W skrócie
Wyciekły dane podatkowe i katastralne, hasła nie. Ministerstwo zgłosiło naruszenie do CNIL i poinformuje osoby indywidualnie. CNIL nie oczekuje skarg indywidualnych i sprawdzi, czy środki bezpieczeństwa odpowiadały stanowi wiedzy technicznej: kary mogą dotknąć zarówno administratorów, jak i podmioty przetwarzające.
Co wyszło na zewnątrz
- Dane podatkowe: referencyjny dochód podatkowy, iloraz rodzinny, stawka zaliczki u źródła, numer identyfikacyjny i nazwa firmy.
- Dane katastralne: adresy i powierzchnie nieruchomości.
- Identyfikatory i hasła nie wydają się objęte.
Ostatnia linijka zwykle uspokaja, a tutaj jest problemem. Bez danych logowania nikt nie wejdzie na cudze konto; mając dochód, iloraz rodzinny, stawkę i adres nieruchomości, pisze się wiadomość, która wie o człowieku więcej niż jego bank. To materiał na phishing wysokiej jakości, a CNIL mówi to wprost w zaleceniach: nie ufać żadnej «pilnej» prośbie mailem czy telefonem opartej na tych informacjach.
Zdanie, które dotyczy każdego IOD
«CNIL może prowadzić kontrole na dokumentach lub na miejscu, aby sprawdzić w szczególności, czy stosowane środki bezpieczeństwa odpowiadają stanowi wiedzy technicznej w dziedzinie bezpieczeństwa informatycznego.» Nie «czy istniała procedura», nie «czy był IOD»: czy środki odpowiadały stanowi wiedzy w tamtym momencie.
To miara z artykułu 32, a dowodzi się jej datami. Lista środków bez daty wdrożenia i bez dokumentu, który je potwierdza, nie wytrzyma tej kontroli: nikt nie ustali po fakcie, co obowiązywało w sierpniu, a co dodano we wrześniu.
CNIL dodaje, że ewentualna kara może dotknąć administratorów <strong>i podmioty przetwarzające</strong>. Kto świadczy usługi administracji, nie jest bezpieczny dlatego, że w gazetach pada nazwa zleceniodawcy.
Bez skarg indywidualnych
CNIL już zajmuje się naruszeniem i prosi, by nie kierować do niej skarg indywidualnych w tej sprawie, chyba że dysponuje się konkretnymi informacjami przydatnymi w toczącym się postępowaniu. To praktyczna uwaga, którą warto przekazać klientowi, zanim poświęci czas na skargę, która zostanie odłożona.
Trzy pytania do klientów na dziś
1) Gdyby przyszła prośba z poprawnymi danymi podatkowymi, jak ją zweryfikujemy? Kanał oddzwaniania ustalony wcześniej wart jest więcej niż jakiekolwiek późniejsze szkolenie. 2) Czy nasze środki z artykułu 32 mają datę i dokument, czy są tylko listą? 3) Jesteśmy podmiotem przetwarzającym dla administracji: czy wiemy, że kontrola może dosięgnąć i nas?
Szukasz narzędzia do codziennej pracy inspektora ochrony danych?
DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.
Zacznij bezpłatnie