Törvénysértésrõl ezúttal nincs szó, de a súlyos adatkezelési mulasztások miatt fizetniük kell
Százmillió forintos, rekordnak számító bírságot köteles fizetni a DIGI Távközlési Kft., miután a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) vizsgálata kellemetlen eredménnyel zárult. A helyzet ezúttal inkább hanyagságról szól mint szándékos törvénysértésrõl, tehát nincs szó félrevezetõ reklámokról, vagy nem teljesített szerzõdési feltételekrõl. A májusi keltezésû, de csak a napokban felbukkanó határozat ezúttal elégtelen adatbiztonsági intézkedések miatt született.
Az eset tavaly szeptemberben vette kezdetét, mikor egy etikus hacker felkereste a szolgáltatót, és jelezte, hogy a honlapjukat kezelõ nyílt forráskódú szoftver olyan rést tartalmaz, ami hozzáférést nyújt személyes adatokat tartalmazó adatbázisokhoz. Az ügyféladatokat tartalmazó tesztadatbázis és a neveket, e-mail címeket tartalmazó hírlevél-adatbázis tehát kívülrõl is elérhetõ volt, méghozzá egy olyan hiba miatt, amire már jó ideje létezik javító frissítést, ám a DIGI valamiért nem alkalmazta. A tesztadatbázis olyan érzékeny információkat tömörített, mint az elõfizetõk lakcíme, e-mail címe, mobiltelefonszáma, születésük ideje és személyi igazolványuk száma.
A DIGI a megkeresést követõen törvényesen járt el és jelezte az esetet NAIH felé, mely hivatalból elrendelte a hatósági ellenõrzést 2019. októberében. A vizsgálatra azért volt szükség, mert a rendelkezésre álló információk alapján nem volt egyértelmû, hogy az általános adatvédelmi rendeletben megfogalmazott kötelezettségeit a DIGI megfelelõen teljesítette-e. Nos, mint kiderült, közel sem teljesítette. A NAIH kutakodásából kiderült, hogy többszörös mulasztásról van szó, kezdve a létfontosságú biztonsági frissítés elmulasztásával, illetve a kritikus adatokat tároló tesztadatbázissal, melyrõl nem tudtak megfelelõ felvilágosítást adni, és amelyet nem is töröltek, pedig kötelesek lettek volna rá.
A DIGI-vel szemben azt is felhozták, hogy bár minden lehetõségük megvan rá, nem titkosították az adatbázisokat. Õk erre úgy reagáltak, hogy a jogosultságok és hozzáférési engedélyek kezelésével váltották ki a titkosítást, amit azért nem alkalmaztak, mert az adatbázisok mûködésében problémákat okoz és megnehezíti alkalmazásukat. Az említett tartalomkezelõ szoftvert konkrétan nem nevezik meg, de az oldal elvileg Drupal alapokon nyugszik, a hacker által kihasznált sérülékenység pedig állítólag már 9 éve ismert, és DIGI azért nem frissítette, mert állításuk szerint „a szoftverhez érkezõ hivatalos javítócsomag azt nem tartalmazta”.
A DIGI végül értesítette az illetékes hatóságot, továbbá 72 órán belül elvégezte a frissítést és az említett tesztadatbázis törlését, azonban készséges együttmûködésük ellenére a NAIH elég súlyosnak ítélte a helyzetet ahhoz, hogy a GDPR bevezetése óta nem látott bírságot szabjon ki. Az adatvédelmi hivatal által meghozott határozat a bíróságon még megtámadható.