GDPR: Virksomhed indstillet til bøde på kr. 15 mio.
Uhensigtsmæssig kodning gav adgang til andre brugeres digitale post
Ifølge Datatilsynet har Netcompany ikke sikret et passende sikkerhedsniveau i udviklingen af mit.dk, en platform til digital post fra offentlige myndigheder.
En uhensigtsmæssig kodning, som blev anvendt i autentificeringskomponenten af løsningen, tillod flere brugere at få adgang til andre brugeres digitale post. Dette medførte en betydelig risiko for uberettiget adgang til fortrolige og følsomme oplysninger, herunder CPR-numre.
Selvom Netcompany blev opmærksom på fejlen kort efter lanceringen af mit.dk, og lukkede ned for løsningen for at udbedre den, har Datatilsynet vurderet, at virksomheden ikke havde implementeret tilstrækkelige sikkerhedsforanstaltninger under udviklingen af den digitale platform.
En konsekvensanalyse, som normalt skal identificere og adressere kritiske risici, var heller ikke blevet foretaget, hvilket ifølge Datatilsynet også udgjorde en alvorlig forsømmelse af reglerne.
Manglende håndtering af kritiske risikoscenarier
Vibeke Dyssemark Thomsen, chefkonsulent ved Datatilsynet, understreger i forbindelse med sagen vigtigheden af, at virksomheder identificerer og håndterer kritiske risikoscenarier under udviklingen af it-løsninger – især når behandlingen af personoplysninger er involveret.
Hun påpeger desuden, at en konsekvensanalyse er afgørende for at garantere borgernes rettigheder, når behandlingen af deres oplysninger har en indbygget høj risiko, som tilfældet er med mit.dk.
En konsekvensanalyse har til formål at:
- beskrive behandlingen af personoplysninger,
- vurdere behandlingens nødvendighed og proportionalitet og
- bidrage til at håndtere de risici for fysiske personers rettigheder og frihedsrettigheder, som behandlingen af personoplysninger medfører.
En konsekvensanalyse er obligatorisk i henhold til GDPR, hvis behandlingen sandsynligvis vil indebære en høj risiko for fysiske personers rettigheder og frihedsrettigheder.
Du kan læse mere om konsekvensanalyse og hvilke behandlingsaktiviteter, der er underlagt kravet om en konsekvensanalyse på Datatilsynets hjemmeside.
Læs også artiklen om: Hotelkæde straffet med bøde på kr. 1 mio. for overtrædelse af GDPR.
Væsentlig forsømmelse af persondatasikkerheden
I den konkrete sag mener Datatilsynet, at manglende opdagelse af den uhensigtsmæssige kodning, trods forudgående tests og kodereview, er en væsentlig forsømmelse af persondatasikkerheden. Derfor har Datatilsynet politianmeldt Netcompany og indstillet virksomheden til en bøde på mindstkr. 15 mio. – den hidtil største GDPR-bøde i Danmark.
Bødens størrelse, og beslutningen om at politianmelde Netcompany, sender et klart signal til andre virksomheder om, at brud på GDPR-reglerne kan medføre alvorlige konsekvenser.
Hvis du er i tvivl, om I har sikret et tilstrækkeligt sikkerhedsniveau, er du altid velkommen til at kontakte os for en drøftelse.
Læs mere om sagen her: Netcompany indstilles til bøde.