- Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal a finalizat o investigație la operatorul Altex România S.A. și a anunțat, luni, că a amendat compania, pentru încălcarea Regulamentului (UE) 2016/679 (GDPR).
Compania Altex a fost amendată cu 99.516 lei, echivalentul a 20.000 euro, informează ANSPDCP.
„Investigația a fost demarată ca urmare a faptului că Altex România S.A. a transmis Autorității naționale de supraveghere două notificări cu privire la producerea unor încălcări a securității datelor cu caracter personal, astfel:
a) Operatorul a fost informat prin email de către un terț cu privire la faptul că unele conturi ale clienților operatorului au fost publicate pe o platformă, fiind afectate date cu caracter personal ale unui număr de foarte mare de persoane vizate, respectiv: nume, prenume, email, parola cont altex.ro, informații disponibile în contul de client, precum adresă de livrare, nr. telefon, istoric comenzi, date referitoare la cardurile cu care se efectuează plata online, comunicări în relația cu operatorul;
b) Operatorul a constatat că a fost victima unui atac informatic de tip „credential stuffing”, prin încercări repetate de validare a parolelor asupra unor conturi ale clienților pentru plasarea de comenzi de carduri cadou; s-a precizat că au fost afectate, pentru un număr de aproximativ semnificativ de persoane vizate, următoarele date cu caracter personal: datele de identificare pentru logare în cont client: nume, prenume, adresa email, parola acces cont client, date financiare referitoare la carduri bancare înregistrate în aplicație/site”, a precizat Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal.
Investigația ar fi scos la iveală că operatorul Altex România S.A. „nu a implementat măsuri tehnice și organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător riscului prezentat de prelucrare, pentru a preveni accesarea în mod ilegal a conturilor clienților operatorului. Aceasta a condus la accesul neautorizat la datele cu caracter personal ale unui număr de foarte mare de clienți ai operatorului prin intermediul a două atacuri informatice distincte ce presupun preluarea controlului asupra unor conturi”.
În temeiul Regulamentului, ANSPDCP a dispus și mai mult măsuri corective, sub forma de măsuri de diminuare a riscului, cum ar fi notificare logare dispozitiv nou, afișarea dispozitivelor logate în cont, politică de complexitate și istoric a parolelor asupra tuturor conturilor de client cu un interval de expirare a acesteia prestabilit. De asemenea, companiei i s-a impus implementarea tehnică și procedurată a unui sistem de monitorizare al traficului de internet de intrare și de ieșire (inbound/outbound) executat asupra platformelor de autentificare în conturile de client de pe toate site-urile/aplicațiile de e-commerce gestionate.
- Facebook.com/actualitateaprahoveana.ro
- instagram.com
- twitter.com
- Google Business
- Youtube Actualitatea
- Spotify PODCAST
- TikTok Actualitatea Prahoveană