Hekerski napad
+ -Opozorilo: Mnenje je bilo izdano na podlagi določb Zakona o varstvu osebnih podatkov (ZVOP-1, Uradni list RS, št. 94/07 - uradno prečiščeno besedilo), ki je z dnem 26. 1. 2023 prenehal veljati in ga je nadomestil nov Zakon o varstvu osebnih podatkov (ZVOP-2, Uradni list RS, št. 163/22), zato mnenje ni več nujno aktualno. Mnenja po ZVOP-2 so na voljo tukaj.
Datum: 26.04.2021Številka: 07121-1/2021/829
Kategorije: Bančništvo, Zavarovanje osebnih podatkov
Informacijski pooblaščenec RS (v nadaljevanju IP) prejel vaš dopis, v katerem navajate, da ste bili žrtev hekerskega napada, v katerem so vam z Vise in Mastercard-a pobrali večjo vsoto denarja. Zadevo ste prijavili na policijo in cert.si. Kartici ste blokirali. Zanima vas, kako dobite povrnjen ukraden znesek?
Na podlagi informacij, ki ste nam jih posredovali, vam v nadaljevanju skladno z 58. členom Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter razveljavitvi Direktive 95/46/ES (v nadaljevanju: Splošna uredba o varstvu podatkov), 7. točko prvega odstavka 49. člena Zakona o varstvu osebnih podatkov (Uradni list RS, št. 94/07-UPB1, v nadaljevanju ZVOP-1) ter 2. členom Zakona o informacijskem pooblaščencu (Uradni list RS, št. 113/05, v nadaljevanju ZInfP) posredujemo naše neobvezujoče mnenje v zvezi z vašimi vprašanjem.
IP pojasnjuje, da gre v primerih hekerskih napadov običajno za storitev kaznivega dejanja (ali več kaznivih dejanj) po Kazenskem zakoniku. Če pri storitvi kaznivega dejanja pride do obdelave osebnih podatkov, IP ne more ukrepati proti storilcu, saj sta za preiskovanje in pregon storilcev kaznivih dejanj pristojna policija in državno tožilstvo. Glede na navedeno je pravilno, da ste se obrnili na Policijo in Si-cert.
Iz vašega dopisa sicer ne izhaja, ali se je hekerski napad zgodil neposredno vam ali je do napada prišlo pri upravljavcu ali obdelovalcu vaših osebnih podatkov (organizaciji, ki vaše podatke hrani in pri kateri so do vaših osebnih podatkov dostopale nepooblaščene osebe). Ob tem pojasnjujemo, da če je do napada prišlo pri upravljavcu, to zanj predstavlja varnostni incident, ki ga je praviloma dolžan prijaviti nadzornemu organu za varstvo osebnih podatkov (v Sloveniji je to IP). Splošna uredba vzpostavlja tudi odgovornost upravljavca vaših osebnih podatkov, med drugim tudi za zagotavljanje varne obdelave osebnih podatkov v skladu s členom 32 Splošne uredbe. Kršitev pravil glede varne obdelave osebnih podatkov posega v posameznikovo pravico do varstva osebnih podatkov. V skladu s členom 82 Splošne uredbe lahko posameznik, ki mu je bila s kršitvijo njegove pravice do varstva osebnih podatkov povzročena škoda, od upravljavca ali obdelovalca njegovih osebnih podatkov zahteva tudi povrnitev škode. Upravljavec ali obdelovalec je izvzet od odgovornosti, če dokaže, da v nobenem primeru ni odgovoren za dogodek, ki povzroči škodo. Povrnitev škode se lahko uveljavlja pred sodiščem.
IP še dodaja, da ne more presojati vprašanj pogodbenih obveznosti med stranko in banko glede kritja stroškov zaradi hekerskega napada.
Lep pozdrav,
Mojca Prelesnik, univ. dipl. prav.
informacijska pooblaščenka
Pripravil:
Anže Novak, univ. dipl. prav.
Svetovalec pooblaščenca za preventivo