← Ελλάδα

Επιβολή προστίμου στον ΟΤΕ για τη μη τήρηση κατάλληλων μέτρων ασφάλειας που οδήγησε σε περιστατικό παραβίασης προσωπικών δεδομένων

Αθήνα, 08-01-2015 Αριθ. Πρωτ.: Γ/ΕΞ/51/08-01-2015 ΑΡΧΗ ΠΡΟ ΤΑ ΙΑ Ε ΟΜΕΝΝ ΠΡΟ ΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΑΠΟΦΑΣΗ Η Αρχή Προστασίας Α . 1 / 2015 εδο"ένων Προσωπικού Χαρακτήρα συνήλθε, "ετά από πρόσκληση του Προέδρου της, σε τακτική συνεδρίαση στην έδρα της την 16-122014, σε συνέχεια της από 07-10-2014 συνεδρίασης, προκει"ένου να εξετάσει την υπόθεση του αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν ο Πρόεδρος, Π. Χριστόφορος και τα τακτικά "έλη της Αρχής Λ. Κοτσαλής, Α.-Ι. Μεταξάς, . Μπριόλας, Α. τη υ"βώνης, ως εισηγητής, Κ. Χριστοδούλου και Π. Τσαντίλας. συνεδρίαση, χωρίς δικαίω"α ψήφου, παρέστησαν επίσης, "ε εντολή του Προέδρου, ο Γ. Ρουσόπουλος, ειδικός επιστή"ονας–ελεγκτής, ως βοηθός εισηγητή, και η Ειρήνη Παπαγεωργοπούλου, υπάλληλος του τ"ή"ατος διοικητικών και οικονο"ικών υποθέσεων, ως γρα""ατέας. Η Αρχή έλαβε υπόψη τα παρακάτω: Με το υπ’ αριθ". πρωτ. Γ/ΕΙ /62/07-01-2013 έγγραφό της η Υποδιεύθυνση ίωξης Ηλεκτρονικού Εγκλή"ατος ( ΗΕ) ζήτησε τη συνδρο"ή της Αρχής σε έρευνά της στην εταιρεία «InfoCredit Α.Ε.». Μετά τη διενέργεια του ελέγχου τα συλλεχθέντα ψηφιακά πειστήρια ζητήθηκαν από την ΗΕ "ε τα υπ’ αριθ". πρωτ. Γ/ΕΞ/914/11-022013 και Γ/ΕΞ/1750/08-03-2013 έγγραφα της Αρχής και χορηγήθηκαν στην Αρχή "ε τα υπ’ αριθ". πρωτ. Γ/ΕΙ /2712/17-04-2013 και Γ/ΕΙ /2856/22-04-2013 έγγραφα της ιεύθυνσης Εγκ/κων Ερευνών της Ελληνικής Αστυνο"ίας, κατόπιν έγκρισης των αρ"όδιων εισαγγελικών και ανακριτικών αρχών. Από την εξέταση των ψηφιακών πειστηρίων διαπιστώθηκε ότι σε αυτά περιέχονταν προσωπικά δεδο"ένα "εγάλου αριθ"ού συνδρο"ητών της «Οργανισ"ός Τηλεπικοινωνιών της Ελλάδος Α.Ε.» (εφεξής ΟΤΕ και υπεύθυνος επεξεργασίας). 1 υγκεκρι"ένα βρέθηκαν πίνακες βάσης δεδο"ένων "ε ονό"ατα και λοιπά προσωπικά δεδο"ένα συνδρο"ητών του ΟΤΕ, ως εξής: α. Πίνακες «οte10a_subscriptions» «ote08_subscriptions», και «ote10_subscriptions» «ote09_subscriptions», "ε 5.434.349, 4.671.389, 4.620.797 και 4.563.422 στοιχεία συνδρο"ών αντίστοιχα. Τα στοιχεία αυτά περιλα"βάνουν κωδικούς συνδρο"ής και συνδρο"ητή, αριθ"ό τηλεφώνου, κωδικούς προσφερό"ενης υπηρεσίας, διεύθυνση, την πληροφορία για το αν η συνδρο"ή είναι ενεργή ή όχι και την πληροφορία για το αν ο αριθ"ός τηλεφώνου είναι ανακοινώσι"ος σε καταλόγους ή όχι (απόρρητος). β. Πίνακας «ote_customers» "ε 8.453.783 εγγραφές όπου περιέχονται προσωπικά δεδο"ένα συνδρο"ητών του ΟΤΕ (κωδικός συνδρο"ητή, ονο"ατεπώνυ"ο, όνο"α πατρός, η"ερο"ηνία γέννησης, Α.Φ.Μ., στοιχεία δελτίου ταυτότητας, διεύθυνση και έτος. γ. Πίνακας «ote_epagelma» "ε 3.969.568 εγγραφές, όπου τηρείται η αντιστοιχία Α.Φ.Μ. και επαγγέλ"ατος. δ. Πίνακας «ote_products» "ε 601 εγγραφές όπου τηρούνται πληροφορίες για τα προϊόντα ή τις υπηρεσίες στις οποίες αφορά η κάθε συνδρο"ή. Η Αρχή απέστειλε "ε το υπ’ αριθ". πρωτ. Γ/ΕΞ/5522/28-08-2013 έγγραφο αντίγραφο των σχετικών ψηφιακών πειστηρίων "αζί "ε συνοπτική περιγραφή τους στον ΟΤΕ ζητώντας τις απόψεις της εταιρείας. Ο ΟΤΕ απάντησε "ε το υπ’ αριθ". πρωτ. …/…-…-2013 έγγραφό του (αρ. πρωτ. Αρχής Γ/ΕΙ /7599/27-11-2013) επιση"αίνοντας τα εξής: α) ότι από την ανάλυση των στοιχείων εκτι"ούν ότι τα δεδο"ένα που περιέχονται στους πίνακες «ote_subscriptions», «ote_customers», «ote_epaggelma» και «ote_products» αφορούν την περίοδο 2008 έως και Μάιο 2010, β) ότι δεν αποτελούν ακριβές αντίγραφο βάσης δεδο"ένων του ΟΤΕ, και γ) ότι κατά το χρονικό διάστη"α αυτό ο ΟΤΕ ελά"βανε τα κατάλληλα και απαιτού"ενα για την ασφαλή διαχείριση των βάσεων δεδο"ένων και συστη"άτων του οργανωτικά και τεχνικά "έτρα "ε σκοπό την αποτροπή "η εξουσιοδοτη"ένης πρόσβασης. Για το τελευταίο αναφέρει ειδικότερα ότι στις βάσεις δεδο"ένων και στα συστή"ατά του εφαρ"οζόταν περιορισ"ένη και προσωποποιη"ένη πρόσβαση για την εξυπηρέτηση συγκεκρι"ένων σκοπών (π.χ. έκδοση λογαριασ"ών). Όλες οι προσβάσεις παρέχονταν από ένα κεντρικό πληροφοριακό σύστη"α (Κεντρικό ύστη"α ιαχείρισης Πρόσβασης) το οποίο κατόπιν αντικαταστάθηκε από σύστη"α διαχείρισης 2 ταυτότητας (Identity Management). Με τον τρόπο αυτό καταγράφεται ποιος ζητούσε πρόσβαση, ποιος την ενέκρινε και πότε. καταγραφή των προσβάσεων των ε επίπεδο βάσης δεδο"ένων γινόταν χρηστών (συνδέσεις/αποσυνδέσεις και αποτυχη"ένες προσπάθειες σύνδεσης). Τα αρχεία καταγραφής διατηρούνται για δύο

(2)έτη, σύ"φωνα "ε τον Κανονισ"ό της Α ΑΕ για τη ιασφάλιση του Απορρήτου των Ηλεκτρονικών Επικοινωνιών. Καθώς το περιστατικό αφορούσε σε χρόνο "εγαλύτερο των δύο ετών, δεν κατέστη δυνατός ο έλεγχος των αρχείων καταγραφής. Επιπλέον αναφέρει ότι υπήρχε διαχωρισ"ός δικτύων σε λογικό επίπεδο και ελεγχό"ενη φυσική πρόσβαση στα κτήρια του ΟΤΕ και στα Κέντρα εδο"ένων που βρίσκονται οι εξυπηρετητές του. Τέλος, ο ΟΤΕ ανέφερε ότι η διαδικασία διασφάλισης των δεδο"ένων των πελατών είναι "ια διαρκώς εξελισσό"ενη και αναβαθ"ιζό"ενη διαδικασία και περιγράφει τις ενέργειές του προς το σκοπό αυτό. Μετά την εξέταση της ανωτέρω απάντησης η Αρχή απέστειλε νεώτερη επιστολή (υπ’ αριθ". πρωτ. Γ/ΕΞ/1034/17-02-2014), ζητώντας περαιτέρω διευκρινίσεις. Ο ΟΤΕ απάντησε εκ νέου "ε το υπ’ αριθ". πρωτ. …/…-…-2014 έγγραφό του (αρ. πρωτ. Αρχής Γ/ΕΙ /2085/01-04-2014) επιση"αίνοντας τα εξής: α) Ότι πέραν της καταγραφής του συνόλου των προσβάσεων εφαρ"όζει κανόνες περιορισ"ένης και προσωποποιη"ένης πρόσβασης σε βάσεις δεδο"ένων για την εξυπηρέτηση συγκεκρι"ένων σκοπών από περιορισ"ένο αριθ"ό ειδικά εξουσιοδοτη"ένων ατό"ων. Κατά το χρόνο απάντησης είναι σε εξέλιξη διαδικασία εγκατάστασης συστή"ατος αποφυγής "αζικής "εταφόρτωσης δεδο"ένων (DLP). β) Ότι έγινε η πλέον επιστά"ενη και εκτετα"ένη εσωτερική έρευνα, αλλά δεδο"ένης της "η ύπαρξης αρχείων καταγραφής δεν ήταν δυνατή η εξαγωγή ασφαλών συ"περασ"άτων. γ) Ότι οι κατηγορίες δεδο"ένων (πεδία) customer, account_num, product_id και product_seq περιέχουν στοιχεία που υπάρχουν σε βάσεις δεδο"ένων του ΟΤΕ ενώ το πεδίο subs-id δεν υπάρχει "ε τη "ορφή που βρέθηκε στα ψηφιακά πειστήρια. Αντίθετα οι πίνακες ote_subscriptions δεν υφίστανται στις βάσεις του ΟΤΕ "ε αυτή τη "ορφή και αποτελούν προϊόν συνδυαστικής αναζήτησης (ερωτή"ατα queries) δεδο"ένων από διαφορετικούς πίνακες ενώ αφορούν σε συγκεκρι"ένα προϊόντα τηλεφωνίας της εταιρείας. δ) Ότι σε στοιχεία όπως αυτά του περιστατικού δύναται να έχουν πρόσβαση οι αρ"όδιοι υπάλληλοι του ΟΤΕ ή/και εξωτερικοί συνεργάτες "ε τους οποίους συνάπτονται συ"βάσεις ε"πιστευτικότητας. στόσο, πρόσβαση στο σύνολο των δεδο"ένων που χορηγήθηκαν είχαν "όνο οι εργαζό"ενοι του ΟΤΕ που απασχολούνται ως διαχειριστές βάσεων δεδο"ένων και καθώς και 3 περιορισ"ένος αριθ"ός προσωπικού συνεργαζό"ενων εταιρειών. Ο ΟΤΕ επιση"αίνει ότι η συνδρο"ή εξωτερικών συνεργατών είναι απαραίτητη τόσο για την επίλυση τεχνικών προβλη"άτων όσο και για την ανάπτυξη νέων εφαρ"ογών. ε) Ότι προχώρησε σε λεπτο"ερή έρευνα και ανάλυση για το συγκεκρι"ένο περιστατικό για πάνω από δύο "ήνες. Ελέγχθηκαν εφαρ"ογές, βάσεις και διασυνδέσεις συστη"άτων. η"ιουργήθηκε δοκι"αστικό περιβάλλον εφαρ"ογών και δεδο"ένων για το έτος
  1. Επιπλέον υλοποιήθηκε διαδικασία αναπαραγωγής του περιβάλλοντος του περιστατικού για να εκτι"ηθεί ο χρόνος και ο τρόπος που απαιτείται για να παραχθούν πίνακες "ε στοιχεία παρό"οια "ε αυτά των ευρεθέντων αρχείων. Η έλλειψη αρχείων καταγραφής, λόγω της παρόδου του χρόνου τήρησης τους, είχε ως επακόλουθο την αδυνα"ία απόδειξης ή ασφαλούς ένδειξης για τη συνδρο"ή γεγονότων και την ύπαρξη ε"πλεκο"ένων προσώπων. Εν όψει της συνεδρίασης της 7/10/2014 κατατέθηκαν από τον ΟΤΕ ("ε το υπ’ αριθ"’ πρωτ. Γ/ΕΙ /5733/26-09-2014 έγγραφό του) αντίγραφα της πολιτικής ασφάλειας και λοιπών συναφών κει"ένων, τόσο στη "ορφή που ήταν εν ισχύ κατά το διάστη"α που εκτι"άται ότι συνέβη το περιστατικό παραβίασης προσωπικών δεδο"ένων, όσο και στην ισχύουσα κατά το χρόνο της ακρόασης. Με το έγγραφό αυτό "άλιστα, ο ΟΤΕ επιση"αίνει ότι βελτιώνει συνεχώς τα "έτρα ασφάλειας που εφαρ"όζει και τις σχετικές "ε αυτά διαδικασίες λα"βάνοντας τα πλέον σύγχρονα τεχνικά "έτρα ενίσχυσης της ασφάλειας και της προστασίας των δεδο"ένων των πελατών του. Τα "έτρα αυτά περιγράφονται αναλυτικά. Κατά τη διενέργεια διοικητικού ελέγχου της Αρχής στον ΟΤΕ κατά το έτος 2009, στο πλαίσιο της κοινής δράσης έρευνας για την εφαρ"ογή των Οδηγιών της Ε.Κ. για την τήρηση δεδο"ένων στον το"έα των ηλεκτρονικών επικοινωνιών (2006/24/EK) και την προστασία των προσωπικών δεδο"ένων στον το"έα των ηλεκτρονικών επικοινωνιών (2002/58/EK) ο ΟΤΕ χορήγησε στην Αρχή αντίγραφο της τότε ισχύουσας πολιτικής ασφάλειας (υπ’ αριθ". πρωτ. Γ/ΕΙ /7428/10-12-2009). ε αυτό περιέχεται η έκδοση 1.1/21-11-2006 της Πολιτικής Πρόσβασης όπου αναφέρονται στην παρ. 3.4.2 «ιαδικασ ες ελέγχου διαδικασιών διαχε ρισης πρόσβασης» αναφέρεται "εταξύ άλλων ότι «…Ό έλεγχος των διαδικασιών βασ ζεται και στα αρχε α καταγραφής συ βάντων που προέρχονται από τα κρ σι α συστή ατα του Οργανισ ού. Όλα τα συστή ατα και οι εφαρ ογές που διαχειρ ζονται ευα σθητα δεδο ένα δη ιουργούν αρχε α καταγραφής συ βάντων που καταγράφουν κάθε ενέργεια εισαγωγής, τροποπο ησης και διαγραφής των δεδο ένων αυτών ή δικαιω άτων 4 χρηστών, τις συνδέσεις των χρηστών και την ταυτότητά τους, την ώρα και την η ερο ην α σύνδεσης και αποσύνδεσης από το σύστη α καθώς και τις εφαρ ογές που χρησι οποιήθηκαν, την εκκ νηση και τον τερ ατισ ό των συστη άτων….» Επίσης, στην υπ’ αριθ". πρωτ. ΓΝ/ΕΙ /1495/23-12-2010 γνωστοποίησή του ο ΟΤΕ επισύναψε αντίγραφο (συγκεκρι"ένα: έκδοση της ιαδικασίας 1.4/12-11-2010). Ελέγχου ε αυτή ικαιω"άτων Πρόσβασης προβλέπεται διαδικασία συστη"ατικού ελέγχου της εξουσιοδοτη"ένης πρόσβασης η οποία πρέπει να εκτελείται τουλάχιστον κάθε 6 "ήνες. Παρό"οιες κατάλληλες προβλέψεις για τους ελέγχους ασφάλειας και πρόσβασης υπάρχουν και στις νεώτερες πολιτικές του ΟΤΕ
  2. Κατόπιν της συνεδρίασης της 07-11-2014 ο ΟΤΕ κατέθεσε το υπ’ αριθ". πρωτ. Γ/ΕΙ /6463/27-10-2014 υπό"νη"α. ε αυτό υποστηρίζει συνοπτικά τα εξής: α) Ότι ουδέποτε διαβίβασαν "αζικά δεδο"ένα σε τρίτους. β) Ότι το συγκεκρι"ένο περιστατικό διερευνήθηκε διεξοδικά (όπως ήδη περιγράφηκε στο προηγού"ενό του υπό"νη"α). γ) Ότι το σύνολο των δεδο"ένων ήταν καταχωρη"ένα "όνο στη κεντρική βάση δεδο"ένων τι"ολόγησης του ΟΤΕ για την οποία γινόταν επιβεβαίωση των δικαιω"άτων πρόσβασης σε εξα"ηνιαία βάση σε εφαρ"ογή και της νο"οθεσίας Sarbannes-Oxley των Η.Π.Α., αλλά τα στοιχεία επιβεβαίωσης των ελέγχων δεν έχουν τηρηθεί, καθώς έχουν διαγραφεί τα ηλεκτρονικά αρχεία καταγραφής. δ) Ότι ο ακριβής χρόνος του περιστατικού αλλά και το πλήθος των συ"βάντων παραγωγής των δεδο"ένων δεν είναι δυνατό να διαπιστωθεί, καθώς ανάγονται σε χρόνο πέραν της διετίας, ενώ από τα τηρού"ενα αρχεία καταγραφής δεν διαπιστώθηκε περιστατικό ασφάλειας ούτε ένδειξη για "η αιτιολογη"ένη "αζική εξαγωγή δεδο"ένων τα έτη 2012 και
  3. ε) Ότι η πληροφορία που περιέχεται στα δεδο"ένα του περιστατικού αποτελεί "εν εσωτερική πληροφορία του ΟΤΕ, αλλά δεν είναι σε κα"ία περίπτωση κρίσι"η ή ευαίσθητη. Επιση"άνει "άλιστα ότι τα δεδο"ένα αυτά διαβιβάζονται και στη ΓΓΠ στο πλαίσιο της υφιστά"ενης νο"οθεσίας ενώ το πεδίο customer_ref αποτελεί εσωτερικής χρησι"ότητας πληροφορία που δεν "πορεί να προκαλέσει βλάβη στα υποκεί"ενα των δεδο"ένων. στ) Ότι το εν λόγω περιστατικό "πορεί να είναι "όνο αποτέλεσ"α κακόβουλης ενέργειας. Επίσης αναφέρει ότι το γεγονός ότι δεν έχουν καταγραφεί περιστατικά παραβίασης υποδεικνύει ότι τα "έτρα που λα"βάνονται είναι επαρκή και αποτελεσ"ατικά. ζ) Ότι έχει ληφθεί πλήθος πρόσθετων "έτρων για τη 1 Βλ. ειδικότερα: α) Έλεγχοι Ασφάλειας Πληροφοριών (έκδοση PR.ERM.02.16 - 10/05/2013), β) Έλεγχος Ορθής Εφαρ"ογής της Πολιτικής Λογικής Πρόσβασης (Έκδοση PR.ERM.02.07 -15/4/2013) 5 διασφάλιση των δεδο"ένων των πελατών του. Τέλος, υποστηρίζει ότι τα δεδο"ένα που περιελά"βανε το περιστατικό παραβίασης δεν ήταν κρίσι"α ή ευαίσθητα. το πλαίσιο εξέτασης της ως άνω υπόθεσης, ο ΟΤΕ κλήθηκε νο"ί"ως σε ακρόαση κατά τη συζήτηση της υπόθεσης ενώπιον της Αρχής στις 07-10-2014 "ε την υπ' αριθ". πρωτ. ΓΝ/ΕΞ/5515/17-09-2014 κλήση και παρέστη. Κατά τη συνεδρίαση, η κληθείσα εξέθεσε προφορικά τις απόψεις της, τις οποίες ανέπτυξε κατόπιν διεξοδικώς "ε σχετικό υπό"νη"ά της (υπ’ αριθ". πρωτ. ΓΝ/ΕΙ /6463/27-10-2014). Η Αρχή, "ετά από εξέταση όλων των στοιχείων του φακέλου και αναφορά στα δια"ειφθέντα της συνεδρίασης της 07-10-2014, αφού άκουσε τον εισηγητή και το βοηθό εισηγητή, ο οποίος στη συνέχεια αποχώρησε, και κατόπιν διεξοδικής συζήτησης, ΣΚΕΦΤΗΚΕ ΣΥΜΦ ΝΑ ΜΕ ΤΟΝ ΝΟΜΟ
  4. Κατά το άρθρο 10 παρ. 3 του ν. 2472/1997 «Ο υπεύθυνος επεξεργασίας οφείλει να λα"βάνει τα κατάλληλα οργανωτικά και τεχνικά "έτρα για την ασφάλεια των δεδο"ένων και την προστασία τους από τυχαία ή αθέ"ιτη καταστροφή, τυχαία απώλεια, αλλοίωση, απαγορευ"ένη διάδοση ή πρόσβαση και κάθε άλλη "ορφή αθέ"ιτης επεξεργασίας. Αυτά τα "έτρα πρέπει να εξασφαλίζουν επίπεδο ασφαλείας ανάλογο προς τους κινδύνους που συνεπάγεται η επεξεργασία και η φύση των δεδο"ένων που είναι αντικεί"ενο της επεξεργασίας...». Επίσης, στο άρ. 12 παρ. 1 του ν. 3471/2006 ορίζεται ότι «ο φορέας παροχής διαθεσί"ων στο κοινό υπηρεσιών ηλεκτρονικών επικοινωνιών οφείλει να λα"βάνει τα ενδεδειγ"ένα τεχνικά και οργανωτικά "έτρα, προκει"ένου να προστατεύεται η ασφάλεια των υπηρεσιών του, καθώς και η ασφάλεια του δη"οσίου δικτύου ηλεκτρονικών επικοινωνιών. Τα "έτρα αυτά, εφόσον είναι αναγκαίο, λα"βάνονται από κοινού "ε τον φορέα παροχής του δη"οσίου δικτύου ηλεκτρονικών επικοινωνιών, πρέπει δε να εγγυώνται επίπεδο ασφαλείας ανάλογο προς τον υπάρχοντα κίνδυνο, λα"βανο"ένων υπόψη αφ' ενός των πλέον προσφάτων τεχνικών δυνατοτήτων αφ' ετέρου δε του κόστους εφαρ"ογής τους.» 6 Από τα ανωτέρω προκύπτει ότι ο υπεύθυνος επεξεργασίας, οφείλει ο ίδιος, να προσδιορίζει την καταλληλότητα των "έτρων "ε κριτήρια α) τη φύση των δεδο"ένων, όπως καταρχήν απλά ή ευαίσθητα, και τα προστατευό"ενα από ειδικά απόρρητα δεδο"ένα, β) την επικινδυνότητα της επεξεργασίας, δηλαδή ιδίως τις επιπτώσεις που ενδέχεται να επιφέρουν στα φυσικά πρόσωπα περιστατικά παραβίασης των δεδο"ένων και επιπλέον λα"βάνοντας υπόψη τις τεχνολογικές εξελίξεις και το κόστος. Όπως έχει ήδη επιση"άνει η Αρχή "ε την απόφαση 98/2013, η ασφάλεια εξειδικεύεται σε τρεις βασικούς στόχους, ήτοι την ε"πιστευτικότητα, ακεραιότητα και διαθεσι"ότητα των δεδο"ένων, ενώ συ"πληρω"ατικοί στόχοι, ιδίως από τη σκοπιά της προστασίας των προσωπικών δεδο"ένων, αποτελεί "εταξύ άλλων και η "η αποποίηση της ευθύνης (ή λογοδοσία). Από το γρά""α και το σκοπό της διάταξης είναι σαφές ότι η υποχρέωση αυτή του υπευθύνου επεξεργασίας έχει προληπτικό και κατασταλτικό χαρακτήρα. Προληπτικό ώστε τα εφαρ"οστέα "έτρα να αποτρέψουν περιστατικά παραβίασης προσωπικών δεδο"ένων, κατασταλτικό ώστε τυχόν περιστατικό να "πορεί να ανιχνευθεί και να διερευνηθεί.
  5. Από τα στοιχεία του φακέλου της υπόθεσης προκύπτει περιστατικό παραβίασης δεδο"ένων προσωπικού χαρακτήρα "εγάλου αριθ"ού συνδρο"ητών του ΟΤΕ. Το περιστατικό αφορά σε δεδο"ένα "εταξύ των ετών 2008 και
  6. εν κατέστη δυνατό να διαπιστωθεί "ε ποιο τρόπο πραγ"ατοποιήθηκε το περιστατικό, αλλά η ύπαρξη πινάκων συνδρο"ητών για τέσσερις διαφορετικές περιόδους οδηγεί στο συ"πέρασ"α ότι συνέβη τουλάχιστον "ία φορά, κατά πάσα πιθανότητα σε τέσσερις διαφορετικές περιόδους. Τα δεδο"ένα αφορούν σε πάνω από 8.000.000 παλιούς ή υφιστά"ενους συνδρο"ητές (στους οποίους περιλα"βάνονται φυσικά όσο και νο"ικά πρόσωπα), που έχουν διατελέσει συνδρο"ητές του ΟΤΕ (συνολικά). Η αρχική προέλευση των δεδο"ένων είναι πέραν α"φιβολίας ο ΟΤΕ, καθώς στα δεδο"ένα περιλα"βάνονται πεδία που είναι εσωτερικά του οργανισ"ού, ιδίως τα customer, account_num, product_id και product_seq. τα δεδο"ένα περιλα"βάνονται τόσο στοιχεία συνδρο"ητών που είναι ανακοινώσι"α σε καταλόγους (και άρα "πορεί να βρεθούν από δη"όσια προσβάσι"η πηγή) αλλά και στοιχεία "η ανακοινώσι"α σε καταλόγους (π.χ. ΑΦΜ), που δεν "πορεί να βρεθούν σε δη"όσια προσβάσι"η πηγή. Επίσης, σε πάνω από 350.000 περιπτώσεις συνδρο"ητών το υποκεί"ενο των δεδο"ένων έχει ρητά ζητήσει από τον πάροχο να "ην περιλα"βάνονται τα στοιχεία του σε καταλόγους. Είναι βέβαιο ότι δεδο"ένα των πινάκων (ιδίως του πίνακα 7 πελατών) έχουν συνδυαστεί "ε άλλα δεδο"ένα, είτε εντός του οργανισ"ού, είτε "ε διασταύρωση "ε άλλα δεδο"ένα (π.χ. "ε αυτά που κατείχε παράνο"α η InfoCredit). Το γεγονός αυτό αποδεικνύει ότι υπήρξε επίπτωση από την επεξεργασία των προσωπικών δεδο"ένων των συνδρο"ητών του οργανισ"ού, ιδιαίτερα "άλιστα και σε όσους είχαν δηλώσει ότι δεν επιθυ"ούν να είναι τα στοιχεία τους ανακοινώσι"α σε καταλόγους. Όσον αφορά τα "έτρα ασφάλειας που εφαρ"όζει ο ΟΤΕ, ως πάροχος υπηρεσιών ηλεκτρονικής επικοινωνίας υπόκειται σε αυστηρούς κανόνες ως προς την ασφάλεια των ηλεκτρονικών υπηρεσιών που παρέχει και των συναφών δεδο"ένων (στα οποία περιλα"βάνονται και τα δεδο"ένα συνδρο"ητών). ιαθέτει "εν πολιτική ασφάλειας (σύ"φωνη "ε τους κανονισ"ούς της Α ΑΕ) αλλά τα λα"βανό"ενα "έτρα ασφάλειας αποδείχθηκαν στην πράξη ανεπαρκή. Και τούτο γιατί δεν κατάφεραν να αποτρέψουν «"αζική» διαρροή δεδο"ένων για έως τέσσερις διαφορετικές χρονικές περιόδους, γεγονός που υποδεικνύει ότι το περιστατικό δεν ήταν ένα "ε"ονω"ένο ή τυχαίο γεγονός. Η Αρχή δέχεται ότι ο ΟΤΕ δεν έχει πλέον τη δυνατότητα να διερευνήσει πλήρως το περιστατικό, καθώς έχουν περάσει πλέον των δύο ετών και τα αρχεία καταγραφής έχουν καταστραφεί. Τούτο ό"ως δεν ση"αίνει ότι ο οργανισ"ός απαλλάσσεται των ευθυνών του. Αντίθετα, θα έπρεπε να έχει εφαρ"όσει "έτρα ασφάλειας που να εξασφαλίζουν ότι δεν είναι δυνατή η "αζική "εταφόρτωση ή/και η εξαγωγή δεδο"ένων από τα συστή"ατά του συ"περιλα"βανο"ένων και των διαχειριστών ή ειδικών εξωτερικών συνεργατών του. ε κάθε περίπτωση, θα έπρεπε ένα τέτοιας έκτασης και επαναλα"βανό"ενο περιστατικό να έχει προληφθεί, ή στη χειρότερη περίπτωση ανιχνευθεί, από τα εφαρ"οζό"ενα "έτρα ασφάλειας. Η πρόληψη ή, στη χειρότερη περίπτωση, η ανίχνευση ενός τέτοιου περιστατικού δεν "πορεί να θεωρηθεί ως αδύνατη. Άλλωστε, η διαδικασία εξα"ηνιαίου ελέγχου των δικαιω"άτων πρόσβασης σε συνδυασ"ό "ε την καταγραφή των ενεργειών των χρηστών, "έτρα που ήδη περιγράφονται στις διαδικασίες που υφίσταντο κατά το χρονικό διάστη"α 2008 έως 2010, αποτελεί καταρχήν επαρκές "έτρο. Το γεγονός, ό"ως ότι συνέβη το περιστατικό αποδεικνύει ότι είτε η καταγραφή ενεργειών δεν διενεργήθηκε σωστά, ώστε "η εξουσιοδοτη"ένος χρήστης απέκτησε το σύνολο των δεδο"ένων, είτε ότι ο (τουλάχιστον ανά εξά"ηνο) έλεγχος των προσβάσεων δεν έγινε αποτελεσ"ατικά. Αν τα ανωτέρω είχαν εφαρ"οστεί το περιστατικό θα είχε αντι"ετωπιστεί, έστω και κατασταλτικά, εντός του προβλεπό"ενου χρονικού 8 διαστή"ατος. Αποδεικνύεται επο"ένως ότι τα λα"βανό"ενα "έτρα ασφάλειας δεν ήταν ικανά να αποτρέψουν το περιστατικό. Από το υπό"νη"α του Οργανισ"ού που κατατέθηκε προ της ακρόασής του προκύπτει επίσης ότι προβαίνει σε διαρκή βελτίωση των "έτρων ασφάλειας, όπως οφείλει. Η πιθανότητα επανάληψης παρό"οιου περιστατικού "ειώνεται πλέον, από την εγκατάσταση των συστη"άτων DAM (Database Activity Monitor) και IDM (Identity Management) και το διαχωρισ"ό των δικτύων. Η Αρχή, λα"βάνοντας υπόψη το "εγάλο αριθ"ό προσωπικών δεδο"ένων συνδρο"ητών φυσικών προσώπων (παλαιών και υφιστα"ένων) του ΟΤΕ που διέρρευσαν, το γεγονός ότι στα δεδο"ένα περιλα"βάνονται "η δη"όσια προσβάσι"α απλά προσωπικά δεδο"ένα για "εγάλο αριθ"ό συνδρο"ητών, την προσβολή που επήλθε στα υποκεί"ενα των δεδο"ένων, όπως αυτή εκτέθηκε αναλυτικά ανωτέρω, τη διαπίστωση ότι δεν τηρήθηκαν τα κατάλληλα "έτρα ασφάλειας, συνεκτι"ώντας το γεγονός ότι ο ΟΤΕ ενισχύει τα λα"βανό"ενα "έτρα ασφάλειας και ότι "ετά τη ανακοίνωση του περαστικού σε αυτόν προχώρησε σε ενέργειες –έστω και ατελέσφορες– για τη διερεύνησή του, κρίνει ότι πρέπει να επιβληθεί στον υπεύθυνο επεξεργασίας η προβλεπό"ενη στο άρθρο 21 παρ. 1 στοιχ. β΄ του ν. 2472/1997 κύρωση που αναφέρεται στο διατακτικό της παρούσας και η οποία κρίνεται ανάλογη "ε τη βαρύτητα της παράβασης. ΓΙΑ ΤΟΥΣ ΛΟΓΟΥΣ ΑΥΤΟΥΣ Η Αρχή επιβάλλει, "ε βάση τα άρθρα 19 παρ. 1 στοιχ. στ΄ και 21 του ν. 2472/1997, στην «Οργανισ"ός Τηλεπικοινωνιών της Ελλάδος Α.Ε.» πρόστι"ο εξήντα χιλιάδων (60.000) Ευρώ για την ως άνω διαπιστωθείσα παραβίαση των διατάξεων του άρθρου 10 του ν. 2472/1997 και το άρθρου 12 του ν. 3471/
  7. Ο Πρόεδρος της Αρχής Η Γρα ατέας Πέτρος Χριστόφορος Ειρήνη Παπαγεωργοπούλου 9

🔗 Στην επίσημη πηγή

Επεξήγηση AI βάσει του επίσημου κειμένου του νόμου. Ενδεικτική, δεν υποκαθιστά νομική συμβουλή.