Magas kockázatú adatvédelmi incidens történt a Belügyminisztérium járműszolgáltatási platformjánál (JSZP), amikor a tesztüzemben személyes adatok kerültek ki – állapította meg a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) vizsgálata.
A NAIH oldalára felkerült határozat szerint
a tesztüzemben működő JSZP rendszeren keresztül a felhasználók egy gépjármű rendszáma alapján különböző, a járművel kapcsolatos adatokat igényelhetnek a nyilvántartásokból,
például a kilométeróra állását. A tesztüzemben azonban egy hibás beállítás miatt a rendszer a gépjárművek korábbi tulajdonosainak személyes adatait (nevét, születési dátumát, anyja nevét, egyes esetekben a címét) is megjelenítette a lekérdezések során. Egy másik típusú hiba volt, hogy a műszaki vagy eredetiségvizsgálat során készített fényképek galériájában olyan felvételek szerepeltek, amelyeken természetes személyek láthatóak.
A NAIH vizsgálata megállapította, hogy
a Belügyminisztérium egy ügyféltől értesült a hibákról és az üzemeltető IdomSoft Zrt.-vel közösen azonnal megkezdte az informatikai rendszer átvizsgálását.
A rendszer kijavításáig összesen 15 820 alkalommal adtak ki személyes adatokat, bár több esetben ugyanaz a felhasználó jutott hozzá az adatokhoz többszörös lekérdezés révén.
Az összes lekérdezéssel összesen 11 614, személyes adatokat tartalmazó rovatot adtak ki a rendszeren keresztül, vagyis az adatvédelmi incidensnek körülbelül 11 ezer érintettje volt.
A Belügyminisztérium szerint
az adatvédelmi incidens elhanyagolható kockázatú volt, mivel a járműnyilvántartás ötmillió jármű adatait tartalmazza és százmilliónál több személyes adatot kezel,
ezért az incidens során megismert személyes adatok száma szinte elhanyagolható a kezelt adatok számához mérten.
A Belügyminisztérium utasította az IdomSoft Zrt.-t, hogy állítson be szűrést az érintett személyes adatokra, hogy azokat a rendszer a továbbiakban ne adja ki. A fényképekkel összefüggő incidensek megelőzésére a minisztérium „módszertani útmutatót” készített a gépjárművek eredetiségvizsgálatán készült fotók készítésének helyes módjáról.
A hatóság szerint a minisztériuma rendszerhiba azonnali kijavításával, az útmutatók kiadásával és a hibabejelentő e-mail cím létrehozásával „szinte minden szükséges technikai és szervezési intézkedést megtett annak érdekében, hogy az érintettek jogaira és szabadságaira jelentett kockázat a továbbiakban ne valósuljon meg”.
Ugyanakkor a NAIH szerint a minisztérium elmulasztotta tájékoztatni az érintetteket az adatvédelmi incidensről, pedig erre szükség lett volna, ugyanis
jellemzően magas az érintett magánszférájára jelentett kockázat a személyazonosításra alkalmas adatok nyilvánosságra kerülése esetén.
Ezek birtokában ugyanis elkövethető a személyazonossággal visszaélés, például egy szerződés megkötésekor. A NAIH hivatkozott arra, hogy az unió általános adatvédelmi rendelete (GDPR) szerint ha az adatkezelésből személyazonosság-lopás vagy személyazonossággal való visszaélés fakadhat, akkor az alapvetően kockázatosnak minősül.
A hivatal elfogadhatónak tartotta a Belügyminisztérium azon álláspontját, hogy az érintetteket egyenként nem tudja tájékoztatni pontos értesítési címek hiányában, de szükségesnek látta előírni, hogy a tárca nyilvánosan adjon tájékoztatást az incidensről.
A NAIH határozatában megállapította, hogy a minisztérium nem tett eleget a tájékoztatási kötelezettségének, ezért utasította a minisztériumot, hogy tájékoztassa az érintetteket, az adatokat lekérő felhasználókat pedig szólítsa fel a nekik jogellenesen továbbított adatok törlésére.
A hivatal ugyanakkor nem szabott ki bírságot a Belügyminisztériummal szemben, arra hivatkozva, hogy az arányosság elve szerint az előírások első alkalommal történő megsértése esetén elsősorban figyelmeztetnek.
Portfóliónk minőségi tartalmat jelent minden olvasó számára. Egyedülálló elérést, országos lefedettséget és változatos megjelenési lehetőséget biztosít. Folyamatosan keressük az új irányokat és fejlődési lehetőségeket. Ez jövőnk záloga.