Altex România a primit o amendă de 20.000 de euro, după ce datele personale a mai multor clienți au fost publicate pe internet, în urma a două atacuri informatice. Anunțul a fost făcut de Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal.
Ancheta desfășurată de Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal a avut loc în luna octombrie 2024.
Instituția a constatat că Altex România nu a implementat măsurile tehnice potrivite pentru securitatea datelor personale ale clienților.
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal a finalizat, în luna octombrie 2024, o investigație la operatorul Altex România S.A. și a constatat încălcarea prevederilor art. 32 alin. (1) lit. b) și ale art. 32 alin. (2) din Regulamentul (UE) 2016/679 (GDPR).
Ca atare, operatorul a fost sancționat contravențional cu amendă în cuantum de 99.516 lei, echivalentul a 20.000 EURO, a anunțat luni, 18 noiembrie, Autoritatea pentru protecția datelor personale.
Investigația a pornit după ce Altex a anunțat Autoritatea națională de supraveghere că a primit două notificări cu privire la producerea unor încălcări a securității datelor cu caracter personal:
Operatorul a fost informat prin email de către un terț cu privire la faptul că unele conturi ale clienților operatorului au fost publicate pe o platformă, fiind afectate date cu caracter personal ale unui număr de foarte mare de persoane vizate, respectiv: nume, prenume, email, parola cont altex.ro, informații disponibile în contul de client, precum adresă de livrare, nr. telefon, istoric comenzi, date referitoare la cardurile cu care se efectuează plata online, comunicări în relația cu operatorul;
Operatorul a constatat că a fost victima unui atac informatic de tip „credential stuffing”, prin încercări repetate de validare a parolelor asupra unor conturi ale clienților pentru plasarea de comenzi de carduri cadou; s-a precizat că au fost afectate, pentru un număr de aproximativ semnificativ de persoane vizate, următoarele date cu caracter personal: datele de identificare pentru logare în cont client: nume, prenume, adresa email, parola acces cont client, date financiare referitoare la carduri bancare înregistrate în aplicație/site.
Autoritatea spune că, în cadrul investigației, a constatat că Altex România nu a implementat măsuri tehnice și organizatorice potrivite, astfel încât să asigure un nivel de securitate corespunzător riscului prezentat de prelucrare, pentru a preveni accesarea în mod ilegal a conturilor clienților operatorului.
Situația a dus la accesul neautorizat la datele cu caracter personal ale clienților Altex, în urma a două atacuri informatice distincte ce au presupus preluarea controlului asupra unor conturi.
Totodată, în temeiul art. 58 alin. (2) lit. d) din Regulamentul (UE) 2016/679, s-au dispus următoarele măsuri corective:
– Implementarea tehnică și procedurată a următoarelor măsuri de diminuare a riscului încălcării confidențialității datelor cu caracter personal prin atac informatic asupra platformelor de autentificare în conturile de client de pe toate site-urile/aplicațiile de e-commerce gestionate: notificare logare dispozitiv nou, afișarea dispozitivelor logate în cont, politică de complexitate și istoric a parolelor asupra tuturor conturilor de client cu un interval de expirare a acesteia prestabilit;
– Implementarea tehnică și procedurată a unui sistem de monitorizare al traficului de internet de intrare și de ieșire (inbound/outbound) executat asupra platformelor de autentificare în conturile de client de pe toate site-urile/aplicațiile de e-commerce gestionate, spune sursa citată.