TL;DR dla IOD
Trzy rzeczy. Pierwsza: ryzyko wpisane do analizy i nigdy niezamknięte staje się dowodem, że Państwo wiedzieli, a IMY potraktował to jako okoliczność obciążającą. Druga: art. 32 stosuje się identycznie do administratorów i podmiotów przetwarzających, a IMY odmówił traty czasu na rozdzielanie obu rol. Trzecia: karę obliczono od obrotu grupy, a nie spółki, ponieważ 85 % udziałów wraz z umową dotyczącą pozostałej części wystarcza do utworzenia jednostki gospodarczej.
Co się stało
Sportadmin dostarcza klubom sportowym i innym organizacjom narzędzie internetowe do zarządzania członkami, fakturowania i prowadzenia stron, a także aplikację używaną przez zarządy klubów, członków i rodziców. 16 stycznia 2025 r. firma wykryła włamanie i zgłosiła je IMY następnego dnia. Analiza dzienników wykazała, że napastnik wszedł przez wstrzyknięcie SQL wykorzystujące zmienną obecną na jednej ze stron internetowych, pozbawioną ochrony przed tego rodzaju atakiem, oraz że próby rozpoczęły się rankiem 14 stycznia. 14 marca 2025 r. wszystkie wyprowadzone dane pojawiły się w darknecie.
W zakresie znalazły się imiona i nazwiska, dane kontaktowe, płeć, numer osobowy, relacja między opiekunem a członkiem, obywatelstwo, dyscyplina i klub. Oraz, wśród danych szczególnych kategorii, alergie i niepełnosprawności. Ponieważ kluby sportowe organizują przede wszystkim zajęcia dla dzieci i młodzieży, to ta grupa jest w rejestrach najliczniejsza.
Zmienna z 28 czerwca 2022 roku
Wada sięga zmiany procedury logowania do stron klubowych, wprowadzonej 28 czerwca 2022 r. Ta zmiana dodała zmienną na jednej ze stron, a ponieważ ponownie wykorzystano zmienną uznawaną przez firmę za bezpieczną, nikt nie zastosował metody ochrony przed wstrzyknięciami SQL, którą firma jednak posiadała. Na początku 2023 r. Sportadmin wprowadził wzmocnioną metodę ochrony, ale nie wiedział, że ta zmienna jest niezabezpieczona, więc metody do niej nigdy nie zastosowano.
Dwa kolejne czynniki powiększyły szkodę: konto SQL miało uprawnienia wyższe niż konieczne z powodu zgodności ze starszym systemem, a konto Windows uruchamiające usługę SQL miało ich więcej, niż firma wiedziała. Serwer SQL zezwalał ponadto na uruchamianie programów zewnętrznych, na przykład skryptów PowerShell.
Punkt, który zmienia sposób pisania analiz ryzyka
Sportadmin nie jest firmą bez procesów. Przeprowadzał szerokie przeglądy w 2021 r., w 2022 r. i na przełomie 2023 i 2024 r., a w tych przeglądach konsekwentnie identyfikował podwyższone ryzyko włamania przez wstrzyknięcie SQL, wynikające z obecności starszego kodu. W maju i czerwcu 2024 r. rozważał także wprowadzenie zapory aplikacji internetowych, którą następnie odrzucił, ponieważ wymagała zbyt wielu działań manualnych i wysokich kosztów wdrożenia.
Jak IMY odwrócił ten argument
Firma przedstawiała te przeglądy na swoją obronę: proszę zobaczyć, ile pracujemy nad bezpieczeństwem. IMY odczytał je odwrotnie. Jeśli przez lata identyfikowali Państwo dokładnie to ryzyko i przez lata odkładali środki potrzebne do jego pokrycia - środki wdrożone potem w ciągu kilku dni po incydencie - to nie było nieszczęście: to było rażące niedbalstwo. Rażące niedbalstwo weszło do obliczeń jako okoliczność obciążająca.
Warto się tu zatrzymać, bo jest to sprzeczne z intuicją i ma praktyczne skutki. Rejestr ryzyk nie jest neutralnym dokumentem okazywanym podczas kontroli. Jest datowanym oświadczeniem o tym, co Państwo wiedzieli. Jeśli obok ryzyka nie ma środka z datą i wynikiem, ten dokument działa przeciw Państwu.
Administrator czy podmiot przetwarzający: art. 32 tym się nie przejmuje
IMY zauważa, że Sportadmin działa przede wszystkim jako podmiot przetwarzający i tylko w ograniczonym zakresie jako administrator, a następnie mówi coś użytecznego: skoro obowiązek z art. 32 obciąża administratorów i podmioty przetwarzające identycznie, nie będzie ustalał, która rola dotyczyła której czynności. Kto projektuje i dostarcza usługę, ten ma faktyczną możliwość wdrożenia środków, i to wystarcza.
Kaskada 72 godzin
Jest aspekt operacyjny zasługujący na uwagę. Incydent dotyczył dostawcy, ale każdy klub sportowy był administratorem wobec własnych członków i miał zatem własne zgłoszenie do złożenia. Sportadmin wyłączył wszystkie usługi około godziny po wykryciu, następnie wykonał ponad 2 000 rozmów telefonicznych z klubami, aby pomóc im w zgłoszeniu, a około 1 700 z nich złożyło zgłoszenie w ciągu 72 godzin od incydentu.
Co nie obniżyło kary, a co ją obniżyło
IMY nie uznał za okoliczności łagodzące samozgłoszenia ani współpracy z organem, ponieważ tego oczekuje się od każdego. Nie uznał też środków technicznych przyjętych po incydencie, z krótkim uzasadnieniem: w większości były tym, co należało zrobić wcześniej. Jedyną uznaną okolicznością łagodzącą była aktywna rola koordynująca wobec klubów sportowych, umożliwiająca im terminowe wypełnienie własnych obowiązków.
Obrót przyjęty za podstawę nie był obrotem spółki
Sportadmin twierdził, że jest jednostką samodzielną: własny zarząd, własna siedziba, własne środowisko techniczne oraz spółka matka posiadająca 85 % udziałów bez wywierania decydującego wpływu. IMY odpowiedział, odtwarzając powiązania: 85 % nabyte 9 stycznia 2024 r. wraz z umową dotyczącą pozostałych 15 % w trzecim kwartale 2027 r., spółka konsekwentnie wskazywana pod nazwą grupy w sprawozdaniu rocznym matki, dwóch z pięciu członków zarządu z funkcjami w obu spółkach, czterech w kierownictwie grupy, główny prawnik grupy jako pełnomocnik w postępowaniu oraz udostępnione przez grupę udokumentowane procedury zmian w kodzie.
Wniosek: jednostka gospodarcza w rozumieniu art. 101 i 102 TFUE, podstawa obliczenia to obrót grupy za 2024 r. wynoszący około 685 700 000 koron. Dwa procent daje 13 714 000 koron, czyli mniej niż maksimum statyczne, więc obowiązujący pułap pozostaje 10 milionów euro. Ostateczna kara to 6 000 000 koron, z wysoką wagą naruszenia i obrotem grupy z jednej strony oraz złagodzeniem z tytułu koordynacji z drugiej.
Co zrobić teraz, w praktyce
1) Proszę wziąć analizy ryzyka swoich klientów z ostatnich trzech lat i poszukać ryzyk powtarzających się identycznie rok po roku: to one są najgroźniejsze, nie dlatego że są najpoważniejsze, ale dlatego że dowodzą wiedzy. Przy każdym potrzebny jest środek z datą i wynikiem. 2) Proszę zapytać dostawców oprogramowania, jak zorganizowany jest przegląd kodu: jeśli nie jest obowiązkowy, a kryteria ryzyka są subiektywne, właśnie znaleźli Państwo wadę. 3) Proszę sprawdzić uprawnienia kont usługowych i bazodanowych: tutaj zwielokrotniły szkodę. 4) Jeśli klient korzysta z platformy dzielonej z innymi organizacjami, proszę już teraz ustalić na piśmie, kto kogo powiadamia i w jakim terminie: w sprawie szwedzkiej 1 700 administratorów miało każdy własny termin 72 godzin. 5) Proszę pamiętać, że podmiot przetwarzający odpowiada z art. 32 tak samo jak administrator, a jeśli należy do grupy, kara może zostać obliczona od obrotu grupy.
Decyzja podlega zaskarżeniu w terminie trzech tygodni do sądu administracyjnego w Sztokholmie, więc kwota nie jest ostateczna.
Źródło urzędowe:IMY - Decyzja po kontroli na podstawie RODO, Sportadmin i Skandinavien AB, sygn. IMY-2025-7801 (26 stycznia 2026 r.)Szukasz narzędzia do codziennej pracy inspektora ochrony danych?
DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.
Zacznij bezpłatnie