Spanien: Försäkringsbolag får 200 000 euro i sanktionsavgift för otillräckliga säkerhetsåtgärder vid identitetsstöld

Agencia Española de Protección de Datos (AEPD) har utfärdat en sanktionsavgift på 200 000 euro mot ett försäkringsbolag för bristande säkerhetsåtgärder vid behandling av personuppgifter i strid med dataskyddsförordningen (GDPR).

Bakgrund

En tidigare försäkringsagent som hade haft ett avtalsförhållande med försäkringsbolaget kontaktade år 2023 en registrerad och bad henne lämna uppgifter om sin försäkring för att jämföra priser på uppdrag av ett annat företag. Den registrerade mottog därefter två sms med tillfälliga inloggningskoder samt ett bekräftelsemejl om att inloggningsuppgifterna hade ändrats, trots att hon inte hade initierat någon sådan åtgärd.

Den registrerade kontaktade försäkringsbolaget, som spärrade kontot. Försäkringsbolaget konstaterade därefter att den tidigare agenten hade utgett sig för att vara den registrerade och fått tillgång till hennes konto. Den registrerade lämnade in ett klagomål till AEPD.

Under utredningen bekräftade försäkringsbolaget att lösenordet hade ändrats och uppgav att ytterligare säkerhetsåtgärder hade införts efter händelsen.

Myndighetens bedömning

AEPD konstaterade att försäkringsbolaget hade brustit i att säkerställa konfidentialiteten för den registrerades personuppgifter. Bristen låg i företagets process för återställning och ändring av lösenord i kundportalen. Genom processen kunde ett nytt lösenord skapas efter att den som begärde ändringen hade lämnat uppgifter om försäkringsnumret och de fyra sista siffrorna i betalningsmetoden.

AEPD bedömde att dessa uppgifter kunde vara kända av en tidigare försäkringsagent som hade haft tillgång till kundens försäkringsuppgifter. Mot bakgrund av den tidigare agentens relation till försäkringsbolaget och den konfliktfyllda avslutningen av avtalsförhållandet borde försäkringsbolaget ha identifierat risken för obehörig åtkomst och förstärkt processen för lösenordsåterställning. Det hade bolaget inte gjort. AEPD ansåg därför att de befintliga säkerhetsåtgärderna inte gav ett tillräckligt skydd mot obehörig åtkomst till personuppgifterna.

AEPD konstaterade därmed en överträdelse av artikel 5.1(f) GDPR om integritet och konfidentialitet. AEPD prövade även om artikel 32 GDPR hade överträtts, men konstaterade ingen överträdelse enligt den bestämmelsen.

Praktiska konsekvenser

Beslutet visar att företag behöver säkerställa att processer för lösenordsåterställning och kontoändringar ger ett tillräckligt skydd mot obehörig åtkomst. Uppgifter som en tidigare anställd eller uppdragstagare kan känna till bör inte ensamma kunna användas för att identifiera en kund.

Det är också viktigt att ta hänsyn till vilka personer som tidigare har haft tillgång till kunduppgifter och vilka risker som kan uppstå när en anställning eller ett uppdrag avslutas. Säkerhetsåtgärderna behöver anpassas efter dessa risker och efter vilka konsekvenser en obehörig åtkomst kan få.

TechLaw följer utvecklingen och publicerar löpande inlägg om tillsynsärenden, rättsutveckling och andra aktuella frågor på dataskyddsområdet. Läs mer om hur vi bistår våra klienter inom dataskydd och integritet.

Källa: AEPD.

Kontakt

Relaterade nyheter

Är du redo för AI-förordningen?

AI-förordningen påverkar alla verksamheter som utvecklar eller använder AI. Gör dig och dina kollegor redo för de nya kraven. Gå AI-kurs med oss.