Nel maggio 2024, un altro Fine milioni di euro per gravi violazioni della protezione dei dati. E questo contro un'azienda che dovrebbe proteggere i propri clienti su Internet.
1. Avast Software e Avast Limited: 13,9 milioni di euro (Repubblica Ceca)
L'Autorità ceca per la protezione dei dati ha avviato un procedimento contro Avast Software, con sede a Praga (Repubblica Ceca), e Avast Limited, con sede a Praga (Repubblica Ceca). Fine per un importo di 13,9 milioni di euro (351 milioni di CZK). La decisione finale del responsabile Autorità di vigilanza è avvenuta il 10 aprile 2024, mentre la pubblicazione è avvenuta il 2 maggio 2024.
Una segnalazione anonima e alcuni articoli apparsi sui media alla fine del 2019 hanno dato il via alle indagini.
Il ceco Autorità di vigilanza ha notato che l'azienda Dati personali aveva trasmesso alla sua società affiliata, senza alcuna base giuridica, i dati relativi agli utenti del proprio software antivirus e delle estensioni del browser. I dati trasmessi riguardavano circa 100 milioni di utenti e comprendevano, in particolare, le cronologie di navigazione su Internet degli utenti, pseudonimizzate e associate a un identificativo univoco. Inoltre, la Autorità di vigilanza che quello per il Elaborazione Persone responsabili aveva fornito informazioni errate ai propri utenti (gli interessati) in merito a tali trasferimenti di dati, sostenendo che i dati trasferiti fossero resi anonimi e fossero utilizzati esclusivamente per analisi statistiche delle tendenze. La LSA è giunta alla conclusione che le cronologie di navigazione su Internet, anche se incomplete, Dati personali possono costituire una violazione, poiché è possibile reidentificare almeno alcune delle persone interessate. La gravità della violazione è tanto maggiore in quanto l’azienda in questione è uno dei principali esperti di sicurezza informatica, che mette a disposizione del pubblico strumenti per la protezione dei dati e della Privacy mettessi a disposizione.
Fonte: Il Presidente dell'Ufficio per la protezione dei dati personali
2° Verkkokauppa.com: 856.000 euro (Finlandia)
Dopo un Reclamo il finlandese Autorità di vigilanza ha esaminato le attività del rivenditore online Verkkokauppa.com. L'azienda richiedeva ai propri clienti di registrarsi prima di poter effettuare acquisti online. Non era possibile effettuare acquisti nel negozio online senza creare un account cliente.
Dall'analisi dell'azienda è emerso che i dati relativi agli account dei clienti del negozio online venivano conservati a tempo indeterminato. Inoltre, non veniva indicata la durata di conservazione dei dati raccolti.
Inoltre, la prassi di richiedere la creazione di un account cliente per gli acquisti online violava la normativa sulla protezione dei dati. La creazione di un account cliente o la conservazione dei dati personali che ne derivano non possono costituire un requisito indispensabile per il completamento dei singoli acquisti online.
Il finlandese Autorità di vigilanza ha imposto il divieto di utilizzo dell'azienda con decisione del 6 marzo 2024. Fine per un importo di 856.000 euro nei confronti di Verkkokauppa.com, perché non aveva stabilito un periodo di conservazione dei dati degli account dei clienti. All'azienda è stato inoltre ordinato di correggere la sua pratica di richiedere la registrazione per gli acquisti online. La decisione è stata pubblicata l'8 maggio.
Fonte: Comunicato stampa Mediatore per la protezione dei dati
3° Ministero dell'Interno greco: 400.000 euro
L'autorità greca per la protezione dei dati ha accertato, nel corso di un'indagine, che l'eurodeputata Anna-Michelle Asimakopoulou ha inviato senza autorizzazione e-mail di carattere politico agli elettori greci residenti all'estero. Gli indirizzi e-mail provenivano da un registro del Ministero dell’Interno, creato in vista delle elezioni del 2023. Sono state presentate 236 denunce contro la Asimakopoulou per l’invio di messaggi politici indesiderati. Inoltre, sono state presentate 66 denunce contro il Ministero dell’Interno per la divulgazione di tali indirizzi.
L'indagine sul Autorità di vigilanza È emerso che Asimakopoulou ha utilizzato un elenco contenente 25.538 indirizzi e-mail, di cui 23.392 corrispondevano a quelli del Ministero dell’Interno. Gli indirizzi non erano adeguatamente protetti e il trattamento dei dati è avvenuto senza misure di sicurezza sufficienti.
Il 27 maggio 2024, l'autorità greca per la protezione dei dati ha pertanto emesso una Fine di 400.000 euro nei confronti del Ministero dell'Interno e ha raccomandato misure volte a migliorare la Sicurezza dei dati. Inoltre, la Autorità di vigilanza il Ministero dell'Interno per garantire il rispetto delle norme sulla protezione dei dati.
Alla deputata Anna-Michelle Asimakopoulou è stata comminata una sanzione amministrativa pari a 40.000 euro.
4. 4Finance Spain Financial Services, S.A.U.: 360.000 euro (Spagna)
L'Autorità spagnola per la protezione dei dati (AEPD) ha avviato un procedimento sanzionatorio nei confronti di 4Finance Spain Financial Services a seguito della segnalazione di una violazione della sicurezza avvenuta il 17 febbraio 2023.
L'indagine ha rivelato che gli autori dell'attacco avevano utilizzato credenziali di accesso rubate per accedere agli account dei clienti e presentare richieste di credito fraudolente. L'accesso ai dati è stato ottenuto tramite attacchi di forza bruta e credential stuffing. In totale sono stati coinvolti 9'497 clienti, i cui dati personali e finanziari sono stati messi a rischio dall'accesso non autorizzato.
Inoltre, è emerso che l'azienda non ha comunicato tempestivamente la violazione dei dati all'AEPD o agli interessati, sebbene ciò fosse richiesto dagli articoli 33 e 34 del Regolamento generale sulla protezione dei dati (GDPR) sarebbe stato necessario. L'azienda ha informato i clienti interessati dell'incidente solo l'11 aprile 2023, in seguito a un ordine dell'AEPD.
A seguito dell'incidente, 4Finance Spain Financial Services ha adottato ulteriori misure di sicurezza, tra cui l'introduzione dell'autenticazione a due fattori (2FA), al fine di prevenire futuri attacchi.
L'ammenda inizialmente inflitta, pari a 600.000 euro, è stata ridotta a 360.000 euro con decisione dell'8 aprile 2024, a seguito dell'ammissione di colpa. La decisione è stata pubblicata l'8 maggio 2024.
Fonte: Avviso di sanzione dell'AEPD
5. Vodafone España: 200.000 euro (Spagna)
A causa della Reclamo di un cliente, l'Autorità spagnola per la protezione dei dati (AEPD) ha avviato un procedimento sanzionatorio nei confronti di Vodafone España, S.A.U. Il cliente aveva ricevuto un SMS il 14 gennaio 2022 che annunciava un cambio di intestatario del contratto senza il suo consenso. Vodafone ha confermato che il cambio era stato effettuato in modo fraudolento in un negozio di Rubí (Barcellona).
Il gruppo di telecomunicazioni ha dichiarato che la frode è stata commessa da una terza parte, la quale aveva ottenuto i dati personali del cliente e li aveva utilizzati per stipulare diversi contratti fraudolenti. A seguito di un'indagine, Vodafone ha accertato che la frode è stata resa possibile dall'utilizzo di documenti d'identità falsi e da controlli di identità insufficienti in diversi punti vendita a Barcellona e Valencia.
Vodafone ha adottato misure per rescindere i contratti fraudolenti, ha rimborsato al cliente le spese sostenute e lo ha inserito nell'elenco interno delle vittime di frode, al fine di prevenire episodi simili in futuro.
L'AEPD ha tuttavia constatato che Vodafone non aveva adottato misure sufficienti per prevenire tali casi di frode. Inoltre, le misure di sicurezza erano insufficienti per verificare correttamente l'identità dei clienti al momento della stipula del contratto.
L'AEPD ha raccomandato una revisione dei protocolli di sicurezza di Vodafone e ha imposto una multa di 200.000 euro per violazione dell'articolo 6, paragrafo 1, della legge. GDPR. Secondo il Autorità di vigilanza non ha controllato la legalità del Elaborazione dei dati personali.
Fonte: Avviso di sanzione dell'AEPD





