Altex, amendă GDPR după ce a fost victima a două atacuri informatice: Datele personale ale multor clienți au fost publicate pe internet
Altex România a fost amendată cu 20.000 de euro, după ce datele personale ale unui număr mare de clienți au fost publicate pe internet, în urma a două atacuri informatice distincte, a anunțat luni Autoritatea pentru protecția datelor personale. În cadrul investigației, autoritatea a constatat că Altex nu a implementat măsurile tehnice adecvate pentru securitatea datelor personale ale clienților.
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) a anunțat luni că a finalizat, în luna octombrie 2024, o investigație la operatorul Altex România S.A. și a constatat încălcarea prevederilor art. 32 alin. (1) lit. b) și ale art. 32 alin. (2) din Regulamentul (UE) 2016/679 (GDPR).
Ca atare, operatorul a fost sancționat contravențional cu amendă în cuantum de 99.516 lei, echivalentul a 20.000 euro.
Ce date personale ale clienților Altex au ajuns pe internet
Investigația a fost demarată ca urmare a faptului că Altex România S.A. a transmis Autorității naționale de supraveghere două notificări cu privire la producerea unor încălcări a securității datelor cu caracter personal, astfel:
- a) Operatorul a fost informat prin email de către un terț cu privire la faptul că unele conturi ale clienților operatorului au fost publicate pe o platformă, fiind afectate date cu caracter personal ale unui număr foarte mare de persoane vizate, respectiv: nume, prenume, email, parola cont altex.ro, informații disponibile în contul de client, precum adresă de livrare, nr. telefon, istoric comenzi, date referitoare la cardurile cu care se efectuează plata online, comunicări în relația cu operatorul;
- b) Operatorul a constatat că a fost victima unui atac informatic de tip „credential stuffing”, prin încercări repetate de validare a parolelor asupra unor conturi ale clienților pentru plasarea de comenzi de carduri cadou; s-a precizat că au fost afectate, pentru un număr de aproximativ semnificativ de persoane vizate, următoarele date cu caracter personal: datele de identificare pentru logare în cont client: nume, prenume, adresa email, parola acces cont client, date financiare referitoare la carduri bancare înregistrate în aplicație/site.
În cadrul investigației s-a constatat că operatorul Altex România S.A. nu a implementat măsuri tehnice și organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător riscului prezentat de prelucrare, pentru a preveni accesarea în mod ilegal a conturilor clienților operatorului.
Aceasta a condus la accesul neautorizat la datele cu caracter personal ale unui număr foarte mare de clienți ai operatorului prin intermediul a două atacuri informatice distincte ce presupun preluarea controlului asupra unor conturi.
Totodată, în temeiul art. 58 alin. (2) lit. d) din Regulamentul (UE) 2016/679, s-au dispus următoarele măsuri corective:
- Implementarea tehnică și procedurată a următoarelor măsuri de diminuare a riscului încălcării confidențialității datelor cu caracter personal prin atac informatic asupra platformelor de autentificare în conturile de client de pe toate site-urile/aplicațiile de e-commerce gestionate: notificare logare dispozitiv nou, afișarea dispozitivelor logate în cont, politică de complexitate și istoric a parolelor asupra tuturor conturilor de client cu un interval de expirare a acesteia prestabilit;
- Implementarea tehnică și procedurală a unui sistem de monitorizare al traficului de internet de intrare și de ieșire (inbound/outbound) executat asupra platformelor de autentificare în conturile de client de pe toate site-urile/aplicațiile de e-commerce gestionate.