Podstawa prawna naruszenia
Art. 32 RODO.
Niewystarczające środki techniczne i organizacyjne zapewniające bezpieczeństwo informacji
Przyczyna naruszenia
Przyczyną naruszenia był błąd wprowadzony podczas aktualizacji oprogramowania WHR‑Time, polegający na usunięciu warunku filtrującego dostęp do danych. Doprowadziło to do nieuprawnionej widoczności informacji kadrowych pomiędzy pracownikami tej samej jednostki. Włoski organ nadzorczy uznał, że zastosowane przez procesora środki techniczne i organizacyjne były niewystarczające, ponieważ nie zapobiegły ujawnieniu danych, w tym danych szczególnych kategorii, ani nie pozwoliły na ich wykrycie w sposób proaktywny.
Opis wydarzeń
- Zgłoszenia naruszenia: Włoski organ nadzorczy otrzymał zgłoszenia naruszenia ochrony danych osobowych od 11 podmiotów leczniczych działających na terenie Regionu Emilia‑Romagna. Zgłoszenia dotyczyły nieprawidłowego działania aplikacji WHR‑Time, wykorzystywanej w ramach portalu pracowniczego do obsługi wniosków kadrowych składanych przez personel medyczny, administracyjny oraz współpracowników tych podmiotów. Ze względu na liczbę administratorów danych, charakter przetwarzanych informacji oraz potencjalnie znaczną liczbę osób, których dane mogły zostać ujawnione, włoski organ nadzorczy podjął skoordynowane czynności wyjaśniające.
- Błąd po aktualizacji oprogramowania: W toku postępowania ustalono, że bezpośrednią przyczyną incydentu była aktualizacja aplikacji WHR‑Time przeprowadzona przez Dedalus Italia S.p.A., działającą jako podmiot przetwarzający dane osobowe na rzecz podmiotów leczniczych. W wyniku tej aktualizacji doszło do usunięcia warunku filtrującego dostęp do danych w jednej z funkcjonalności systemu. W efekcie każdy pracownik, po zalogowaniu się do portalu, mógł uzyskać dostęp do aktywnych wniosków dotyczących obecności i nieobecności innych pracowników tej samej jednostki, niezależnie od posiadanych uprawnień oraz pełnionej funkcji organizacyjnej.
- Zakres ujawnionych danych: Naruszenie obejmowało dane osobowe dotyczące absencji pracowniczych, w tym informacje o przyczynach nieobecności w pracy. Dane te obejmowały m.in. wnioski urlopowe, korekty ewidencji czasu pracy, wnioski dotyczące zwolnień oraz informacje związane z korzystaniem z uprawnień wynikających z przepisów prawa pracy. W części przypadków ujawnione informacje odnosiły się do korzystania z dodatkowych uprawnień ustawowych, co umożliwiało pośrednie wnioskowanie o stanie zdrowia pracownika lub członków jego rodziny. Włoski organ nadzorczy zwrócił uwagę, że nawet brak szczegółowych informacji medycznych nie wyklucza kwalifikowania takich danych jako danych o podwyższonym ryzyku.
- Wykrycie incydentu i reakcja techniczna: Nieprawidłowości w funkcjonowaniu systemu zostały zidentyfikowane w wyniku zgłoszeń kierowanych przez użytkowników portalu pracowniczego. Po ich otrzymaniu Dedalus Italia S.p.A. przeprowadziła analizę techniczną, która pozwoliła na zidentyfikowanie źródła problemu w zmianach wprowadzonych podczas aktualizacji aplikacji. Następnie opracowano poprawkę techniczną, która została wdrożona w systemie i doprowadziła do usunięcia anomalii oraz przywrócenia prawidłowego mechanizmu kontroli dostępu do danych.
- Brak możliwości ustalenia rzeczywistego zakresu dostępu: W toku postępowania ustalono, że system WHR‑Time nie dysponował mechanizmami umożliwiającymi jednoznaczne ustalenie, ilu użytkowników faktycznie zapoznało się z danymi innych pracowników w okresie trwania incydentu. Brak szczegółowych logów dostępowych uniemożliwił precyzyjne określenie skali rzeczywistego naruszenia oraz identyfikację osób, które mogły uzyskać nieuprawniony dostęp do danych. Okoliczność ta została uznana przez włoski organ nadzorczy za czynnik zwiększający ryzyko dla praw i wolności osób, których dane dotyczyły.
- Ocena organu nadzorczego: Włoski organ nadzorczy uznał, że mimo stosunkowo szybkiej reakcji technicznej po wykryciu incydentu, zdarzenie ujawniło istotne braki w procesie testowania zmian w systemie, w monitorowaniu aplikacji po wdrożeniu aktualizacji oraz w ogólnym zarządzaniu bezpieczeństwem rozwiązania informatycznego. W ocenie organu uchybienia te miały szczególne znaczenie ze względu na charakter przetwarzanych danych, w tym dane umożliwiające pośrednie wnioskowanie o stanie zdrowia, oraz liczbę podmiotów leczniczych objętych incydentem. W konsekwencji na Dedalus Italia S.p.A. została nałożona administracyjna kara pieniężna w wysokości 32 000 EUR.
Źródło
Pełna treść decyzji organu nadzorczego
Aby uniknąć podobnych naruszeń, zalecamy:
- Wzmocnienie testów zmian w systemach kadrowych: Administratorzy danych oraz podmioty przetwarzające powinni wdrożyć formalne i udokumentowane procedury testowania zmian w systemach kadrowych, w szczególności tych, które wpływają na mechanizmy autoryzacji i kontroli dostępu. Testy regresyjne powinny obejmować wszystkie role użytkowników oraz scenariusze dostępu do danych, w tym przypadki wyjątkowe. Istotne jest, aby testowanie nie ograniczało się wyłącznie do środowiska testowego, lecz obejmowało także weryfikację poprawności działania po wdrożeniu zmian do środowiska produkcyjnego.
- Stały monitoring i logowanie dostępu: Systemy przetwarzające dane kadrowe powinny zapewniać szczegółowe logowanie dostępu do danych oraz możliwość monitorowania operacji wykonywanych przez użytkowników. Logi powinny umożliwiać jednoznaczne ustalenie, kto, kiedy i w jakim zakresie uzyskał dostęp do danych. Brak takich mechanizmów znacząco utrudnia ocenę skutków incydentu oraz realizację obowiązków związanych ze zgłaszaniem naruszeń i informowaniem osób, których dane dotyczą.
- Uwzględnianie danych o absencjach jako danych wrażliwych: Dane dotyczące przyczyn nieobecności w pracy, w tym informacje o korzystaniu z uprawnień ustawowych, powinny być traktowane jako dane o podwyższonym ryzyku dla praw i wolności pracowników. Nawet jeśli nie zawierają one szczegółowych informacji medycznych, mogą umożliwiać pośrednie wnioskowanie o stanie zdrowia. W praktyce oznacza to konieczność stosowania zasady minimalizacji dostępu, regularnej weryfikacji uprawnień oraz uwzględniania tych danych w analizach ryzyka i w razie potrzeby w ocenach skutków dla ochrony danych.
- Regularne audyty bezpieczeństwa procesora: Podmioty przetwarzające dane osobowe na rzecz wielu administratorów powinny prowadzić cykliczne audyty bezpieczeństwa swoich systemów i procesów, ze szczególnym uwzględnieniem zarządzania zmianą oraz testowania aktualizacji. Audyty powinny pozwalać na ocenę skuteczności zastosowanych środków technicznych i organizacyjnych oraz na identyfikację obszarów wymagających wzmocnienia, zwłaszcza po istotnych modyfikacjach systemów.
Jeśli potrzebujesz wsparcia w zakresie ochrony danych osobowych, zapraszamy do kontaktu