Online

Prezes UODO jeszcze raz przeanalizował naruszenie przepisów RODO w Morele.net w związku z dużym wyciekiem danych i ponownie ukarał administratora. Tym razem kara wyniosła ponad 3,8 mln zł

Po tym jak Naczelny Sąd Administracyjny 9 lutego 2023 r. uchylił decyzję Prezesa UODO, nakładającą karę na spółkę Morele.net organ nadzorczy ponownie przeprowadził postępowanie administracyjne w tej sprawie. Wykazało ono, że do naruszenia ochrony danych osobowych doszło przez brak zastosowania przez Spółkę odpowiednich zabezpieczeń, co doprowadziło do wycieku danych osobowych 2,2 mln osób. NSA nie zakwestionował wszystkich ustaleń Prezesa UODO związanych z tym naruszeniem. Podważył jednak kompetencje organu dotyczące oceny zastosowanych przez administratora środków technicznych i organizacyjnych mających zabezpieczyć dane osobowe. Zdaniem sądu organ powinien uprawdopodobnić posiadanie wiedzy potrzebnej do przeprowadzenia takiej analizy zabezpieczeń. Z uzasadnienia wynikało, że Prezes UODO powinien był powołać biegłego albo wytworzyć wewnętrzny dokument stanowiący wnioski z analizy standardu środków bezpieczeństwa stosowanych przez spółkę, do którego administrator mógłby się odnieść w toku postępowania.

W związku z tym UODO ponownie przeprowadził postępowanie administracyjne, które również wykazało, że spółka Morele.net stosowała niewystarczające zabezpieczenia techniczne do istniejącego ryzyka naruszenia ochrony danych. Zabrakło też wdrożenia odpowiednich procedur, które pozwoliłyby zareagować na nietypowe zachowania, takie jak zwiększony ruch sieciowy.

Braki w zabezpieczeniach potwierdziła „Analiza zastosowanych przez Morele.net sp. o. o. (…)”, opracowana przez organ nadzorczy w związku z koniecznością dostosowania się do wyroku NSA.

W toku postępowania Prezes UODO nie powołał biegłego, a strona postępowania kwestionowała przedstawioną analizę, zarzucając m.in. stronniczość jej autorów i domagając się ich wyłączenia. Organ nadzorczy nie uwzględnił tego zarzutu w toku postepowania, gdyż de facto prowadziłoby to do tego, że żaden z pracowników UODO nie mógłby zajmować się tą sprawą z uwagi na zarzut stronniczości.

Tymczasem przygotowana analiza wykazała, że administrator nie szyfrował części danych (do czego zresztą się przyznał), nie dysponował dwuskładnikowym uwierzytelnianiem, nie przeprowadził analizy ryzyka, która uwzględniałaby m.in. zagrożenia związane z możliwością logowania się do systemu z sieci publicznej. W efekcie dwukrotnie doszło do nieautoryzowanego dostępu z zewnątrz, na skutek którego osoba niepowołana weszła w posiadanie danych klientów spółki Morele.net.

Zabrakło też rozwiązań technicznych i administracyjnych pozwalających monitorować ruch w sieci i reagować w przypadku wykrycia nieprawidłowych działań. Potwierdzają to ustalenia, z których wnika, że spółka nie miała pewności czy i jakie dane zostały wykradzione z jej zasobów. Szereg rozwiązań w tym zakresie administrator wdrożył dopiero po wycieku danych. W ocenie Prezesa UODO, gdyby dysponował nimi wcześniej, byłby w stanie wykryć próby nieautoryzowanego dostępu i podjąć działania uniemożliwiające kradzież danych.

W toku postępowania administrator sam przyznał, że brak wdrożonych odpowiednich rozwiązań było błędem z jego strony.

Prezes UODO uznał, że w tej sprawie nałożenie pieniężnej kary administracyjnej jest konieczne i uzasadnione wagą, charakterem oraz zakresem zarzucanych administratorowi naruszeń.

Autor/źródło
Disclaimer: Informacje zawarte w niniejszej publikacji służą wyłącznie do celów informacyjnych. Nie stanowią one porady finansowej lub jakiejkolwiek innej porady, mają charakter ogólny i nie są skierowane do konkretnego adresata. Przed skorzystaniem z informacji w jakichkolwiek celach należy zasięgnąć niezależnej porady.

Popularne w tym tygodniu

Ustawa KSC coraz bliżej – audyt IT kluczowym wymogiem dla firm i instytucji

Ustawa KSC coraz bliżej - kluczowe znaczenie ma audyt...

Nowe rozporządzenie Trumpa uderza w prawo do obywatelstwa dzieci urodzonych w USA

Prawo ziemi w USA przed Sądem Najwyższym. Rozporządzenie Trumpa...

18 czerwca – Dzień Przeciwdziałania Mowie Nienawiści. Prawo wobec mowy nienawiści

18 czerwca – Dzień Przeciwdziałania Mowie Nienawiści – to...

Czujka dymu obowiązkowa. Brak? Grzywna i brak odszkodowania

Brak odbioru budynku przez straż pożarną, grzywna sięgająca 5 000...

Śmierć nabywcy nieruchomości a prawa seniora – kto wypłaci rentę dożywotnią?

Większość umów o dożywocie w Polsce – aż 99%...

Podobne tematy

Nałęczów Zdrój wygrywa spór o „perlage” – NSA przyznaje prawo do znaku słownego

Nałęczów Zdrój, producent Cisowianki i Cisowianki Perlage, uzyskał kluczowe...

Politycy pod lupą UODO. Coraz więcej przypadków ujawniania danych osobowych obywateli

W ostatnich dniach temat ujawniania danych osobowych przez osoby...

UODO: Potrzebne zmiany w ustawie o dostępie do informacji publicznej po wyroku TSUE

Prezes Urzędu Ochrony Danych Osobowych (UODO), Mirosław Wróblewski, skierował...

Wyciek danych z IKP! Ministerstwo Zdrowia informuje o naruszeniu

Na początku maja 2025 w serwisie GOV.pl pojawiła się...

Prezes UODO: Wykonywanie wyroków ETPC musi uwzględniać ochronę danych osobowych

Prezes Urzędu Ochrony Danych Osobowych, Mirosław Wróblewski, zwrócił uwagę...

Marek Tatała o nowych propozycjach zespołu deregulacyjnego Rafała Brzoski

Komentarz Marka Tatały, prezesa Fundacji Wolności Gospodarczej, do siódmego...

Rozbieżność w orzeczeniach sądów administracyjnych ws. stosowania RODO w IPN. Sprawę rozstrzygnie NSA

W ostatnim czasie pojawiła się istotna rozbieżność w orzecznictwie...

Może Cię zainteresować

Polecane kategorie