← Ελλάδα

Παραβίαση προσωπικών δεδομένων σε εταιρεία παραγωγής φωνογραφημάτων, φορέων ήχου και εικόνας

Αθήνα, 15-05-2012 Αριθ. Πρω .: Γ/ΕΞ/3499/15-05-2012 ΕΛΛΗΝΙΚΗ ΗΜΟΚΡΑΤΙΑ ΑΡΧΗ ΠΡΟΣΤΑΣΙΑΣ Ε ΟΜΕΝΝ ΠΡΟΣΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΑΠΟΦΑΣΗ ΑΡ.59/2012 (Τήα) Η Αρχή Προσ ασίας εδοένων Προσωπικού Χαρακ ήρα συνεδρίασε εκ άκ ως σε σύνθεση Τήα ος σ ην έδρα ης ην 05/04/2012 και ώρα 10:00, εξ’ αναβολής από 06/03/2012 και 03/04/2012 και σε συνέχεια ης από 20/03/2012 συνεδρίασης, ε ά από πρόσκληση ου Προέδρου ης, προκειένου να εξε άσει ην υπόθεση που αναφέρε αι σ ο ισ ορικό ης παρούσας. Παρέσ ησαν οι Γεώργιος Μπα ζαλέξης, Αναπληρω ής Πρόεδρος, κωλυοένου ου Προέδρου ης Αρχής Πέ ρου Χρισ όφορου, και α αναπληρωα ικά έλη Γρηγόριος Λαζαράκος, ως εισηγη ής, και Πέ ρος Τσαν ίλας, σε αν ικα άσ αση ων ακ ικών ελών Ανασ ασίου-Ιωάννη Με αξά, και Ανασ άσιου Πράσσου, αν ίσ οιχα, οι οποίοι, αν και εκλήθησαν νοίως εγγράφως δεν παρέσ ησαν λόγω κωλύα ος. εν παρέσ ησαν αν και εκλήθησαν νοίως εγγράφως ο ηή ριος Μπριόλας, ακ ικό έλος και ο Χαράλαπος Ανθόπουλος, αναπληρωα ικό έλος. Παρόν ες χωρίς δικαίωα ψήφου ή αν ο Γεώργιος Ρουσόπουλος και Ανάργυρος Χρυσάνθου, πληροφορικοί ελεγκ ές, ως βοηθοί εισηγη ές και η Ειρήνη Παπαγεωργοπούλου, υπάλληλος ου ήα ος διοικη ικών και οικονοικών υποθέσεων, ως γραα έας. Η Αρχή έλαβε υπόψη ης α παρακά ω: Σ ις ../5/2011 διαπισ ώθηκε, κα όπιν δηοσιευά ων σ ον ύπο και σχε ικών αναρ ήσεων σ ο διαδίκ υο (διαδικ υακή έκδοση ου περιοδικού Pcworld, άρθρο ε ί λο «Θύα hacking ο Ελληνικό site ης Sony Music», διαθέσιο σ ην ισ οσελίδα (……………….), ό ι υπήρξε περισ α ικό παραβίασης προσωπικών δεδοένων (εφεξής Λ.Κηφισίας 1 3 11523 Αθήνα, Τηλ.:2106475600, Φαξ: 210 6475628, contact@dpa.gr/www.dpa.gr 1 «περισ α ικό») ων εγγεγραένων χρησ ών ου διαδικ υακού όπου ης ε αιρείας Sony Music Entertainment Α.Ε. (εφεξής «Sony»). Σ οιχεία για ην παραβίαση είχαν ήδη αναρ ηθεί από ην προηγούενη ηέρα σε ισ οσελίδες όπου δρασ ηριοποιούν αι οάδες “hacker” ή δηοσιεύον αι σ οιχεία για αυ ούς

  1. Τήα ων δεδοένων που παραβιάσ ηκαν αναρ ήθηκε σ ην ισ οσελίδα ………………., όπου φαίνον αι και α ακριβή πεδία ης βάσης δεδοένων που παραβιάσ ηκαν. Επίσης, σε ανάλογες δηοσιεύσεις2 αναφέρε αι η παραβίαση από hacker ονόα ι «…….», ο οποίος παραόρφωσε ια ισ οσελίδα από ο διαδικ υακό όπο ης Sony. Η παραβίαση αυ ή έγινε, σύφωνα ε η δηοσίευση ων hacker, σ ις ../05/2011 σε σελίδα ου διαδικ υακού όπου ης Sony που αφορά ην καλλι έχνιδα A και συγκεκριένα σ η διεύθυνση ισ ού ………………. Η Αρχή ζή ησε από η Sony, ε ο υπ’ αριθ. πρω . Γ/ΕΞ/3575/23-05-2011 έγγραφό ης, να παράσχει διευκρινίσεις σχε ικά ε ο περισ α ικό και ις σχε ικές ε αυ ό ενέργειές ης. Ειδικό ερα, η ε αιρεία κλήθηκε να διευκρινίσει: «α) την ακρ βή χρον κή στ γή που έλαβε χώρα το περ στατ κό, β) τον αρ θό των ατόων των οποίων τα προσωπ κά δεδοένα δ έρρευσαν (υποκείενα των δεδοένων), γ) το είδος των προσωπ κών δεδοένων που δ έρρευσαν, δ) τον τρόπο κα τον χρόνο κατά τον οποίο η ετα ρεία εντόπ σε τη δ αρροή, ε) την πολ τ κή ασφαλείας κα τα λο πά τεχν κά κα οργανωτ κά έτρα ασφαλείας που ακολουθεί η ετα ρεία γ α την προστασία των προσωπ κών δεδοένων των χρηστών του δ αδ κτυακού τόπου, στ) τους λόγους που οδήγησαν στην δ αρροή (π.χ. συγκεκρ ένες τεχν κές ελλείψε ς) κα την ανάρτηση των προσωπ κών δεδοένων στην παραπάνω στοσελίδα, ζ) τ ς ενέργε ες της ετα ρείας γ α την αντ ετώπ ση του περ στατ κού, συπερ λαβανοένων των τεχν κών κα οργανωτ κών έτρων που έχουν ληφθεί ή πρόκε τα να ληφθούν, η) τυχόν ενηέρωση των υποκε ένων των δεδοένων σχετ κά ε τη δ αρροή, στην οποία προέβη η ετα ρεία ώστε να ετρ ασθούν ο κίνδυνο της δ αρροής». Η Sony, ε ην υπ. αρ. πρω . Γ/ΕΙΣ/3639/25-05-2011 επισ ολή ης, παρείχε απαν ήσεις σ α ερω ήα α ης Αρχής, δηλώνον ας ό ι:
  2. «Η ακρ βής χρον κή στ γή που έλαβε χώρα το περ στατ κό δ ερευνάτα από την Sony Music Entertainment Α.Ε., δεδοένου ότ την 22α Μαΐου 2011, ηέρα Κυρ ακή, ενηερώθηκε η ετα ρεία από το γραφείο της στο Τόκυο ότ hackers ανήρτησαν, την δία ως άνω ηέρα, ανακοίνωση σε στoσελίδα τους γ α γεγονός παράνοης πρόσβασης που κατά την άνω ανάρτηση έλαβε χώρα την ..Μαΐου 2011»
  3. «Ο αρ θός των χρηστών, των οποίων τα δεδοένα φέρετα να δ έρρευσαν, ανέρχετα σε 8385». 1 2 Βλ. ενδεικ ικά …………. Βλ. …………… Λ.Κηφισίας 1 3 11523 Αθήνα, Τηλ.:2106475600, Φαξ: 210 6475628, contact@dpa.gr/www.dpa.gr 2
  4. «Τα δεδοένα που δ έρρευσαν αφορούν σε όνοα χρήστη (user name), κωδ κούς πρόσβασης (password) γ α την είσοδο στην συγκεκρ ένη στοσελίδα, δ ευθύνσε ς email κα τηλεφων κούς αρ θούς. Σηε ωτέον ότ τα παραπάνω δεδοένα δεν υπήρχαν ν α όλους τους χρήστες αλλά όνο γ α όσους είχαν συπληρώσε , ε δ κή τους ευθύνη, τα σχετ κά αυτά πεδία.»
  5. «Η δ αρροή επ βεβα ώθηκε τεχν κά το πρωί της 23ης Μαΐου 2011 από τον τεχν κό ασφαλείας της ετα ρείας φ λοξενίας- hosting «X» (IPHost)».
  6. «Την φ λοξενία των στοσελίδων που φέρετα ότ επλήγησαν έχε αναλάβε η ετα ρεία «X» (IPHost),η οποία είνα υπεύθυνη γ α την αναβάθ ση του φ λαξενητή (server) σύφωνα ε τα εκάστοτε έτρα ασφαλείας κα την τεχν κή υποστήρ ξη του λε τουργ κού συστήατος (operating system) κα του υλ σ κού (hardware). O φ λοξενητής βρίσκετα στο DC LAMDA Hellix στο Κορωπί κάτω από δίκτυο της ετα ρείας IPHost, προστατεύετα δε ε τείχος προστασίας, το οποίο επ τρέπε συγκεκρ ένες κα όνο συνδέσε ς. Η πρόσβαση στη βάση δεδοένων επ τρέπετα όνο εσωτερ κά του δ κτύου. Την υλοποίηση των στοσελίδων που φ λοξενούντα στον ανωτέρω φ λοξενητή (server) κα την ανανέωση κα συντήρηση αυτών έχε αναλάβε η ετα ρεία «Ψ».
  7. «Η Sony Music Entertainment Α.Ε. βρίσκετα στο στάδ ο δ ερεύνησης της παράνοης πρόσβασης κα θα ενηερώσε την Αρχή γ α τα αποτελέσατα της.»
  8. «Η Sony Music Entertainment Α.Ε αέσως όλ ς πληροφορήθηκε το παράνοο γεγονός, κα συγκεκρ ένα την 22α Μαΐου 2011, έδωσε εντολή σε όλους τους αροδίους (ετα ρεία κατασκευής στοσελίδων κα ετα ρεία φ λοξενίας-hosting) γ α άεση απενεργοποίηση όλων των στοσελίδων που ήταν στην επίαχη πλατφόρα. Συγχρόνως, η Sony Music Entertainment Α.Ε επέτυχε το πρωί της 24ης Μαΐου 2011 την απενεργοποίηση της στοσελίδας των hackers που είχε παράνοα αναρτήσε τα δεδοένα. Η Sony Music Entertainment Α.Ε παρακολουθεί συνεχώς τυχόν νέα ανάρτηση ώστε να λάβε τα αναγκαία έτρα.»
  9. «Η Sony Music Entertainment Α.Ε εξέδωσε σχετ κή ανακοίνωση έσω του Τύπου αλλά κα σε άνω από 15.000 στοσελίδες παγκοσίως. +ς εκ τούτου ο χρήστες έχουν ήδη κα επαρκώς ενηερωθεί.» Με ην υπ' αριθ. πρω . Γ/ΕΞ/3785/31-05-2011 εν ολή ου Αναπληρω ή Προέδρου ης Αρχής, δια άχθηκε η διενέργεια ελέγχου σ ην Sony. Ο έλεγχος πραγα οποιήθηκε ην 1/6/2011 σ ις εγκα ασ άσεις ης ε αιρείας LAMDA Hellix A.E., ………….. όπου φιλοξενούν αι α ηλεκ ρονικά αρχεία ων εξυπηρε η ών διαδικ ύου ης Sony, από ους Λ.Κηφισίας 1 3 11523 Αθήνα, Τηλ.:2106475600, Φαξ: 210 6475628, contact@dpa.gr/www.dpa.gr 3 υπαλλήλους ου Τήα ος Ελεγκ ών ης Γραα είας ης Αρχής, Αθηνά Μπούρκα, Γεώργιο Ρουσόπουλο και Ανάργυρο Χρυσάνθου (εφεξής «οάδα ελέγχου»). Κα ά ον επι όπιο έλεγχο, η οάδα ελέγχου πραγα οποίησε αρχικά συνέν ευξη ε ους αρόδιους υπαλλήλους που είχε ορίσει ο υπεύθυνος επεξεργασίας και σ η συνέχεια διενήργησε επι όπιο εχνικό έλεγχο. Ο έλεγχος εσ ιάσ ηκε σ α παρακά ω βασικά σηεία: α) ην εχνική περιγραφή ου συσ ήα ος ο οποίο υποσ ηρίζει ον διαδικ υακό όπο ου υπεύθυνου επεξεργασίας, σ η διεύθυνση http://www.sonymusic.gr/, β) ις κα ηγορίες ων δεδοένων προσωπικού χαρακ ήρα που υφίσ αν αι επεξεργασία έσω διαδικ υακού όπου, γ) ην περιγραφή ου παραπάνω ου συγκεκριένου περισ α ικού παραβίασης προσωπικών δεδοένων και ων πιθανών επιπ ώσεών ου σ α υποκείενα ων δεδοένων, δ) α έ ρα ασφάλειας που είχε λάβει ο υπεύθυνος επεξεργασίας πριν από ο περισ α ικό, ε) ον ρόπο ε ον οποίο ο υπεύθυνος επεξεργασίας αν ιε ώπισε ο περισ α ικό. Σ ο πλαίσιο ου ελέγχου ζη ήθηκε από ον υπεύθυνο επεξεργασίας να παραδώσει σ ην οάδα ελέγχου ια σειρά πεισ ηρίων (εν ύπων και ηλεκ ρονικών – εφεξής «Πεισ ήρια»). Με ά από ην ολοκλήρωση ου επι όπιου ελέγχου, η οάδα ελέγχου συνέ αξε α Πρακ ικά ου ελέγχου απαν ήσεις/διευκρινήσεις κα αγράφον αι οι ου υπεύθυνου επεξεργασίας, οι επι όπιες παρα ηρήσεις ης (εφεξής «Πρακ ικά»), σ α οποία οάδας ελέγχου και η λίσ α ε α Πεισ ήρια. Τα Πρακ ικά απεσ άλησαν σ ις 6/6/2011 ε ήνυα ηλεκ ρονικού αχυδροείου σ ον υπεύθυνο επεξεργασίας για υποβολή σχολίων ή/και παρα ηρήσεων. Σ ις 10/06/2011 α Πρακ ικά ορισ ικοποιήθηκαν ε ο υπ. αρ. πρω . Γ/ΕΞ/4123/10-06-2011 έγγραφο ης Αρχής. Για ην ολοκλήρωση ου ελέγχου ο υπεύθυνος επεξεργασίας απέσ ειλε α υπ. αρ. πρω . Γ/ΕΙΣ/4544/30-06-2011, Γ/ΕΙΣ/5528/10-08-2011 και Α/ΕΙΣ/324/11-10-2011 συπληρωα ικά έγγραφα αναφορικά ε ην υπόθεση. Σ η συνέχεια, η οάδα ελέγχου ελέ ησε α Πρακ ικά σε συνδυασό ε α Πεισ ήρια και συνέ αξε Πόρισα, ο οποίο υπέβαλε σ ην Αρχή ε ο υπ. αρ. πρω . Γ/ΕΙΣ/8485/16-122011 έγγραφο. Σ ο Πόρισα ης οάδας ελέγχου κα αγράφον αι ε αξύ άλλων α ευρήα α αναφορικά ε έ ρα ασφάλειας ή/και διαδικασίες προσ ασίας προσωπικών δεδοένων ου υπεύθυνου επεξεργασίας που συν έλεσαν σ ο να συβεί ο συγκεκριένο περισ α ικό, καθώς και ε ις διαδικασίες αν ιε ώπισης ου περισ α ικού από ον υπεύθυνο επεξεργασίας, καθώς και οι προ εινόενες από ην οάδα ελέγχου συσ άσεις για ην αν ιε ώπιση ων κινδύνων που δηιουργούν αι. Όπως διαπισ ώνε αι από ο Πόρισα και κα αγράφε αι σ α ευρήα α: Λ.Κηφισίας 1 3 11523 Αθήνα, Τηλ.:2106475600, Φαξ: 210 6475628, contact@dpa.gr/www.dpa.gr 4 • Το περισ α ικό παραβίασης προσωπικών δεδοένων συνέβη σ ις 7 και 8/5/2011 ε αρχική παραβίαση ης ισ οσελίδας ……………….. Κα ά ην επίθεση 3 χρησιοποιήθηκε ο λογισικό Havij , ο οποίο εκε αλλεύε αι αδυναίες ου λογισικού που εκ ελεί αι σ ην πλευρά ου εξυπηρε η ή ισ οσελίδων για να αποκ ήσει η δυνα ό η α εκ έλεσης ερω ηά ων και εν ολών σ η βάση δεδοένων ( εχνική γνωσ ή ως «SQL Injection»). Η παραβίαση αφορά προσωπικά δεδοένα 8385 εγγραένων χρησ ών ου διαδικ υακού όπο ης Sony. Τα δεδοένα αυ ά περιλαβάνουν: όνοα χρήσ η, ονοα επώνυο, ε αιρεία, διεύθυνση ηλεκ ρονικού αχυδροείου, αριθό ηλεφώνου, κωδικό πρόσβασης και ηεροηνία εγγραφής. • Από ην σ ιγή που έγινε αν ιληπ ό ο περισ α ικό, ο διαδικ υακός όπος κα έσ η άεσα ανενεργός από η Sony, ενώ δόθηκε πλήρης πρόσβαση σε όλα α αρχεία ου διαδικ υακού όπου σε εξειδικευένο συνεργά η (Guidance Software Inc) ης η ρικής ε αιρείας (Sony Music), ως πραγα ογνώονα, ο οποίος ανέλαβε να αναλύσει και να αξιολογήσει ο περισ α ικό. Κα ά η χρονική σ ιγή ου ελέγχου, η Sony δεν είχε προβεί σε άλλα εχνικά ή οργανω ικά έ ρα για ην αν ιε ώπιση ου συγκεκριένου περισ α ικού ή άλλων ανάλογων περισ α ικών σ ο έλλον. Τα συπεράσα α ης ανάλυσης ης Guidance Software Inc υποβλήθηκαν σ ην Αρχή, και επιβεβαίωσαν α ευρήα α ου Πορίσα ος, ως προς ο εξε αζόενο περισ α ικό παραβίασης προσωπικών δεδοένων. • Πριν ην απενεργοποίηση ου διαδικ υακού όπου ης Sony διαπισ ώθηκαν επι υχείς προσπάθειες πρόσβασης σ ον διαδικ υακό όπο ης Sony ε χρήση ων αναρ ηθέν ων σ ο διαδίκ υο σ οιχείων ων χρησ ών (υποκλοπή αυ ό η ας). • Ο διαδικ υακός όπος ης Sony υπέσ η 2 αλλοιώσεις. Η πρώ η από αυ ές ις αλλοιώσεις δεν σχε ιζό αν ε ο περισ α ικό αλλά ε εγγραφές που παρέπεπαν σε φαρακευ ικά προϊόν α και περιείχαν κεκαλυένο κώδικα, ο οποίος ε αφόρ ωνε άλλο κώδικα λογισικού από αποακρυσένο ισ ό οπο ε σκοπό να εγκα ασ ήσει σ ους υπολογισ ές ων επισκεπ ών κακόβουλο λογισικό. Η δεύ ερη και πιο πρόσφα η αλλοίωση δηοσιεύ ηκε σε ισ οσελίδα ………………. και έγινε αν ιληπ ή από ους υπεύθυνους ης ε αιρείας, αποκαλύπ ον ας κα ά ον ρόπο αυ ό ο περισ α ικό παραβίασης προσωπικών δεδοένων. 3 Βλ. ………………….. Λ.Κηφισίας 1 3 11523 Αθήνα, Τηλ.:2106475600, Φαξ: 210 6475628, contact@dpa.gr/www.dpa.gr 5 • Ο διαδικ υακός όπος ης Sony είχε κενά ασφάλειας, α οποία, ε αξύ άλλων, επι ρέπουν:
  10. επιθέσεις ύπου SQL Injection και Cross-site Scripting (XSS).
  11. ε αφόρ ωση κώδικα λογισικού από αποακρυσένο ισ ό οπο
  12. υποκλοπή ονοά ων χρήσ η και κωδικών πρόσβασης, καθώς και
  13. ενδεχόενη πρόσβαση σε φαινοενικά προσ α ευένους κα αλόγους ου περιεχοένου (πχ. σ οιχεία χρησ ών) ης βάσης δεδοένων διακοισ ή
  14. ενδεχόενη πρόσβαση σ ον διακοισ ή από η εγκεκριένες IP διευθύνσεις, ακόα και έσω η ασφαλών πρω οκόλλων. Η Sony κλήθηκε, ε ο υπ’ αριθ. Γ/ΕΞ/1232/20-02-2012 έγγραφο ης Αρχής, νοίως σε ακρόαση ενώπιον ης Αρχής σ η συνεδρίαση ης 06/03/2012 για να δώσει περαι έρω διευκρινίσεις και να εκθέσει ις απόψεις ης επί ου Πορίσα ος ης Αρχής, ο οποίο ης επιδόθηκε αζί ε ην κλήση ης από ην Αρχή για ακρόαση. Η Sony ζή ησε λόγω αποχής ων δικηγόρων ης Ελλάδας από α καθήκον α ους ην Τρί η 6/03/2012 και έλαβε από ην Αρχή αναβολή για η συζή ηση ης υπόθεσης ην Τρί η 20/03/2012, προκειένου να πορεί να παρασ εί δια ων νοίων αν ιπροσώπων ης σ η συζή ηση ης υπόθεσης. Σ η συνεδρίαση ης Αρχής, ην 20/03/2012, παρέσ ησαν νοίως η B, νόιη εκπρόσωπος ης Sony, Σ. Πηλαδάκης και Κ. Γαβρίλογλου, δικηγόροι ης Sony, καθώς επίσης και ο Γ, υπάλληλος ης Sony αρόδιος για ζη ήα α πληροφορικής. Η Sony υπέβαλε και σχε ικό υπόνηα εκθέ ον ας και εγγράφως ις θέσεις ης ε ο υπ’ αριθ. πρω . Γ/ΕΙΣ/2210/23-032011 έγγραφό ης, ο οποίο εξε άσ ηκε από ην Αρχή, κα ά ην συνεδρίαση ου Τήα ος, ην 05/04/
  15. Η Αρχή, αφού άκουσε ον εισηγη ή ης υπόθεσης και έλαβε υπόψη όλα α σ οιχεία ου φακέλου, ε ά και από διεξοδική συζή ηση, ΣΚΕΦΘΗΚΕ ΣΥΜΦ7ΝΑ ΜΕ ΤΟ ΝΟΜΟ
  16. Το άρθρο 10, παρ. 3 ου ν. 2472/1997 ορίζει ό ι ο υπεύθυνος επεξεργασίας οφείλει να λαβάνει α κα άλληλα οργανω ικά και εχνικά έ ρα για ην ασφάλεια ων δεδοένων και ην προσ ασία ους από υχαία ή αθέι η κα ασ ροφή, υχαία απώλεια, αλλοίωση, απαγορευένη διάδοση ή πρόσβαση και κάθε άλλη ορφή αθέι ης επεξεργασίας. Αυ ά α Λ.Κηφισίας 1 3 11523 Αθήνα, Τηλ.:2106475600, Φαξ: 210 6475628, contact@dpa.gr/www.dpa.gr 6 έ ρα πρέπει να εξασφαλίζουν επίπεδο ασφαλείας ανάλογο προς συνεπάγε αι η επεξεργασία και η φύση ους κινδύνους που ων δεδοένων που είναι αν ικείενο ης επεξεργασίας.
  17. 7ς περισ α ικό παραβίασης προσωπικών δεδοένων θεωρεί αι κάθε περίπ ωση παραβίασης ης ασφάλειας ων δεδοένων σ ο πλαίσιο ου χρησιοποιούενου συσ ήα ος επεξεργασίας, όπως υχαία ή αθέι η κα ασ ροφή, υχαία απώλεια, αλλοίωση, απαγορευένη διάδοση ή πρόσβαση και κάθε άλλη ορφή αθέι ης επεξεργασίας.
  18. Η Αρχή κρίνει ό ι για να πληρούν αι σε διαδικ υακούς όπους, οι οποίοι ηρούν προσωπικά δεδοένα, οι προϋποθέσεις που θέ ει ο άρθρο 10 παρ. 3 ου νόου 2472/1997 αναφορικά ε η λήψη κα άλληλων οργανω ικών και εχνικών έ ρων ασφάλειας θα πρέπει να ισχύουν ουλάχισ ον α ακόλουθα: • Ο υπεύθυνος επεξεργασίας οφείλει να χρησιοποιεί εχνικές ασφαλούς συγγραφής κώδικα, ειδικά για ο λογισικό εφαρογών που χρησιοποιεί αι για ην επεξεργασία προσωπικών δεδοένων, όπως για παράδειγα η η επισ ροφή ηνυά ων λάθους ε χρήσιες πληροφορίες από ον διακοισ ή ης βάσης δεδοένων, ο φιλ ράρισα ης εισαγωγής ου χρήσ η ε ην «απόρριψη» ειδικών χαρακ ήρων, κα
  19. Επίσης, οφείλει να φρον ίζει για η συν ήρηση ων εφαρογών ου και ην άεση διόρθωση κάθε κενού ασφαλείας που εν οπίζε αι, εί ε από ους δικούς ου προληπ ικούς ελέγχους, εί ε από ρί ους. Σε περίπ ωση που χρησιοποιεί εκ ελούν ες ην επεξεργασία, οφείλει να περιλαβάνει σχε ικές προβλέψεις σ ις ε αξύ ους συβάσεις, όσο σ α σ άδια σχεδιασού, υλοποίησης και παράδοσης ων εφαρογών που χρησιοποιεί, όσο και σ ο σ άδιο παραγωγικής λει ουργίας ους. • Ο υπεύθυνος επεξεργασίας οφείλει να ελέγχει περιοδικά ην ορθό η α ου περιεχοένου ων ισ οσελίδων, οι οποίες φιλοξενούν αι σ ον διαδικ υακό ου όπο, και να εξασφαλίζει ό ι δεν φιλοξενεί αι σ η σελίδα ου κώδικας ρί ων χωρίς ην έγκρισή ου, ώσ ε να αποφεύγε αι οποιαδήπο ε πιθανό η α παραβίασης προσωπικών δεδοένων ων επισκεπ ών ή χρησ ών ης ισ οσελίδας. • Ο υπεύθυνος επεξεργασίας οφείλει να φρον ίζει ώσ ε οι κωδικοί πρόσβασης που χρησιοποιούν αι σε εφαρογές διαθέσιες σ ο κοινό να αποθηκεύον αι ε κα άλληλη κρυπ ογράφηση. Το επίπεδο ης κρυπ ογράφησης πρέπει να είναι έ οιο που να εξασφαλίζει ό ι σε περίπ ωση διαρροής δεδοένων κανείς ρί ος 4 Βλ. ενδεικ ικά …………………….. Λ.Κηφισίας 1 3 11523 Αθήνα, Τηλ.:2106475600, Φαξ: 210 6475628, contact@dpa.gr/www.dpa.gr 7 δεν θα πορέσει να βρει ους κωδικούς πρόσβασης ε γνωσ ές εθόδους (π.χ. αποθήκευση hash ε ασφαλή αλγόριθο, ανθεκ ικό η α σε επιθέσεις ύπου λεξικού). • Ο υπεύθυνος επεξεργασίας θα πρέπει να εφαρόζει κα άλληλα έ ρα ασφάλειας, όπως η η επισ ροφή ηνυά ων λάθους ε χρήσιες πληροφορίες, η χρήση λογαριασού χρήσ η ε περιορισένα δικαιώα α σε επίπεδο διαδικ υακής εφαρογής, κ.α.5 • Ο υπεύθυνος επεξεργασίας οφείλει να ηρεί και να εφαρόζει απαρεγκλί ως α έ ρα ης πολι ικής ασφάλειάς ου και να βεβαιώνε αι για ην εφαρογή αυ ών σ ις διαδικ υακές ου εφαρογές. • Ο υπεύθυνος επεξεργασίας οφείλει να διασφαλίζει ό ι ο εκ ελών ην επεξεργασία ηρεί ους όρους ης πολι ικής ασφάλειας σ ο έ ρο που αυ ή ον αφορά ( ον εκ ελούν α), όπως π.χ. αναφορικά ε ην ασφαλή συγγραφή κώδικα, κανόνες πρόσβασης σ α συσ ήα α, διαχείριση περισ α ικών ασφαλείας, έ ρα φυσικής ασφάλειας, κλπ. Ό αν η επεξεργασία γίνε αι εκ ός ων εγκα ασ άσεων ου υπεύθυνου επεξεργασίας, ο υπεύθυνος θα πρέπει να εξασφαλίζει ό ι ο εκ ελών παρέχει επίπεδο ασφαλείας ουλάχισ ον ανάλογο ε αυ ό που ορίζε αι σ ην πολι ική ασφάλειας ου υπευθύνου. • Ο υπεύθυνος επεξεργασίας οφείλει να φρον ίζει ώσ ε α αρχεία κα αγραφής να επιβλέπον αι ανά ακ ά διασ ήα α από αρόδιο πρόσωπο (π.χ. διαχειρισ ή ή/και υπεύθυνο ασφαλείας) για υχόν ανίχνευση και αναγνώριση αθέι ων ενεργειών, ενώ επίσης πρέπει να διασφαλίζε αι η ακεραιό η ά ους. Τα ηνύα α σφάλα ος που κα αγράφον αι πρέπει να εκ ιούν αι κα αλλήλως. Η συχνό η α ου ελέγχου πρέπει να είναι ανάλογη ε ις υφισ άενες απειλές. • Ο υπεύθυνος επεξεργασίας οφείλει να φρον ίζει ώσ ε η πληροφορία που ηρεί αι σ α αρχεία κα αγραφής προσ α εύε αι κα άλληλα και δεν περιλαβάνει συνθηα ικά χρησ ών σε αναγνώσιη ορφή. Αυ ό πορεί να επι ευχθεί εί ε ε διαφορε ική συγγραφή ου κώδικα ης ισ οσελίδας, εί ε ε διαφορε ική ρύθιση ης εφαρογής ου εξυπηρε η ή IIS, εί ε ε εφαρογή κα άλληλης κρυπ ογράφησης. Το επίπεδο ης κρυπ ογράφησης πρέπει να είναι έ οιο που να εξασφαλίζει ό ι σε περίπ ωση διαρροής δεδοένων κανείς ρί ος δεν θα πορέσει 5 Βλ. …………………………. Λ.Κηφισίας 1 3 11523 Αθήνα, Τηλ.:2106475600, Φαξ: 210 6475628, contact@dpa.gr/www.dpa.gr 8 να βρει ους κωδικούς πρόσβασης ε γνωσ ές εθόδους (π.χ. αποθήκευση hash ε ασφαλή αλγόριθο, ανθεκ ικό η α σε επιθέσεις ύπου λεξικού). • Ο υπεύθυνος επεξεργασίας οφείλει να εξασφαλίζει ό ι δεν επι ρέπε αι, έσω εξυπηρε η ών FTP, η δηιουργία αρχείων ή κα αλόγων από η αυθεν ικοποιηένους χρήσ ες. Επιπλέον, η πρόσβαση σ ους κα αλόγους ου εξυπηρε η ή διαδικ ύου πρέπει να περιορίζε αι σ ους αρόδιους χρήσ ες. • Ο υπεύθυνος επεξεργασίας πρέπει να επι ρέπει ην αποακρυσένη πρόσβαση εξουσιοδο ηένων σ ελεχών δικών ου ή ων εκ ελούν ων ην επεξεργασία σε πόρους ου συσ ήα ος που περιέχουν προσωπικά δεδοένα, όνο ό αν αυ ό είναι απολύ ως απαραί η ο. Ο υπεύθυνος επεξεργασίας πρέπει να διαθέ ει συγκεκριένη διαδικασία διαχείρισης ων αποακρυσένων προσβάσεων που να εξασφαλίζει ό ι ουδείς ρί ος έχει η δυνα ό η α αποακρυσένης πρόσβασης.
  20. Το συγκεκριένο περισ α ικό απο ελεί περισ α ικό παραβίασης προσωπικών δεδοένων ων εγγεγραένων χρησ ών ου διαδικ υακού όπου ης Sony. Τα δεδοένα αυ ά απο ελούν απλά προσωπικά δεδοένα, κα ά ην έννοια ου αρ. 2 σ οιχ. α ν. 2472/
  21. Η βαρύ η α ου περισ α ικού αυξάνε αι από ο γεγονός ό ι α) ο περισ α ικό αφορά εγάλο αριθό α όων (8385 εγγεγραένοι χρήσ ες), β) α δεδοένα που διέρρευσαν γνωσ οποιήθηκαν σε εγάλο αριθό α όων (έσω διαδικ ύου) και απο έλεσαν αν ικείενο επι υχών προσπαθειών υποκλοπής αυ ό η ας, γ) υπήρχαν πρό ερα περισ α ικά ασφάλειας, α οποία δεν έγιναν πο έ αν ιληπ ά, δ) η επίθεση σ η Sony ή αν η 8η παγκοσίως κα ά ου οίλου Sony, ε ην 1η να έχει γίνει σ ις 4/4/2011 και ην 7η σ ις 21/5/20116, άρα η ε αιρεία ή αν εν γνώσει ης ό ι υφίσ α αι διαδικ υακές επιθέσεις διεθνώς και ε) σ α δεδοένα που διέρρευσαν περιλαβάνον αι και κωδικοί πρόσβασης χρησ ών, συνοδευόενοι όσο από όνοα χρήσ η όσο και από διεύθυνση ηλεκ ρονικού αχυδροείου, καθισ ών ας κα ’ αυ όν ον ρόπο εφικ ή η η εξουσιοδο ηένη πρόσβαση σ ους συγκεκριένους αλλά και σε άλλους λογαριασούς ων χρησ ών σε διάφορες ηλεκ ρονικές υπηρεσίες ου διαδικ ύου, καθώς πολλοί χρήσ ες συνηθίζουν να χρησιοποιούν κοινούς κωδικούς πρόσβασης και κοινά ονόα α χρησ ών για διαφορε ικές ηλεκ ρονικές υπηρεσίες, σ ις οποίες δια ηρούν λογαριασό.
  22. Από ο Πόρισα προκύπ ει ό ι ο περισ α ικό διευκολύνθηκε από ανεπάρκεια ων έ ρων ασφάλειας ης Sony. Πιο συγκεκριένα η ε αιρεία είχε εν λάβει έ ρα ασφάλειας 6 Βλ. …………………….. Λ.Κηφισίας 1 3 11523 Αθήνα, Τηλ.:2106475600, Φαξ: 210 6475628, contact@dpa.gr/www.dpa.gr 9 καθώς α) ηρούσε αρχεία κα αγραφής για ον διαδικ υακό ης όπο και ην υπάρχουσα υποδοή, β) είχε ια γενική πολι ική ασφάλειας, γ) λάβανε σχεδόν καθηερινά αν ίγραφα ασφαλείας, δ) εφάροζε έλεγχο πρόσβασης αναφορικά ε ους εγγεγραένους χρήσ ες ου διαδικ υακού ης όπου αλλά και ε ους χρήσ ες, οι οποίοι υποσ ήριζαν ο σύσ ηα, ε) είχε διαρκή υποσ ήριξη όσο σε επίπεδο υποδοής όσο και σε επίπεδο εφαρογών και περιεχοένου και σ ) είχε ην υποδοή για να χρησιοποιήσει αποακρυσένη πρόσβαση σ ον εξυπηρε η ή ου διαδικ υακού εχνικές VPN για όπου για λόγους υποσ ήριξης Παρόλα αυ ά, από α σ οιχεία που γνωσ οποιήθηκαν σ ην Αρχή, και όπως προκύπ ει από ο Πόρισα: α) α αρχεία κα αγραφής δεν παρακολουθούν αν από ην Sony ε απο έλεσα να η γίνουν αν ιληπ ές επιθέσεις και παραβιάσεις ασφάλειας σε διάσ ηα 3 ε ών, β) η πολι ική ασφαλείας δεν εφαρόσ ηκε σ ον διαδικ υακό όπο ης Sony, γ) οι κωδικοί πρόσβασης ων εγγεγραένων χρησ ών ου διαδικ υακού όπου ης Sony δεν ή αν κρυπ ογραφηένοι, δ) παρά ην ύπαρξη διαρκούς υποσ ήριξης σε επίπεδο εφαρογών η Sony δεν είχε διασφαλίσει ο απαι ούενο επίπεδο ασφάλειας ων δεδοένων κα ά ην επεξεργασία ους από ον εκ ελούν α ην επεξεργασία και ειδικά κα ά ην ανάπ υξη ου κώδικα λογισικού ου διαδικ υακού όπου ης, ε απο έλεσα ο ελευ αίος να είναι ευάλω ος σε επιθέσεις ύπου SQL Injection και Cross-site Scripting (XSS) και ε) η δυνα ό η α πρόσβασης έσω VPN δεν έχει χρησιοποιηθεί πο έ. Τα ανω έρω διευκολύνουν η η εξουσιοδο ηένη πρόσβαση σ α παραπάνω δεδοένα.
  23. Παρά ις ανω έρω ελλείψεις, η Αρχή συνεκ ιά ό ι η Sony έλαβε αέσως έ ρα για ην αν ιε ώπιση ου περισ α ικού. Ειδικό ερα, ε ά η διαπίσ ωση ου περισ α ικού ο διαδικ υακός όπος κα έσ η άεσα ανενεργός, ενώ δόθηκε πλήρης πρόσβαση σε όλα α αρχεία ου διαδικ υακού όπου σε εξειδικευένο συνεργά η (Guidance Software Inc) ης η ρικής ε αιρείας (Sony Music), ως πραγα ογνώονα, ο οποίος ανέλαβε να αναλύσει και να αξιολογήσει ο περισ α ικό. O διαδικ υακός όπος ης παραένει έχρι η σ ιγή ης παρούσης ανενεργός σε αναονή ης απόφασης ης Αρχής και ης εκ νέου υλοποίησης ου σε άλλη, πιο ασφαλή πλα φόρα ε βάση ις οδηγίες ης η ρικής ε αιρείας ου οίλου Sony. Η Sony ενηέρωσε για ο συβάν έσω ανακοίνωσης σ ον ύπο, ενηέρωση η οποία θα ή αν πληρέσ ερη αν συνοδευό αν από ήνυα ηλεκ ρονικού αχυδροείου προς ους εγγεγραένους χρήσ ες. Η Sony πέ υχε, εν ός δύο ηερών από ην ίδια διαπίσ ωση ου περισ α ικού και εν ός ριών ηερών από ην ανάρ ηση ων διαρρευσάν ων δεδοένων από ους hackers ην απενεργοποίηση ης ισ οσελίδας ων hackers που είχε παράνοα αναρ ήσει α δεδοένα Σ ο δελ ίο ύπου περιέγραψε ο είδος ων προσωπικών δεδοένων που διέρρευσαν και ανέφερε ό ι σε αυ ά δεν περιλαβάνον αν δεδοένα πισ ω ικών καρ ών. Λ.Κηφισίας 1 3 11523 Αθήνα, Τηλ.:2106475600, Φαξ: 210 6475628, contact@dpa.gr/www.dpa.gr 10
  24. Η Sony, καθ’ όλη η διάρκεια διερεύνησης ου περισ α ικού από ην Αρχή ή αν απόλυ α συνεργάσιη ε ην Αρχή παρέχον ας διευκρινίσεις σε ό ι ης ζη ήθηκε από ην οάδα ελέγχου.
  25. Λαβάνον ας υπόψη όλα α παραπάνω, προκύπ ει ό ι η Sony, παρό ι περιόρισε κα ά ο δυνα όν ην έκ αση ης διαρροής ων δεδοένων και έλαβε έ ρα για ην αν ιε ώπιση παρόοιων προβληά ων σ ο έλλον, παραβίασε ο άρθρο 10 παρ. 3 ν. 2472/
  26. ΓΙΑ ΤΟΥΣ ΛΟΓΟΥΣ ΑΥΤΟΥΣ Η Αρχή Προσ ασίας εδοένων Προσωπικού Χαρακ ήρα, συνεκ ιών ας και α οικονοικά σ οιχεία ης ε αιρείας, όπως εκ ίθεν αι σ ο σχε ικό υπόνηα επιβάλλει σ η Sony ε βάση ο άρθρο 21 παρ. 1 σ οιχ. β’ ου Ν. 2472/1997 πρόσ ιο δέκα χιλιάδων Ευρώ (10.000€) για η λήψη κα άλληλων οργανω ικών και εχνικών έ ρων ασφάλειας, σύφωνα ε α οριζόενα σ ο άρθρο 10 παρ. 3 ου νόου 2472/1997, η οποία οδήγησε σε περισ α ικό παραβίασης προσωπικών δεδοένων ων εγγεγραένων χρησ ών ου διαδικ υακού όπου ης. Ο Αναπληρωτής Πρόεδρος Η γραατέας Γεώργιος Μπατζαλέξης Ειρήνη Παπαγεωργοπούλου Λ.Κηφισίας 1 3 11523 Αθήνα, Τηλ.:2106475600, Φαξ: 210 6475628, contact@dpa.gr/www.dpa.gr 11

🔗 Στην επίσημη πηγή

Επεξήγηση AI βάσει του επίσημου κειμένου του νόμου. Ενδεικτική, δεν υποκαθιστά νομική συμβουλή.