Регулаторът по защита на данните във Великобритания санкционира Police Scotland за сериозни пропуски в сигурността на информацията
Британският регулатор по защита на личните данни – Information Commissioner’s Office – наложи глоба от 66 000 паунда на Police Scotland заради сериозни нарушения при обработката и защитата на чувствителна лична информация.
Според разследването на регулатора полицията е събрала и споделила голям обем силно чувствителни данни, които нямат отношение към конкретно криминално разследване.
Как се стига до нарушението
Инцидентът възниква, след като служители на Police Scotland извличат пълното съдържание на мобилния телефон на човек, обвинен в престъпление.
По време на този процес:
-
не са били въведени механизми за ограничаване на достъпа до несвързана с разследването информация
-
е събрано значително количество чувствителни лични данни, които нямат отношение към случая
Това означава, че при обработката на данните липсват основни защитни филтри и процедури за минимизиране на събираната информация.
Данните са били споделени с неоторизирана трета страна
Разследването показва още един сериозен пропуск.
Събраната информация е била обединена в досие без редактиране или заличаване на чувствителните елементи, след което е била споделена с трета страна, която не е трябвало да има достъп до нея.
Според Information Commissioner’s Office това показва, че в институцията:
-
липсват адекватни процедури за преглед и редактиране на данни (redaction)
-
не са приложени достатъчни технически и организационни мерки за защита
-
не е ограничено споделянето на информация само до необходимото за разследването
Нарушение и на правилата за уведомяване
Регулаторът установява и допълнително нарушение.
Police Scotland не е уведомила регулатора в рамките на 72 часа след установяване на пробива в защитата на личните данни, както изискват правилата за защита на данните във Великобритания.
Освен това институцията не е осигурила достатъчно ясни инструкции и процедури за служителите, които обработват чувствителна информация.
Коментар от регулатора
Според Сали-Ан Пуул, ръководител на разследванията в Information Commissioner’s Office, случаят показва колко сериозни могат да бъдат последиците от слабата защита на данните.
По думите ѝ:
„В основата на защитата на данните стоят хората. Този случай е ясен пример за разрушителните последици, които лошите практики могат да имат върху отделните лица.“
Тя подчертава, че полицията е трябвало да защити информацията на човек, който се е обърнал към институцията за помощ, но вместо това го е изложила на допълнителен риск и емоционален стрес, разкривайки чувствителни данни на трета страна.
Как е определен размерът на глобата
При определянето на санкцията регулаторът е взел предвид:
-
сериозността на нарушението
-
чувствителността на засегнатите данни
-
влиянието върху пострадалото лице
В крайна сметка размерът на глобата е намален с 50%, като окончателната санкция възлиза на 66 000 паунда.
Случаят подчертава ключов проблем в управлението на данни в публичния сектор – липсата на ефективни процедури за минимизация, редактиране и контрол на достъпа до чувствителна информация.
Инцидентът показва също, че дори институции като полицията могат да допуснат сериозни нарушения на принципите за защита на личните данни, когато липсват ясни политики, технологични ограничения и адекватно обучение на персонала.









