wtorek, 15 kwietnia, 2025

UODO nakłada wysoką karę za naruszenie zasad ochrony danych osobowych po ataku ransomware

Biuro Tłumaczeń OnlineBiuro Tłumaczeń Online

Urząd Ochrony Danych Osobowych (UODO) ukarał firmę zajmującą się sprzedażą m.in. drzwi antywłamaniowych karą w wysokości ponad 350 tys. zł. Kara została nałożona za szereg uchybień związanych z naruszeniem ochrony danych osobowych, które ujawniono w wyniku ataku hakerskiego. Dodatkowo, wspólnicy spółki cywilnej, której administrator danych powierzył przetwarzanie danych, zostali ukarani karą 9,8 tys. zł.

Atak ransomware i błędy administratora

Firma zgłosiła, że w wyniku ataku typu ransomware straciła dostęp do danych klientów oraz pracowników. W bazie znajdowały się szczegółowe dane osobowe, takie jak numery PESEL, dane z dowodów osobistych, adresy zamieszkania, numery kont bankowych czy dane kontaktowe. Według wyjaśnień firmy, atak był możliwy, ponieważ pracownik wyłączył program antywirusowy. Administrator danych ocenił, że celem ataku był szantaż, a nie przejęcie danych, dlatego uznał, że nie doszło do wysokiego ryzyka naruszenia praw lub wolności osób fizycznych.

Mimo powiadomienia osób, których dane dotyczyły, UODO stwierdził, że sposób zawiadomienia był wadliwy. Dodatkowo administrator danych nie zareagował na uwagi urzędu, co było kolejnym powodem nałożenia kary.

Nieodpowiednie środki bezpieczeństwa i analiza ryzyka

Prezes UODO, analizując zgromadzony materiał dowodowy, ustalił, że firma nie wdrożyła odpowiednich środków technicznych i organizacyjnych, które mogłyby zapobiec atakowi. Kluczowym uchybieniem było nieprzeprowadzenie analizy ryzyka zgodnie z wymaganiami RODO. Firma nie zidentyfikowała zagrożeń związanych z wykorzystaniem złośliwego oprogramowania ani nie zadbała o aktualizację oprogramowania w swojej infrastrukturze informatycznej.

Nawet środki wdrożone po incydencie nie były wystarczające. Administrator danych nie potrafił wykazać, że są one odpowiednie do zidentyfikowanego ryzyka, ponieważ analiza ryzyka nie została przeprowadzona.

Braki w szkoleniach i odpowiedzialność „czynnika ludzkiego”

Administrator danych wskazywał, że za atak odpowiada „czynnik ludzki”. Prezes UODO podkreślił jednak, że organizacja przeprowadziła jedynie dwa szkolenia z zakresu ochrony danych osobowych, w tym tylko jedno przed incydentem. To zdecydowanie za mało w sytuacji, gdy firma uważała „czynnik ludzki” za potencjalne zagrożenie.

Odpowiedzialność podmiotu przetwarzającego dane

Kara finansowa została również nałożona na wspólników spółki cywilnej, której administrator powierzył przetwarzanie danych. UODO wskazał, że spółka ta nie udzieliła administratorowi wystarczającej pomocy w zapewnieniu bezpieczeństwa danych. Podmiot przetwarzający nie informował o podatnościach serwera, braku aktualizacji oprogramowania oraz konieczności wdrożenia nowszych rozwiązań, co ostatecznie umożliwiło atak ransomware.

Autor/źródło
Disclaimer: Informacje zawarte w niniejszej publikacji służą wyłącznie do celów informacyjnych. Nie stanowią one porady finansowej lub jakiejkolwiek innej porady, mają charakter ogólny i nie są skierowane do konkretnego adresata. Przed skorzystaniem z informacji w jakichkolwiek celach należy zasięgnąć niezależnej porady.

Popularne w tym tygodniu

Inicjatywa SprawdzaMY – ósma tura pomysłów wybrana do analiz przez Zespoły Eksperckie

Ósma tura zgłoszonych rozwiązań obejmuje 25 propozycji, z których...

AI w prawie – technologia, która usprawnia, ale nie zastępuje człowieka

Wraz z dynamicznym rozwojem technologii sztucznej inteligencji (AI), coraz...

Raport PSF: Fotowoltaika w Polsce potrzebuje pilnych zmian prawnych

Polska fotowoltaika stoi na rozdrożu. Mimo dynamicznego wzrostu, sektor...

Cyberprzestępcy zmieniają taktykę. Firmy na celowniku nowej fali ataków

Cyberprzestępcy odchodzą od tradycyjnych metod, takich jak szyfrowanie danych...

Jak działają cyberprzestępcy w 2025 roku? Nowy raport Sophos ujawnia szczegóły

Według raportu Sophos Active Adversary 2025, w ponad połowie...

Podobne tematy

Prezes UODO: Wykonywanie wyroków ETPC musi uwzględniać ochronę danych osobowych

Prezes Urzędu Ochrony Danych Osobowych, Mirosław Wróblewski, zwrócił uwagę...

Marek Tatała o nowych propozycjach zespołu deregulacyjnego Rafała Brzoski

Komentarz Marka Tatały, prezesa Fundacji Wolności Gospodarczej, do siódmego...

Rozbieżność w orzeczeniach sądów administracyjnych ws. stosowania RODO w IPN. Sprawę rozstrzygnie NSA

W ostatnim czasie pojawiła się istotna rozbieżność w orzecznictwie...

Inicjatywa SprawdzaMY – siódma tura pomysłów wybrana do analiz przez Zespoły Eksperckie

SprawdzaMY – Inicjatywa Przedsiębiorcy dla Polski zaprezentowała siódmą turę...

Prezes UODO zawiadamia prokuraturę o nielegalnym przetwarzaniu danych osobowych znanych osób publicznych

Prezes Urzędu Ochrony Danych Osobowych (UODO), Mirosław Wróblewski, złożył...

75 tys. zł kary dla Komendanta Policji za naruszenie RODO

Prezes Urzędu Ochrony Danych Osobowych (UODO), Mirosław Wróblewski, nałożył...

UODO apeluje o zmiany w przepisach dotyczących numerów ksiąg wieczystych

Prezes Urzędu Ochrony Danych Osobowych (UODO), Mirosław Wróblewski, skierował...

Może Cię zainteresować

Polecane kategorie