Spanien: Företag får 120 000 euro i sanktionsavgift efter bristande säkerhetsåtgärder vid dataintrång

Agencia Española de Protección de Datos (AEPD) har utfärdat en sanktionsavgift på 120 000 euro mot ett företag inom detaljhandeln efter brister i säkerheten vid behandling av personuppgifter enligt dataskyddsförordningen (GDPR).

Bakgrund

Företaget är en återförsäljare av sportprodukter. Under april 2024 utsattes företagets webbmiljö för ett cyberangrepp som ledde till att personuppgifter från kunder exfiltrerades. Incidenten drabbade bland annat namn, e-postadresser, födelsedatum, kön och DNI-uppgifter. Företaget informerade AEPD om incidenten och skickade även information till berörda kunder.

Angreppet hade riktats mot en miljö som utvecklades och hanterades av ett personuppgiftsbiträde som tillhandahöll IT-relaterade tjänster åt företaget. Enligt AEPD upptäcktes incidenten inte genom företagets egna säkerhetskontroller, utan efter att Spaniens nationella cybersäkerhetsinstitut Instituto Nacional de Ciberseguridad (INCIBE) uppmärksammat företaget på att uppgifterna hade publicerats till försäljning online.

Myndighetens bedömning

AEPD konstaterade att företaget var personuppgiftsansvarigt för behandlingen av kunduppgifterna och att säkerhetsincidenten innebar en överträdelse av artikel 5.1 f GDPR, som kräver att personuppgifter behandlas på ett sätt som säkerställer lämplig säkerhet, inklusive skydd mot obehörig åtkomst och spridning.

Myndigheten ansåg att företaget hade brustit genom att inte ha tillräckliga åtgärder för övervakning av sårbarheter och tidig upptäckt av säkerhetsincidenter. AEPD pekade även på att senare genomförda säkerhetstester visade kvarstående sårbarheter i systemen.

AEPD fastställde en administrativ sanktionsavgift om 200 000 euro. Företaget valde att erkänna ansvar och betala frivilligt, vilket medförde två reduktioner om vardera 20 procent. Den slutliga avgiften uppgick därför till 120 000 euro. Vid bedömningen av sanktionen beaktade AEPD bland annat det stora antalet berörda personer och att de läckta uppgifterna inkluderade DNI-uppgifter, vilket kan innebära risk för exempelvis identitetsbedrägerier.

Praktiska konsekvenser

Beslutet visar att dataskyddsmyndigheter kan ingripa även när ett företag har anmält en personuppgiftsincident och vidtagit åtgärder efter intrånget. Avgörande är om företaget före incidenten hade tillräckliga säkerhetsåtgärder för att förebygga och upptäcka angrepp. Beslutet understryker även vikten av kontinuerlig sårbarhetsövervakning och att personuppgiftsansvariga behöver säkerställa att även personuppgiftsbiträden har tillräckliga säkerhetsåtgärder på plats.

TechLaw följer utvecklingen och publicerar löpande inlägg om tillsynsärenden, rättsutveckling och andra aktuella frågor på dataskyddsområdet. Läs mer om hur vi bistår våra klienter inom dataskydd och integritet.

Källa: AEPD.

Kontakt

Relaterade nyheter

Är du redo för AI-förordningen?

AI-förordningen påverkar alla verksamheter som utvecklar eller använder AI. Gör dig och dina kollegor redo för de nya kraven. Gå AI-kurs med oss.