Danmark: Datatilsynet uttrycker kritik mot T. Hansen för otillräckliga säkerhetsåtgärder

Datatilsynet har fattat beslut om att rikta kritik mot T. Hansen Gruppen A/S då företaget inte vidtagit tillräckliga säkerhetsåtgärder vid behandling av personuppgifter vilket strider mot artikel 32.1 i dataskyddsförordningen (GDPR). T. Hansen har enligt Datatilsynet inte heller har anmält den inträffade händelsen i enlighet med kraven i artikel 33.1 GDPR.

Av beslutet framgår att Datatilsynet inlett granskningen som följd av ett klagomål från en kund om att en annan kund fått obehörig tillgång till hans personuppgifter på grund av det sätt på vilket kundprofiler hade upprättats av företaget. Datatilsynet konstaterade i samband med granskningen att detta lett till att båda kundernas information kombinerats under samma profil, vilket möjliggjorde obehörig tillgång till klagandens personliga information, inklusive hans lösenord.

Enligt Datatilsynet har T. Hansen inte vidtagit tillräckliga säkerhetsåtgärder vid behandlingen av personuppgifter i samband med kundernas profiler enligt artikel 32.1 GDPR då företaget vid utvecklingen av sitt system inte tagit hänsyn till att kundernas information kan riskera att samlas, till exempel till följd av att ett telefonnummer överförts från en person till en annan. Återanvändning av telefonnummer är enligt Datatilsynet ett normalt förekommande och förväntat scenario, varför det borde ha ingått i fastställandet av lämpliga säkerhetsåtgärder.

Datatilsynet konstaterar vidare att T. Hansen har lagrat användarnas självvalda lösenord i klartext i sitt system utan en erkänd algoritm för en oåterkallelig kryptering av dessa, samt att T. Hansen har haft en funktion där användarna har varit kunna ta emot lösenord i klartext till användarens angivna e-postadress på begäran, trots att T. Hansen inte gjort en riskbedömning.

Mot denna bakgrund har Datatilsynet gett T. Hansen en föreläggande om att använda en erkänd algoritm för kryptering (t.ex. hash) av alla lösenord, så att dessa inte lagras eller kan återställas i klartext.

T. Hansen har den 4 november 2021 meddelat Datatilsynet att de har följt myndighetens föreläggande.

Mer information

Myndighet: Datatilsynet

Land: Danmark

Lagrum: Art. 32 GDPR, art. 33 GDPR

Sanktionsavgift: N/A

Mottagare: T. Hansen Gruppen A/S

Beslutsnummer: 2021-31-4596

Beslutsdatum: 2021-11-15

Källa: Beslut

Relaterade nyheter

Områden

I fokus

Länder

Taggar

Populära kurser

Expertis

Gå kurs med oss

03 OKT

Artificiell intelligens & personuppgifter

En genomgång av de viktigaste reglerna för artificiell intelligens ur ett dataskyddsperspektiv.

05 OKT

NIS 2-direktivet – Cybersäkerhet i praktiken

En genomgång av de viktigaste reglerna i NIS2-direktivet och kompletterande svensk lagstiftning.

21 MAR

Introduktion till AI-förordningen

En genomgång av de viktigaste reglerna i den nya AI-förordningen och hur du kan använda AI-system på ett lagenligt sätt.