Hrvatski teleoperator kažnjen s 4.5 milijuna eura. "Zatečeni smo, nije bilo curenja"
AGENCIJA za zaštitu osobnih podataka (AZOP) izrekla je upravnu novčanu kaznu jednom teleoperatoru, kao voditelju obrade, u ukupnom iznosu od 4,5 milijuna eura zbog povreda Opće uredbe o zaštiti podataka zbog čega su, tvrde, bili ugroženi osobni podaci gotovo 900 tisuća korisnika.
Nakon postupka koji je proveden po službenoj dužnosti, objavio je u petak AZOP na svojim mrežnim stranicama, kazna je teleoperateru (operatoru elektroničkih komunikacijskih mreža i usluga) izrečena zbog transfera osobnih podataka u treće zemlje bez valjanog instrumenta i bez transparentnog informiranja ispitanika, te obrade preslika osobnih iskaznica i uvjerenja o ne vođenju kaznenog postupka zaposlenika bez pravne osnove, kao i nepoduzimanja odgovarajuće prethodne kontrole izvršitelja obrade.
Teleoperater je, objašnjava AZOP ne navodeći o kojem se teleoperateru radi, prenosio osobne podatke svojih korisnika uvozniku podataka (izvršitelju obrade) u Republici Srbiji odnosno društvu unutar grupacije koje je održavalo softver.
"Podaci korisnika nalaze se u Republici Hrvatskoj, sigurni su i nije bilo nikakvog curenja podataka"
Teleoperater, a radi se o Telemachu oštro odbacuje navode objavljene na internetskoj stranici AZOP-a te najavljuje da će poduzeti sva raspoloživa pravna sredstva u svrhu zaštite prava, integriteta i reputacije kompanije. "U slučaju koji navodi AZOP nije došlo do povrede podataka. Podaci nisu prosljeđivani izvan Hrvatske niti EU te su pohranjeni isključivo na području Republike Hrvatske, sigurni su i nije bilo nikakvog curenja", tvrde.
Prijenos podataka bez odgovarajuće zaštite
Prijenos podataka, navodi AZOP, temeljio se na standardnim ugovornim klauzulama od sredine travnja 2020. do najkasnije 27. prosinca 2022. godine, no nakon tog datuma teleoperater je propustio sklopiti standardne ugovorne klauzule s izvršiteljem obrade u Srbiji.
To znači, pojašnjavaju iz AZOP-a, da se nakon tog datuma prijenos osobnih podataka ispitanika odvijao "bez odgovarajućih zaštitnih mjera".
AZOP tu pojašnjava da je operater, budući da Europska komisija za Srbiju nije donijela odluku o primjerenosti u smislu odredbi Opće uredbe o zaštiti podataka, morao redovite prijenose osobnih podataka ispitanika temeljiti na nekom od instrumenata za prijenos (pravno obvezujući instrumenti između javnih tijela, obvezujuća korporativna pravila, standardne ugovorne klauzule, kodeksi ponašanja, odobreni mehanizam certificiranja, ugovorne klauzule te odredbe iz administrativnih dogovora).
"Izvršitelj obrade iz Republike Srbije mogao je pristupati cijeloj SAP CRM bazi i to s administratorskim ovlastima, a što je značilo da je imao neograničene ovlasti pristupu osobnim podacima (njih ukupno 847.862) ispitanika/korisnika usluga voditelja obrade", navodi AZOP.
Odnosno, nastavlja AZOP, da je mogao pristupati imenu i prezimenu, OIB-u, adresi s osobne iskaznice, adresi priključka, adresi za slanje računa, kontakt broju, adresi elektroničke pošte, IBAN-u (kod korisnika s ugovorenim SEP nalogom za izravno terećenje), MSISDN-u (telefonski broj povezan s jednom SIM karticom), ICCID-u (serijski broj koji identificira svaku SIM ili eSIM karticu) te podacima o ugovorenim uslugama korisnika.
Izostanak procjene rizika i informiranja korisnika
Osim toga, navodi AZOP, teleoperater nije proveo Procjenu rizika za prijenos osobnih podataka u Srbiju, što je bio dužan učiniti prije početka prijenosa osobnih podataka u treću zemlju, a sva su ta postupanja protivna odredbama Opće uredbe o zaštiti podataka.
Također, dodaje AZOP, teleoperater o navedenom prijenosu u Srbiju, zemlju izvan Europskog gospodarskog prostora (EPG), "nije niti informirao ispitanike, što mu je obveza temeljem Opće uredbe o zaštiti podataka.
"Pregledom politika privatnosti utvrđeno je kako voditelj obrade nije koristio jasne jezične formulacije da se osobni podaci ispitanika prenose izvan EGP, već je koristio formulacije poput 'možda' će se osobni podaci dijeliti u treće zemlje ili da se osobni podaci u pravilu obrađuju na području Europske unije, a samo iznimno izvan Europske unije", dodaje AZOP.
Prekomjerna obrada podataka zaposlenika
Ističe i da je teleoperater "prekomjerno" obrađivao osobne podatke svojih zaposlenika odnosno da je prikupljao "preslike njihovih osobnih iskaznica", što je također protivno odredbama Opće uredbe o zaštiti podataka.
"Dodatna otegotna okolnost", navodi AZOP je i to što je operater "zanemario mišljenje svoje službenice za zaštitu podataka, koja je izdala mišljenje kako se prikupljanje kopija osobnih iskaznica s obzirom na sadržaj podataka može smatrati prekomjernom obradom osobnih podataka (odnosnim na navedenu svrhu)".
Isto tako, operater je "prikupljao i potvrde o ne vođenju kaznenog postupka svojih zaposlenika", što je također protivno Općoj uredbi o zaštiti podataka.
Naposljetku, stoji u AZOP-ovoj objavi, izvršitelj obrade kojeg je operater angažirao za potrebe usluge telefonske prodaje usluga, nije imao implementirane niti osnovne mjere zaštite, a teleoperater to prethodno nije provjerio odnosno "nije proveo prethodnu kontrolu poštivanja mjera zaštite izvršitelja obrade prije njegova angažiranja".
Telemach oštro odbacuje sve
Reagiranje Telemacha na odluku AZOP-a prenosimo u cijelosti:
"Telemach oštro odbacuje navode objavljene na internetskoj stranici AZOP-a i pojedinim medijima te najavljuje da će poduzeti sva raspoloživa pravna sredstva u svrhu zaštite prava, integriteta i reputacije kompanije.
U slučaju koji navodi AZOP nije došlo do povrede podataka. Podaci nisu prosljeđivani izvan Hrvatske niti EU te su pohranjeni isključivo na području Republike Hrvatske, sigurni su i nije bilo nikakvog curenja.
Naime, riječ je o poslovnoj suradnji unutar United Grupe, u čijem sastavu posluje i Telemach. Kompanije koje su dio Grupe, sudjeluju u održavanju i razvoju poslovnih sustava, što u određenim situacijama uključuje pristup pojedinih stručnjaka izvan Hrvatske navedenom sustavima. Sustavu se pristupalo isključivo u tehničke svrhe i pod točno određenim sigurnosnim uvjetima. Poslovne funkcije koje se odvijaju na razini United Grupe ne uključuju prijenos korisničkih podataka, već isključivo tehnički nadzor i razvoj sustava u strogo kontroliranim uvjetima te u skladu s najboljim tehničko-sigurnosnim europskim standardima. Napominjemo, svi korisnički podaci pohranjeni su i zaštićeni u Republici Hrvatskoj.
Kompanija posluje u visoko reguliranom telekomunikacijskom sektoru, u skladu s najvišim standardima zaštite osobnih podataka. Telemach redovito provodi revizije i edukacije zaposlenika te posjeduje međunarodne certifikate (ISO 9001, 27001, 22301), čime potvrđuje svoju predanost upravljanju kvalitetom, sigurnošću informacija i kontinuitetom poslovanja. Također, kompanija ima jasno definirane politike zaštite osobnih podataka kao i specijaliziranu službu koja se time bavi uz redovito godišnje provođenje procjene rizika.
Tijekom nadzora pokazali smo punu transparentnost i suradljivost te smo zatečeni načinom na koji nam je dostavljeno rješenje, što nije u skladu sa primjenjivim propisima. Takvo postupanje narušava ugled i poslovanje Telemacha i u tom segmentu ćemo poduzeti pravna sredstva koja su nam na raspolaganju. Još jednom naglašavamo da su podaci svih naših korisnika sigurni, da nikada nije bilo zloporabe, niti curenja korisničkih podataka."
bi Vas mogao zanimati
Izdvojeno
Pročitajte još
bi Vas mogao zanimati