1/8 Procedimiento Nº: E/05727/2019 940-0419 RESOLUCIÓN DE ARCHIVO DE ACTUACIONES De las actuaciones practicadas por la Agencia Española de Protección de Datos y teniendo como base los siguientes HECHOS PRIMERO: Las actuaciones de inspección se inician por la recepción de un escrito de notificación de quiebra de seguridad remitido por la UNIÓN Temporal de Empresas (UTE) formada por HIBERUS TECNOLOGIA DE LA INFORMACIÓN, S.L. y SICOMORO SERVICIOS INTEGRALES, S.L. (en adelante UTE) en el que informan a la Agencia Española de Protección de Datos (en adelante AEPD) de que, con fecha 17 de mayo de 2019, han recibido un correo electrónico de un periodista del diario EL CONFIDENCIAL indicando que un tercero les ha comunicado un fallo de seguridad en el sitio web que gestiona la venta de entradas del “PATRONATO DE LA ALHAMBRA DE GRANADA Y GENERALIFE” (en adelante el Patronato). En el escrito de notificación la UTE considera que la posible fecha de inicio de la brecha de seguridad es el 18 de febrero de
(504)a través de correo electrónico. La UTE ha aportado copia del escrito de comunicación a las agencias en el que se informa, entre otros aspectos, del ataque sufrido ya ha sido C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 5/8 corregido y que la información de las tarjetas bancarias no ha resultado comprometido. El 3 de julio la UTE recibe dos nuevos informes periciales denominados “Auditoría técnica Hiberus (dominio actual Alhambra)”, y “Auditoría técnica Hiberus - (dominio atacado Alhambra)”, que analizan las vulnerabilidades existentes en el momento en el que se efectuó el ataque y en el momento actual tras la aplicación de las medidas implantadas. En dichos informes se concluye que la única vulnerabilidad existente en el momento del ataque corresponde a la ahora analizada y el resto no tenía problemas de filtración. Asimismo, se concluye que: o No existe posibilidad de acceso a datos y cualquier ataque realizado ha rechazado el acceso a datos. o Existen pequeños elementos a corregir pero eso no expone en la actualidad peligro alguno a acceso a los datos. o Se observa también una vulnerabilidad que permitiría poder deshabilitar temporalmente el funcionamiento de la web, no alterando en ningún momento ni poniendo en peligro las bases de datos. El 4 de julio se presenta el informe relativo a los incidentes de seguridad, incluyendo una valoración global, análisis y juicio crítico. Respecto de los datos afectados La UTE manifiesta que el ataque permitió el acceso a las bases de datos pero se desconoce el volumen de datos afectados por la brecha. Solo se ha podido constatar que las consultas o instrucciones enviadas por medio de la inyección de SQL tuvieron un resultado positivo. En cuanto a la tipología de los datos de clientes corresponden a: nombre y apellidos, documento identificativo, dirección postal, dirección de correo electrónico, número de teléfono, edad, nacionalidad, sexo, ciudad de nacimiento, país, reservas efectuadas o entradas adquiridas y la mención a grado de disfuncionalidad igual o superior al 33%. En relación con este último dato, la UTE manifiesta que el sistema permitía marcar una opción a fin de poder adquirir entradas a un precio bonificado. La identificación y comprobación de la condición de disfuncionalidad y su grado se realizaba al momento de acceder al recinto de La Alhambra, por lo que en el sistema solo se recoge la declaración del comprador. Respecto de los datos de las Agencias de Viajes (personas jurídicas) correspondían a: razón social, CIF/NIF, dirección de correo electrónico, dirección postal, número de teléfono, cuenta corriente y contraseña de acceso con datos de 2017por lo que resulta obsoleta e inservible. Se están realizando búsquedas en Internet, en la deep web y en la darknet para detectar posibles exposiciones de los datos afectados. Hasta el momento del informe el resultado ha sido negativo. La UTE manifiesta que el comunicado en su web se realizó a efectos de minimizar la alarma social que causó el incidente publicado en El C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 6/8 Confidencial y dar explicaciones ante los medios de comunicación. No constituyó una comunicación a los afectados, sino meras declaraciones. Desde la Inspección de Datos y con fecha 26 de septiembre de 2019 se ha accedió a la web del Patronato de la Alhambra (www.alhambra.org) sin obtener constancia de un comunicado sobre el incidente de seguridad. Respecto de las medidas de seguridad implantadas con anterioridad al incidente La UTE ha aportado Informe para acreditar el cumplimiento de las medidas establecidas respecto de la norma ISO 27001 y las correspondientes al Anexo II Esquema Nacional de Seguridad, todo ello de acuerdo con el contrato de encargo de tratamiento. HIBERUS y SICOMORO están certificadas conforme al estándar ISO
- HIBERUS ha aportado certificado de AENOR del sistema de gestión de seguridad de la información conforme con la norma ISO 27001 vigente hasta el 26/10/
- SICOMORO aporto certificado de AENOR ISO/IEC 27001 vigente hasta el 27/11/
- La UTE ha aportado los siguientes documentos: o Registro de Actividades de Tratamiento. o Activación Plan respuesta ante Brecha de Seguridad. o Manual del Sistema de Protección de Datos Hiberus. o Procedimiento de Seguridad HIBERUS. FUNDAMENTOS DE DERECHO I De acuerdo con los poderes de investigación y correctivos que el artículo 58 del Reglamento (UE) 2016/679 (Reglamento general de protección de datos, en adelante RGPD) otorga a cada autoridad de control, y según lo dispuesto en el artículo 47 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en lo sucesivo LOPDGDD), es competente para resolver estas actuaciones de investigación la Directora de la Agencia Española de Protección de Datos. II En el presente caso, tras el requerimiento de información llevado a cabo por la inspección de esta AEPD, las entidades investigadas han informado en tiempo y forma sobre las actuaciones internas realizadas y resultado de las mismas al objeto de minimizar los efectos de la quiebra de seguridad y evitar en el futuro su repetición. Hay que destacar del análisis realizado la detección del método de intrusión utilizado, sql inyection, que consta que ha sido organizado e insistente y con carácter profesional, lo que ha permitido configurar el sistema de información de forma adecuada para evitar su repetición. Se debe señalar, que la vulnerabilidad detectada ha sido consecuencia de un fallo en el propio sistema de seguridad implantado que, si C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 7/8 bien rechazó los ataques previos, finalmente una vulnerabilidad en el procedimiento de actualización se software ha permitido el acceso a datos por terceros. Consta que la UTE encargada del sistema de gestión de entradas ha informado a través de su cuenta Twiter sobre la incidencia y resolución. No constan que los datos hayan sido alterados Tampoco consta que los datos personales de los usuarios hayan sido tratados de forma maliciosa por terceros, sino que quedaron expuestos al público. Señalar también, respecto a los datos expuestos de las Agencias de Viajes correspondían al año 2017 por lo que las claves de acceso eran obsoletas. En consecuencia, las entidades analizadas han actuado de forma diligente y con intensidad razonable - dado el tipo de ataque profesional, insistente y organizado para minimizar el impacto de la incidencia de seguridad y han implantado las medidas correctoras para evitar su repetición en el futuro. III Por lo tanto, se ha acreditado que la actuación del reclamado como entidad responsable del tratamiento ha sido acorde con la normativa sobre protección de datos personales analizada en los párrafos anteriores. Por lo tanto, de acuerdo con lo señalado, por la Directora de la Agencia Española de Protección de Datos, SE ACUERDA: PRIMERO: PROCEDER AL ARCHIVO de las presentes actuaciones. SEGUNDO: NOTIFICAR la presente resolución a: HIBERUS TECNOLOGIAS DE LA INFORMACIÓN, S.L. Y SICOMORO SERVICIOS INTEGRALES, S.L. (UTE) con NIF U99493280 y con domicilio en calle BARI 25, 1-2, 50197 ZARAGOZA. PATRONATO DE LA ALHAMBRA Y GENERALIFE, con NIF Q1818001H, y con domicilio en calle REAL DE LA ALHAMBRA S/N, 18009 GRANADA. ASOCIACIÓN DE CONSUMIDORES Y USUARIOS EN ACCIÓN (FACUA), con NIF G91344986, calle Bécquer 25 B, Sevilla,
- A.A.A., ***DIRECCIÓN.1 B.B.B., ***DIRECCIÓN.2 De conformidad con lo establecido en el artículo 50 de la LOPDGDD, la presente Resolución se hará pública una vez haya sido notificada a los interesados. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es 8/8 Contra esta resolución, que pone fin a la vía administrativa según lo preceptuado por el art. 114.1.c) de la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas, y de conformidad con lo establecido en los arts. 112 y 123 de la citada Ley 39/2015, de 1 de octubre, los interesados podrán interponer, potestativamente, recurso de reposición ante la Directora de la Agencia Española de Protección de Datos en el plazo de un mes a contar desde el día siguiente a la notificación de esta resolución o directamente recurso contencioso administrativo ante la Sala de lo Contencioso-administrativo de la Audiencia Nacional, con arreglo a lo dispuesto en el artículo 25 y en el apartado 5 de la disposición adicional cuarta de la Ley 29/1998, de 13 de julio, reguladora de la Jurisdicción Contencioso-Administrativa, en el plazo de dos meses a contar desde el día siguiente a la notificación de este acto, según lo previsto en el artículo 46.1 de la referida Ley. Mar España Martí Directora de la Agencia Española de Protección de Datos C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeagpd.gob.es