Sigla Renault, Foto: Renault
Renault România a fost sancționată cu 125.000 de euro după ce, în urma unui atac cibernetic asupra unei aplicații gestionate de un reprezentant autorizat, datele personale ale unui număr foarte mare de persoane au fost accesate și publicate pe o platformă, a anunțat miercuri Autoritatea Națională pentru Protecția Datelor Personale (ANSPDCP).
Investigația a fost demarată după notificarea Renault Commercial Roumanie SRL (n.a. Renault România) cu privire la încălcarea securității datelor cu caracter personal, conform prevederilor art. 33 din Regulamentul (UE) 2016/679.
Care sunt datele expuse online
În urma finalizării anchetei în această lună, s-a stabilit că, în urma unui atac cibernetic asupra unei aplicații a operatorului, administrată prin intermediul unui reprezentant autorizat, anumite categorii de date personale au fost accesate și divulgate neautorizat prin publicare pe o platformă digitală, afectând un număr semnificativ de persoane vizate.
„Astfel, au fost expuse și divulgate informații personale precum: nume, prenume, număr de telefon personal, număr de telefon de serviciu, adresa domiciliului, permis de conducere, adresă de email, adresă poștală, cod numeric personal, seria de șasiu, data nașterii, serie și număr cărți de identitate, ocupație, angajator, cod personal de identificare pentru angajați,” menționează autoritatea.
Ce sancțiuni au fost aplicate Renault
Autoritatea a constatat că Renault România „nu a implementat măsuri tehnice și organizatorice adecvate pentru a asigura un nivel corespunzător de securitate, inclusiv pentru a garanta confidențialitatea sistemelor și serviciilor de prelucrare, precum și pentru a evalua periodic eficacitatea acestor măsuri”.
De asemenea, s-a observat că operatorul nu a garantat că doar personalul autorizat poate accesa și gestiona datele în condiții de siguranță, conform articolului 28 alin. (1) din RGPD.
Ca urmare, Renault a fost amendată cu suma de 637.262,50 lei, echivalentul a 125.000 euro, pentru încălcarea articolelor 32 alin. (1) lit. b), d), precum și alin. (2), în corelație cu articolul 28 alin. (1) din Regulamentul UE 2016/679.
Comentariu de specialitate GDPR
Despre sancțiunea de 125.000 de euro aplicată Renault România, a atras atenția ieri și Tudor Galoș, specialist în Protecția Datelor cu Caracter Personal conform GDPR.
„Ce e interesant: reprezentantul autorizat a fost cel afectat de încălcarea datelor, însă Renault, în calitate de operator, a fost sancționat conform principiului responsabilității („accountability” în engleză). În fapt, autoritatea precizează clar: „operatorul nu s-a asigurat că recurge doar la persoane autorizate care asigură garanții suficiente pentru implementarea măsurilor tehnice și organizatorice adecvate”.”
„Este recomandabil să se aleagă furnizori competenți, nu doar ieftini, care să ofere certitudinea implementării corecte a măsurilor de securitate,” a explicat Galoș pe Facebook.
De ce a fost o sancțiune semnificativă
Expertul subliniază că această sancțiune de peste 100.000 euro reprezintă una dintre cele mai mari aplicate de ANSPDCP în ultimul timp, datorită încălcării grave a principiilor GDPR.
„Unul dintre cele mai critice principii în GDPR este responsabilitatea, cunoscută ca „accountability”, ce implică răspunderea directă a operatorului pentru modul în care prelucrează datele personale, inclusiv prin angajarea unor furnizori de încredere,” a explicat Tudor Galoș.
„Dacă un angajat sau un furnizor, autorizat în cadrul companiei, încalcă GDPR în prelucrarea datelor, operatorul este direct responsabil și trebuie să suporte consecințe precum amenzi sau măsuri corective, motiv pentru care trebuie să selecteze parteneri siguri și fiabili, nu doar ieftini,” a adăugat specialistul.
„Această amendă reprezintă o sancțiune extrem de semnificativă, fiind una dintre cele mai mari decizii ale ANSPDCP din ultima vreme,” a concluzionat Galoș.



