Spanien: Iberdrola får 3 miljoner euro i sanktionsavgift bristande säkerhetsåtgärder vilket lett till obehörig åtkomst till personuppgifter

Agencia Espanola Proteccion Datos (AEPD) har utfärdat en sanktionsavgift på 3 miljoner euro mot Iberdrola S.A. för överträdelser av dataskyddsförordningen (GDPR).

Av beslutet framgår att AEPD har avslutat en omfattande utredning av energibolaget Iberdrola. Utgångspunkten var en hackerattack mot databassystemen. Cyberbrottslingarna hade utnyttjat en sårbarhet där klientkoden visades i webbadressen. Denna kod hade ändrats, vilket möjliggjorde åtkomst till personuppgifterna i databasen. Sårbarheten gjorde det också möjligt att komma åt och exfiltrera databaserna för andra företag som hade sina uppgifter hos Iberdrola, vilket påverkade över 4,5 miljoner kunder.

AEPD konstaterade att säkerhetssystemen och de interna processerna inte var lämpliga för att garantera en säkerhet som stod i proportion till risken. Enligt AEPD utgjorde detta överträdelser av principen om integritet och konfidentialitet enligt artikel 5.1 (f) GDPR och kravet på lämpliga säkerhetsåtgärder enligt artikel 32 GDPR.

Som en del av beslutet ådömdes partnerföretaget I-De Redes Eléctricas Inteligentes S.A.U. ett andra sanktionsavgift för likande överträdelser.

Mer information

Myndighet: Agencia Espanola Proteccion Datos (AEPD)

Land: Spanien

Lagrum: Art. 5 GDPR, art. 32 GDPR, art. 58 GDPR, art. 83 GDPR

Sanktionsavgift: 3 000 000 euro

Mottagare: Iberdrola S.A.

Beslutsnummer: PS/00221/2023

Beslutsdatum: 2024-04-08

Källa: Beslut

Relaterade nyheter

Är du redo för AI-förordningen?

AI-förordningen påverkar alla verksamheter som utvecklar eller använder AI. Gör dig och dina kollegor redo för de nya kraven. Gå AI-kurs med oss.