Αθήνα, 26-05-2014 Αριθ. Πρωτ.: Γ/ΕΞ/3286/26-05-2014 ΕΛΛΗΝΙΚΗ ΗΜΟΚΡΑΤΙΑ ΑΡΧΗ ΠΡΟΣΤΑΣΙΑΣ Ε ΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΑΠΟΦΑΣΗ ΑΡ. 57/2014 (Τµήµα) Η Αρχή Προστασ ας ∆εδοµένων Προσωπικού Χαρακτήρα συνεδρ ασε σε σύνθεση Τµήµατος στην έδρα της την 06-05-2014 και ώρα 10:00 µετά από πρόσκληση του Προέδρου της, προκειµένου να εξετάσει την υπόθεση που αναφέρεται στο ιστορικό της παρούσας. Παρέστησαν ο Πέτρος Χριστόφορος, Πρόεδρος της Αρχής και τα αναπληρωµατικά µέλη Σπυρ δων Βλαχόπουλος, Γρηγόριος Λαζαράκος, ως εισηγητής, και Χαράλαµπος Ανθόπουλος, σε αντικατάσταση των τακτικών µελών Λεων δα Κοτσαλή, Αναστάσιου – Ιωάννη Μεταξά και ∆ηµήτριο Μπριόλα, αντ στοιχα, οι οπο οι, αν και εκλήθησαν νοµ µως εγγράφως, δεν παρέστησαν λόγω κωλύµατος. Παρόντες χωρ ς δικα ωµα ψήφου ήταν ο Κωνσταντ νος Λιµνιώτης, πληροφορικός ελεγκτής, ως βοηθός εισηγητή και η Ειρήνη Παπαγεωργοπούλου, υπάλληλος του τµήµατος διοικητικών και οικονοµικών υποθέσεων, ως γραµµατέας. Η Αρχή έλαβε υπόψη της τα παρακάτω: Υποβλήθηκε στην Αρχή η υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/7242/14-11-2013 καταγγελ α του A, αναφορικά µε δυνατότητα διαρροής προσωπικών δεδοµένων µέσω της διαδικτυακής υπηρεσ ας που παρέχει στους ασφαλισµένους του ο Οργανισµός Ασφάλισης Ελεύθερων Επαγγελµατιών - ΟΑΕΕ (εφεξής, υπεύθυνος επεξεργασ ας). Η Αρχή ενηµέρωσε τον καταγγέλλοντα µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/7242-1/02-12-2013 ότι, από τις 19-11-2013 Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -1- που εξέτασε την καταγγελ α, δεν υπήρξε η δυνατότητα διαπ στωσης των καταγγελλοµένων, ενώ ακολούθως ο καταγγέλλων απάντησε µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/8004/17-12-2013 έγγραφο, στο οπο ο αναφέρει ότι το κενό ασφαλε ας ε χε επιλυθε την εποµένη ηµέρα της καταγγελ ας του (την οπο α καταγγελ α ε χε αποστε λει και στον υπεύθυνο επεξεργασ ας), αλλά ωστόσο επισηµα νει ότι δεν υπήρξε από τον οργανισµό ενηµέρωση των ασφαλισµένων του που έχουν ηλεκτρονικό λογαριασµό στις διαδικτυακές του υπηρεσ ες περ της πιθανότητας να έχει υπάρξει διαρροή προσωπικών τους δεδοµένων. Ακολούθως η Αρχή απέστειλε στον υπεύθυνο επεξεργασ ας το υπ’ αριθµ. πρωτ. Γ/ΕΞ/7242-2/19-12-2013 έγγραφο, µε το οπο ο ζητούσε διευκριν σεις και απόψεις επ των καταγγελλοµένων. Ο υπεύθυνος επεξεργασ ας απάντησε µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/231/16-01-2014 έγγραφο. Η Αρχή στη συνέχεια, κατόπιν και συµπληρωµατικών στοιχε ων που υπέβαλε ο καταγγέλλων µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/1037/17-02-2014 έγγραφο, ζήτησε από τον υπεύθυνο επεξεργασ ες συµπληρωµατικές διευκριν σεις µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/1058/17-02-2014 έγγραφό της, στο οπο ο ο υπεύθυνος επεξεργασ ας απάντησε µε το υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/1199/20-02-2014 έγγραφο. Τόσο στα ως άνω έγγραφα του καταγγέλλοντα, όσο και στις ως απαντήσεις του υπεύθυνου επεξεργασ ας, σηµειώνονται τα κάτωθι όσον αφορά τη φύση του περιστατικού ασφαλε ας: α) Στις 13-11-2013, ένας επισκέπτης του διαδικτυακού τόπου του υπευθύνου επεξεργασ ας1 µπορούσε, πληκτρολογώντας απλά το όνοµα χρήστη (login name) της σχετικής υπηρεσ ας και αφήνοντας κενό το συνθηµατικό, να δει στην οθόνη το συνθηµατικό του χρήστη αυτού για την εν λόγω υπηρεσ α – οπότε, ακολούθως, ε χε τη δυνατότητα να συνδεθε στο σύστηµα µε τα στοιχε α αυτού του χρήστη. β) Πραγµατοποιώντας κάποιος σύνδεση µε τα στοιχε α τρ του, αποκτούσε πρόσβαση στις βεβαιώσεις αποδοχών αυτού, σε ενηµερωτικά σηµειώµατα συντάξεων και σε βεβαιώσεις εισφορών. Τα προσωπικά δεδοµένα που εµπεριέχονται στα ως άνω έγγραφα ε ναι, µεταξύ άλλων: ονοµατεπώνυµο, πατρώνυµο, τόπος κατοικ ας, Αριθµός Μητρώου Κοινωνικής Ασφάλισης (ΑΜΚΑ), Αριθµός Φορολογικού Μητρώου (ΑΦΜ), Αρ. ταυτότητας, ε δος αποδοχών, ακαθάριστο ποσό αλλά και καθαρό φορολογητέο ποσό, ειδική εισφορά (ν. 3986/2011), ασφαλιστικές αλλά και λοιπές κρατήσεις, µηνια α σύνταξη, εξιδρωµατικό επ δοµα, επ δοµα απολύτου αναπηρ ας, επ δοµα αεροθεραπε ας, οικονοµική εν σχυση, ΕΚΑΣ, κατασχέσεις και λοιπές οφειλές. 1 Ο διαδικτυακός αυτός τόπος ε ναι ο https://www.oaee.gr/login.asp. Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -2- γ) Την επόµενη ηµέρα, στις 14-11-2013, το ως άνω πρόβληµα έπαψε να υφ σταται (ήδη ο υπεύθυνος επεξεργασ ας ε χε λάβει την καταγγελ α από τον καταγγέλλοντα). δ) ∆εν υπήρχε η δυνατότητα, κατά τη διάρκεια του ανωτέρω προβλήµατος, µαζικής µεταφόρτωσης αρχε ων από τη βάση δεδοµένων του υπευθύνου επεξεργασ ας (και άρα διαρροής ολόκληρης της βάσης των προσωπικών δεδοµένων των ασφαλισµένων). Για να αποκτήσει κάποιος τρ τος πρόσβαση σε προσωπικά δεδοµένα ασφαλισµένων του οργανισµού, θα έπρεπε να µαντέψει σωστά το όνοµα που έχει ένας ασφαλισµένος ως χρήστης της υπηρεσ ας (δηλ. το όνοµα χρήστη) - οπότε και, ακολούθως, µπορούσε να δει το συνθηµατικό του και, κατ’ επέκταση, να εισέλθει στην εφαρµογή µε τα στοιχε α αυτά. Σηµειώνεται ωστόσο ότι υπήρχαν χρήστες µε εύκολα προβλέψιµο όνοµα χρήστη (ήδη ο καταγγέλλων µάντεψε σωστά περισσότερα από ε κοσι
(20)ονόµατα χρηστών – κατονοµάζει κάποια εξ αυτών στα έγγραφά του, ενώ επισηµα νει ότι αυτό έγινε εύκολα, σε πολύ µικρό χρονικό διάστηµα). ε) Ο οργανισµός προέβη σε προληπτικό «κλε δωµα» όλων των λογαριασµών των χρηστών της υπηρεσ ας, καθώς και στην ανάρτηση µηνύµατος, κατά τη σύνδεση, για υποχρεωτική αλλαγή του συνθηµατικού: η αλλαγή αυτή µπορούσε να γ νει µόνο µε χρήση κλειδάριθµου ενεργοπο ησης που έχει ο κάθε χρήστης και τον γνωρ ζει µόνο αυτός, ο οπο ος δεν µπορε να υποκλαπε από τον ως άνω διαδικτυακό τόπο. Ωστόσο, µε βάση τα έγγραφα του καταγγέλλοντα, οι ανωτέρω ενέργειες του υπευθύνου επεξεργασ ας δεν έλαβαν χώρα αµέσως µετά τη γνωστοπο ηση του προβλήµατος (φα νεται ότι έγιναν µετά την αποστολή του πρώτου εγγράφου της Αρχής προς τον υπεύθυνο επεξεργασ ας). Περαιτέρω, ως προς τις επιµέρους λεπτοµέρειες για τα χαρακτηριστικά του εν λόγω προβλήµατος, το µέγεθος της διαρροής δεδοµένων, αλλά και τις ενέργειες αποκατάστασής του, ο υπεύθυνος επεξεργασ ας στα έγγραφά του επισηµα νει τα εξής: α) Κατά το χρονικό διάστηµα από 13-11-2013 (και ώρα 18:00) µέχρι και 14-11-2013 (πρώτες πρωινές ώρες), στο πλα σιο εργασιών συντήρησης και διαφόρων αλλαγών που πραγµατοποιούντο στον κώδικα της ιστοσελ δας του υπευθύνου επεξεργασ ας, ενεργοποιήθηκε εκ παραδροµής µ α δοκιµαστική σελ δα (test page) η οπο α βρέθηκε σε κοινή θέα - η οπο α σελ δα, αν κάποιος εισήγαγε ένα όνοµα χρήστη και ένα οποιοδήποτε συνθηµατικό, θα επέστρεφε το πραγµατικό συνθηµατικό του χρήστη. Εφόσον λοιπόν κάποιος τρ τος χρησιµοποιούσε το όνοµα ενός χρήστη και το συνθηµατικό του, θα πραγµατοποιούσε επιτυχή σύνδεση στη διαδικτυακή υπηρεσ α του υπευθύνου επεξεργασ ας, αλλά όµως σε περιβάλλον που θα επέτρεπε µόνο ανάγνωση και καµ α µεταβολή στοιχε ων: ακόµα και αν τροποποιούσε στοιχε α πληκτρολογώντας νέα στις Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -3- εµφανιζόµενες φόρµες εισαγωγής στοιχε ων, δεν γινόταν καµ α καταχώρηση στη βάση δεδοµένων – συνεπώς, ο κακόβουλος χρήστης θα ε χε απλά την α σθηση2 πως θα µπορούσε να αλλοιώσει τα στοιχε α επικοινων ας του χρήστη, χωρ ς αυτό να γ νεται πραγµατικά, για το λόγο ότι, όπως ο υπεύθυνος επεξεργασ ας επισηµα νει, τα στοιχε α επικοινων ας που δηλώνουν οι χρήστες καταχωρούνται σε διαφορετική βάση δεδοµένων και σε διαφορετικό σύστηµα από αυτό που περιέχει τα ασφαλιστικά-συνταξιοδοτικά προσωπικά στοιχε α, χωρ ς να υπάρχει διασύνδεση µεταξύ τους. β) Όταν το ανωτέρω λάθος έγινε αντιληπτό από τον προγραµµατιστή της εταιρε ας συντήρησης (WEB INTELLIGENCE), το πρόβληµα αποκαταστάθηκε µε την επαναφορά του παραγωγικού περιβάλλοντος λειτουργ ας. γ) Η εταιρε α συντήρησης απέστειλε στις 08-01-2014 γραπτή απάντηση στον υπεύθυνο επεξεργασ ας (την οπο α ο τελευτα ος κοινοπο ησε στην Αρχή µε το τελευτα ο έγγραφό του), όπου - πέραν του χρονικού διαστήµατος στο οπο ο εµφανιζόταν το πρόβληµα και της µη δυνατότητας τροποπο ησης στοιχε ων - επισηµα νει ότι δεν υπάρχουν στοιχε α καταγραφής εισόδου στο σύστηµα διότι η παροχή αυτής της υπηρεσ ας δεν ε χε ζητηθε . Αναφέρει επ σης ότι, πλέον, ανά τακτά χρονικά διαστήµατα το σύστηµα δεν επιτρέπει στους χρήστες του να το προσπελάσουν εάν δεν κάνουν ενεργοπο ηση του λογαριασµού τους µέσω του «ειδικού κωδικού» που έχουν λάβει από τα αντ στοιχα τµήµατα του οργανισµού κατά την υποχρεωτική τους – για την αρχική ενεργοπο ηση του λογαριασµού – επ σκεψη σε αυτά. δ) Το πλήθος των ενεργοποιηµένων χρηστών της εν λόγω διαδικτυακής υπηρεσ ας ε ναι 1293 (επ συνόλου 800.000 ασφαλισµένων και 300.000 συνταξιούχων του οργανισµού). Η Αρχή, αφού άκουσε τον εισηγητή και το βοηθό εισηγητή, ο οπο ος στη συνέχεια αποχώρησε, και κατόπιν διεξοδικής συζήτησης, ΣΚΕΦΘΗΚΕ ΣΥΜΦΩΝΑ ΜΕ ΤΟ ΝΟΜΟ 1. Το άρθρο 2 του ν. 2472/1997, ορ ζει ότι «δεδοµένα προσωπικού χαρακτήρα» ε ναι «κάθε πληροφορ α που αναφέρεται στο υποκε µενο των δεδοµένων». «Υποκε µενο των 2 Τη δυνατότητα αλλαγής στοιχε ων την επισήµανε και ο καταγγέλλων στα έγγραφά του προς την Αρχή. Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -4- δεδοµένων» ε ναι «το φυσικό πρόσωπο στο οπο ο αναφέρονται τα δεδοµένα, και του οπο ου η ταυτότητα ε ναι γνωστή ή µπορε να εξακριβωθε , δηλαδή µπορε να προσδιορισθε αµέσως ή εµµέσως, ιδ ως βάσει αριθµού ταυτότητας ή βάσει ενός η περισσότερων συγκεκριµένων στοιχε ων που χαρακτηρ ζουν την υπόστασή του από άποψη φυσική, βιολογική, ψυχική, οικονοµική, πολιτιστική, πολιτική ή κοινωνική». Περαιτέρω, ευα σθητα δεδοµένα ε ναι «τα δεδοµένα που αφορούν στη φυλετική ή εθνική προέλευση, στα πολιτικά φρονήµατα, στις θρησκευτικές ή φιλοσοφικές πεποιθήσεις, στη συµµετοχή σε συνδικαλιστική οργάνωση, στην υγε α, στην κοινωνική πρόνοια και στην ερωτική ζωή, στα σχετικά µε ποινικές διώξεις και καταδ κες, καθώς και στη συµµετοχή σε συναφε ς µε τα ανωτέρω ενώσεις προσώπων». Στο διο άρθρο επ σης ορ ζεται ως επεξεργασ α δεδοµένων προσωπικού χαρακτήρα «κάθε εργασ α ή σειρά εργασιών που πραγµατοποιε ται, από το ∆ηµόσιο ή από νοµικό πρόσωπο δηµοσ ου δικα ου ή ιδιωτικού δικα ου ή ένωση προσώπων ή φυσικό πρόσωπο µε ή χωρ ς τη βοήθεια αυτοµατοποιηµένων µεθόδων και εφαρµόζονται σε δεδοµένα προσωπικού χαρακτήρα, όπως η συλλογή, η καταχώριση, η οργάνωση, η διατήρηση ή αποθήκευση, η τροποπο ηση, η εξαγωγή, η χρήση, η διαβ βαση, η διάδοση ή κάθε άλλης µορφής διάθεση, η συσχέτιση ή ο συνδυασµός, η διασύνδεση, η δέσµευση (κλε δωµα), η διαγραφή, η καταστροφή». Περαιτέρω, ως υπεύθυνος επεξεργασ ας ορ ζεται οποιοσδήποτε καθορ ζει το σκοπό και τον τρόπο επεξεργασ ας των δεδοµένων προσωπικού χαρακτήρα, όπως φυσικό ή νοµικό πρόσωπο, δηµόσια αρχή ή υπηρεσ α ή οποιοσδήποτε άλλος οργανισµός, ενώ ως εκτελών την επεξεργασ α ορ ζεται οποιοσδήποτε επεξεργάζεται δεδοµένα προσωπικού χαρακτήρα για λογαριασµό του υπευθύνου επεξεργασ ας (φυσικό ή νοµικό πρόσωπο, δηµόσια αρχή ή υπηρεσ α ή οποιοσδήποτε άλλος οργανισµός). 2. Όπως ορ ζεται στο άρθρο 4, παρ. 1, εδ. α' του ν. 2472/1997 τα δεδοµένα προσωπικού χαρακτήρα για να τύχουν νόµιµης επεξεργασ ας πρέπει να συλλέγονται κατά τρόπο θεµιτό και νόµιµο για καθορισµένους, σαφε ς και νόµιµους σκοπούς και να υφ στανται θεµιτή και νόµιµη επεξεργασ α ενόψει των σκοπών αυτών. 3. Το άρθρο 10, παρ. 3 του ν. 2472/1997 ορ ζει ότι ο υπεύθυνος επεξεργασ ας οφε λει να λαµβάνει τα κατάλληλα οργανωτικά και τεχνικά µέτρα για την ασφάλεια των δεδοµένων και την προστασ α τους από τυχα α ή αθέµιτη καταστροφή, τυχα α απώλεια, αλλο ωση, απαγορευµένη διάδοση ή πρόσβαση και κάθε άλλη µορφή αθέµιτης επεξεργασ ας. Αυτά τα µέτρα πρέπει να εξασφαλ ζουν επ πεδο ασφαλε ας ανάλογο προς τους κινδύνους που συνεπάγεται η επεξεργασ α και η φύση των δεδοµένων που ε ναι Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -5- αντικε µενο της επεξεργασ ας. Οι υποχρεώσεις του άρθρου αυτού βαρύνουν επ σης και τον εκτελούντα την επεξεργασ α. Εξάλλου, αναφορικά µε τις υπηρεσ ες ηλεκτρονικής διακυβέρνησης, στο άρθρο 7 του ν. 3979/2011 επισηµα νεται µεταξύ άλλων ότι κατά το σχεδιασµό, διαµόρφωση και προµήθεια πληροφοριακών συστηµάτων και υπηρεσιών ηλεκτρονικής διακυβέρνησης πρέπει να γ νεται αξιολόγηση των επιπτώσεών τους στην ιδιωτικότητα και στην προστασ α των δεδοµένων προσωπικού χαρακτήρα. 3α. Ειδικότερα, κανόνες και πρότυπα αναφορικά µε την εγγραφή, ταυτοπο ηση και ηλεκτρονική αναγνώριση πολιτών σε ηλεκτρονικές υπηρεσ ες του δηµόσιου τοµέα καθορ ζονται στο Πλα σιο Παροχής Υπηρεσιών Ηλεκτρονικής ∆ιακυβέρνησης (ΥΑΠ Φ.40.4/1/989, ΦΕΚ 1301/Β/2012) και, ειδικότερα, στο Παράρτηµα ΙΙΙ αυτού. Όπως επισηµα νεται στο εν λόγω Πλα σιο (εφεξής, ΠΠΥΗ∆), οι διαδικασ ες εγγραφής και αυθεντικοπο ησης των χρηστών καθορ ζονται από το επ πεδο εµπιστοσύνης στο οπο ο εντάσσονται οι παρεχόµενες ηλεκτρονικές υπηρεσ ες. Ειδικότερα, τα επ πεδα εµπιστοσύνης ε ναι τέσσερα, και αριθµούνται από 0 (το χαµηλότερο) έως 3 (το υψηλότερο). Σηµειώνεται ότι υπηρεσ ες που απαιτούν ανταλλαγή ευα σθητων προσωπικών δεδοµένων εντάσσονται στο επ πεδο εµπιστοσύνης 3. Περαιτέρω, στο ΠΠΥΗ∆ επισηµα νονται ως υποχρεωτικο κανόνες, µεταξύ άλλων, οι κάτωθι:
- i)Ο φορέας που προσφέρει µια ηλεκτρονική υπηρεσ α πρέπει να προσδιορ σει την κατηγορ α των δεδοµένων που επεξεργάζεται η συγκεκριµένη υπηρεσ α (βλ. Κ.Υ. 297 στο Παράρτηµα III του ΠΠΥΗ∆), καθώς επ σης και ακολούθως το επ πεδο εµπιστοσύνης στο οπο ο εντάσσεται η συγκεκριµένη υπηρεσ α (βλ. Κ.Υ. 298 στο Παράρτηµα III του ΠΠΥΗ∆).
- ii)Υπηρεσ ες που έχουν ενταχθε στο επ πεδο εµπιστοσύνης 3 πρέπει να υιοθετήσουν επ πεδο εγγραφής 2 και επ πεδο αυθεντικοπο ησης τουλάχιστον 1, ενώ συνιστάται επ πεδο αυθεντικοπο ησης 2 (βλ. Κ.Υ. 302 στο Παράρτηµα III του ΠΠΥΗ∆). iii) Υπηρεσ ες που έχουν υιοθετήσει το επ πεδο αυθεντικοπο ησης 1 πρέπει να αξιοποιήσουν ως µηχανισµό αυθεντικοπο ησης κατ’ ελάχιστο τα συνθηµατικά (βλ. Κ.Υ. 303 στο Παράρτηµα III του ΠΠΥΗ∆). Σηµειώνεται ότι τα επ πεδα εγγραφής περιγράφονται επ σης στο ΠΠΥΗ∆: ιδια τερα επισηµα νεται ότι, για την περ πτωση του επιπέδου εγγραφής 3, ο χρήστης τελικά παραλαµβάνει τα διακριτικά αυθεντικοπο ησής του από την αρµόδια υπηρεσ α, αφού πρώτα ταυτοποιηθε από τον αρµόδιο υπάλληλο επιδεικνύοντας και υποβάλλοντας δηµόσια έγγραφα που αναγράφουν τα αναγνωριστικά του. Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -6- 4. Η Αρχή ε χε ήδη ενηµερώσει τον υπεύθυνο επεξεργασ ας, κατόπιν σχετικού έγγραφου ερωτήµατος του τελευτα ου, µε το υπ’ αριθµ. πρωτ. Γ/ΕΞ/102/10-01-2013 έγγραφό της, για τις διαδικασ ες ασφαλούς εγγραφής και αυθεντικοπο ησης των χρηστών των διαδικτυακών του υπηρεσιών οι οπο ες πρέπει να υλοποιηθούν, καθώς επ σης και για λοιπά µέτρα ασφάλειας που πρέπει να ληφθούν. Ειδικότερα, στο ως άνω έγγραφο ε χε επισηµάνει ότι οι παρεχόµενες διαδικτυακές υπηρεσ ες κρ νεται σκόπιµο να ενταχθούν στο υψηλότερο επ πεδο εµπιστοσύνης που ορ ζεται στο ΠΠΥΗ∆ – ήτοι, στο επ πεδο 3 – αφού µέσω αυτών δύναται να πραγµατοποιηθε και επεξεργασ α ευα σθητων δεδοµένων. Κατά συνέπεια, θα έπρεπε να έχει υλοποιηθε και µηχανισµός αυθεντικοπο ησης που να αντιστοιχε στα υψηλότερα επ πεδα αυθεντικοπο ησης, δηλ. στα επ πεδα 1 ή 2 όπως αυτά ορ ζονται στο ΠΠΥΗ∆, ενώ επ σης και το επ πεδο εγγραφής πρέπει να ε ναι υψηλό (ήτοι 3, όπως αυτό ορ ζεται επ σης στο Πλα σιο). Περαιτέρω, η Αρχή στο ως άνω έγγραφό της ενηµέρωσε τον υπεύθυνο επεξεργασ ας ότι θα πρέπει να ληφθούν και περαιτέρω τεχνικά µέτρα προκειµένου να διασφαλ ζεται η ασφάλεια και το απόρρητο της επεξεργασ ας (όπως άλλωστε επιτάσσει και το άρθρο 10 του ν. 2472/1997), στα οπο α πρέπει να συγκαταλέγονται τα κάτωθι: α) χρήση κρυπτογράφησης κατά τη µετάδοση και ανταλλαγή δεδοµένων (πρωτόκολλα SSL και HTTPS), β) ο διαδικτυακός τόπος του υπεύθυνου επεξεργασ ας πρέπει να έχει ένα έγκυρο και αναγνωρισµένο ψηφιακό πιστοποιητικό, γ) τα συνθηµατικά των χρηστών δεν πρέπει να τηρούνται σε πρωτογενή µορφή αλλά σε µη αναγνώσιµη (µε χρήση αλγόριθµου κατακερµατισµού - hash), ούτε επ σης να αποστέλλονται στους χρήστες τους µέσω ηλεκτρονικού ταχυδροµε ου. Τα παραπάνω θα έπρεπε να έχουν υλοποιηθε στο πλα σιο µ ας γενικότερης πολιτικής ασφαλε ας που πρέπει να υιοθετήσει και εφαρµόσει ο υπεύθυνος επεξεργασ ας για την προστασ α των προσωπικών δεδοµένων των ασφαλισµένων. 5. Ως περιστατικό παραβ ασης προσωπικών δεδοµένων θεωρε ται κάθε περ πτωση παραβ ασης της ασφάλειας των δεδοµένων όπως τυχα α ή παράνοµη καταστροφή, απώλεια, αλλο ωση, µη εξουσιοδοτηµένη διάδοση ή προσπέλαση και κάθε άλλη µορφή αθέµιτης επεξεργασ ας δεδοµένων προσωπικού χαρακτήρα που διαβιβάσθηκαν, αποθηκεύτηκαν ή υποβλήθηκαν κατά οποιονδήποτε άλλον τρόπο σε επεξεργασ α στο πλα σιο του χρησιµοποιούµενου συστήµατος επεξεργασ ας (βλ. επ σης και άρθρο 2 του ν. 3471/2006 για την προστασ α των προσωπικών δεδοµένων στον τοµέα των ηλεκτρονικών επικοινωνιών, όπως τροποποιήθηκε µε το ν. 4070/2012). Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -7- Το συγκεκριµένο περιστατικό αφορά στη διαρροή προσωπικών δεδοµένων ορισµένων χρηστών (ασφαλισµένων) της διαδικτυακής υπηρεσ ας του υπεύθυνου επεξεργασ ας σε τρ τους (ήτοι σε άλλους χρήστες της διας εφαρµογής, αλλά επ σης - µε µικρότερη πιθανότητα - και σε άλλους απλούς επισκέπτες του συγκεκριµένου διαδικτυακού τόπου, εφόσον οι τελευτα οι επιχειρούσαν προσπάθεια παράνοµης πρόσβασης). Ως εκ τούτου αποτελε περιστατικό παραβ ασης των προσωπικών δεδοµένων των εν λόγω χρηστών, καθώς τα προσωπικά δεδοµένα τους διέρρευσαν σε µη εξουσιοδοτηµένα πρόσωπα. 6. Από την εξέταση του φακέλου της υπόθεσης, προκύπτει ότι το εν λόγω περιστατικό οφε λεται σε αβλεψ α της εταιρε ας συντήρησης (εκτελούντος την επεξεργασ α), η οπο α ενεργοπο ησε αθέλητα µ α διαδικτυακή δοκιµαστική σελ δα στην οπο α δεν θα έπρεπε να έχει πρόσβαση το ευρύ κοινό. Το µέγεθος της διαρροής δεδοµένων, ήτοι το πλήθος και ακριβές ε δος των δεδοµένων που διέρρευσαν, καθώς και το πλήθος µη εξουσιοδοτηµένων χρηστών που απέκτησαν πρόσβαση σε αυτά, δεν µπορε να αποσαφηνιστε , λόγω του ότι δεν ε χε υλοποιηθε η κατάλληλη υπηρεσ α καταγραφής όλων των προσβάσεων των χρηστών. Ωστόσο, από το γεγονός ότι οι εγγεγραµµένοι χρήστες στην εν λόγω υπηρεσ α ήταν 1293, που αντιστοιχούν σε χαµηλό ποσοστό επ του συνολικού πλήθους των ασφαλισµένων και συνταξιούχων, σε συνδυασµό µε το ότι δεν ήταν εφικτή η µαζική µεταφόρτωση των δεδοµένων των εγγεγραµµένων χρηστών - αλλά υπό προϋποθέσεις µπορούσε κανε ς να προσπελαύνει τα δεδοµένα µεµονωµένα για κάθε χρήστη - αλλά και από το ότι η εν λόγω σελ δα – που αποτέλεσε πηγή της διαρροής – φα νεται ότι ήταν δηµόσια προσβάσιµη για χρονικό διάστηµα µικρότερο των 12 ωρών, προκύπτει ότι, πιθανότατα, δεν υπήρξε ευρε α διάδοση µεγάλου όγκου δεδοµένων σε µεγάλο πλήθος ατόµων. Παρόλα αυτά, το ε δος των δεδοµένων που ενδεχοµένως διέρρευσαν - έστω και αν αφορά µικρό πλήθος υποκειµένων των δεδοµένων - ε ναι ιδια τερα κρ σιµο, όπως περιγράφεται στο ιστορικό της παρούσας, ενώ επ σης ήταν δυνατό να ε χε συµπεριλάβει µέχρι και ευα σθητα δεδοµένα. Περαιτέρω, η διαρροή του συνθηµατικού ενός χρήστη µπορε να οδηγήσει και σε περαιτέρω δυσµενε ς συνέπειες για τον διο, εάν χρησιµοποιε το διο συνθηµατικό και σε άλλες υπηρεσ ες. Σηµειώνεται ότι ο υπεύθυνος επεξεργασ ας ε χε ήδη υλοποιήσει πλήθος µέτρων ασφάλειας για την επεξεργασ α, συµµορφούµενος σε µεγάλο βαθµό και µε τις προτάσεις που του ε χε ήδη απευθύνει η Αρχή µε το από 10-01-2013 έγγραφό της αλλά και µε τα όσα προδιαγράφονται στο ΠΠΥΗ∆. Συγκεκριµένα, µε βάση τα όσα επισηµα νει στο υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/231/16-01-2014 έγγραφό του, για την αρχική εγγραφή των χρηστών της υπηρεσ ας και την απόδοση διαπιστευτηρ ων απαιτε ται η φυσική τους παρουσ α σε Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -8- κάποιο τµήµα του Οργανισµού, προσκοµ ζοντας στοιχε α που αποδεικνύουν την ταυτότητά τους3, ενώ επ σης οι παρεχόµενες διαδικτυακές υπηρεσ ες ε ναι κρυπτογραφηµένες µε χρήση του πρωτοκόλλου SSL4. Στο διο έγγραφο επισηµα νεται ότι ο εν λόγω διαδικτυακός τόπος φιλοξενε ται στην OTENET, από την οπο α εφαρµόζονται όλες οι πολιτικές για την ασφάλεια των συστηµάτων και δεδοµένων. Ωστόσο, ο υπεύθυνος επεξεργασ ας δεν ε χε υλοποιήσει την πρόταση της Αρχής περ αποθήκευσης των συνθηµατικών κατά τρόπο τέτοιο ώστε να ε ναι µη αναγνώσιµα (βλ. σκέψη 4)· όπως δε αναφέρει στο υπ’ αριθµ. πρωτ. Γ/ΕΙΣ/1199/20-02-2014 έγγραφό του, η υλοπο ηση αυτής τη πρότασης ήταν σε εξέλιξη το συγκεκριµένο χρονικό διάστηµα που έλαβε χώρα το περιστατικό παραβ ασης δεδοµένων. Σηµειώνεται ιδια τερα ότι, εάν ε χε υλοποιηθε η πρόταση της Αρχής, το συγκεκριµένο περιστατικό θα ε χε αποτραπε , αφού δεν θα υπήρχε η δυνατότητα εµφάνισης στην οθόνη του συνθηµατικού κανενός χρήστη, ακόµα και αν λανθασµένα ενεργοποιούταν - όπως έγινε - η εν λόγω δοκιµαστική ιστοσελ δα. Όπως στο ιστορικό αναφέρεται, ο υπεύθυνος επεξεργασ ας, µόλις έλαβε γνώση του περιστατικού, έλαβε µέτρα για την αντιµετώπισή του όσον αφορά στην αποκατάσταση της διαδικτυακής υπηρεσ ας. Παρόλα αυτά, δεν φα νεται να υπήρξε άµεση ενηµέρωση των χρηστών της ως προς το συµβάν, ενώ επ σης οι τελευτα οι δεν υποχρεώθηκαν αµέσως να αλλάξουν το συνθηµατικό που χρησιµοποιούσαν για την πρόσβαση σε αυτή. ΓΙΑ ΤΟΥΣ ΛΟΓΟΥΣ ΑΥΤΟΥΣ Η Αρχή Προστασ ας ∆εδοµένων, λαµβάνοντας υπόψη τη φύση του περιστατικού, την αντ δραση του υπεύθυνου επεξεργασ ας όταν έλαβε γνώση αυτού, καθώς επ σης και τα µέτρα ασφαλε ας που ήδη ε χε θέσει σε εφαρµογή ο υπεύθυνος επεξεργασ ας, απευθύνει µε βάση το άρθρο 21 παρ. 1 στοιχ. α’ του ν. 2472/1997 αυστηρή προειδοπο ηση στον Οργανισµό Ασφάλισης Ελεύθερων Επαγγελµατιών, ως υπεύθυνο επεξεργασ ας, να προβε στις ακόλουθες ενέργειες, καθώς επ σης και να ενηµερώσει σχετικά την Αρχή εντός τριών
(3)µηνών από την κοινοπο ηση της παρούσας Απόφασης, αναφορικά µε την εκπλήρωση των υποχρεώσεων που απορρέουν από το άρθρο 10 του ν. 2472/1997: 3 Τα στοιχε α αυτά ε ναι η αστυνοµική ταυτότητα, το εκκαθαριστικό σηµε ωµα και η βεβα ωση ΑΜΚΑ. Με χρήση αναγνωρισµένου και έγκυρου ψηφιακού πιστοποιητικού για την ιστοσελ δα, όπως διαπιστώθηκε µετά την εξέταση αυτής. 4 Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -9- α) Να ενηµερώσει άµεσα, µε πρόσφορο τρόπο, όλους τους χρήστες της διαδικτυακής του υπηρεσ ας περ της πιθανότητας διαρροής του συνθηµατικού τους που ήταν σε ισχύ την επ µαχη ηµεροµην α (13-14 Νοεµβρ ου 2013), προτρέποντάς τους να το µεταβάλλουν και σε όποια άλλη διαδικτυακή υπηρεσ α τυχόν το χρησιµοποιούν. β) Να ληφθε µέριµνα ώστε όλα τα συνθηµατικά των χρηστών της διαδικτυακής του υπηρεσ ας να αποθηκεύονται στη σχετική βάση δεδοµένων σε µη αναγνώσιµη µορφή (για παράδειγµα, µε χρήση ασφαλούς συνάρτησης κατακερµατισµού - hash), κατά τρόπο τέτοιο ώστε ακόµα και αν προσπελαθούν από κάποιον τρ το να ε ναι πρακτικά αδύνατον να τα ανακτήσει. Επ σης, θα πρέπει να υιοθετηθε συγκεκριµένη πολιτική διαχε ρισης των συνθηµατικών ως προς το ελάχιστο µήκος αυτών αλλά και ως προς την υποχρεωτική χρήση µη αλφαριθµητικών χαρακτήρων, έτσι ώστε αυτά να καθ στανται µη προβλέψιµα. γ) Να ληφθε µέριµνα ώστε το γεγονός και οι λεπτοµέρειες (ταυτότητα χρήστη, ε δος πρόσβασης κτλ.) κάθε πρόσβασης χρηστών στη διαδικτυακή υπηρεσ α να µπορούν να ελεγχθούν αποτελεσµατικά εκ των υστέρων (µέσω της λειτουργ ας κατάλληλων αρχε ων καταγραφής - log files). Περαιτέρω, να πραγµατοποιούνται ανά τακτά χρονικά διαστήµατα έλεγχοι (π.χ. επ βλεψη των σχετικών αρχε ων καταγραφής) για αν χνευση τυχόν αθέµιτων ενεργειών. δ) Να καταγραφε συγκεκριµένη διαδικασ α για την αντιµετώπιση περιστατικών παραβ ασης προσωπικών δεδοµένων, η οπο α θα πρέπει να κοινοποιηθε σε όλο το προσωπικό και να ε ναι δεσµευτική. Κατ’ ελάχιστο η διαδικασ α πρέπει να ορ ζει τις περιπτώσεις που θεωρούνται περιστατικά παραβ ασης προσωπικών δεδοµένων και να περιγράφει τον τρόπο αναφοράς των περιστατικών, καθώς και τον τρόπο λήψης µέτρων για την αντιµετώπισή τους (συµπεριλαµβανοµένων της σχετικής ενηµέρωσης των υποκειµένων των δεδοµένων). Μέρος της διαδικασ ας θα πρέπει να αποτελε και η καταχώρηση των περιστατικών σε ειδικό αρχε ο (έντυπο ή ηλεκτρονικό), το οπο ο θα πρέπει να περιέχει τα βασικά χαρακτηριστικά του περιστατικού, καθώς και τον τρόπο µε τον οπο ο αντιµετωπ στηκε. ε) Να οριστε διαδικασ α για τη διαχε ριση αλλαγών σε συστήµατα επεξεργασ ας προσωπικών δεδοµένων. Ειδικότερα επισηµα νεται ότι, στις περιπτώσεις που πραγµατοποιε ται ανάπτυξη λογισµικού, αυτή θα πρέπει να γ νεται σε περιβάλλον δοκιµών, το οπο ο πρέπει να ε ναι αποµονωµένο από το παραγωγικό σύστηµα. στ) Να διασφαλ ζεται ότι οι εκτελούντες την επεξεργασ α εφαρµόζουν τα απαρα τητα µέτρα για την ασφάλεια της επεξεργασ ας, στο µέτρο που αυτά τους αφορούν – όπως ε ναι, Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -10- για παράδειγµα, ο διαχωρισµός του περιβάλλοντος δοκιµών από το παραγωγικό περιβάλλον και η διαχε ριση περιστατικών ασφαλε ας. Ο Πρόεδρος Η γραµµατέας Πέτρος Χριστόφορος Ειρήνη Παπαγεωργοπούλου Λ. Κηφισ ας 1-3, 11523 Αθήνα, Τηλ.: 210-6475600, Fax: 210-6475628, contact@dpa.gr, www.dpa.gr -11-