Kontynuacja sprawy Virgin Mobile Polska – kara za brak środków bezpieczeństwa danych abonentów

Dodano: 12 grudnia 2022
19414941fd77ea2e9a08083bc20a0f6b7dc0a137-xlarge (1)

Prezes UODO nałożył karę 1,6 mln zł na P4 Sp. z o.o., następcę prawnego Virgin Mobile Polska Sp. z o.o.  Tak wysoka kara była wynikiem niewdrożenia środków bezpieczeństwa przez Virgin Mobile.

Pierwsza decyzja dotycząca Virgin Mobile uchylona przez sąd

Nie jest to pierwsza kara dotycząca Virgin Mobile. Spółka ta była już ukarana karą w wysokości 1,9 mln zł za brak regularnych i kompleksowych testów, pomiarów i oceny skuteczności zastosowanych środków technicznych i organizacyjnych. Więcej na ten temat przeczytasz tutaj>>

Karę uchylił jednak Wojewódzki Sąd Administracyjny w Warszawie w wyroku z 21 października 2021 r. (II SA/Wa 272/21). Sąd stwierdził m.in. nieprawidłowy wymiar kary, ponieważ organ nadzorczy nie uwzględnił podejmowanych przez spółkę Virgin Mobile Polska działań w celu zminimalizowania szkody poniesionej przez osoby.

Niewystarczające zabezpieczenia u operatora telekomunikacyjnego

Wobec tego sprawa została rozpoznana ponownie. Organ nadzorczy ponownie stwierdził, że Virgin Mobile Polska Sp. z o.o. nie wdrożyła środków technicznych i organizacyjnych odpowiednich do poziomu ryzyka przetwarzania w ramach systemów IT. Wyciek danych abonentów był efektem wykorzystania podatności tych systemów. Systemy te były wykorzystywane do rejestracji danych osobowych abonentów usług przedpłaconych.

Uwaga

Administrator powinien uwzględnić ryzyko wiążące się z przetwarzaniem, wynikające zwłaszcza z przypadkowego lub niezgodnego z prawem:

  • zniszczenia,
  • utraty,
  • modyfikacji,
  • nieuprawnionego ujawnienia,
  • nieuprawnionego dostępu do danych osobowych

przesyłanych, przechowywanych lub w inny sposób przetwarzanych.

W efekcie niezastosowania w nich odpowiednich środków bezpieczeństwa dostęp do danych uzyskała osoba nieuprawniona. Doszło więc do naruszenia zasad integralności i poufności.

Zabrakło regularnego testowania środków bezpieczeństwa

W ocenie Prezesa UODO, gdyby spółka przewidziała rozwiązania w zakresie regularnego testowania, mierzenia i oceniania skuteczności przyjętych środków technicznych i organizacyjnych mających zapewnić bezpieczeństwo przetwarzania. Tymczasem takich działań nie podjęto przed wystąpieniem naruszenia. W konsekwencji spółka nie mogła wykryć podatności ze względu na brak regularnych testów.

Uwaga

Jednorazowe przeglądy środków bezpieczeństwa nie są wystarczające. Konieczne jest regularne testowanie , mierzenie i ocenianie skuteczności zastosowanych środków technicznych i organizacyjnych.

Źródło:
  • decyzja Prezesa UODO z 16 listopada 2022 r. (DKN.5112.1.2020)

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x