Signalas įmonėms: Lietuvoje skirta pirmoji stambi bauda už BDAR pažeidimą

    Publikuota: 2019-05-16
    Atnaujinta 2019-05-16 13:11
    Pasak inspekcijos, pradėtos skirti baudos pagal BDAR turėtų būti reikšmingas signalas ir kitoms įmonėms, tik deklaratyviai įgyvendinančioms šio teisės akto nuostatas. Juditos Grigelytės (VŽ) nuotr.
    svg svg
    Pasak inspekcijos, pradėtos skirti baudos pagal BDAR turėtų būti reikšmingas signalas ir kitoms įmonėms, tik deklaratyviai įgyvendinančioms šio teisės akto nuostatas. Juditos Grigelytės (VŽ) nuotr.
    „Verslo žinios“

    Valstybinė duomenų apsaugos inspekcija UAB „MisterTango“ už Bendrojo duomenų apsaugos reglamento (BDAR) pažeidimus skyrė administracinę baudą, siekiančią 61.500 Eur.

    Sankcijos „MisterTango“ pritaikytos dėl minėto reglamento 5, 32 ir 33 straipsnių pažeidimų – dėl asmens duomenų saugumo pažeidimo mokėjimo iniciavimo paslaugų sistemoje, apie kurį, be kita ko, nebuvo pranešta priežiūros institucijai.

    Inspekcijos nuomone, pradėtos skirti baudos pagal Bendrąjį duomenų apsaugos reglamentą turėtų būti reikšmingas signalas ir kitoms įmonėms, tik deklaratyviai įgyvendinančioms šio teisės akto nuostatas.

    Tiesa, šis inspekcijos sprendimas yra neįsiteisėjęs ir gali būti skundžiamas teismui.

    Nemokami naujienlaiškiai į savo el. pašto dėžutę:













    Svarbiausios dienos naujienos trumpai:



     

    Inspekcijos turimais duomenimis, reikšmingas baudas pagal BDAR jau yra skyrusi Prancūzija, Ispanija, Vokietija, Lenkija, Austrija, Bulgarija, Kipras, Malta.

    Valstybinė duomenų apsaugos inspekcija skelbia atlikusi tyrimą ir skyrusi baudą, atsižvelgdama į gautą informaciją apie paviešintus bankų klientų asmens duomenis bei galimai įvykusį asmens duomenų saugumo pažeidimą UAB „MisterTango“.

    Kaip rašoma pranešime, „MisterTango“ veikia tarptautiniu mastu ir teikia mokėjimo paslaugas tiek Lietuvos, tiek ir užsienio gyventojams bei įmonėms.

    Ji yra įsteigusi savo padalinį ir Latvijoje, paslaugas teikė ir kitose valstybėse.

    Pasak inspekcijos, šis atvejis parodo, kad įmonės turėtų daugiau dėmesio skirti duomenų saugumo pažeidimų valdymui ir bendradarbiavimui su priežiūros institucija tyrimų metu.

    Kas užkliuvo tikrintojams

    Inspekcija praneša, kad atlikusi tyrimą, nustatė, jog minėta įmonė pažeidė BDAR reikalavimus netinkamai tvarkydama asmens duomenis momentiniuose ekrano vaizduose (MEV), paviešindama asmens duomenis ir nepateikdama pranešimo apie asmens duomenų saugumo pažeidimą asmens duomenų apsaugos priežiūros institucijai.

    Įvertinus tyrimo metu surinktą informaciją ir pateiktus paaiškinimus, nustatyta, kad „MisterTango“ tvarko daugiau asmens duomenų, negu pati nurodo esant būtina mokėtojo inicijuotam mokėjimui įvykdyti.

    Inspekcijos nuomone, įgyvendinant asmens duomenų kiekio mažinimo principą, turėtų būti renkami tik mokėjimo atlikimui būtini tokie duomenys kaip mokėtojo vardas, pavardė, jei mokėtojas pageidauja, jo identifikavimo kodas, banko sąskaitos numeris, valiuta ir likutis, mokėjimo paskirtis / įmokos kodas.

    Tačiau be šių duomenų įmonė rinko ir tokius pertekliniais laikytinus duomenis, pavyzdžiui, neperžiūrėtų elektroninių sąskaitų pateikimo datos, siuntėjų pavadinimai bei sumos; neperskaitytų pranešimų pateikimo datos, temos ir dalis pranešimo teksto; turimų paskolų paskirtys, pobūdžiai, sumos; pensijų fondų pavadinimai, sukaupti vienetai, jų vertė, sukauptos sumos; kredito tipai (pvz., būsto), mokėtini likučiai, kitų mokėjimų sumos bei datos, išduotų mokėjimo kortelių numeriai ir jose esančios sumos.

    Be to, nustatyta, kad įmonė duomenis saugo ilgiau, negu pati yra nustačiusi bei nurodo esant reikalinga, t. y. tyrimo metu buvo pateikta duomenų dėl saugojimo 216 dienų, vietoje nustatytų 10 minučių. Pagal BDAR 5 straipsnį įmonė yra pati atsakinga, kad įgyvendintų atskaitomybės principą, t. y. laikytųsi BDAR reikalavimų ir sugebėtų tai įrodyti, tačiau tyrimo metu įmonė pakankamų įrodymų priežiūros institucijai nepateikė.

    Dėl asmens duomenų paviešinimo

    Tyrimo metu nustatyta, kad ne mažiau kaip 2 dienas (2018 m. liepos 9–10 d.) internete buvo prieinamas tinklalapis su UAB „MisterTango“ apdorotų mokėjimų sąrašu.

    Jame buvo matomi įvairių bankų įstaigų klientų atlikti mokėjimai per UAB „MisterTango“ mokėjimo iniciavimo paslaugų sistemą su tų klientų asmens duomenimis.

    Taip pat daugiau kaip 9.000 MEV su 12 skirtingų bankų, esančių skirtingose valstybėse, klientų mokėjimo sesijų detalių puslapiais.

    Be kita ko, nustatyta, kad įmonėje saugos užtikrinimą ir valdymą bei visos įmonės IT infrastruktūros (techninės ir programinės) valdymą, diegimą ir priežiūrą vykdė vienas darbuotojas. Tai yra vienas darbuotojas vykdė tarpusavyje konkuruojančias funkcijas.

    Taip nebuvo užtikrintas tinkamas neautorizuotų ar netyčinių modifikacijų galimybių minimizavimas ir tinkamos asmens duomenų apsaugos politikos įgyvendinimas. Taigi, UAB „MisterTango“ nepasirinko atitinkamų techninių ar organizacinių priemonių, kurios padėtų užtikrinti pavojų atitinkančio lygio saugumą, įskaitant apsaugą nuo neteisėto tvarkymo, atskleidimo, ir tuo pažeidė BDAR 5 ir 32 str.

    Pagal BDAR toks incidentas, dėl kurio netyčia arba neteisėtai sunaikinami, prarandami, pakeičiami, be leidimo atskleidžiami persiųsti, saugomi arba kitaip tvarkomi asmens duomenys arba prie jų be leidimo gaunama prieiga, yra duomenų saugumo pažeidimas.

    Inspekcijos nuomone, pirmiau minėtas incidentas, kai 2 dienas internete neautorizuotiems asmenims buvo sudaryta galimybė prieiti prie asmens duomenų, laikytinas tokiu duomenų saugumo pažeidimu, apie kurį privaloma pranešti priežiūros institucijai.

    Todėl „MisterTango“ privalėjo nepagrįstai nedelsdama ir, jei įmanoma, praėjus ne daugiau kaip 72 valandoms nuo tada, kai sužinojo apie asmens duomenų saugumo pažeidimą, apie tai pranešti Inspekcijai. Apie šį pažeidimą nepranešdama priežiūros institucijai UAB „MisterTango“ pažeidė BDAR 33 str.

    Sprendima skųs

    „Apgailestaujame, kad dėl techninės klaidos buvo kilęs pavojus mūsų klientų duomenims, – komentare VŽ rašo bendrovės atstovai. – Mūsų vidinis tyrimas parodė, kad pasinaudojus specialia nuoroda, buvo galima pamatyti 58 mūsų klientų el. pašto adresus, tačiau mūsų žiniomis šia technine spraga pasinaudota nebuvo. Tai buvo techninė duomenų saugojimo klaida.“

    Bendrovė pripažįsta, kad buvo kilęs pavojus nutekėti mūsų klientų el. pašto adresams. Tačiau ji nesutinka, kad buvo kilusi grėsmė klientų bankiniams duomenims. Be to, ji tikina, kad tuo atveju, kai duomenų saugumo pažeidimas nekelia didelio pavojaus konkretiems asmenims, apie pažeidimą informuoti neprivaloma.

    „Manome, kad mums skirta bauda yra neadekvati pažeidimo dydžiui ir tyrimo nuoseklumui, todėl šį VDAI sprendimą ginčysime teisme“, – teigia bendrovė.

    Baudė atsižvelgdami ir į apyvartą

    Inspekcija, spręsdama dėl administracinės baudos dydžio, skelbia įvertinusi visas aplinkybes, reikšmingas taikant atsakomybę „MisterTango“, pavyzdžiui, kad įmonė asmens duomenis tvarkė neskaidriai, didesne apimtimi ir ilgiau, negu tai yra būtina duomenų tvarkymo tikslui pasiekti, neteisėtą asmens duomenų tvarkymą atliko sistemingai, asmens duomenų saugumo pažeidimo metu neužtikrino asmens duomenų saugumo, priežiūros institucijai nepranešė apie įvykusį asmens duomenų saugumo pažeidimą, kuris turėjo poveikį asmens duomenims, pagal kuriuos buvo galima tiesiogiai nustatyti asmens tapatybę.

    Be to, šie duomenys sudarė banko paslaptį ir buvo tvarkomi nešifruoti bei asmens duomenų saugumo pažeidimo metu buvo tvarkomi neužtikrinant prieigos kontrolės prie šių duomenų.

    Skiriant įmonei 61.500 Eur administracinę baudą taip pat atsižvelgta ir į įmonės metinę pasaulinę apyvartą.

    Pasirinkite jus dominančias įmones ir temas – asmeniniu naujienlaiškiu informuosime iškart, kai jos bus minimos „Verslo žiniose“, „Sodros“, Registrų centro ir kt. šaltiniuose.

    Tema „Paslaugos“
    Norite pasiūlyti temą, turite pastabų ar klausimų?

    Parašykite redaktorių komandai arba vyr. redaktoriui rolandas.barysas@verslozinios.lt. Konfidencialumą užtikriname.

    Už TV transliacijas be licencijos – baudos Vilniaus viešbučiams

    Teismas įpareigojo sostinėje esančių viešbučių „Radisson Blu Hotel Lietuva“ Vilniuje ir „Best Western...

    Žiniasklaida
    2023.09.24
    A. Zabarauskas nebedalyvaus LRT vadovo konkurse 1

    Komunikacijos specialistas Aistis Zabarauskas penktadienį paskelbė nedalyvausiantis trečią kartą šiemet...

    Žiniasklaida
    2023.09.22
    Dėl LRT generalinio direktoriaus posto varžysis M. Martišius 1

    Vilniaus universiteto docentas, buvęs Lietuvos radijo ir televizijos komisijos pirmininkas Mantas Martišius...

    Žiniasklaida
    2023.09.22
    Augančiame radijo segmente – griežtas KT verdiktas, apie kurį kalbama tik puse lūpų Premium 4

    Konkurencijos taryba (KT) leidimo šiam sandoriui nedavė nustačiusi, kad įgyvendinus koncentraciją būtų...

    Žiniasklaida
    2023.09.22
    Baigiasi terminas teikti paraiškas LRT vadovo postui užimti 1

    Penktadienį baigiasi terminas, kai galima pateikti paraišką LRT generalinio direktoriaus pareigoms užimti.

    Žiniasklaida
    2023.09.22
    R. Murdochas atsistatydina iš „Fox“ ir „News Corp“ pirmininko pareigų

    Legendinis žiniasklaidos magnatas Rupertas Murdochas ketvirtadienį paskelbė, kad atsistatydina iš „Fox...

    Žiniasklaida
    2023.09.21
    „Techprizmė“. Pragyvenimo krizės laikais galvas pakėlė interneto piratai Premium 1

    Turinio piratavimas – nelegalus filmų, muzikos, žaidimų, programinės įrangos ir kitų produktų siuntimasis...

    Inovacijos
    2023.09.20
    Aiškiai ir skaidriai: „rekvizitai.lt“ pristato įmonių tvarumo indeksą 2

    „Verslo žinios“ kartu su „Swedbank“ pristato naują įrankį organizacijoms – tvarumo indeksą. Lankomiausiame...

    Vadyba
    2023.09.20
    Konkurencijos taryba neleido įsigyti M-1, TV3 tai vadina neigiamu signalu 4

    „All Media Lithuania“ negalės įsigyti po 100% trijų bendrovių, valdančių radijo stotis M-1, „M-1 plius“,...

    Žiniasklaida
    2023.09.19
    TV3 ir LNK auga koja kojon: verslai demonstruoja atsparumą nežinomybei Premium 1

    Televizijos nupūtė vasaros karštį: rudenį pasitinka atnaujintais laidų tinkleliais ir viliasi auditorijos...

    Rinkodara
    2023.09.18
    Parengtas žurnalistų apsaugos planas

    Pirmą kartą Lietuvoje parengtas ir patvirtintas žurnalistų apsaugos planas. Tarpinstitucinį planą, skirtą...

    Žiniasklaida
    2023.09.05
    Prekių ženklų kelionė iki Holivudo: nuo „Mercedes-Benz“ iki ryškiausių influencerių Premium

    Pasvajoti galime. Nuostabu, kad Lietuvoje matome mūsų šalį garsinančius vienaragius, o ar matysime...

    Rinkodara
    2023.09.04
    15 mln. Eur pelno sukaupusi „Bored Panda“ užsimena apie įsigijimus Premium 14

    Dizaino, meno ir įdomybių platformą „Bored Panda“ valdanti UAB „Pandos“ 2022 m. pajamas augino ketvirtadaliu,...

    Inovacijos
    2023.09.01
    Populiariausi „Verslo žinių“ straipsniai rugpjūtį

    Dalijamės publikacijomis, kurios paskutinį vasaros mėnesį sulaukė daugiausia „Verslo žinių“ prenumeratorių...

    Žiniasklaida
    2023.08.31
    „The New York Times“ ir „OpenAI“ gali susitikti teisme

    JAV dienraštis „The New York Times“ (NYT) svarsto galimybę į teismą paduoti generatyvinio dirbtinio intelekto...

    Inovacijos
    2023.08.19
    NATO viršūnių susitikimo atgarsiai – naudingu šaliai vadina absoliuti dauguma gyventojų 1

    Liepos viduryje pasaulio dėmesį į Lietuvą sutelkęs NATO vadovų susitikimas Vilniuje buvo naudingas šaliai:...

    Rinkodara
    2023.08.12
    Propagandistai liepą taikėsi į NATO viršūnių susitikimą

    Didžiausio priešiškos propagandos šaltinių dėmesio praėjusį mėnesį sulaukė Vilniuje vykęs NATO viršūnių...

    Žiniasklaida
    2023.08.11
    „TV3 grupės“ mokamos televizijos paslaugas vienys prekės ženklas „Go3“

    TV3 žiniasklaidos grupė pervadino filmų ir sporto televizijos kanalus „TV3 Film“ ir „TV3 Sport“ į „Go3 Films“...

    Žiniasklaida
    2023.08.09
    Konkurencijos taryba pradėjo tyrimą dėl „Lrytas.lt“ portalo įsigijimo

    Nors portalą „Lrytas.lt“ įsigijusi Estijos žiniasklaidos grupė „Ekspress Grupp“, kuriai priklauso ir „Delfi“...

    Žiniasklaida
    2023.08.09
    Atnaujintoje VIEK naujienų portalams atstovaus G. Sarafinas

    Interneto žiniasklaidos asociacija (IŽA), vienijanti didžiausias skaitytojų auditorijas pritraukiančius...

    Žiniasklaida
    2023.08.04

    Verslo žinių pasiūlymai