phishing informacje na haczykach

Uwaga na kampanię SMS-ową udającą BLIKa!

Od jakiegoś czasu trwa akcja SMS-owa, podczas której przestępcy wysyłają wiadomości SMS, w której podszywają się pod BLIK, czyli popularny system płatności.

W związku z tym, że akcja jest bardzo powszechna, podpowiadamy co zrobić, aby nie stać się ofiarą oszustwa.

BLIK jest to polski system płatności online, który umożliwia nam między innymi szybkie przelewy online. Po skonfigurowania tej opcji na koncie, przesyłane środki księgowane są od razu na koncie. W przypadku jednak, kiedy odbiorca nie przeprowadził konfiguracji – w sytuacji otrzymania tym sposobem pieniędzy, użytkownik otrzymuje SMS-a o otrzymanych pieniądzach, które czekają na odbiór.

Podobne SMS-y przesyłają właśnie wskazani oszuści. Polacy otrzymują SMS od nadawcy, którym według nich jest właśnie BLIK o treści:

BLIK nie jest jednak nadawcą otrzymywanych SMS-ów, a wejście we wskazany link może doprowadzić do bardzo poważnych konsekwencji. Po kliknięciu w link następuje przekierowanie do fałszywej strony logowania banku, na której przestępcy wymagają od nas podania loginu, hasła, a także potwierdzenia SMS. Po zebraniu tych danych oszuści otrzymują możliwość wejścia i „wyczyszczenia konta” zaatakowanej osoby.

Co zrobić, kiedy otrzymamy taką wiadomość?

Przede wszystkim ZIGNOROWAĆ. Absolutnie nie możemy wchodzić w link przekazany w SMS-ie.

Oprócz tego, osoby, które nie mają dodanego numeru telefony do konta bankowego – powinny to zrobić za pomocą strony internetowej czy aplikacji danego banku. Nie będą wtedy otrzymywać od banku wiadomości o treści podobnej do tej przesyłanej przez oszustów. Wiadomym będzie wtedy, że SMS nie jest informacją od banku, a zwykłym atakiem hackerskim.

Autor wpisu: Agata Ostojewska
Inspektor Ochrony Danych

Źródło: https://niebezpiecznik.pl/post/uwaga-ktos-podszywa-sie-pod-blik/

Google Analytics Illegal

Czy Google Analytics narusza RODO?

Szerokim echem odbiła się decyzja Austriackiego Urzędu Ochrony Danych, który stwierdził, że korzystanie z Google Analytics narusza RODO. Najpierw jednak nakreślmy tło całej sytuacji.

W 2020 r. TSUE orzekł, że umowa o przekazywaniu danych między USA a UE, tzw. „Tarcza Prywatności”, jest niezgodna z unijnym prawem o ochronie danych, a co za tym idzie, większość danych była do tego czasu przekazywana z Europy do Stanów nielegalnie.

WYROK ZOSTAŁ JEDNAK CZĘŚCIOWO ZIGNOROWANY PRZEZ GOOGLE

W trakcie postępowania koncern przyznał, że „wszystkie dane zebrane za pomocą Google Analytics (…) są hostowane (tj. przechowywane i dalej przetwarzane) w USA”. Odnosi się to również do danych użytkowników europejskich.

Z Google Analytics korzysta wiele firm w UE, a zatem wiele z nich przekazało swoje dane do Google, umożliwiając tym samym przetwarzanie ich danych w USA.

CZYM W ISTOCIE JEST GOOGLE ANALYTICS?

To internetowe narzędzie do analizy statystyk serwisów WWW, udostępniane przez firmę Google, z którego korzysta większość administratorów stron internetowych.

Wielu administratorów optymalizuje środki i decyduje się na korzystanie z serwerów poza granicami Unii Europejskiej. Konsekwencje przedmiotowej decyzji mogą dotknąć tysięcy firm, które przesyłają dane osobowe do USA – czyli poza Europejski Obszar Gospodarczy.

TRANSFER DANYCH OSOBOWYCH POZA EOG

Transfer danych osobowych do państwa trzeciego, czyli poza Europejski Obszar Gospodarczy oraz do organizacji międzynarodowej możliwy jest w przypadku, kiedy nie będzie naruszał stopnia ochrony osób fizycznych zagwarantowanego w RODO oraz kiedy zostanie potwierdzony odpowiedni poziom zabezpieczeń danych osobowych w podmiocie, do którego dane mają trafić.

Zgodnie z art. 46 ust. 1 RODO w razie braku decyzji Komisji Europejskiej stwierdzającej odpowiedni poziom ochrony danych osobowych w państwie trzecim (spoza Europejskiego Obszaru Gospodarczego) lub organizacji międzynarodowej możliwe jest przekazanie danych osobowych, jeżeli:

  • państwa te lub organizacje zapewniają odpowiednie zabezpieczenia danych,
  • w państwach tych lub organizacjach obowiązują egzekwowalne prawa osób, których dane dotyczą i skuteczne środki ochrony prawnej.

DECYZJA AUSTRIACKIEGO ORGANU

Decyzja ta co prawda dotyczy konkretnego narzędzia – Google Analytics, de facto jednak oznacza podważenie legalności przesyłania danych do USA.

Skutki mogą być opłakane, ponieważ bez nowej podstawy prawnej nie będzie możliwe korzystanie z wielu usług dostarczanych przez amerykańskie koncerny.

Austriacki organ ochrony danych orzekł teraz, że przekazywanie danych przez firmy w UE do Google, umożliwiając tym samym przetwarzanie danych w USA, stanowi naruszenie unijnego prawa.

OŚWIADCZENIE PRZEWODNICZĄCEGO NOYB*

Zamiast dostosowywać usługi tak, aby były zgodne z RODO, amerykańskie firmy próbowały po prostu dodać stosowny akapit do informacji o polityce prywatności i ignorować wyrok TSUE. Ich śladem podążyło wiele firm z UE”, wyjaśnił Max Schrems, honorowy przewodniczący NOYB, w wydanym oświadczeniu.

Wiele komentatorów spodziewa się, że na kanwie tej decyzji „podobne decyzje będą teraz zapadać w większości państw członkowskich UE”.

Autor wpisu: Emilia Polańska
Inspektor Ochrony Danych

* NOYB – Europejskie Centrum Praw Cyfrowych, organizacją non-profit z siedzibą w Wiedniu

Źródło grafiki: https://noyb.eu/pl/austriacki-dsb-przekazywanie-danych-miedzy-ue-usa-do-google-analytics-niezgodne-z-prawem

Grzywna pieniędze młtek sędziowski

KARA RODO – wyciek danych z aplikacji

KARA DLA: POLITECHNIKA WARSZAWSKA

WYSOKOŚĆ KARY: 45 000 PLN

DLACZEGO?

Na uczelnię została nałożona kara m.in. za niezastosowanie odpowiednich środków technicznych i organizacyjnych mających zapewnić zdolność do ciągłego zapewnienia poufności usług przetwarzania, także za brak regularnego testowania, mierzenia i oceniania skuteczności środków. Uczelnia nie uwzględniła również ryzyka związanego z przetwarzaniem danych w aplikacji.

Jak ustalono w czasie postępowania administracyjnego jednostka organizacyjna Politechniki wykorzystywała aplikację stworzoną przez pracowników uczelni, która służyła do zapisywania się na przedmioty oraz pozwalała mieć wgląd w historię nauczania, ocen czy rozliczania opłat. Aplikacja ta była modyfikowana w zależności od potrzeb administratora. Na początku stycznia 2020 roku nieuprawniona osoba wykorzystała funkcjonalność umieszczania plików w aplikacji, dysponując danymi uwierzytelniającymi. Z kolei z początkiem maja 2020 roku dokonano nieautoryzowanego pobrania danych osobowych.

WNIOSKI:

Należy mieć na uwadze, że to właśnie administrator jest odpowiedzialny za wdrożenie odpowiednich środków technicznych i organizacyjnych, które zapewnią bezpieczeństwo przetwarzanych danych osobowych. Uwagę należy także zwrócić na to, że RODO zobowiązuje administratora do regularnego testowania, mierzenia i oceniania skuteczności środków technicznych i organizacyjnych, mających zapewnić bezpieczeństwo przetwarzania. Administrator powinien w aktywny sposób i na każdym etapie sprawdzać bezpieczeństwo danych osobowych.

LINK DO DECYZJI:

https://www.uodo.gov.pl/decyzje/DKN.5130.2559.2020

Autor wpisu: Emilia Polańska
Inspektor Ochrony Danych

Ochrona danych sygnalisty

Choć polskiej ustawy dotyczącej zgłaszania nieprawidłowości w dalszym ciągu nie mamy, to dyrektywa o sygnalistach nakłada obowiązek ustanowienia kanałów i procedury na potrzeby dokonywania zgłoszeń wewnętrznych i podejmowania działań następczych przez podmioty prawne w sektorze publicznym i prywatnym. Jednak zacznijmy od początku – kim są sygnaliści?

Jako najbardziej znany i jaskrawy przypadek należy zdecydowanie wskazać Edwarda Snowdena, byłego pracownik CIA, który ujawnił na łamach prasy m.in. że amerykańska administracja wykorzystuje oprogramowanie pozwalające masowo podsłuchiwać rozmowy telefoniczne Amerykanów.

Ostatnio również znanym sygnalistą jest Francis Haugen, była pracownica Facebooka, która zarzuciła portalowi kierowanie się mową nienawiści i celowe wybieranie nienawistnych treści, które prowadzącą do podziałów i polaryzacji, a jednocześnie skutkują większą uwagą czytelnika i częstszymi „kliknięciami” w reklamy.

KIM JEST WIĘC SYGNALISTA ?

Jest to osoba, która zgłosi: działanie niezgodne z prawem, nadużywanie prawa lub nawet potencjalne
naruszenie, którego jeszcze nie popełniono, jeśli istnieje prawdopodobieństwo jego popełnienia oraz
posiada status m.in.:

  • pracownika;
  • osoby prowadzącej działalność na własny rachunek i utrzymującego kontakt z danym podmiotem prawnym;
  • udziałowca, akcjonariusza lub członka organu zarządzającego przedsiębiorstwa;
  • wolontariusza lub stażysty;
  • kandydata na pracownika lub kontrahenta danego podmiotu prawnego.

Czy Dyrektywa o sygnalistach odnosi się do RODO i systemów ochrony danych osobowych? Czy musimy chronić dane osobowe sygnalistów? Czy poza danymi sygnalisty musimy chronić dane innych osób?

Odpowiedź na powyższe pytania brzmi: JAK NAJBARDZIEJ !

W podmiotach, które wdrożą systemy dla sygnalistów, będą przetwarzane dane osobowe zarówno samych sygnalistów jak i osób, których dotyczy zgłoszenie oraz osób trzecich np. świadków.

Aby jednak wdrożyć system sygnalistów należy:

  • opracować procedury wewnętrzne w zakresie zgłaszania nieprawidłowości,
  • ustanowić poufne kanały przyjmowania zgłoszeń,
  • ustanowić procedurę prowadzenia wewnętrznych postępowań wyjaśniających na podstawie otrzymanych od sygnalistów zgłoszeń,
  • podejmować działania następcze z zachowaniem należytej staranności,
  • przekazywać informacje zwrotne sygnaliście,
  • prowadzić rejestr zgłoszeń.

Żeby zapewnić, że opracowany przez nas system sygnalistów jest zgodny z RODO należy jednak pamiętać o tym aby:

  1. Każdy wniosek sygnalisty był rejestrowany oddzielnie pod ustaloną sygnaturą (tak, aby zminimalizować ryzyko ujawnienia danych sygnalisty).
  2. Pamiętać, że sygnalista nie będzie stroną prowadzonego postępowania wyjaśniającego! Jego dane nie powinny znaleźć się w dokumentacji postępowania!
  3. Od sygnalisty nie można również żądać więcej danych osobowych niż te, które zostały przez niego dobrowolnie wskazane w zgłoszeniu.
  4. Danych sygnalisty nie należy ujawniać na wniosek stron lub uczestników postępowania wyjaśniającego.
  5. Sygnalista powinien być na bieżąco informowany o przebiegu i wyniku postępowania w zakresie w jakim informacja stanowi informację publiczną ale w taki sposób (za pośrednictwem bezpiecznych kanałów), aby nie ujawnić jego danych osobowych!

Źródło:  https://sip.lex.pl/#/template/318985963?keyword=sygnalista%20ochrona%20danych&cm=STOP

Po wejściu w życie dyrektywy Parlamentu Europejskiego i Rady (UE) 2019/1937 z 23.10.2019 r. w sprawie ochrony osób zgłaszających naruszenia prawa Unii, koniecznym będzie zaktualizowanie posiadanej dokumentacji, poprzez uzupełnienie jej o niezbędną klauzulę dotyczącą danych sygnalisty oraz procedurę zapewnienia ochrony danych sygnalisty w ramach rozpatrywania skarg i wniosków. Pragniemy zapewnić, że śledzimy tok prac nad przyjętymi w Polsce rozwiązaniami na bieżąco i będziemy podejmować niezbędne czynności celem wprowadzenia u Państwa koniecznych rozwiązań.

Zespół PCA

kod żródłowy

Luka w zabezpieczeniach LUXMED w LUBLINIE

Dzisiejszy temat dotyczy niewystarczających zabezpieczeń systemu informatycznego, w którym mogły być przetwarzane również Państwa dane. Incydent dotyczy bowiem Centrum Medycznego Luxmed Sp. z o.o. w Lublinie z siedzibą na ul. Radziwiłłowskiej 5 w Lublinie.

Centrum Medyczne Luxmed poinformowało o “usterce”, która powodowała “otwarty dostęp” do danych osobowych pacjentów w zakresie:

  • nr PESEL;
  • imię i nazwisko;
  • adres e-mail;
  • zaszyfrowane hasło do e-rezerwacji.

Zgodnie z informacjami przekazanymi przez spółkę, “wycieku danych nie stwierdzono”, zaś usterka dotyczyła wyłącznie pacjentów, którzy korzystają z aplikacji mobilnej. W całym województwie jest to 19 tysięcy osób. Poniżej pełna treść oświadczenia, jakie Centrum Medyczne Luxmed przesyła swoim klientom:

Szanowni Państwo, 
Informujemy, że w naszej strukturze informatycznej znaleźliśmy usterkę, która spowodowała otwarty dostęp do Państwa danych, takich jak : imię, nazwisko, numery PESEL, adres e-mail, zaszyfrowane hasło do e-rezerwacji. Dostęp został natychmiast zablokowany, a defekt naprawiony. Rozpoczęliśmy procedurę zgłaszania incydentu bezpieczeństwa do Urzędu Ochrony Danych Osobowych. Nie stwierdziliśmy faktycznego wycieku danych, jedynie błąd systemu, który mógłby taki wyciek spowodować. Hasła zapisane były w postaci zaszyfrowanej, nie mniej jednak rekomendujemy zmianę hasła do Państwa konta w e-rezerwacji. Państwa hasło zostało przez nas zablokowane. Jeżeli to samo hasło jest używane do Państwa skrzynki pocztowej to ze względów bezpieczeństwa również rekomendujemy jego zmianę. Przy najbliższym korzystaniu z e-rezerwacji prosimy o skorzystanie z procedury przypomnienia hasła w celu ustawienia nowego hasła. W przypadku pytań lub wątpliwości prosimy o kontakt z naszym Inspektorem Danych Osobowych: Justyna Tomaszewska, e-mail: iod@luxmedlublin.pl

Inspektor Ochrony Danych PCAT przypomina:

Pamiętajmy, aby logując się do aplikacji, serwisów bankowości elektronicznej, czy poczty elektronicznej stosować różne hasła. Dzięki temu, nawet jeżeli nastąpi atak na serwis, z którego korzystamy i wyciekną tam nasze dane logowania, to inne nasze usługi pozostaną bezpieczne.

Warto również zadbać, aby do haseł nie używać imion, nazwisk, adresów, czy dat urodzenia naszych i naszych bliskich.

Źródło: Niebezpiecznik

Zespół PCA