← Ελλάδα

Επιβολή προστίμου στην «ΟΛΥΜΠΙΩΝ ΞΕΝΟΔΟΧΕΙΩΝ ΑΕ», με διακριτικό τίτλο Royal Olympic, για τη μη τήρηση κατάλληλων μέτρων ασφάλειας που οδήγησε σε περισ

ΕΛΛΗΝΙΚΗ ΗΜΟΚΡΑΤΙΑ ΑΡΧΗ ΠΡΟΣΤΑΣΙΑΣ Ε ΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΑΠΟΦΑΣΗ Αθήνα, 07-07-2015 Αριθ. Πρωτ.: Γ/ΕΞ/6300-1/07-07-2015 ΑΡ. 85 / 2015 Η Αρχή Προστασ ας ∆εδοµένων Προσωπικού Χαρακτήρα συνήλθε µετά από πρόσκληση του Προέδρου της σε τακτική συνεδρ αση στην έδρα της την 9-06-2015, σε συνέχεια της από 26-05-2015 τακτικής συνεδρ ασής της, προκειµένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν οι Π. Χριστόφορος, Πρόεδρος της Αρχής, και τα τακτικά µέλη της Αρχής Λ. Κοτσαλής, Αν.-Ιωάν. Μεταξάς, ∆. Μπριόλας, Κ. Χριστοδούλου, Π. Τσαντ λας, καθώς επ σης και το αναπλ. µέλος της Αρχής Π. Ροντογιάννης, ως εισηγητής. Το τακτικό µέλος Α. Συµβώνης, αν και προσκλήθηκε νοµ µως, δεν προσήλθε λόγω κωλύµατος. Στη συνεδρ αση παρέστησαν, επ σης, µε εντολή του Προέδρου, οι Κ. Λιµνιώτης, και Λ. Ρούσσος, ειδικο επιστήµονες-πληροφορικο , ως βοηθο εισηγητή. Επ σης, παρέστη, µε εντολή του Προέδρου, και η Ε. Παπαγεωργοπούλου, υπάλληλος του ∆ιοικητικού-Οικονοµικού Τµήµατος της Αρχής, ως γραµµατέας. Ο βοηθός εισηγητή Ι. Λυκοτραφ της, ειδικός επιστήµων-πληροφορικός, δεν παρέστη στη συνεδρ αση αυτή (της 9-06-2015) λόγω κωλύµατος. Η Αρχή έλαβε υπόψη της τα παρακάτω: Ο Ευρωπαϊκός Οργανισµός για την Ασφάλεια των ∆ικτύων και Πληροφοριών (European Union Network and Information Security Agency – εφεξής ENISA) ενηµέρωσε την Αρχή, µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/6300/17-10-2014 έγγραφό του, για περιστατικό διαρροής δεδοµένων πιστωτικών καρτών τριών ατόµων τα οπο α πραγµατοπο ησαν, από ξεχωριστές τοποθεσ ες (διαφορετικά κράτη) ηλεκτρονική κράτηση στο ξενοδοχε ο Royal Olympic επ της οδού Αθ. ∆ιάκου 28-34, 11743, Αθήνα. Συγκεκριµένα, ο ENISA διοργάνωσε στο εν Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ: 210 6475600, Fax: 210 6475628, contact@dpa.gr / www.dpa.gr λόγω ξενοδοχε ο ένα συνέδριο (workshop) στο διάστηµα 22-23 Οκτωβρ ου 2014, και οι συµµετέχοντες σε αυτό µπορούσαν να πραγµατοποιήσουν ηλεκτρονικά κράτηση για τη διαµονή τους στο συγκεκριµένο ξενοδοχε ο. Όπως επισηµα νεται στο ανωτέρω έγγραφο του ENISA, τρεις εκ των συµµετεχόντων στο εν λόγω συνέδριο, οι οπο οι ε χαν ήδη προβε σε ηλεκτρονική κράτηση έχοντας συµπληρώσει –ηλεκτρονικά– στοιχε α των πιστωτικών τους καρτών, ενηµερώθηκαν εκ των υστέρων για ηλεκτρονικές διαδικτυακές συναλλαγές που ε τε έγιναν ε τε έγινε σχετική απόπειρα να γ νουν από αγνώστους µε τα στοιχε α των καρτών τους. Συγκεκριµένα, µε βάση τα επισυναπτόµενα µηνύµατα ηλεκτρονικού ταχυδροµε ου στο ως άνω έγγραφο του ENISA: α) O Α από τη Γερµαν α ενηµέρωσε τον ENISA ότι άγνωστος επιχε ρησε να πραγµατοποιήσει αγορά ύψους 1200 € δ νοντας στοιχε α της πιστωτικής του κάρτας που ο διος ε χε χρησιµοποιήσει λ γες µέρες νωρ τερα για την ηλεκτρονική κράτηση στο ξενοδοχε ο (ο διος ενηµερώθηκε για την απόπειρα αυτή από την Τράπεζά του), β) H Β από τη Σλοβεν α ενηµέρωσε τον ENISA ότι άγνωστος πραγµατοπο ησε ηλεκτρονική αγορά ύψους 500 €, για διαδικτυακό παιχν δι, δ νοντας στοιχε α της πιστωτικής της κάρτας που η δια ε χε χρησιµοποιήσει λ γες µέρες νωρ τερα για την ηλεκτρονική κράτηση στο ξενοδοχε ο1, ενώ µετέπειτα έγιναν και άλλες δύο απόπειρες αγοράς µέσω αυτής της κάρτας από άγνωστο αλλά η Τράπεζά της εν τω µεταξύ την ε χε καταστήσει άκυρη, γ) O Γ ενηµέρωσε επ σης τον ENISA ότι ε χε αντ στοιχο πρόβληµα µε τη δική του πιστωτική κάρτα (χωρ ς να αναφέρει περισσότερες λεπτοµέρειες). Όπως προκύπτει επ σης από το ως άνω έγγραφο, o ENISA επικοινώνησε µε το ξενοδοχε ο, τόσο τηλεφωνικά όσο και µέσω ηλεκτρονικού ταχυδροµε ου, αναφέροντας τα εν λόγω περιστατικά. Κατόπιν των ανωτέρω, η Αρχή ζήτησε από το ξενοδοχε ο Royal Olympic (εφεξής, υπεύθυνος επεξεργασ ας), µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/6300-1/20-10-2014 έγγραφό της, τις απόψεις του επ των ανωτέρω, θέτοντας ιδ ως τα ακόλουθα ερωτήµατα: α) αν εξέτασε την έκτασή του (πλήθος χρηστών των οπο ων τα δεδοµένα εκτέθηκαν, ε δος δεδοµένων, χρονικό διάστηµα που το εν λόγω πρόβληµα ήταν σε ισχύ), β) σε περ πτωση που εντοπ στηκε συγκεκριµένο πρόβληµα, αν προέβη σε ενέργειες για την αποκατάστασή του, γ) αν προέβη σε κατάλληλη ενηµέρωση λοιπών πελατών του που έχουν πραγµατοποιήσει κράτηση µέσω της διας ηλεκτρονικής πλατφόρµας. Με το διο έγγραφο, η Αρχή ζήτησε την παροχή αναλυτικών πληροφοριών σχετικά µε τη γενικότερη επεξεργασ α προσωπικών δεδοµένων 1 H σχετική ιστοσελ δα που χρησιµοπο ησε για την κράτησή της ήταν η https://royalolympic.reserveonline.net/?bkcode=ENISA&checkin=2014-10-21 2 που πραγµατοποιε ται στο πλα σιο ηλεκτρονικών κρατήσεων, όπως για το ε δος των προσωπικών δεδοµένων που τηρούνται, τη ροή της πληροφορ ας από τη στιγµή που εισάγεται από τους πελάτες µέχρι την ολοκλήρωση της διαδικασ ας της κράτησης, τα στοιχε α εταιρειών µε τις οπο ες ο υπεύθυνος επεξεργασ ας συνεργάζεται στο πλα σιο αυτό, τα τεχνικά µέτρα ασφάλειας που υλοποιούνται για την εν λόγω επεξεργασ α συνολικά και, ειδικότερα, αν διαθέτει ο υπεύθυνος επεξεργασ ας ή οι συνεργαζόµενες εταιρε ες πιστοπο ηση PCI/DSS. Ακολούθως, ο υπεύθυνος επεξεργασ ας απάντησε στην Αρχή µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/6668/04-11-2014 έγγραφό του, στο οπο ο σηµειώνονται τα εξής: α) Ενηµέρωσε αµέσως τον πάροχο της πλατφόρµας ηλεκτρονικών κρατήσεων WebHotelier (εφεξής σύστηµα), από τον οπο ο και θα πρέπει –όπως δήλωσε– να υπάρξουν οι απαντήσεις για τις ενέργειες στις οπο ες έχει προβε , καθώς επ σης και για τους λάθος χειρισµούς που οδήγησαν στη διαρροή προσωπικών δεδοµένων. β) Επικοινώνησε τόσο µε τον ENISA, όσο και µε τους τρεις προαναφερθέντες συνέδρους, για τη συλλογή πληροφοριών. Στο διάστηµα αυτό των τεσσάρων ηµερών, πιστοποιήθηκαν τρ α επιπλέον κρούσµατα απάτης µέσω του ENISA. Στη συνέχεια, η εταιρε α WebHotelier Holdings LTD (εφεξής, WebHotelier), δια του εκπροσώπου της και µετόχου αυτής ∆, απέστειλε στην Αρχή το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/256/19-01-2015 έγγραφο, µε το οπο ο αναφέρει ότι επηρεάστηκαν περ τους 20-25 χρήστες –βάσει της πληροφορ ας που τους µετέφερε το ξενοδοχε ο– καθώς επ σης και ότι το πρόβληµα διήρκεσε για διάστηµα µικρότερο του εικοσιτετραώρου. Αναφέρει επ σης ότι εκλάπησαν δεδοµένα πιστωτικών καρτών από ενεργές κρατήσεις που υπήρχαν στο σύστηµα – όπου ενεργή νοε ται µ α µη ακυρωµένη κράτηση για την οπο α δεν έχει γ νει αναχώρηση (check-out). H WebHotelier περιγράφει επ σης και τις ενέργειες στις οπο ες προέβη µετά το συµβάν, για την εν σχυση της ασφάλειας του συστήµατος, ενώ διευκριν ζει ότι το σύστηµα κρατήσεων ε ναι πιστοποιηµένο κατά PCI/DSS επιπέδου 3 και τηρε όλους τους κανόνες διαδικτυακής ασφάλειας. ∆εδοµένου ωστόσο ότι, µετά και τις ως άνω απαντήσεις, πολλά ζητήµατα δεν αποσαφην στηκαν, η Αρχή µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/533/29-01-2105 έγγραφό της τόσο προς τον υπεύθυνο επεξεργασ ας όσο και προς τη WebHotelier, ζήτησε περισσότερες διευκριν σεις επ των κάτωθι ζητηµάτων: α) ποια ε ναι επακριβώς η ροή της πληροφορ ας, από τη στιγµή που οι πελάτες εισάγουν µέσω του σχετικού διαδικτυακού τόπου τα δεδοµένα τους, προκειµένου να πραγµατοποιήσουν κράτηση στο ξενοδοχε ο, µέχρι την ολοκλήρωση 3 της διαδικασ ας της κράτησης), β) ποια επακριβώς ήταν η ευπάθεια στη συνολική επεξεργασ α των δεδοµένων, η οπο α οδήγησε στην εν λόγω διαρροή, καθώς επ σης και πώς διασφαλ ζεται ότι τα µέτρα που εκ των υστέρων λήφθηκαν την αντιµετωπ ζουν, γ) αν υπήρξε κατάλληλη ενηµέρωση των πελατών εκε νων που πραγµατοπο ησαν κράτηση µέσω της διας ηλεκτρονικής πλατφόρµας. Με το διο έγγραφο η Αρχή ζήτησε τη χορήγηση αντιγράφου της πιστοπο ησης κατά PCI/DSS. Ακολούθως, η WebHotelier απάντησε µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/1397/04-03-2015 έγγραφο, ενώ ο υπεύθυνος επεξεργασ ας µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/1472/06-03-2015 έγγραφο. Από το σύνολο όλων των ανωτέρω απαντήσεων, προκύπτουν τα εξής: 1. Οι πελάτες εισάγουν τα δεδοµένα τους (ονοµατεπώνυµο, διεύθυνση ηλεκτρονικού ταχυδροµε ου, τηλέφωνο και στοιχε α πιστωτικής κάρτας) σε περιβάλλον που παρέχει η WebHotelier. Τα δεδοµένα µεταφέρονται µε ασφάλεια και αποθηκεύονται κρυπτογραφηµένα, για λογαριασµό της WebHotelier, σε διακοµιστή της Amazon (PCI Level 1). 2. Ο υπεύθυνος επεξεργασ ας έχει πρόσβαση στα δεδοµένα µέσω κωδικών πρόσβασης που του παρέχει η WebHotelier. Ο υπεύθυνος επεξεργασ ας καταχωρε την κράτηση στο ξενοδοχειακό πρόγραµµα Fidelio και µετά την αναχώρηση του πελάτη τα στοιχε α διαγράφονται. Σύµφωνα µε την υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/1397/04-03-2015 απάντηση της WebHotelier, τα δεδοµένα µπορούν να διαγράφονται ε τε αυτόµατα µε την αναχώρηση του πελάτη ε τε χειροκ νητα από τον υπεύθυνο επεξεργασ ας µε την πραγµατοπο ηση της χρέωσης. 3. Κανε ς τρ τος, ούτε υπάλληλος της WebHotelier, δεν έχει πρόσβαση στα στοιχε α πληρωµής. Κατά την άποψη του υπεύθυνου επεξεργασ ας (βλ. υπ’ αριθ. πρωτ. Γ/ΕΙΣ/6668/04-112014 και Γ/ΕΙΣ/1472/06-03-2015 έγγραφα), το ξενοδοχε ο δεν ευθύνεται για την ως άνω διαρροή δεδοµένων. Κατά την άποψη της WebHotelier (βλ. υπ’ αριθ. πρωτ. Γ/ΕΙΣ/256/1901-2015 και Γ/ΕΙΣ/1397/04-03-2015 έγγραφα), η διερεύνηση του συµβάντος κατέδειξε ότι εντοπ στηκε χρήστης µε διαδικτυακή διεύθυνση (διεύθυνση IP) εξωτερικού, ο οπο ος ε χε γνώση των διαπιστευτηρ ων (όνοµα χρήστη και κωδικό πρόσβασης) συγκεκριµένου χρήστη του ξενοδοχε ου, µε αποτέλεσµα να εισέλθει στο σύστηµα και να υποκλέψει προσωπικά δεδοµένα πελατών. Επ σης, επισηµα νει ότι, µε βάση τα αρχε α καταγραφής (log files), η σύνδεση ήταν επιτυχής µε την πρώτη προσπάθεια, που σηµα νει ότι ήταν εκ των προτέρων 4 εις γνώσιν του ο κωδικός. Η πηγή της διαρροής των κωδικών δεν µπορε να διευκρινιστε , αλλά σηµειώνεται από τη WebHotelier ότι δεν µπορε να ε ναι από την δια την εταιρε α, αφού τα δεδοµένα τηρούνται σε µορφή κρυπτογραφηµένη και µη ανακτήσιµη. Η WebHotelier σηµειώνει επ σης ότι δεν υπήρξε ανάλογο περιστατικό σε άλλον πελάτη/πελάτες της (σηµειώνεται ότι η εταιρε α έχει ως πελάτες περισσότερα από 2600 ξενοδοχε α, σε πλέον των 30 χωρών). Σηµειώνεται επ σης ότι στο τελευτα ο έγγραφο του υπευθύνου επεξεργασ ας αναφέρεται ότι όλοι οι σύνεδροι ενηµερώθηκαν –χωρ ς να διευκριν ζονται λεπτοµέρειες επ του τρόπου και ε δους της ενηµέρωσής τους– καθώς επ σης και ότι καταγράφηκαν έξι

(6)κρούσµατα απάτης σε διάστηµα 4 ηµερών (αριθµός που δεν συµφωνε µε τον αριθµό που αναφέρει η WebHotelier στην αρχική απάντησή της στην Αρχή). Περαιτέρω, στo υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/1397/04-03-2015 έγγραφο η WebHotelier επισηµα νει ότι το εν λόγω περιστατικό θα µπορούσε να έχει αποτραπε αν ε χε τοποθετηθε , µε πρωτοβουλ α του ξενοδοχε ου, κατάλληλο φ λτρο έτσι ώστε η πρόσβαση στο σύστηµα να ε ναι δυνατή µόνο από τη διαδικτυακή διεύθυνση του ξενοδοχε ου η οπο α ε ναι στατική (δηλαδή σταθερή και όχι µεταβαλλόµενη) – ενώ επισηµα νει ότι η WebHotelier παρέχει τη δυνατότητα να ε ναι επιτρεπτή η πρόσβαση στα στοιχε α πληρωµής µόνο από συγκεκριµένες διαδικτυακές διευθύνσεις, η οπο α όµως δεν αξιοποιήθηκε. Επιπλέον, η WebHotelier σηµειώνει ότι δεν εφαρµοζόταν ως πρακτική από το ξενοδοχε ο η άµεση διαγραφή στοιχε ων καρτών πληρωµής µετά τον έλεγχο εγκυρότητάς τους, γινόταν ωστόσο αυτόµατη διαγραφή µετά την αναχώρηση των πελατών. Τα µέτρα που ελήφθησαν από τη WebHotelier, µετά το εν λόγω περιστατικό, ε ναι τα εξής: α) υποχρεωτική αλλαγή των κωδικών πρόσβασης σε όλους τους χρήστες, β) τοποθέτηση IP φ λτρου στις IP διευθύνσεις που δύνανται να έχουν πρόσβαση στο σύστηµα, έτσι ώστε προσβάσεις να ε ναι εφικτές µόνο από τη στατική IP διεύθυνση του υπευθύνου επεξεργασ ας, γ) διαβάθµιση χρηστών ανάλογα µε την προσβασιµότητα σε κρ σιµα δεδοµένα, δ) έναρξη διαδικασ ας για απευθε ας σύνδεση µε Τραπεζικά Ιδρύµατα για την εκκαθάριση των συναλλαγών, ε) απαγόρευση σύνδεσης σε λογαριασµό του ξενοδοχε ου από IP διεύθυνση εκτός Ελλάδας. H WebHotelier περιγράφει επ σης, στο ως άνω της έγγραφο, λ στα µε λειτουργ ες ασφαλε ας που ήταν σε εφαρµογή πριν και µετά το συµβάν, όπως κρυπτογράφηση επικοινωνιών, ασφάλεια έναντι γνωστών επιθέσεων (Heartbleed, Poodle, Beast), πλήρη καταγραφή κάθε επιτυχηµένης ή αποτυχηµένης προσπάθειας σύνδεσης στο σύστηµα, περιορισµό εισόδου στο σύστηµα και πρόσβασης σε δεδοµένα πιστωτικών καρτών βάσει IP 5 διεύθυνσης (o υπεύθυνος επεξεργασ ας δεν αξιοποιούσε, όπως προαναφέρθηκε, τις συγκεκριµένες δυνατότητες), πραγµατοπο ηση ελέγχων ασφαλε ας από την TrustWave κάθε µήνα, ενώ επ σης τα συστήµατα της WebHotelier έχουν λάβει πιστοπο ηση κατά PCI DSS (level 3). Στο διο έγγραφο η WebHotelier επισυνάπτει τόσο τα αποτελέσµατα από έλεγχο αν χνευσης ευπαθειών που διενέργησε η TrustWave στις 26-01-2015 (όπου καταδεικνύεται η µη αν χνευση ευπαθειών), καθώς επ σης και το σχετικό πιστοποιητικό PCI DSS. Σηµειώνεται ωστόσο ότι στο πιστοποιητικό αυτό δεν αναφέρεται αν πρόκειται για πιστοποιητικό επιπέδου 3, ενώ στο διαδικτυακό τόπο της Webhotelier (και ειδικότετα, στο διαδικτυακό σύνδεσµο https://www.webhotelier.net/features, αναφέρεται ότι η εταιρε α ε ναι πιστοποιηµένη κατά το πρότυπο PCI/DSS επιπέδου 2). Στη συνέχεια, η Αρχή απηύθυνε νέα επιµέρους ερωτήµατα τόσο προς τον υπεύθυνο επεξεργασ ας (µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/2230/08-04-2015 έγγραφό της) όσο και προς τη WebHotelier (µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/2231/08-04-2015 έγγραφό της), αναφορικά µε ειδικά ζητήµατα τα οπο α ε τε δεν ε χαν καλυφθε πλήρως ε τε ανέκυψαν από τις προηγούµενες απαντήσεις. Ειδικότερα, µε τα ως άνω έγγραφα η Αρχή ζήτησε διευκριν σεις περ : α) του συστήµατος (ηλεκτρονικής πλατφόρµας) που παρέχει η WebHotelier στον υπεύθυνο επεξεργασ ας για τη διαχε ριση των κρατήσεων των πελατών, ως προς το αν ε ναι προσβάσιµη σε οποιονδήποτε γνωρ ζει τη σχετική διαδικτυακή διεύθυνση (URL) αυτής (αν ε ναι δηλαδή web-based εφαρµογή), β) του αριθµού των λογαριασµών χρηστών (όνοµα πρόσβασης – κωδικός πρόσβασης) των υπαλλήλων του υπευθύνου επεξεργασ ας που συνδέονται στην ανωτέρω πλατφόρµα, καθώς και ειδικότερα περ των συνθηµατικών αυτών, γ) του ακριβούς ε δους προσωπικών δεδοµένων στα οπο α αποκτούσε κανε ς πρόσβαση µέσω των ως άνω συνθηµατικών (αν π.χ. αποκτούσε πρόσβαση σε δεδοµένα των πελατών που πραγµατοπο ησαν κράτηση µόνο για το συγκεκριµένο συνέδριο που διοργάνωνε ο ENISA ή και στα δεδοµένα οποιουδήποτε άλλου ε χε πραγµατοποιήσει –ανεξάρτητα του συνεδρ ου– ηλεκτρονική κράτηση, ποια επακριβώς προσωπικά δεδοµένα πελατών προσπελαύνονται κτλ.), δ) του ακριβούς αριθµού ατόµων των οπο ων τα δεδοµένα διέρρευσαν – δεδοµένου ότι στο υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/6668/04-11-2014 έγγραφο του υπευθύνου επεξεργασ ας αναφέρεται ότι καταγράφηκαν έξι
(6)κρούσµατα απάτης σε διάστηµα τεσσάρων
(4)ηµερών, ενώ η εταιρε α WebHotelier αναφέρει στο υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/256/19-01-2015 έγγραφό της ότι επηρεάστηκαν περ τους 20-25 πελάτες, κατόπιν ενηµέρωσης που ε χε από τον υπεύθυνο επεξεργασ ας, ε) του τρόπου ενηµέρωσης όλων όσων τα προσωπικά δεδοµένα εκτέθηκαν λόγω του περιστατικού, καθώς και του ακριβούς 6 περιεχοµένου της ενηµέρωσης αυτής, στ) του χρόνου πραγµατοπο ησης της διαγραφής των δεδοµένων των πελατών από το σύστηµα. Τόσο ο υπεύθυνος επεξεργασ ας, όσο και η εταιρε α WebHotelier απέστειλαν εγγράφως τις νέες απαντήσεις τους µε τα υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/2428/28-04-2015 και Γ/ΕΙΣ/2429/28-04-2015 έγγραφά τους – στη δε απάντηση του υπεύθυνου επεξεργασ ας επισυνάπτεται –κατόπιν σχετικού αιτήµατος της Αρχής– και η σύµβαση που έχει συνάψει µε την εταιρε α RezLogic Cyprus LTD, αντικε µενο της οπο ας ε ναι η παροχή της υπηρεσ ας WebHotelier2. Από τις ως άνω απαντήσεις, προκύπτουν τα εξής: α) Η ηλεκτρονική πλατφόρµα που παρέχει η WebHotelier στον υπεύθυνο επεξεργασ ας ε ναι διαδικτυακή (web-based), και η διεύθυνση του σχετικού διαδικτυακού τόπου ε ναι https://hotel.webhotelier.net/. Το ξενοδοχειακό πρόγραµµα Fidelio ε ναι ανεξάρτητο πρόγραµµα για την καταχώριση κρατήσεων. β) Το σύστηµα προσφέρει τη δυνατότητα χρήσης απεριόριστου αριθµού λογαριασµών χρηστών ανά ξενοδοχε ο. H WebHotelier παρέχει αρχικά, σε κάθε πελάτη της (ξενοδοχε ο), ένα λογαριασµό µε οδηγ ες για το πώς µπορούν να δηµιουργηθούν νέοι λογαριασµο , για κάθε υπάλληλο που χρειάζεται πρόσβαση. Στους χρήστες της πλατφόρµας παρέχεται η δυνατότητα αλλαγής των κωδικών πρόσβασης. Ως προς την επιλογή των κωδικών πρόσβασης, η WebHotelier επισηµα νει ότι ήταν σε ισχύ έλεγχος της πολυπλοκότητάς τους – τόσο για τα αρχικά, όσο και για αυτά που µπορούσε εκ των υστέρων να επιλέξει ο χρήστης– χωρ ς όµως να διευκριν ζονται τα κριτήρια βάσει των οπο ων ένα συνθηµατικό δεν γ νεται αποδεκτό ως ανασφαλές/προβλέψιµο. Αναφέρεται µόνο ότι χρησιµοποιε ται βάση δεδοµένων µε χιλιάδες κωδικούς που χρησιµοποιούνται συχνά, των οπο ων η επιλογή δεν γ νεται δεκτή, ενώ επ σης, όταν γ νεται αλλαγή κωδικού, απαγορεύεται η εισαγωγή κωδικών που έχουν χρησιµοποιηθε στο παρελθόν. Σε περ πτωση τριών συνεχόµενων αποτυχηµένων προσπαθειών σύνδεσης, το σύστηµα «κλειδώνει» το συγκεκριµένο λογαριασµό χρήστη και o χρήστης υποχρεούται να αλλάξει τον κωδικό πρόσβασής του µε αποστολή e-mail στην ηλεκτρονική διεύθυνση που έχει δηλώσει ο χρήστης. Την περ οδο που συνέβη το περιστατικό παραβ ασης δεδοµένων, υπήρχαν δύο διαφορετικο λογαριασµο χρηστών για το ξενοδοχε ο (υπεύθυνο επεξεργασ ας) για σύνδεση στην πλατφόρµα. Οι κωδικο πρόσβασης αυτών δεν ήταν οι αρχικά ορισµένοι από τη WebHotelier αλλά ε χαν µεταβληθε από τους υπαλλήλους-χρήστες του υπευθύνου 2 Κατόπιν τηλεφωνικής επικοινων ας µε τον ∆ στις 4/5/2015, και όπως επιβεβαιώθηκε µετέπειτα και κατά την ακρόαση του ∆ στη συνεδρ αση της Αρχής στις 26/5/2015, προκύπτει ότι η εταιρε α Webhotelier Holdings LTD ε ναι υπεύθυνη για τα πνευµατικά δικαιώµατα της πλατφόρµας Webhotelier. Άλλες εταιρε ες –όπως εν προκειµένω η RezLogic– αναλαµβάνουν την προώθηση αυτής. 7 επεξεργασ ας. Σηµειώνεται ότι το σύστηµα παρέχει τη δυνατότητα «αποµνηµόνευσης» των κωδικών πρόσβασης (επιλογή «Remember Me»), αφήνοντας στη δικαιοδοσ α του χρήστη την επιλογή. γ) Με τη γνώση των ανωτέρω κωδικών, αποκτούσε κανε ς πρόσβαση στα δεδοµένα των πελατών του ξενοδοχε ου που ε χαν ενεργές κρατήσεις (δηλ. ε χαν πραγµατοποιήσει κράτηση αλλά δεν ε χαν κάνει, κατά τη συγκεκριµένη περ οδο, αναχώρηση (check-out)), ανεξαρτήτως του αν η κράτηση αφορούσε το συγκεκριµένο συνέδριο ή όχι. δ) Ως προς τον αριθµό των πελατών του υπευθύνου επεξεργασ ας των οπο ων τα δεδοµένα διέρρευσαν, η WebHotelier στο υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/2429/28-04-2015 έγγραφό της αναφέρει ότι δεν ε ναι σε θέση να γνωρ ζει ποιοι πελάτες ε χαν αναφέρει παράπονα στην διεύθυνση του ξενοδοχε ου, και σε κάθε περ πτωση το νούµερο που έχει δηλωθε από τον υπεύθυνο επεξεργασ ας ε ναι και το πλέον αξιόπιστο. Ο υπεύθυνος επεξεργασ ας, µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/2428/28-04-2015 έγγραφό του, αναφέρει ότι τα επιβεβαιωµένα κρούσµατα απάτης ε ναι έξι
(6)– ενώ η εκτ µηση για 20-25 πελάτες έγινε λαµβάνοντας υπόψη όλους τους σύνεδρους του συγκεκριµένου συνεδρ ου, µια και ήταν το διο πιθανό να έχουν υπάρξει θύµατα απάτης. ε) Το ε δος των προσωπικών δεδοµένων των πελατών που µπορούσε κανε ς να προσπελάσει µε τη σύνδεσή του στη συγκεκριµένη ηλεκτρονική πλατφόρµα, ήταν το όνοµα, επώνυµο, τηλέφωνο επικοινων ας, ηλεκτρονική διεύθυνση (email), στοιχε α πιστωτικής κάρτας (αριθµός, αριθµός ασφαλε ας CVV, ηµεροµην α λήξης, ονοµατεπώνυµο κατόχου), ενώ προαιρετικά οι πελάτες µπορούσαν να έχουν εισάγει και την ταχυδροµική τους διεύθυνση. στ) Ως προς την ενηµέρωση όλων των πελατών του υπευθύνου επεξεργασ ας των οπο ων τα δεδοµένα διέρρευσαν, ο υπεύθυνος επεξεργασ ας µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/2428/2804-2015 έγγραφό του επαναλαµβάνει τα όσα ε χε ήδη αναφέρει και στο αρχικό Γ/ΕΙΣ/6668/04-11-2014 έγγραφό του – δηλαδή, ότι έγινε µέσω του υπευθύνου του συνεδρ ου από την πλευρά του ENISA (Ε), ο οπο ος ήταν ο συνδετικός κρ κος επικοινων ας µε τους συνέδρους, αλλά και πιο γρήγορος τρόπος επαφής για άµεση ενηµέρωση. ∆εν αναφέρει αν τελικά ενηµερώθηκαν όλοι όσων τα δεδοµένα βρ σκονταν στο σύστηµα εκε νη τη στιγµή – ανεξαρτήτως του αν για αυτούς παρατηρήθηκε κρούσµα ή όχι– ενώ επ σης δεν γ νεται καµ α αναφορά σε περιπτώσεις κρατήσεων άλλων, πέραν αυτών για το συγκεκριµένο συνέδριο. ζ) Η αυτόµατη διαγραφή δεδοµένων πιστωτικής κάρτας γ νεται µετά την αναχώρηση (check-out) του πελάτη. ∆εν πραγµατοποιήθηκε «χειροκ νητη» (µη αυτόµατη) διαγραφή. 8 Το ξενοδοχε ο Royal Olympic (επιχε ρηση ΟΛΥΜΠΙΩΝ ΞΕΝΟ∆ΟΧΕΙΩΝ ΑΕ) κλήθηκε νοµ µως, µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/2705/12-05-2015 έγγραφο της Αρχής, σε ακρόαση ενώπιον της Αρχής στη συνεδρ αση της 26-05-2015, ως υπεύθυνος επεξεργασ ας, για να δώσει περαιτέρω διευκριν σεις και να εκθέσει διεξοδικά τις απόψεις του επ των ανωτέρω. Για την δια συνεδρ αση κλήθηκε, µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/2706/12-05-2015, και ο ∆, µέτοχος της εταιρε ας WebHotelier και ιδιοκτήτης της εταιρε ας Ψ, η οπο α ε ναι – κατά δήλωσή του– υπεργολάβος εταιρε α για την τεχνική υποστήριξη των χρηστών του συστήµατος της WebHotelier στην Ελλάδα. Με το διο έγγραφο ζητήθηκε να προσκοµισθούν στην Αρχή αντ γραφα από τα αρχε α καταγραφής των διαδικτυακών προσβάσεων στην εφαρµογή κατά το διάστηµα της διαρροής, που να τεκµηριώνουν το ε δος και το πλήθος των µη εξουσιοδοτηµένων προσβάσεων στην εφαρµογή, καθώς και τις σχετικές διαδικτυακές διευθύνσεις (διευθύνσεις IP) από τις οπο ες πραγµατοποιήθηκαν οι προσβάσεις. Το σχετικό αντ γραφο υποβλήθηκε στην Αρχή µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/2979/26-05-2015 έγγραφο. Στη συνεδρ αση της 26-05-2015, παρέστησαν νοµ µως, ως εκπρόσωπος του υπευθύνου επεξεργασ ας, ο ΣΤ, νοµικός σύµβουλος, καθώς επ σης και ο ∆, ως εκπρόσωπος της WebHotelier αλλά και της υπεργολάβου εταιρε ας Ψ. Κατά την ακρόαση, οι ως άνω εκπρόσωποι εξέθεσαν προφορικά τις απόψεις τους. Κατόπιν της ακρόασης, τόσο ο υπεύθυνος επεξεργασ ας όσο και ο ∆ κατέθεσαν εµπροθέσµως σχετικά υποµνήµατα (αρ. πρωτ. Γ/ΕΙΣ/3115/02-06-2015 και Γ/ΕΙΣ/3116/02-06-2015 αντ στοιχα). Στο υπόµνηµα του υπευθύνου επεξεργασ ας αναφέρονται τα εξής: α) Η επιχε ρηση λειτουργε από το 1969, χωρ ς να έχει αντιµετωπ σει ποτέ παρόµοιο ή ανάλογο περιστατικό απάτης, β) Το εν λόγω περιστατικό έλαβε χώρα στις 14-10-2014 και η επιχε ρηση έλαβε γνώση στις 15-10-2014 αρχικώς µέσω τηλεφώνου και ακολούθως µέσω ηλεκτρονικού ταχυδροµε ου από τον Ε εκ µέρους του ENISA. Αρχικά αναφέρθηκαν τρεις περιπτώσεις απάτης και στη συνέχεια προέκυψαν άλλες τρεις, όπου όλες αφορούσαν συµµετέχοντες στο εν λόγω συνέδριο του ENISA. Επακολούθησε ηλεκτρονική αλληλογραφ α τόσο µε τον Ε όσο και µε τα άτοµα των οπο ων τα δεδοµένα διέρρευσαν (η σχετική αλληλογραφ α επισυνάπτεται στο εν λόγω υπόµνηµα). γ) Το συνέδριο έλαβε χώρα λ γες µέρες µετά το συµβάν –συγκεκριµένα από 21-10-2015 µέχρι και 24-10-2015– οπότε και δεν εστάλη στους λοιπούς συµµετέχοντες αυτού σχετική ηλεκτρονική αλληλογραφ α ενηµερωτική για το περιστατικό που έλαβε χώρα, αλλά ρωτήθηκαν όλοι –συνολικά 20 άτοµα– κατά τη διάρκεια του εν λόγω συνεδρ ου, δ) Το ξενοδοχειακό πρόγραµµα Fidelio δεν ήταν διασυνδεδεµένο µε την πλατφόρµα της WebHotelier, ε) Ο κωδικός πρόσβασης του χρήστη που φέρεται να χρησιµοποιήθηκε για την επ θεση ασφαλε ας που προκάλεσε το εν λόγω περιστατικό 9 παραβ ασης δεδοµένων ήταν ο «…», στ) Ο υπεύθυνος επεξεργασ ας προέβη σε όλες τις διαδικασ ες ασφαλε ας που του υποδε χθηκαν από τον υπεργολάβο και πάροχο τεχνικής υποστήριξης της πλατφόρµας WebHotelier
  1. Τέλος, ο υπεύθυνος επεξεργασ ας καταλήγει ότι άµεσα (εντός µηνός) προχωρε στην υπογραφή σχετικής σύµβασης µε Τράπεζα, ώστε να εξαντλήσει τη δυνατότητα που του παρέχεται από την αγορά για βέλτιστη ασφάλεια των συναλλαγών µε πιστωτικές κάρτες. Από την πλευρά του ο ∆, µε το ως άνω υπόµνηµά του επαναλαµβάνει τις λειτουργ ες ασφαλε ας της πλατφόρµας της WebHotelier που ήταν σε ισχύ κατά την περ οδο που έλαβε χώρα το εν λόγω περιστατικό, ενώ αναφορικά µε τους νέους µηχανισµούς ασφαλε ας µετά το περιστατικό αναφέρει ότι στο εξής θα πραγµατοποιε ται: α) ∆ιαβάθµιση χρηστών ανάλογα µε την προσβασιµότητα σε κρ σιµα δεδοµένα, β) Έναρξη διαδικασ ας για την απευθε ας σύνδεση µε Τραπεζικά Ιδρύµατα για την εκκαθάριση των συναλλαγών, γ) Υποστήριξη αυθεντικοπο ησης δύο παραγόντων (two-factor authentication) για όλους τους χρήστες, δ) «Κλε δωµα» (Lock-out) του λογαριασµού του χρήστη σε περ πτωση τριών αποτυχηµένων προσπαθειών πρόσβασης. Η Αρχή, µετά από εξέταση των προαναφεροµένων στοιχε ων και µνε α των λεχθέντων κατά τη συνεδρ αση της 26-05-2015, άκουσε τον εισηγητή και τις διευκριν σεις των βοηθών εισηγητή, οι οπο οι στη συνέχεια αποχώρησαν πριν από τη διάσκεψη και τη λήψη απόφασης, κατόπιν διεξοδικής συζήτησης, ΣΚΕΦΘΗΚΕ ΣΥΜΦΩΝΑ ΜΕ ΤΟ ΝΟΜΟ
  2. Το άρθρο 2 του ν. 2472/1997, ορ ζει ότι «δεδοµένα προσωπικού χαρακτήρα» ε ναι «κάθε πληροφορ α που αναφέρεται στο υποκε µενο των δεδοµένων». «Υποκε µενο των δεδοµένων» ε ναι «το φυσικό πρόσωπο στο οπο ο αναφέρονται τα δεδοµένα, και του οπο ου η ταυτότητα ε ναι γνωστή ή µπορε να εξακριβωθε , δηλαδή µπορε να προσδιορισθε αµέσως ή εµµέσως, ιδ ως βάσει αριθµού ταυτότητας ή βάσει ενός η περισσότερων συγκεκριµένων στοιχε ων που χαρακτηρ ζουν την υπόστασή του από άποψη φυσική, βιολογική, ψυχική, οικονοµική, πολιτιστική, πολιτική ή κοινωνική». Ως εκ τούτου, σηµειώνεται ότι τα δεδοµένα πιστωτικών καρτών, βάσει των ανωτέρω, αποτελούν δεδοµένα προσωπικού χαρακτήρα. 3 Οι οπο ες διαδικασ ες ωστόσο δεν κατονοµάζονται στο εν λόγω υπόµνηµα 10 Στο διο άρθρο επ σης ορ ζεται ως επεξεργασ α δεδοµένων προσωπικού χαρακτήρα «κάθε εργασ α ή σειρά εργασιών που πραγµατοποιε ται, από το ∆ηµόσιο ή από νοµικό πρόσωπο δηµοσ ου δικα ου ή ιδιωτικού δικα ου ή ένωση προσώπων ή φυσικό πρόσωπο µε ή χωρ ς τη βοήθεια αυτοµατοποιηµένων µεθόδων και εφαρµόζονται σε δεδοµένα προσωπικού χαρακτήρα, όπως η συλλογή, η καταχώριση, η οργάνωση, η διατήρηση ή αποθήκευση, η τροποπο ηση, η εξαγωγή, η χρήση, η διαβ βαση, η διάδοση ή κάθε άλλης µορφής διάθεση, η συσχέτιση ή ο συνδυασµός, η διασύνδεση, η δέσµευση (κλε δωµα), η διαγραφή, η καταστροφή». Περαιτέρω, ως υπεύθυνος επεξεργασ ας ορ ζεται οποιοσδήποτε καθορ ζει το σκοπό και τον τρόπο επεξεργασ ας των δεδοµένων προσωπικού χαρακτήρα, όπως φυσικό ή νοµικό πρόσωπο, δηµόσια αρχή ή υπηρεσ α ή οποιοσδήποτε άλλος οργανισµός, ενώ ως εκτελών την επεξεργασ α ορ ζεται οποιοσδήποτε επεξεργάζεται δεδοµένα προσωπικού χαρακτήρα για λογαριασµό του υπευθύνου επεξεργασ ας (φυσικό ή νοµικό πρόσωπο, δηµόσια αρχή ή υπηρεσ α ή οποιοσδήποτε άλλος οργανισµός). Με βάση τα ανωτέρω, για τη συγκεκριµένη επεξεργασ α των προσωπικών δεδοµένων των πελατών του ξενοδοχε ου, υπεύθυνος επεξεργασ ας ε ναι το ξενοδοχε ο Royal Olympic, ενώ η εταιρε α RezLogic Cyprus Ltd, η οπο α παρέχει την πλατφόρµα ηλεκτρονικών κρατήσεων της WebHotelier στο ξενοδοχε ο, αποτελε εκτελούσα την επεξεργασ α
  3. Περαιτέρω, και η εταιρε α WebHotelier Holdings LTD που αναπτύσσει την εν λόγω πλατφόρµα, αποτελε επ σης εκτελούσα την επεξεργασ α.
  4. Το άρθρο 10, παρ. 3 του ν. 2472/1997 ορ ζει ότι ο υπεύθυνος επεξεργασ ας οφε λει να λαµβάνει τα κατάλληλα οργανωτικά και τεχνικά µέτρα για την ασφάλεια των δεδοµένων και την προστασ α τους από τυχα α ή αθέµιτη καταστροφή, τυχα α απώλεια, αλλο ωση, απαγορευµένη διάδοση ή πρόσβαση και κάθε άλλη µορφή αθέµιτης επεξεργασ ας. Αυτά τα µέτρα πρέπει να εξασφαλ ζουν επ πεδο ασφαλε ας ανάλογο προς τους κινδύνους που συνεπάγεται η επεξεργασ α και η φύση των δεδοµένων που ε ναι αντικε µενο της επεξεργασ ας. Στο διο άρθρο αναφέρεται ότι ο υπεύθυνος επεξεργασ ας οφε λει να επιλέγει πρόσωπα µε αντ στοιχα επαγγελµατικά προσόντα που παρέχουν επαρκε ς εγγυήσεις από 4 Όπως επισηµα νεται στη Γνώµη 1/2010 της Οµάδας Εργασ ας του Άρθρου 29, «το γεγονό ότι η σύµβαση και αναλυτικοί συναλλακτικοί όροι τη καταρτίζονται από τον πάροχο των υπηρεσιών και όχι από τον υπεύθυνο τη επεξεργασία δεν αποτελεί από µόνο του επαρκή βάση για να εξαχθεί το συµπέρασµα ότι ο πάροχο των υπηρεσιών πρέπει να θεωρηθεί υπεύθυνο τη επεξεργασία , στον βαθµό που ο υπεύθυνο τη επεξεργασία αποδέχθηκε ελεύθερα του συµβατικού όρου , αποδεχόµενο έτσι την πλήρη ευθύνη για αυτού . Στο ίδιο πνεύµα, η ανισότητα διαπραγµατευτική ισχύο µεταξύ ενό µικρού υπευθύνου τη επεξεργασία δεδοµένων και µεγάλων παρόχων υπηρεσιών δεν πρέπει να θεωρείται δικαιολογία για τον υπεύθυνο τη επεξεργασία ώστε να δεχθεί συµβατικέ ρήτρε και όρου οι οποίοι δεν είναι σύµφωνοι προ τη νοµοθεσία για την προστασία των δεδοµένων» 11 πλευράς τεχνικών γνώσεων και προσωπικής ακεραιότητας για την τήρηση του απορρήτου. Η σχετική ανάθεση γ νεται υποχρεωτικά εγγράφως. Οι υποχρεώσεις του άρθρου αυτού βαρύνουν επ σης και τον εκτελούντα την επεξεργασ α. Ειδικά για την ασφάλεια σε ηλεκτρονικές πληρωµές, σηµε ο αναφοράς αποτελε το διεθνώς αναγνωρισµένο πρότυπο ασφαλε ας Payment Card Industry Data Security Standard (PCI/DSS). Το PCI/DSS αναπτύχθηκε από το ανοιχτό παγκόσµιο forum Payment Card Industry Security Standards Council για να ενισχύσει την ασφάλεια των δεδοµένων του κατόχου πιστωτικών καρτών µέσω της υιοθέτησης ενια ων µέτρων ασφαλε ας παγκοσµ ως. Το πρότυπο αυτό απευθύνεται σε όλους τους φορε ς που εµπλέκονται στην επεξεργασ α πληρωµών µε πιστωτική κάρτα, συµπεριλαµβανοµένων των εµπόρων, των φορέων παροχής υπηρεσιών, καθώς και όλων των µερών που αποθηκεύουν, επεξεργάζονται ή µεταδ δουν δεδοµένα κατόχων καρτών
  5. Σηµειώνεται ότι το πρότυπο PCI/DSS προβλέπει ότι ο αριθµός ασφαλε ας (CVC/CVV) της πιστωτικής κάρτας δεν πρέπει να αποθηκεύεται, ακόµα και αν πρόκειται για τήρησή του σε κρυπτογραφηµένη µορφή
  6. Ως περιστατικό παραβ ασης προσωπικών δεδοµένων θεωρε ται κάθε περ πτωση παραβ ασης της ασφάλειας των δεδοµένων όπως τυχα α ή παράνοµη καταστροφή, απώλεια, αλλο ωση, µη εξουσιοδοτηµένη διάδοση ή προσπέλαση και κάθε άλλη µορφή αθέµιτης επεξεργασ ας δεδοµένων προσωπικού χαρακτήρα που διαβιβάσθηκαν, αποθηκεύτηκαν ή υποβλήθηκαν κατά οποιονδήποτε άλλον τρόπο σε επεξεργασ α στο πλα σιο του χρησιµοποιούµενου συστήµατος επεξεργασ ας (βλ. επ σης και άρθρο 2 του ν. 3471/2006 για την προστασ α των προσωπικών δεδοµένων στον τοµέα των ηλεκτρονικών επικοινωνιών, όπως τροποποιήθηκε µε το ν. 4070/2012). Το συγκεκριµένο περιστατικό αφορά στη διαρροή προσωπικών δεδοµένων πελατών του υπεύθυνου επεξεργασ ας –συµπεριλαµβανοµένων δεδοµένων πιστωτικών καρτών– σε άγνωστους τρ τους. Ως εκ τούτου αποτελε περιστατικό παραβ ασης των προσωπικών δεδοµένων των εν λόγω χρηστών, καθώς τα προσωπικά δεδοµένα τους διέρρευσαν σε µη εξουσιοδοτηµένα πρόσωπα. Μάλιστα, από την εν λόγω διαρροή υπήρξαν εξαιρετικά δυσµενε ς συνέπειες για τα υποκε µενα των δεδοµένων (χρεώσεις, αλλά και απόπειρες χρεώσεων, στις πιστωτικές τους κάρτες) – ενώ σε κάθε περ πτωση, η διαρροή των στοιχε ων των πιστωτικών καρτών σε αγνώστους µπορε ανά πάσα στιγµή στο µέλλον να πλήξει τα 5 https://www.pcisecuritystandards.org/documents/PCI_DSS_v3.pdf Στο πρότυπο PCI/DSS οι αριθµο ασφαλε ας θεωρούνται ως «κρ σιµα» δεδοµένα ταυτοπο ησης (sensitive authentication data), και ως προς αυτά αναφέρεται το εξής: «Do not store sensitive authentication data after 6 authorization (even if encrypted) (…).It is permissible for issuers and companies that support issuing services to store sensitive authentication data if there is a business justification and the data is stored securely» 12 υποκε µενα των δεδοµένων, εφόσον αυτά δεν έχουν αντιληφθε την εν λόγω διαρροή.
  7. Από την εξέταση του φακέλου της υπόθεσης, προκύπτει ότι γενεσιουργό αιτ α του εν λόγω περιστατικού αποτέλεσε το γεγονός ότι άγνωστος χρήστης συνδέθηκε αποµακρυσµένα στην ηλεκτρονική πλατφόρµα που διαθέτει η εκτελούσα την επεξεργασ α προς τον υπεύθυνο επεξεργασ ας, γνωρ ζοντας έναν κωδικό πρόσβασης χρήστη του τελευτα ου. Με βάση το αρχε ο καταγραφής των προσβάσεων στην εν λόγω πλατφόρµα που υπεβλήθη στην Αρχή µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/2979/26-05-2015 έγγραφο που αφορά στις προσβάσεις από 29 Σεπτεµβρ ου µέχρι 5 Νοεµβρ ου 2014, φα νεται ότι η εν λόγω αποµακρυσµένη πρόσβαση πραγµατοποιήθηκε στις 13-10-2014 µε τον κωδικό πρόσβασης του χρήστη µε όνοµα «Χ» (αφού ε ναι η µοναδική καταχώρηση στο εν λόγω αρχε ο, που αντιστοιχε σε µη ελληνική διαδικτυακή διεύθυνση του συνδεόµενου χρήστη). ∆εν υπάρχουν αρχε α καταγραφής αναφορικά µε τις ενέργειες στις οπο ες προέβη ο χρήστης, εντός του συστήµατος, από τη στιγµή της σύνδεσής του, καθώς την χρονική περ οδο που συνέβη το περιστατικό δεν τηρούνταν τέτοια αρχε α. Ωστόσο, όπως δηλώνει ο εκπρόσωπος της WebHotelier στα έγγραφά του, µε τη σύνδεση αυτή αποκτήθηκε πρόσβαση σε στοιχε α πελατών του υπευθύνου επεξεργασ ας οι οπο οι ε χαν πραγµατοποιήσει ηλεκτρονικά κράτηση και οι κρατήσεις ήταν ενεργές (ο αριθµός των οπο ων, όπως επισηµα νει ο εκπρόσωπος της WebHotelier στο ως άνω έγγραφό του, ήταν 227 κατά τη στιγµή του περιστατικού). ∆εδοµένου ότι οι προσβάσεις αυτές πραγµατοποιήθηκαν από διαδικτυακή διεύθυνση (IP) εξωτερικού, φα νεται ότι πιθανότατα, η εν λόγω σύνδεση έγινε απευθε ας στο σύστηµα από αποµακρυσµένο υπολογιστή που ήταν υπό τον έλεγχο του επιτιθέµενου και όχι µέσω υπολογιστή υπαλλήλου του υπευθύνου επεξεργασ ας. Η επιτυχής πρόσβαση πραγµατοποιήθηκε ωστόσο µε χρήση ενός από τους δύο συνολικά διαθέσιµους λογαριασµούς χρήστη των υπαλλήλων του ξενοδοχε ου – βάσει των αρχε ων καταγραφής της WebHotelier, ο κωδικός πρόσβασης του οπο ου µάλιστα ήταν εις γνώσιν µόνο του υπευθύνου επεξεργασ ας. Σηµειώνεται ότι ο εν λόγω κωδικός πρόσβασης («…») που χρησιµοποιούνταν δεν µπορε να χαρακτηριστε ως απόλυτα ασφαλής (αφού αποτελε ται από έξι µόνο αλφαριθµητικά στοιχε α, εκ των οπο ων τα δύο πρώτα ταυτ ζονται µε τους αρχικούς χαρακτήρες του ονόµατος του χρήστη του λογαριασµού «Χ»). ∆εδοµένου ότι δεν προσκοµ στηκε πλήρες και αναλυτικό αρχε ο καταγραφής των επιτυχών ή ανεπιτυχών προσβάσεων στον εξυπηρετητή διαδικτύου της εφαρµογής, ο τρόπος διαρροής και της µη εξουσιοδοτηµένης πρόσβασης δεν µπορε να τεκµηριωθε µε ακρ βεια. Για παράδειγµα δεν µπορε να τεκµηριωθε ότι το ξενοδοχε ο δεν αποτέλεσε στόχο διαδικτυακής επ θεσης, περ πτωση στην οπο α θα έπρεπε να ληφθε η αντ στοιχη προστασ α µέσω κατάλληλου 13 διαδικτυακού εξοπλισµού (π.χ. τε χος προστασ ας). Αντιστο χως, δεδοµένου ότι δεν προσκοµ στηκαν περισσότερα αρχε α καταγραφής ή σχέδια ασφάλειας και πληροφοριακής υποδοµής του υπευθύνου επεξεργασ ας, παρότι συζητήθηκε κατά την ακρόαση, δεν µπορε να αποκλειστε το ενδεχόµενο ο κωδικός ασφαλε ας που χρησιµοποιήθηκε κατά την πρόσβαση να υποκλάπηκε µέσω κοινωνικής µηχανικής (social engineering) ή τοπικής πρόσβασης στον υπολογιστή του υπαλλήλου του ξενοδοχε ου π.χ. µέσω τεχνικών παραπλάνησης µέσω ηλεκτρονικού ταχυδροµε ου (spear phishing) και εκτέλεσης κακόβουλου κώδικα (π.χ. keylogger). Σε κάθε περ πτωση, σηµειώνεται ότι εάν δεν ε χε τηρηθε στο σύστηµα το σύνολο των στοιχε ων της πιστωτικής κάρτας (αριθµός κάρτας, αριθµός ασφαλε ας αυτής, ηµεροµην α λήξης), τότε οι συνέπειες –από το ως άνω περιστατικό– για τα υποκε µενα των δεδοµένων θα εξακολουθούσαν µεν να ήταν σοβαρές αλλά όχι στον διο µεγάλο βαθµό – αφού, δεν θα ήταν το διο µεγάλος ο κ νδυνος παράνοµης χρήσης των πιστωτικών καρτών, τα στοιχε α των οπο ων θα ε χαν διαρρεύσει, για την πραγµατοπο ηση ηλεκτρονικών συναλλαγών µέσω καρτών όπου ζητούνται όλα τα στοιχε α αυτών, όπως περιγράφονται ανωτέρω. Εξάλλου, η συµµόρφωση µε το προαναφερθέν πρότυπο PCI/DSS προβλέπει τη µη τήρηση του αριθµού ασφαλε ας CCV/CVV. Σηµειώνεται ότι –όπως προαναφέρθηκε– η Webhotelier, µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/1397/04-03-2015 έγγραφό της υπέβαλε στην Αρχή το πιστοποιητικό PCI/DSS (το οπο ο έχει χορηγηθε από την εταιρε α TrustWave). Ωστόσο, όπως προκύπτει και από την επισυναπτόµενη, στο διο έγγραφο, αναφορά ελέγχου αν χνευσης ευπαθειών που πραγµατοπο ησε η TrustWave στη WebHotelier (βάσει του αποτελέσµατος της οπο ας φα νεται ότι εκδόθηκε το ως άνω πιστοποιητικό), o έλεγχος αυτός δεν συνεπάγεται την καθολική συµµόρφωση της εταιρε ας µε το πρότυπο PCI/DSS
  8. Πέρα από τα ανωτέρω, επισηµα νεται ότι ο υπεύθυνος επεξεργασ ας δεν ε χε θέσει σε εφαρµογή την τεχνική δυνατότητα που υπήρχε να επιτρέπονται µόνο εκε νες οι προσβάσεις που επιχειρούνται από συγκεκριµένες στατικές IP διευθύνσεις που του ανήκαν – σηµειώνεται ότι, αν αυτή η δυνατότητα ε χε τεθε σε εφαρµογή, φα νεται ότι το ανωτέρω περιστατικό ασφαλε ας θα ε χε αποτραπε . Περαιτέρω, δεν τηρούνταν αρχε α καταγραφής για τις ενέργειες των χρηστών εντός του συστήµατος πέραν των προσπαθειών πρόσβασης σε αυτό, γεγονός που δυσχερα νει την εκ των υστέρων διερεύνηση του περιστατικού, αφού δεν µπορε 7 Συγκεκριµένα, αναφέρεται στην αναφορά αυτή: «This scan does not represent WebHotelier Holdings Ltds overall compliance status with PCI DSS or provide any indication of compliance with other PCI DSS requirements». 14 να διαπιστωθε σε ποιες ακριβώς ενέργειες προέβη ο επιτιθέµενος που πραγµατοπο ησε παράνοµη πρόσβαση στην εν λόγω διαδικτυακή πλατφόρµα.
  9. Ο υπεύθυνος επεξεργασ ας δεν προέβη σε άµεση ενηµέρωση όλων των συµµετεχόντων του συνεδρ ου (ε κοσι τον αριθµό, όπως δηλώθηκε), παρά µόνο µετά από λ γες µέρες κατά τη φυσική παρουσ α αυτών στους χώρους του ξενοδοχε ου για το συνέδριο. Επ σης, ο υπεύθυνος επεξεργασ ας δεν ανέφερε στην Αρχή µε το υπόµνηµά του τυχόν διαδικασ α ενηµέρωσης που ακολούθησε για λοιπούς πελάτες του, πέραν των ως άνω συνέδρων, τα στοιχε α των οπο ων ήταν αποθηκευµένα στη διαδικτυακή πλατφόρµα της WebHotelier κατά την επ µαχη χρονική περ οδο. Κατά την ακρόασή του δήλωσε ότι ενηµερώθηκαν όλοι –χωρ ς να προσδιορ ζει λεπτοµέρειες επ της ενηµέρωσης– καθώς επ σης και ότι δεν αναφέρθηκε ποτέ κανένα άλλο περιστατικό. Ανεξάρτητα από το ζήτηµα της ενηµέρωσης των υποκειµένων των δεδοµένων, σηµειώνεται ότι ο υπεύθυνος επεξεργασ ας έθεσε σε εφαρµογή διαδικασ ες αντιµετώπισης του περιστατικού, τόσο µε τις ενέργειες στις οπο ες προέβη για την αποκατάστασή του (βλ. ιστορικό της παρούσας), όσο και µε την επικοινων α που ε χε µε τον ENISA αλλά και µε τα υποκε µενα των δεδοµένων που δήλωσαν ότι ε χαν διαρρεύσει τα δεδοµένα τους.
  10. Με βάση τα ανωτέρω –βλ. Σηµε α 3-5– προκύπτει ότι ο υπεύθυνος επεξεργασ ας δεν υιοθέτησε τα πλέον ενδεδειγµένα µέτρα για την ασφάλεια της επεξεργασ ας, κατά παράβαση του άρθρου 10 του ν. 2472/
  11. Σηµειώνεται επ σης ότι οι υποχρεώσεις του άρ. 10 για την ασφάλεια της επεξεργασ ας βαρύνουν και τον εκτελούντα την επεξεργασ α. Το εφαρµοστέο δ καιο όσον αφορά την ασφάλεια της επεξεργασ ας ε ναι το εθνικό δ καιο του Κράτους Μέλους στο οπο ο ε ναι εγκαταστηµένος ο εκτελών την επεξεργασ α – εν προκειµένω, για την εταιρε α WebHotelier Holdings LTD, το κυπριακό δ καιο.
  12. Εν όψει της παράβασης που διαπιστώθηκε και του γεγονότος ότι δεν υπήρξε αµέσως ενηµέρωση όλων όσων τα δεδοµένα τέθηκαν σε κ νδυνο, και λαµβάνοντας επ σης υπόψη τόσο το ότι ο υπεύθυνος επεξεργασ ας προχώρησε στη λήψη µέτρων εν σχυσης της ασφάλειας, σε συνδυασµό µε το ότι έχει δροµολογηθε διαδικασ α αναβάθµισης του περιβάλλοντος ηλεκτρονικών κρατήσεων σύµφωνη µε τα πρότυπα ασφαλε ας (απευθε ας σύνδεση µε ασφαλές περιβάλλον τραπεζικού ιδρύµατος), η Αρχή κρ νει οµόφωνα ότι πρέπει να επιβληθε στον υπεύθυνο επεξεργασ ας η προβλεπόµενη στο άρθρο 21 παρ. 1 στοιχ. β΄ του ν. 2472/1997 κύρωση που αναφέρεται στο διατακτικό της παρούσας για µη λήψη κατάλληλων οργανωτικών και τεχνικών µέτρων ασφάλειας, σύµφωνα µε τα οριζόµενα στο άρθρο 10 του νόµου 2472/1997, η οπο α οδήγησε σε περιστατικό παραβ ασης προσωπικών 15 δεδοµένων. ΓΙΑ ΤΟΥΣ ΛΟΓΟΥΣ ΑΥΤΟΥΣ Η Αρχή Προστασ ας ∆εδοµένων Προσωπικού Χαρακτήρα, λαµβάνοντας υπόψη τα παραπάνω,
  13. Επιβάλλει, µε βάση τα άρθρα 19 παρ. 1 στοιχ. στ΄ και 21 ν. 2472/1997, στην εταιρε α «ΟΛΥΜΠΙΩΝ ΞΕΝΟ∆ΟΧΕΙΩΝ ΑΕ», µε διακριτικό τ τλο Royal Olympic, πρόστιµο πέντε χιλιάδων
(5000)ευρώ για την ανωτέρω περιγραφόµενη παράβαση του ν. 2472/
  1. Απευθύνει προειδοπο ηση στην ως άνω εταιρε α όπως λάβει αµελλητ τα απαρα τητα µέτρα για την ασφάλεια της επεξεργασ ας, σύµφωνα µε το άρ. 10 του ν. 2472/
  2. Στα µέτρα αυτά θα πρέπει να συµπεριλαµβάνεται η αναδιαµόρφωση του συστήµατος ηλεκτρονικών κρατήσεων έτσι ώστε να µην τηρούνται, από τον υπεύθυνο επεξεργασ ας, οι αριθµο ασφαλε ας (CVC/CVV) των πιστωτικών καρτών των πελατών του, καθώς επ σης και η εκπα δευση του προσωπικού ως προς την ασφαλή χρήση των υπολογιστών τους και την προστασ α των δεδοµένων που επεξεργάζονται µέσω αυτών. Ο Πρόεδρος Η γραµµατέας Πέτρος Χριστόφορος Ειρήνη Παπαγεωργοπούλου 16

🔗 Στην επίσημη πηγή

Επεξήγηση AI βάσει του επίσημου κειμένου του νόμου. Ενδεικτική, δεν υποκαθιστά νομική συμβουλή.