blog

Rudolf Urban
Rudolf Urban

Varnost podatkov je dnevna naloga – kršitev je veliko

Podjetja pri svojem poslovanju obdelujejo obsežne zbirke podatkov, med katerimi so tudi osebni podatki, ki jih varujejo SUVP (Splošna uredba o varstvu podatkov), nemško Datenschutzgrundverordnung (DSGVO) in drugi predpisi. Podatki imajo v sodobnem gospodarstvu zaradi digitalizacije poseben pomen, zato jih je treba vedno skrbno varovati. Stranke kot posamezniki, na katere se podatki nanašajo, od podjetij pričakujejo varovanje zaupnosti svojih osebnih podatkov. Če zahtevane zaupnosti ni mogoče zagotoviti, pride do kršitve varstva podatkov, ki upravljavce obvezuje, da izvedejo ustrezne prijave.

 

Iz letnega poročila avstrijskega organa za varstvo podatkov (Datenschutzbehörde - DSB) za leto 2025 (dostopno na https://dsb.gv.at, str. 26f) izhaja, da je bilo v letu 2025 prijavljenih 1.704 nacionalnih kršitev varnosti osebnih podatkov po 33. členu SUVP. V primerjavi z letom 2024 (1.216 prijav) je bilo tako zaznano močno povečanje za 40,13 %. Poleg tega je bilo leta 2025 prijavljenih še 68 primerov s čezmejnim elementom ter 83 kršitev varnosti po Zakonu o telekomunikacijah (TKG 2021).

 

Kot poroča DSB (Letno poročilo 2025, str. 48ff), je pomemben delež prijavljenih incidentov predstavljal hekerski napad z »neštetimi« različnimi napadi z izsiljevalsko programsko opremo (ransomware), katerih cilj je bil izsiljevanje s šifriranimi podatki. Poleg tega so napadalci poskušali pridobiti podatke in nato grozili z njihovo objavo ali prodajo na temnem spletu (Darknet). Med prizadetimi podatki so bile tudi računovodske platforme ter sistemi za obračun plač in upravljanje kadrovskih evidenc, torej izjemno občutljivi osebni podatki.

 

Druge kršitve varnosti so bile posledica človeških napak, ko so bili varovani podatki posredovani napačnim prejemnikom, na primer bančni izpiski, pogodbe, zdravstvena dokumentacija pacientov ali podobni dokumenti. Prijavljeni so bili tudi primeri neustreznega uničenja dokumentacije oziroma nepravilnega brisanja podatkov.

 

Naslednja oblika prijavljene kršitve varstva podatkov je zajemala namerna in zavestna ravnanja. Mednje so sodili na primer posredovanje ali objava zdravstvenih podatkov in fotografij pacientov na spletnih platformah ter neupravičen dostop do zaupnih podatkovnih zbirk znotraj podjetja.

 

Nadaljnja kategorija prijav kršitev varstva podatkov se je nanašala na tehnične ali organizacijske pomanjkljivosti pri obdelavi podatkov. Sem so sodile na primer napačne povezave uporabniških računov ali napačno dodeljene pravice dostopa, ki so nepooblaščenim osebam omogočile dostop do občutljivih podatkovnih zbirk. V tem okviru je treba posebno pozornost nameniti vzpostavitvi tehnično-organizacijskih ukrepov, ki naj ustrezajo stopnji tveganja.

 

Možnih izhodišč za napake je torej veliko, zato je toliko pomembnejše pravilno ravnanje ob ugotovljenih kršitvah varnosti podatkov. Po zaznavi incidenta mora upravljavec preveriti, ali glede na okoliščine obstaja tveganje za posameznike, na katere se podatki nanašajo. Če bo kršitev varstva podatkov verjetno povzročila tveganje za pravice in svoboščine fizičnih oseb, je treba od trenutka seznanitve z incidentom do prijave nadzornemu organu, če je le mogoče, spoštovati kratek rok, ki ne sme presegati 72 ur. Če je prijava podana pozneje, je treba navesti razloge za zamudo. Prijava mora vsebovati najpomembnejše informacije, ki DSB omogočajo presojo incidenta.

 

Kadar bo kršitev varstva podatkov verjetno povzročila veliko tveganje za pravice in svoboščine fizičnih oseb, je treba o tem obvestiti tudi prizadete posameznike.

Če upravljavec prizadetih posameznikov o kršitvi varstva osebnih podatkov še ni obvestil, lahko nadzorni organ v okviru svojih pristojnosti zahteva, da to stori naknadno. Nadzorni organ mora pri tem upoštevati verjetnost, da bo kršitev povzročila visoko stopnjo tveganja.

DSB na svoji spletni strani (dsb.gv.at) daje na voljo ustrezen obrazec za prijavo kršitve varstva podatkov.

 

Kot kaže veliko število prijavljenih kršitev varstva podatkov, je lahko s takšnim incidentom soočeno skoraj vsako podjetje. Pogosto se pravi, da ni vprašanje, ali boste postali tarča napada, temveč kdaj. Zato je vsekakor smiselno, da že v naprej razmislimo, kdo bo v podjetju odgovoren za obravnavo in prijavo incidenta s področja varstva podatkov ter kako bo potekal celoten postopek obravnave. Skrbno načrtovanje tega procesa lahko pomembno prispeva k uspešnemu obvladovanju gospodarskih posledic kršitve varstva podatkov.

 

Mag. Rudolf Urban, MSc

certificirani strokovnjak za varstvo podatkov