Απόφαση για περιστατικό παραβίασης προσωπικών δεδομένων ΕΕΤΑΑ με την ιδιότητά του εκτελούντος την επεξεργασία για λογαριασμό του υπευθύνου επεξεργασίας ΥΚΟΙΣΟ

Κατηγορία
Απόφαση
Ημερομηνία
Αριθμός πράξης
15
Περίληψη

Η Αρχή εξέτασε υπόθεση περιστατικού παραβίασης προσωπικών δεδομένων μεγάλης κλίμακας σε πληροφοριακά συστήματα της ΕΕΤΑΑ, τα οποία χρησιμοποιούνταν για την υλοποίηση δράσεων του Υπουργείου Κοινωνικής Συνοχής και Οικογένειας. Η παραβίαση επηρέασε βάσεις δεδομένων που περιείχαν προσωπικά δεδομένα μεγάλου αριθμού υποκειμένων, συμπεριλαμβανομένων στοιχείων ταυτοποίησης, επικοινωνίας, οικονομικών δεδομένων και δεδομένων υγείας. Η Αρχή έκρινε ότι το ΥΚΟΙΣΟ συμμορφώθηκε με τις υποχρεώσεις του ως υπεύθυνος επεξεργασίας ως προς τη γνωστοποίηση της παραβίασης και την ενημέρωση των υποκειμένων. Ωστόσο, διαπίστωσε ότι η επιτυχία της επίθεσης συνδέεται με τη λειτουργία παρωχημένων πληροφοριακών συστημάτων και ανεπαρκή μέτρα ασφάλειας εκ μέρους της ΕΕΤΑΑ, παρά τη γνώση των σχετικών κινδύνων. Η Αρχή διαπίστωσε παραβάσεις των υποχρεώσεων ασφάλειας της επεξεργασίας, καθώς και πλημμελή συμμόρφωση με τις απαιτήσεις του άρθρου 28 ΓΚΠΔ ως προς τη σχέση υπευθύνου και εκτελούντος την επεξεργασία. Για τους λόγους αυτούς επέβαλε διοικητικά πρόστιμα συνολικού ύψους 200.000 ευρώ στο Υπουργείο Κοινωνικής Συνοχής και Οικογένειας και 150.000 ευρώ στην ΕΕΤΑΑ, ενώ παράλληλα διέταξε τη σύναψη σύμβασης επεξεργασίας σύμφωνα με το άρθρο 28 ΓΚΠΔ και την πλήρη υλοποίηση των προγραμματισμένων μέτρων ενίσχυσης της ασφάλειας των πληροφοριακών συστημάτων.

PDF Απόφασης

Λεωφ. Κηφισίας 1-3, 11523 Αθήνα
Τ: 210 6475 655 • E: info@dpa.gr • www.dpa.gr