1/11 Expediente Nº: E/03169/2017 RESOLUCIÓN DE ARCHIVO DE ACTUACIONES De las actuaciones practicadas por la Agencia Española de Protección de Datos ante la entidad ASOCIACIÓN HAZTEOIR.ORG en virtud de denuncia presentada por B.B.B. y teniendo como base los siguientes HECHOS PRIMERO: Con fecha 24/04/2017, tuvo entrada en esta Agencia escrito de D./Dña. B.B.B. (en lo sucesivo el denunciante), en el que denuncia a ACABGang, ASOCIACIÓN HAZTEOIR.ORG (en lo sucesivo HAZTEOIR.ORG), por los siguientes hechos: 1. Los sistemas informáticos de la asociación HAZTEOIR.ORG han sido “hackeados” y se ha colgado en Internet un gran volumen de datos personales pertenecientes a personas que han firmado iniciativas con la asociación y personas que han realizado donativos, así como socios (algunos con relevancia social). El denunciante es uno de los afectados. 2. Algunos de los datos personales filtrados han sido: direcciones de correo electrónico, teléfonos, números de cuentas bancarias, DNIs y domicilios. 3. La información ha sido expuesta en una web de URL ***URL.1 En la caché de Google aún se puede consultar. En la denuncia se incluye el enlace a dicha caché. SEGUNDO: Tras la recepción de la denuncia la Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos denunciados, teniendo conocimiento de los siguientes extremos: La información, supuestamente disponible a través de la URL ***URL.1, dejó de estarlo a los pocos días de su exposición, tras la aplicación de medidas cautelares dictadas por un juez. Sin embargo, se ha constatado que, después de varios meses, aún se puede encontrar gran parte de los datos filtrados alojados en servidores conectados a la red TOR, pudiendo ser descargados a través de páginas web chinas y con ayuda de software específico. Con fecha 20/02/2018 la Inspección pudo acceder a dicha información y descargó, entre otras, la carpeta que menciona el denunciante en la denuncia (***CARPETA.1”). Aunque no se ha encontrado el nombre del denunciante en los ficheros contenidos en dicha carpeta, sí que se ha hallado éste en ficheros de otras carpetas (“***CARPETA.2” y “***CARPETA.3”). Examinado el resto del contenido del fichero descargado, se ha encontrado información que se ajusta a lo que el denunciante detalla en su denuncia, en lo relativo a datos de ciudadanos que han participado en votaciones organizadas por la asociación, y datos de donantes y socios. C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 2/11 Se ha requerido información de la citada brecha de seguridad a la asociación denunciada HAZTEOIR.ORG, y ésta ha aportado la siguiente información relevante al caso: Detalles de cómo se produjo la brecha de seguridad Con fecha 3/4/2017 tienen conocimiento a través de las redes sociales de que un grupo de delincuentes informáticos, que se hacen llamar ACABGang, habrían logrado saltar las medidas de seguridad de la asociación o de alguno de sus proveedores, accediendo a información confidencial de la asociación En los dos días siguientes, 4/4/2017 y 5/4/2017, los atacantes fueron publicando en la red social Twitter información encontrada en los documentos comprometidos, aparte de intimidar al Presidente de la asociación con llamadas telefónicas desde números falsos, con amenazas y chantajes. El presidente de la asociación fue haciendo denuncias en distintas comisarías de España a medida que se iban conociendo nuevos datos del ataque, y pusieron el asunto en manos de la Brigada de Delitos Informáticos de la Policía Nacional, con quien estuvieron colaborando estrechamente. El día 7/4/2017 fue cuando se expuso la documentación a través de la web ***WEB.1 del grupo hacker ACABGang. Adicionalmente, se publicaron las contraseñas de varias cuentas de Twitter de la asociación, muchas de las cuales llevaban mucho sin usarse, y los hackers entraron en algunas para dejar su huella. Tras un intento fallido, la asociación consiguió que el juzgado de Instrucción 11 de Madrid decretara medidas cautelares, entre las que se encontró el bloqueo de las conexiones a la página de ACAB Gang. Alcance de la brecha de seguridad El único sistema con datos personales afectado por el ataque fue la cuenta de Dropbox (servicio de almacenamiento “en la nube”), ya que su investigación interna y la policial concluyó que ninguno de sus ordenadores o servidores habían sido comprometidos. Los atacantes habían conseguido averiguar la contraseña de una de las cuentas con permisos de administrador, ***EMAIL.1, y a través de dicha cuenta pudieron acceder a la información almacenada en el resto de cuentas de usuario, aprovechándose de esta característica de los usuarios administradores en el servicio de Dropbox modalidad Business. Tras las pesquisas que realizó la Brigada de Delitos Informáticos de la Policía y las comprobaciones que la asociación realizó a nivel interno, no hay certeza sobre la forma en que los hackers se pudieron hacer con la contraseña. Según el análisis forense del ordenador del Presidente de HAZTEOIR.ORG que hizo la Policía, los hackers no comprometieron ese ordenador. Tampoco tienen constancia de ningún otro ordenador en el que pudieran haber entrado los hackers. Es cierto que ellos sí que pudieron acceder a un documento Word muy antiguo con unas pocas contraseñas que se guardaba en una de las cuentas de Dropbox Business hackeadas. Gracias a una contraseña que incluía ese documento, los hackers lograron C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 3/11 acceder a uno de los servidores de HAZTEOIR.ORG, servidor que no contenía ningún dato de carácter personal, sino versiones antiguas de las páginas web. La asociación se puso en contacto con Dropbox con motivo del ataque, pero ésta no les proporcionó ninguna información de valor que pudiera esclarecer el caso. Utilizando una funcionalidad que viene incluida en la aplicación, fueron capaces de extraer una lista con 15 accesos sospechosos a la cuenta ocurridos el día 03/04/2018, con IPs localizables en Madrid, Valencia, Berlín y Jaén. Documentación comprometida y número de personas afectadas La documentación almacenada en el servicio Dropbox se estructuraba en: Bases de datos de respaldo, con suscriptores, socios y colaboradores de la organización Documentos de trabajo interno de los empleados de la organización (personales/familiares, gestión interna) Además de los datos descritos, también había documentos con procedimientos, protocolos, proyectos, análisis, etc. Medidas adoptadas a raíz del incidente La Policía no logró identificar a los autores ni pudo determinar cómo se hicieron con la contraseña de la cuenta comprometida, pero la organización aprovechó para revisar los sistemas de seguridad y almacenamiento. Las medidas principales que se tomaron fueron: 1. Revisión interna y actualización de las medidas de seguridad 2. Auditoría externa en materia de protección de datos personales. Apo rtan el documento con el resultado de dicha auditoría, llevada a cabo por ONTIER ESPAÑA SL. 3. Dejar de usar Dropbox para los backup y conservarlos en servidor propio 4. Informar a usuarios afectados y comunicarles las medidas correctoras Respecto a la utilización del servicio de Dropbox, la asociación declara lo siguiente: HAZTEOIR.ORG tenían contratada con Dropbox una licencia corporativa Dropbox Business. Existen dos perfiles de acceso: usuarios administradores y usuarios convencionales. Existían 2 usuarios de tipo administrador, correspondientes al Presidente y al Responsable de Seguridad. Había 14 usuarios de tipo convencional. Las cuentas de tipo convencional disponen de un espacio privado para depositar sus ficheros. Un usuario puede compartir parte o todo su espacio con los usuarios que desee. Las cuentas de tipo administrador pueden acceder a todas las cuentas de trabajo convencionales y consultar sus ficheros, compartir, eliminar, restaurar ficheros eliminados, etc. Los administradores pueden “intervenir las cuentas de cualquier otro usuario”, y ésta es la función que utilizaron los hackers para adueñarse del contenido de C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 4/11 algunas o todas las cuentas de usuario bajo la licencia corporativa. Los usuarios administradores pueden “iniciar sesión como otro usuario de la licencia”. El usuario intervenido recibe una notificación. La finalidad de la licencia Dropbox Business era: Poner a disposición de los empleados que así lo necesitasen un mayor espacio de almacenamiento para sus archivos. Conformar un repositorio de archivos para las áreas de Audiovisuales, Campañas y Comunicación. Compartir documentos no editables (pdfs, imágenes, versiones definitivas de documentos y vídeos) con otras personas y evitar el riesgo de que se sobreescribiese en los documentos. Constituir un repositorio de documentación legal y de archivos técnicos. Los usuarios de la cuenta de Dropbox Business eran empleados de la asociación, miembros de los equipos de Administración, Audiovisuales, Campañas, Comunicación y Tecnología. Ellos entraban con diferentes periodicidades y con diferentes finalidades. Algunos entraban en su cuenta de Dropbox diariamente, y otros muy esporádicamente (por ejemplo, una vez al mes, o una vez cada varios meses). Normalmente, los usuarios guardaban en su cuenta de Dropbox Business una copia de algunos archivos en particular que necesitaban para su trabajo. Otros lo usaban para guardar copias de respaldo de sus archivos. HAZTEOIR.ORG no asigna ni distribuye contraseñas. Cada usuario, cuando entra en un servicio que requiera contraseña, elige la que estime oportuna y siempre que cumpla los requerimientos de formato que corresponda en cada caso. En el caso de Dropbox, cada usuario, cuando entró en su cuenta de usuario por primera vez, definió la contraseña que estimó oportuna, respetando el número mínimo de dígitos que exige Dropbox, que es seis. Adicionalmente, HAZTEOIR.ORG tiene una cuenta corporativa de Lastpass, y los usuarios con perfiles de administrador en los servicios más críticos (como Dropbox en su día) usan Lastpass para almacenar y gestionar su contraseñas, con un alto nivel de encriptación. Las contraseñas de Dropbox en ningún caso fueron compartidas en este servicio. HAZTEOIR.ORG ha formado e informado a sus empleados sobre la normativa interna sobre protección de datos, sobre la legislación aplicable, así como sobre sus derechos y obligaciones. Y lo ha hecho de varias maneras: A través del email Subiendo el Documento de Seguridad y otra documentación a Google Drive compartida con todos los empleados de HAZTEOIR.ORG En Slack, desde noviembre de 2017 En reuniones con todos los empleados (Town-Hall) y en reuniones de equipo En los contratos que se firman con los empleados y los colaboradores de la asociación C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 5/11 Dicha formación se ha producido de una forma puntual (no periódica). La asociación entregó el Documento de Seguridad de la organización y confirmó que sus empleados lo leyeron y comprendieron. También se preocuparon por difundir a través de correo electrónico la información relativa a los derechos ARCO. El contrato que HAZTEOIR.ORG firma con cada empleado incluye un anexo sobre Protección de Datos y privacidad. Respecto a la utilización del software de gestión de contraseñas Lastpass, declaran: Lastpass es un servicio de almacenamiento y de gestión de contraseñas y notas seguras. HAZTEOIR.ORG dispone de una licencia corporativa Lastpass Enterprise en la que existe un único administrador. Este puede invitar a miembros de su organización a abrir una cuenta bajo la licencia de su entidad. Cada usuario invitado abre su cuenta y elige su propia contraseña sin que ésta sea compartida con ningún otro miembro del equipo, ni con el administrador. En este momento, 8 trabajadores de HAZTEOIR.ORG son usuarios de la cuenta de Lastpass Enterprise, uno de los cuales es el administrador. El administrador no conoce ni puede conocer la contraseña de Lastpass de ningún miembro del equipo. El administrador puede intervenir la cuenta de un miembro del equipo, éste recibe una notificación de esa intervención y pierde el acceso a su cuenta, pero en ningún caso el administrador puede llegar a tener acceso a las contraseñas guardadas en la cuenta del miembro del equipo que ha sido deshabilitada o borrada. Las contraseñas personales de los usuarios de la cuenta de Dropbox Business de la Asociación nunca formaron parte de las carpetas compartidas de LastPass. La contraseña maestra de Lastpass caduca cada 90 días y debe ser renovada por cada usuario. A petición de la Agencia, la Asociación HAZTEOIR.ORG también ha aportado un documento con el texto de la Licencia Business contratada con Dropbox por la asociación HAZTEOIR.ORG. En la misma se lee lo siguiente: • En la Introducción del Acuerdo de Dropbox Business: En la medida en que Dropbox Inc. en nombre del Cliente procese Datos del Cliente sujetos a la normativa nacional que aplica la directiva de Protección de Datos de la UE (95/46/CE) (“Leyes de Protección de Datos de la UE”) al hacer click en “Acepto” estás aceptando las Cláusulas contractuales tipo de la UE con Dropbox Inc. para la transferencia de datos personales a los encargados del tratamiento recogidos en el Programa 1. A continuación se transcriben algunas de las cláusulas más relevantes al caso, con la convención siguiente: con el término “exportador de datos” se señala al cliente parte del acuerdo de Dropbox Business con Dropbox International Unlimited Company y con el término “importador de datos” se designa a Dropbox Inc. C/ Jorge Juan, 6 28001 – Madrid o Cláusula 4.C del Programa 1: (El exportador de datos acuerda y garantiza lo siguiente:) el importador de datos ofrecerá garantías suficientes en lo que respecta a las medidas de seguridad técnicas y organizativas especificadas en el Apéndice 2 del presente contrato. o Cláusula 5.A del Programa 1: (El importador de datos acuerda y garantiza lo siguiente): tratará los datos personales transferidos solo en www.agpd.es sedeagpd.gob.es 6/11 nombre del exportador de datos, de conformidad con sus instrucciones y las Cláusulas. En caso de que no pueda cumplir estos requisitos por la razón que fuere, informará de ello sin demora al exportador de datos, en cuyo caso este estará facultado para suspender la transferencia de los datos o rescindir el contrato. o Cláusula 5.C del Programa 1: (El importador de datos acuerda y garantiza lo siguiente:) ha puesto en práctica las medidas de seguridad técnicas y organizativas que se indican en el Apéndice 2 antes de efectuar el tratamiento de los datos personales transferidos. o Cláusula 11 del Programa 1: 1. El importador de datos no subcontratará ninguna de sus operaciones de procesamiento llevadas a cabo en nombre del exportador de datos con arreglo a las Cláusulas sin previo consentimiento por escrito del exportador de datos. Si el importador de datos subcontrata sus obligaciones con arreglo a las Cláusulas, con el consentimiento del exportador de datos, lo hará exclusivamente mediante un acuerdo escrito con el subencargado de tratamiento de datos, en el que se le impongan a este las mismas obligaciones impuestas al importador de datos con arreglo a las cláusulas. En los casos en que el subencargado de tratamiento de datos no pueda cumplir sus obligaciones de protección de los datos con arreglo a dicho acuerdo escrito, el importador de datos seguirá siendo plenamente responsable frente al exportador de datos del cumplimiento de las obligaciones de subencargado de tratamiento de datos con arreglo a dicho acuerdo. o Disposiciones adicionales. Apartado A. El importador de datos mantiene las certificaciones ISO/IEC 27001:2013 e ISO/IEC 27018:2014 emitidas por un auditor independiente. o Disposiciones adicionales. Apartado B. El importador de datos tal vez implique a otras empresas para proporcionar partes limitadas de los servicios en nombre del importador de datos (…). El importador de datos se asegurará de que cualquier subencargado solo acceda y utilice los datos personales con el fin de proporcionar los servicios tal y como se especifica en un acuerdo escrito entre el importador de datos y el subencargado. Asimismo, la asociación aporta a la Agencia un documento de seguridad proporcionado por la empresa Dropbox Inc. titulado “Seguridad de Dropbox Business. Informe técnico de Dropbox”, donde se abordan con detalle las cuestiones de las funciones de seguridad, control y visibilidad del producto, seguridad de la aplicación, aplicaciones para Dropbox, seguridad de la red, gestión de vulnerabilidades, seguridad de la información en Dropbox, seguridad física, conformidad, privacidad y programa de confianza de Dropbox. Dicho documento está accesible a través de la web de Dropbox. Una versión actualizada en idioma inglés se puede encontrar en ***WEB.2 FUNDAMENTOS DE DERECHO C/ Jorge Juan, 6 28001 – Madrid www.agpd.es sedeagpd.gob.es 7/11 I Es competente para resolver la Directora de la Agencia Española de Protección de Datos, conforme a lo establecido en el artículo 37.
Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.