← back to the document

What changed

Különleges adatok kezelésére használt rendszer adatbiztonsági hiányosságai · редакция 1 → 2 · зафиксировано 2026-09-17 02:25 · +3 −3 lines

Ügyszám: NAIH/2020/952/ NAIH/2019/5606
Budapest, Csanády u. 6. B. ép. V. em. 2.) (a továbbiakban: Ügyfél) adatkezelését érintő adatvédelmi incidenssel kapcsolatban 2019. július 18. napján megindított hatósági ellenőrzés során feltárt körülmények miatt 2019. október 14. napján hivatalból megindított adatvédelmi hatósági eljárásban 1) megállapítja, hogy a) az Ügyfél nem tett eleget a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről szóló (EU) 2016/679 rendelet (a továbbiakban: általános adatvédelmi rendelet) 32. cikk (1) bekezdés b) pontjában foglalt kötelezettségének, b) az Ügyfél nem tett eleget az általános adatvédelmi rendelet 33. cikk (1) bekezdése alapján fennálló incidensbejelentési kötelezettségének, c) az Ügyfél nem tett eleget az általános adatvédelmi rendelet 34. cikk (1) bekezdése alapján fennálló tájékoztatási kötelezettségének a bekövetkezett adatvédelmi incidenssel kapcsolatban,
## 2) utasítja az Ügyfelet,hogy a jelen határozat véglegessé válásától számított 15 napon belül tájékoztassa az érintetteket a bekövetkezett incidens tényéről és körülményeiről, az érintett
## 2) utasítja az Ügyfelet, hogy a jelen határozat véglegessé válásától számított 15 napon belül tájékoztassa az érintetteket a bekövetkezett incidens tényéről és körülményeiről, az érintett
személyes adatok köréről és az elhárítás érdekében megtett intézkedésekről,
A Hatósághoz 2019. július 9-én közérdekű bejelentés érkezett, amely az Ügyfél online rendszerében fennálló, személyes-, köztük különleges adatokat érintő sérülékenységre hívta fel a figyelmet: az Ügyfél által üzemeltetett weboldal, a https://www.hungariamed.hu időpontfoglaló rendszerében – https://bejelentkezes.hungariamed.hu – kezelt orvosi leletek és beutalók nyilvánosan hozzáférhetők, illetve letölthetők jogosultsággal nem rendelkező felhasználók részére. A bejelentés mellékletét képezte egy képernyőfotó, melyet a bejelentő az általa elért, az időpontfoglaló rendszerben tárolt dokumentumok listáját megjelenítő felületről készített. A bejelentő elmondása szerint a problémát már jelezte az Ügyfélnél is közvetlenül, azonban visszajelzést nem kapott és a hiba sem került kijavításra. A Hatóság a közérdekű bejelentés alapján 2019. július 18-án hatósági ellenőrzés megindításáról döntött annak ellenőrzése érdekében, hogy az Ügyfél maradéktalanul eleget tett-e az általános adatvédelmi rendelet 33-34. cikkében foglalt kötelezettségeinek. A közérdekű bejelentésben szereplő információk pontosítása, kiegészítése céljából a Hatóság NAIH/2019/5606/3, majd később NAIH/2019/5606/5 számú végzéseiben nyilatkozattételre hívta fel az Ügyfelet, amelyre az mindkét alkalommal határidőben válaszolt. Az ellenőrzés során tapasztaltak alapján az ügyben az általános adatvédelmi rendelet 9. cikk (1) bekezdése szerinti különleges adatok (egészségügyi adatok) érintettsége miatti valószínűsíthető magas kockázat, illetve a rendelet 33. cikk (1) bekezdésének megfelelő bejelentési kötelezettség elmulasztása miatt – az Infotv. 60. § (1) bekezdésére tekintettel –, a Hatóság 2019. október 14-én az általános adatvédelmi rendelet 32-34. cikkei feltételezhető megsértése miatt adatvédelmi hatósági eljárást indított, amelyről az Ügyfelet NAIH/2019/5606/7 számú végzésével értesítette, valamint a tényállás további tisztázása érdekében újabb nyilatkozattételre hívta fel, melyre az Ügyfél az előírt határidőben válaszolt.
A közérdekű bejelentés nyomán megismert adatok, valamint a hatósági ellenőrzés és később a hatósági eljárás során, az Ügyfél nyilatkozatai és adatszolgáltatásai alapján a Hatóság az alábbiakat tárta fel. A sérülékenység a https://bejelentkezes.hungariamed.hu/doc/, illetve a https://fogleu.hungariamed.hu/doc/ URL-eket érintette, ahol a betegek leleteit tartalmazó .pdf kiterjesztésű dokumentumokat tárolták. A webszerver a fenti speciális, /doc/ végződésű URL-ek meghívásával a kért időpontfoglaló felület megjelenítése helyett, a webszerveren található összes tartalmat kilistázta a képernyőre. Ez lehetővé tette, hogy a fenti linkek ismeretében bárki, bejelentkezés, vagyisaz oldalon történő regisztráció nélkül hozzáférjen az online felületen tárolt személyes adatokat tartalmazó dokumentumokhoz. A Hatóság IT biztonsági munkatársa megállapította, hogy az adatvédelmi incidenssel érintett rendszerben fennálló sérülékenység abból adódóan valósulhatott meg, hogy az Ügyfél a szerverén nem megfelelő konfigurációs beállításokat alkalmazott. Megfelelő beállítások esetén egy /doc/ végződésű URL beírásakor a szerver egy hibaüzenetet jelenít meg, mely szerint az URL a szerveren nem található. Az említett konfigurációs hiba következtében azonban az érintett URL-ek meghívásával a szerver megjelenítette a weboldalon található könyvtárszerkezetet, így az ott tárolt személyes adatokat tartalmazó dokumentumokhoz hozzá lehetett férni. (lásd: az ügyben készült NAIH/2019/5606/2. ügyiratszámú információbiztonsági szakértői vélemény). Az adatvédelmi incidenssel érintett rendszerben az Ügyfél körülbelül 15 000 személyes adatot kezel: az Ügyféllel szerződéses jogviszonyban álló partnerek munkavállalóinak neve, születési helye- és ideje, anyja neve, TAJ száma, e-mail címe, telefonszáma, lakcíme, munkaköre, és egészségügyi adatai. Az érintettek személyes adatait az időpontfoglaló rendszerben először nyilvántartásba veszik, majd a vizsgálatokat követően leleteik is feltöltésre kerülnek, melyek a laborvizsgálati-, szakorvosi-, illetve foglalkozás-egészségügyi vizsgálataik eredményeit – ezen belül családi anamnézis adataikat is – tartalmazzák. Az Ügyfél a Hatóságnak adott válaszában úgy nyilatkozott, hogy a weboldalán fennálló sérülékenységről csak a Hatóság 2019. július 19. napján kézhez vett végzéséből értesült. Az Ügyfél elmondása szerint korábban csak egy marketing jellegű, szolgáltatásértékesítő célú, riogató hangvételű levelet kapott, amelynek konkrét adatvédelmi incidensre utaló tartalma nem volt. Az Ügyfél ez alapján az általa használt informatikai rendszerek tekintetében miniauditot folytatott le, ez azonban informatikai kockázatot nem állapított meg. A Hatóság végzésében megjelölt sérülékenység feltárása érdekében ezt követően haladéktalanul belső IT biztonsági auditot indított, mely 2019. július 19-én egyetlen sérülékenységi pontot tárt fel informatikai rendszerében. Az Ügyfél megállapította, hogy az online felület leletlekérdező URL-jében az azonosítót át lehet írni, és ily módon esetleg dokumentumokat is le lehet kérni a rendszerből. Az Ügyfél által folytatott vizsgálat során az informatikai rendszer naplófájljai is elemzésre kerültek. Ezek rendelkezésre álló állományai nem tartalmaztak olyan adatlekérdezést, amely a vizsgált tartományban ténylegesen jogosulatlan hozzáférésre utalt volna, és az Ügyfél egyéb módon sem szerzett tudomást az adatokhoz való jogosulatlan hozzáférésről. A fennálló sérülékenységre tekintettel megállapításra került az adatvédelmi incidens bekövetkezése. Az adatvédelmi incidenssel kapcsolatban elvégzett kockázatelemzés során az Ügyfél az állapította meg, hogy az valószínűsíthetően nem jár kockázattal az érintettek jogaira és szabadságaira nézve, tekintettel arra, hogy az adatokhoz való jogosulatlan hozzáférés nem állapítható meg, illetve a hiba az észlelést követően azonnal kijavításra került, így az incidens Hatóságnak történő bejelentését és az érintettek tájékoztatását az Ügyfél nem tartotta indokoltnak. Az Ügyfél a Hatóság kérésére bemutatta hatályos Informatikai Biztonsági Szabályzatának (a továbbiakban: IBSZ) naplózásra vonatkozó előírásait. Eszerint „az elszámoltathatóság és auditálhatóság biztosítása érdekében olyan regisztrálási és naplózási rendszert (biztonsági napló) kell kialakítani, mellyel utólag nyomon követhetők a tárgyidőszakot megelőző 14 napon belül az informatikai rendszerben bekövetkezett fontosabb események – különös tekintettel azokra, amelyek a rendszer biztonságát érintik – és ezáltal lehetséges a hozzáférések jogosultságának ellenőrzése, illetéktelen hozzáférés megtörténtének, és amennyiben lehetséges a hozzáférő személyének megállapítása.” Az IBSZ a naplózásra vonatkozó előírások között felsorolja a minimálisan regisztrálandó események listáját, melyben többek között a be- és kijelentkezések is szerepelnek. A Hatóság ezzel kapcsolatban megállapította, hogy a feltárt sérülékenységből fakadó esetleges jogosulatlan hozzáférések nem sorolhatók a be- és kijelentkezések naplózási körébe, mivel az érintett személyes adatok az oldalra mutató link ismeretében regisztráció nélkül is bárki számára hozzáférhetők voltak. Az Ügyfél a közérdekű bejelentő által, valamint a Hatóság IT biztonsági munkatársa által, a hatósági ellenőrzés során végrehajtott adatlekérdezést sem észlelte, annak ellenére, hogy arra az IBSZ-ben foglalt naplózási időintervallumon belül került sor. A naplófájlok ebből adódóan nem voltak alkalmasak annak megállapítására, hogy történt-e jogosulatlan hozzáférés a rendszerhez. Az Ügyfél nem tudta pontosan meghatározni, hogy maga a sérülékenység mióta állt fent a rendszerében. Az incidensről való tudomásszerzést követően az észlelt hiányosság viszont általa azonnal elhárításra került. A webszerveren nem csak az azonosító, hanem a bejelentkezett felhasználó is ellenőrzésre kerül, így az azonosító átírásával már kizárólag az adott felhasználó dokumentumainak lekérdezésére van lehetőség. Az Ügyfél tájékoztatta arról a Hatóságot, hogy az incidenst milyen tartalommal vette az általános adatvédelmi rendelet 33. cikk (5) bekezdése szerinti nyilvántartásba. Eszerint az Ügyfél által működtetett időpontfoglaló rendszerben tárolt adatok az Ügyfél által nem ismert biztonsági rés eredményeként, a rendszer megkerülésével, jogosultsággal nem rendelkező személyek számára is hozzáférhetővé váltak, tényleges adathozzáférés ugyanakkor nem állapítható meg. Az Ügyfél megítélése szerint erre tekintettel az incidens valószínűsíthetően nem jár kockázattal az érintettek alapvető jogaira és szabadságaira nézve, ezért a Hatóságnak részére történő bejelentési kötelezettsége nem áll fenn, és az érintettek incidensről való tájékoztatása sem indokolt. A Hatóság az eljárás során többször megpróbálta felhívni a közérdekű bejelentőt arra, hogy juttassa el a Hatóságnak azokat a megkereséseket, amelyekben a sérülékenységet jelezte az Ügyfél felé. Ezekre a bejelentő a hatósági eljárás lezárásáig nem reagált. A Hatóság 2020. március 6-án, NAIH/2020/952/2 számú végzésével értesítette az Ügyfelet, hogy az ügyben bizonyítási eljárást folytatott le, és tájékoztatta, hogy a bizonyítási eljárás során keletkezett információbiztonsági szakértői véleményt – az iratokba való betekintés szabályai figyelembevételével – megismerheti, és további bizonyításra irányuló indítványt terjeszthet elő; valamint felhívta, hogy nyilatkozzon 2019. évi bevételéről. A végzésre az Ügyfél az előírt határidőben válaszolt és iratbetekintési kérelmet terjesztett elő, melynek a Hatóság 2020. március
A közérdekű bejelentés nyomán megismert adatok, valamint a hatósági ellenőrzés és később a hatósági eljárás során, az Ügyfél nyilatkozatai és adatszolgáltatásai alapján a Hatóság az alábbiakat tárta fel. A sérülékenység a https://bejelentkezes.hungariamed.hu/doc/, illetve a https://fogleu.hungariamed.hu/doc/ URL-eket érintette, ahol a betegek leleteit tartalmazó .pdf kiterjesztésű dokumentumokat tárolták. A webszerver a fenti speciális, /doc/ végződésű URL-ek meghívásával a kért időpontfoglaló felület megjelenítése helyett, a webszerveren található összes tartalmat kilistázta a képernyőre. Ez lehetővé tette, hogy a fenti linkek ismeretében bárki, bejelentkezés, vagyis az oldalon történő regisztráció nélkül hozzáférjen az online felületen tárolt személyes adatokat tartalmazó dokumentumokhoz. A Hatóság IT biztonsági munkatársa megállapította, hogy az adatvédelmi incidenssel érintett rendszerben fennálló sérülékenység abból adódóan valósulhatott meg, hogy az Ügyfél a szerverén nem megfelelő konfigurációs beállításokat alkalmazott. Megfelelő beállítások esetén egy /doc/ végződésű URL beírásakor a szerver egy hibaüzenetet jelenít meg, mely szerint az URL a szerveren nem található. Az említett konfigurációs hiba következtében azonban az érintett URL-ek meghívásával a szerver megjelenítette a weboldalon található könyvtárszerkezetet, így az ott tárolt személyes adatokat tartalmazó dokumentumokhoz hozzá lehetett férni. (lásd: az ügyben készült NAIH/2019/5606/2. ügyiratszámú információbiztonsági szakértői vélemény). Az adatvédelmi incidenssel érintett rendszerben az Ügyfél körülbelül 15 000 személyes adatot kezel: az Ügyféllel szerződéses jogviszonyban álló partnerek munkavállalóinak neve, születési helye- és ideje, anyja neve, TAJ száma, e-mail címe, telefonszáma, lakcíme, munkaköre, és egészségügyi adatai. Az érintettek személyes adatait az időpontfoglaló rendszerben először nyilvántartásba veszik, majd a vizsgálatokat követően leleteik is feltöltésre kerülnek, melyek a laborvizsgálati-, szakorvosi-, illetve foglalkozás-egészségügyi vizsgálataik eredményeit – ezen belül családi anamnézis adataikat is – tartalmazzák. Az Ügyfél a Hatóságnak adott válaszában úgy nyilatkozott, hogy a weboldalán fennálló sérülékenységről csak a Hatóság 2019. július 19. napján kézhez vett végzéséből értesült. Az Ügyfél elmondása szerint korábban csak egy marketing jellegű, szolgáltatásértékesítő célú, riogató hangvételű levelet kapott, amelynek konkrét adatvédelmi incidensre utaló tartalma nem volt. Az Ügyfél ez alapján az általa használt informatikai rendszerek tekintetében miniauditot folytatott le, ez azonban informatikai kockázatot nem állapított meg. A Hatóság végzésében megjelölt sérülékenység feltárása érdekében ezt követően haladéktalanul belső IT biztonsági auditot indított, mely 2019. július 19-én egyetlen sérülékenységi pontot tárt fel informatikai rendszerében. Az Ügyfél megállapította, hogy az online felület leletlekérdező URL-jében az azonosítót át lehet írni, és ily módon esetleg dokumentumokat is le lehet kérni a rendszerből. Az Ügyfél által folytatott vizsgálat során az informatikai rendszer naplófájljai is elemzésre kerültek. Ezek rendelkezésre álló állományai nem tartalmaztak olyan adatlekérdezést, amely a vizsgált tartományban ténylegesen jogosulatlan hozzáférésre utalt volna, és az Ügyfél egyéb módon sem szerzett tudomást az adatokhoz való jogosulatlan hozzáférésről. A fennálló sérülékenységre tekintettel megállapításra került az adatvédelmi incidens bekövetkezése. Az adatvédelmi incidenssel kapcsolatban elvégzett kockázatelemzés során az Ügyfél az állapította meg, hogy az valószínűsíthetően nem jár kockázattal az érintettek jogaira és szabadságaira nézve, tekintettel arra, hogy az adatokhoz való jogosulatlan hozzáférés nem állapítható meg, illetve a hiba az észlelést követően azonnal kijavításra került, így az incidens Hatóságnak történő bejelentését és az érintettek tájékoztatását az Ügyfél nem tartotta indokoltnak. Az Ügyfél a Hatóság kérésére bemutatta hatályos Informatikai Biztonsági Szabályzatának (a továbbiakban: IBSZ) naplózásra vonatkozó előírásait. Eszerint „az elszámoltathatóság és auditálhatóság biztosítása érdekében olyan regisztrálási és naplózási rendszert (biztonsági napló) kell kialakítani, mellyel utólag nyomon követhetők a tárgyidőszakot megelőző 14 napon belül az informatikai rendszerben bekövetkezett fontosabb események – különös tekintettel azokra, amelyek a rendszer biztonságát érintik – és ezáltal lehetséges a hozzáférések jogosultságának ellenőrzése, illetéktelen hozzáférés megtörténtének, és amennyiben lehetséges a hozzáférő személyének megállapítása.” Az IBSZ a naplózásra vonatkozó előírások között felsorolja a minimálisan regisztrálandó események listáját, melyben többek között a be- és kijelentkezések is szerepelnek. A Hatóság ezzel kapcsolatban megállapította, hogy a feltárt sérülékenységből fakadó esetleges jogosulatlan hozzáférések nem sorolhatók a be- és kijelentkezések naplózási körébe, mivel az érintett személyes adatok az oldalra mutató link ismeretében regisztráció nélkül is bárki számára hozzáférhetők voltak. Az Ügyfél a közérdekű bejelentő által, valamint a Hatóság IT biztonsági munkatársa által, a hatósági ellenőrzés során végrehajtott adatlekérdezést sem észlelte, annak ellenére, hogy arra az IBSZ-ben foglalt naplózási időintervallumon belül került sor. A naplófájlok ebből adódóan nem voltak alkalmasak annak megállapítására, hogy történt-e jogosulatlan hozzáférés a rendszerhez. Az Ügyfél nem tudta pontosan meghatározni, hogy maga a sérülékenység mióta állt fent a rendszerében. Az incidensről való tudomásszerzést követően az észlelt hiányosság viszont általa azonnal elhárításra került. A webszerveren nem csak az azonosító, hanem a bejelentkezett felhasználó is ellenőrzésre kerül, így az azonosító átírásával már kizárólag az adott felhasználó dokumentumainak lekérdezésére van lehetőség. Az Ügyfél tájékoztatta arról a Hatóságot, hogy az incidenst milyen tartalommal vette az általános adatvédelmi rendelet 33. cikk (5) bekezdése szerinti nyilvántartásba. Eszerint az Ügyfél által működtetett időpontfoglaló rendszerben tárolt adatok az Ügyfél által nem ismert biztonsági rés eredményeként, a rendszer megkerülésével, jogosultsággal nem rendelkező személyek számára is hozzáférhetővé váltak, tényleges adathozzáférés ugyanakkor nem állapítható meg. Az Ügyfél megítélése szerint erre tekintettel az incidens valószínűsíthetően nem jár kockázattal az érintettek alapvető jogaira és szabadságaira nézve, ezért a Hatóságnak részére történő bejelentési kötelezettsége nem áll fenn, és az érintettek incidensről való tájékoztatása sem indokolt. A Hatóság az eljárás során többször megpróbálta felhívni a közérdekű bejelentőt arra, hogy juttassa el a Hatóságnak azokat a megkereséseket, amelyekben a sérülékenységet jelezte az Ügyfél felé. Ezekre a bejelentő a hatósági eljárás lezárásáig nem reagált. A Hatóság 2020. március 6-án, NAIH/2020/952/2 számú végzésével értesítette az Ügyfelet, hogy az ügyben bizonyítási eljárást folytatott le, és tájékoztatta, hogy a bizonyítási eljárás során keletkezett információbiztonsági szakértői véleményt – az iratokba való betekintés szabályai figyelembevételével – megismerheti, és további bizonyításra irányuló indítványt terjeszthet elő; valamint felhívta, hogy nyilatkozzon 2019. évi bevételéről. A végzésre az Ügyfél az előírt határidőben válaszolt és iratbetekintési kérelmet terjesztett elő, melynek a Hatóság 2020. március
12-én, NAIH/2020/952/6 számú végzésével helyt adott és az Ügyfél kérésére az információbiztonsági szakértői véleményről készült másolatot elküldte részére. Az Ügyfél 2020. március 16-án kelt válaszlevelében tett nyilatkozata szerint a 2019. év zárásának és mérlegének elkészítése 2020. május hónapban, a könyvvizsgálatot követően történik meg, így erről nem áll rendelkezésre egyértelmű bevételi adat. A jelenlegi becsült bevétel a 2019. év tekintetében 800 000 000 HUF, melyet az Ügyfél vezetői becslés alapján állapított meg. Az Ügyfél továbbá tájékoztatta a Hatóságot, hogy az időközben lefolytatott informatikai vizsgálat eredménye alapján megállapította, hogy az adatvédelmi incidens feltehetően körülbelül 9000 fő személyes adatait érinthette. Ennek megfelelően az Ügyfél módosította incidensnyilvántartását és ismételten megküldte azt a Hatóság részére. Az Ügyfél az információbiztonsági szakértői vélemény megismerését követően, 2020. április 3-án nyilatkozatot terjesztett elő, melyben a következőkről tájékoztatta a Hatóságot. Az Ügyfél a jogosulatlan hozzáférési lehetőségről a Hatóság végzéséből értesült, melyet azonnal és teljes mértékben elhárított. A felmerült adatbiztonsági kockázatok azonnali megszüntetése, és azok jövőbeli teljes kiküszöbölése érdekében az alábbi technikai és szervezési intézkedéseket foganatosította. A webszerveren található /doc/ könyvtárhoz kapcsolódóan azonnal gondoskodott a letiltásról, ezt követően már nem lehetett az említett mappa tartalmához illetéktelen személyek által hozzáférni. Külső IT biztonsági auditot folytatott le, melynek keretében ellenőriztette az általa használt rendszerek adatlekérdezésre alkalmas funkcióit, az esetleges adatszivárgási kockázatok elhárítása érdekében. A vizsgálat során megállapításra került, hogy az iratbetekintés keretében megismert „Információbiztonsági szakértői vélemény a NAIH/2019/5656 ügyhöz kapcsolódóan” című szakértői véleményben megállapított biztonsági résen kívül nem volt megállapítható más sérülékenységre, jogosulatlan hozzáférésre, lekérdezésre, információszivárgásra vonatkozó információ.
nyilvánosságra kerülése esetén olyan jellegű (ezen adatok birtokában elkövethető személyazonossággal visszaélés), amelynek kockázatai – az általános adatvédelmi rendelet (85)- (86) preambulumbekezdéseiben foglaltaknak megfelelően csak úgy mérsékelhetők eredményesen, ha az érintettek erről tudomással bírnak, és megtehetik az általuk szükségesnek tartott további intézkedéseket. Ezen felül az egészségügyi adatok érintettsége is magas kockázatú adatvédelmi incidenst eredményez, mivel ezek ismerete alapot szolgáltathat hátrányos megkülönböztetésre, de akár az érintett magán- és családi életét is befolyásolhatja, ami miatt szintén indokolt az érintettek tájékoztatása. A Hatóság felhívja arra a figyelmet, hogy az általános adatvédelmi rendelet 34. cikk (3) bekezdés c) pontja alapján, ha a tájékoztatás aránytalan erőfeszítést tenne szükségessé, úgy az érintetteket nyilvánosan közzétett információk útján kell tájékoztatni, vagy olyan hasonló intézkedést kell hozni, amely biztosítja az érintettek hasonlóan hatékony tájékoztatását.
2. Az adatbiztonsági intézkedésekkel kapcsolatos megállapítások Az incidens által jelentett kockázat megítélése céljából a Hatóság megvizsgálta azt is, hogy az Ügyfél mennyiben tett eleget az incidens bekövetkezésével közvetlenül összefüggő adatbiztonsági követelményeknek. Az általános adatvédelmi rendelet 32. cikk (1) bekezdésében foglaltak alapján az adatkezelőnek a kockázat mértékének megfelelő szintű adatbiztonság garantálása érdekében a tudomány és technológia állásának megfelelő technikai és szervezési intézkedéseket kell végrehajtania, ide értve a rendelet a 32. cikk (1) bekezdés b) pontja alapján a személyes adatok kezelésére használt rendszerek és szolgáltatások folyamatos bizalmas jellegének biztosítását, integritását, rendelkezésre állását és ellenálló képességét. A fentieken túl az általános adatvédelmi rendelet 24. cikk (1) bekezdése is kimondja a megfelelő technikai és szervezési intézkedések végrehajtásának kötelezettségét az adatkezeléssel kapcsolatban. E cikk az adott adatkezelés jellege, hatóköre, körülményei és céljai, valamint a természetes személyek jogaira és szabadságaira jelentett, változó valószínűségű és súlyosságú kockázat figyelembevételével kívánja meg az ilyen intézkedések alkalmazását. A kezelt adatokhoz való hozzáférések tekintetében az Ügyfél nem tudta kimutatni, hogy azokhoz vajon kívülről hányan férhettek hozzá jogosulatlanul. Nyilatkozata szerint naplózási rendszere nem mutatott ki ilyen hozzáféréseket, valamint az általa alkalmazott egyéb eszközök (hardveres és szoftveres tűzfalak, hálózatbiztonsági program) sem jeleztek. Az Ügyfél az eljárás során úgy nyilatkozott, hogy ugyan minden pdf letöltést naplóznak (regisztrációhoz kötöttet és regisztráció nélkülit is), de mégsem tudnak a releváns időszakban külső hozzáférést kimutatni. Ehhez képest a kezelt adatokhoz mind a Hatóság IT biztonsági munkatársa, mind a közérdekű bejelentő hozzáfért kívülről az adott időszakban.Az Ügyfél a bizonyítási eljárás során készült információbiztonsági szakértői vélemény megismerését követően sem tudott olyan újabb információt a Hatóság rendelkezésére bocsátani, mely ezt az ellentmondást feloldotta volna. Az Ügyfél továbbá azt sem tudta megállapítani, hogy a sérülékenység mióta áll fent informatikai rendszerében. A csupán egy egyszerű internetes link birtokában a kezelt egészségügyi adatokhoz való illetéktelen hozzáférések megakadályozásán túl, a konkrét hozzáférések (tkp. ebben az ügyben külső dokumentumletöltések), akár külső rosszindulatú támadások naplózására való képesség, továbbá az illetéktelen hozzáférő személyét kimutatni tudó hálózatbiztonsági eszközök megfelelő beállítások melletti, naprakész alkalmazása az Ügyfél IBSZ-ében is meghatározása került, mint belső szabály. A Hatóság megjegyzi, hogy véleménye szerint ezek a belső szabályok egyébként az általános adatvédelmi rendelet 32. cikkében foglaltaknak megfelelően – a tudomány és technológia jelen állása szerint is elvárható biztonsági intézkedések nagyszámú egészségügyi adat kezelése kapcsán. Ez főleg igaz az olyan piaci szereplőkre, amelyek anyagi hasznot is realizálnak az ilyen adatok kezelésével összefüggő főtevékenységükkel. Az Ügyfél az illetéktelen hozzáférések kimutatásának elégtelenségével ezért nem csupán saját belső szabályzatának, hanem a kockázatokkal arányos, általánosan elvárható védelmi szintnek sem felelt meg. A külső hozzáférések, letöltések kimutatására való képtelensége miatt az Ügyfél megsértette az általános adatvédelmi rendelet 32. cikk (1) bekezdésének b) pontját. Az egészségügyi adatok – mint az általános adatvédelmi rendelet 9. cikk (1) bekezdése szerinti különleges adatok –, kezelése az előző pontokban kifejtetteknek megfelelően önmagában is magas kockázatú adatkezelést eredményez. Az ilyen adatok kezelése során ezért az adatkezelők részéről fokozottan elvárható, hogy a magas kockázattal arányos technikai és szervezési intézkedéseket tegyenek az adatbiztonság garantálása érdekében. Ezt az általános adatvédelmi rendelet 32. cikk (2) bekezdése is megerősíti, amikor kimondja, hogy a biztonság megfelelő szintjének meghatározásakor kifejezetten figyelembe kell venni az adatkezelésből eredő olyan kockázatokat, amelyek különösen a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítéséből, elvesztéséből, megváltoztatásából, jogosulatlan nyilvánosságra hozatalából vagy az azokhoz való jogosulatlan hozzáférésből erednek. Tekintettel arra, hogy az adatvédelmi incidenssel érintett rendszerben fennálló sérülékenység abból adódóan valósulhatott meg, hogy az Ügyfél a személyes adatok kezelése során nem megfelelő biztonsági beállításokat alkalmazott az érintett rendszerében, – amely lehetővé tette, hogy az oldalra mutató link ismeretében bárki, az oldalon történő regisztráció nélkül hozzáférjen az online felületen tárolt személyes adatokat tartalmazó dokumentumokhoz, – az Ügyfél szintén megsértette az általános adatvédelmi rendelet 32. cikk (1) bekezdésének b) pontját.
2. Az adatbiztonsági intézkedésekkel kapcsolatos megállapítások Az incidens által jelentett kockázat megítélése céljából a Hatóság megvizsgálta azt is, hogy az Ügyfél mennyiben tett eleget az incidens bekövetkezésével közvetlenül összefüggő adatbiztonsági követelményeknek. Az általános adatvédelmi rendelet 32. cikk (1) bekezdésében foglaltak alapján az adatkezelőnek a kockázat mértékének megfelelő szintű adatbiztonság garantálása érdekében a tudomány és technológia állásának megfelelő technikai és szervezési intézkedéseket kell végrehajtania, ide értve a rendelet a 32. cikk (1) bekezdés b) pontja alapján a személyes adatok kezelésére használt rendszerek és szolgáltatások folyamatos bizalmas jellegének biztosítását, integritását, rendelkezésre állását és ellenálló képességét. A fentieken túl az általános adatvédelmi rendelet 24. cikk (1) bekezdése is kimondja a megfelelő technikai és szervezési intézkedések végrehajtásának kötelezettségét az adatkezeléssel kapcsolatban. E cikk az adott adatkezelés jellege, hatóköre, körülményei és céljai, valamint a természetes személyek jogaira és szabadságaira jelentett, változó valószínűségű és súlyosságú kockázat figyelembevételével kívánja meg az ilyen intézkedések alkalmazását. A kezelt adatokhoz való hozzáférések tekintetében az Ügyfél nem tudta kimutatni, hogy azokhoz vajon kívülről hányan férhettek hozzá jogosulatlanul. Nyilatkozata szerint naplózási rendszere nem mutatott ki ilyen hozzáféréseket, valamint az általa alkalmazott egyéb eszközök (hardveres és szoftveres tűzfalak, hálózatbiztonsági program) sem jeleztek. Az Ügyfél az eljárás során úgy nyilatkozott, hogy ugyan minden pdf letöltést naplóznak (regisztrációhoz kötöttet és regisztráció nélkülit is), de mégsem tudnak a releváns időszakban külső hozzáférést kimutatni. Ehhez képest a kezelt adatokhoz mind a Hatóság IT biztonsági munkatársa, mind a közérdekű bejelentő hozzáfért kívülről az adott időszakban. Az Ügyfél a bizonyítási eljárás során készült információbiztonsági szakértői vélemény megismerését követően sem tudott olyan újabb információt a Hatóság rendelkezésére bocsátani, mely ezt az ellentmondást feloldotta volna. Az Ügyfél továbbá azt sem tudta megállapítani, hogy a sérülékenység mióta áll fent informatikai rendszerében. A csupán egy egyszerű internetes link birtokában a kezelt egészségügyi adatokhoz való illetéktelen hozzáférések megakadályozásán túl, a konkrét hozzáférések (tkp. ebben az ügyben külső dokumentumletöltések), akár külső rosszindulatú támadások naplózására való képesség, továbbá az illetéktelen hozzáférő személyét kimutatni tudó hálózatbiztonsági eszközök megfelelő beállítások melletti, naprakész alkalmazása az Ügyfél IBSZ-ében is meghatározása került, mint belső szabály. A Hatóság megjegyzi, hogy véleménye szerint ezek a belső szabályok egyébként az általános adatvédelmi rendelet 32. cikkében foglaltaknak megfelelően – a tudomány és technológia jelen állása szerint is elvárható biztonsági intézkedések nagyszámú egészségügyi adat kezelése kapcsán. Ez főleg igaz az olyan piaci szereplőkre, amelyek anyagi hasznot is realizálnak az ilyen adatok kezelésével összefüggő főtevékenységükkel. Az Ügyfél az illetéktelen hozzáférések kimutatásának elégtelenségével ezért nem csupán saját belső szabályzatának, hanem a kockázatokkal arányos, általánosan elvárható védelmi szintnek sem felelt meg. A külső hozzáférések, letöltések kimutatására való képtelensége miatt az Ügyfél megsértette az általános adatvédelmi rendelet 32. cikk (1) bekezdésének b) pontját. Az egészségügyi adatok – mint az általános adatvédelmi rendelet 9. cikk (1) bekezdése szerinti különleges adatok –, kezelése az előző pontokban kifejtetteknek megfelelően önmagában is magas kockázatú adatkezelést eredményez. Az ilyen adatok kezelése során ezért az adatkezelők részéről fokozottan elvárható, hogy a magas kockázattal arányos technikai és szervezési intézkedéseket tegyenek az adatbiztonság garantálása érdekében. Ezt az általános adatvédelmi rendelet 32. cikk (2) bekezdése is megerősíti, amikor kimondja, hogy a biztonság megfelelő szintjének meghatározásakor kifejezetten figyelembe kell venni az adatkezelésből eredő olyan kockázatokat, amelyek különösen a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítéséből, elvesztéséből, megváltoztatásából, jogosulatlan nyilvánosságra hozatalából vagy az azokhoz való jogosulatlan hozzáférésből erednek. Tekintettel arra, hogy az adatvédelmi incidenssel érintett rendszerben fennálló sérülékenység abból adódóan valósulhatott meg, hogy az Ügyfél a személyes adatok kezelése során nem megfelelő biztonsági beállításokat alkalmazott az érintett rendszerében, – amely lehetővé tette, hogy az oldalra mutató link ismeretében bárki, az oldalon történő regisztráció nélkül hozzáférjen az online felületen tárolt személyes adatokat tartalmazó dokumentumokhoz, – az Ügyfél szintén megsértette az általános adatvédelmi rendelet 32. cikk (1) bekezdésének b) pontját.
3. Alkalmazott szankció és indoklása A Hatóság a tényállás tisztázása során megállapította, hogy az Ügyfél megsértette az általános adatvédelmi rendelet 32. cikk (1) bekezdésének b) pontját, a 33. cikk (1) bekezdését, valamint a 34. cikk (1) bekezdését. Erre tekintettel a rendelkező részben foglaltak szerint a Hatóság utasította az Ügyfelet, hogy tegye meg a szükséges intézkedéseket annak érdekében, hogy az érintettek adatvédelmi incidensről való tájékoztatása az általános adatvédelmi rendelet 34. cikkében foglaltak szerint megvalósuljon. A Hatóság megvizsgálta, hogy indokolt-e az Ügyféllel szemben adatvédelmi bírság kiszabása. E körben a Hatóság a GDPR 83. cikk (2) bekezdése és az Infotv. 75/A. §-a alapján mérlegelte az ügy összes körülményét. Erre tekintettel a Hatóság az Infotv. 61. § (1) bekezdés a) pontja alapján a rendelkező részben foglaltak szerint döntött, és jelen határozatban az Ügyfelet adatvédelmi bírság megfizetésére is kötelezte.
Dr. Péterfalvi Attila elnök c. egyetemi tanár