BREȘĂ DE SECURITATE ÎN COMUNICARE LA ANRE: 656 de adrese de e-mail, de serviciu inclusiv private, expuse către necunoscuți
Autoritatea care reglementează o piață întreagă de energie nu a reușit să trimită o simplă invitație fără să expună datele personale ale celor pe care i-a chemat la dialog.
Atât trebuia sa facă ANRE, sa transmită o invitație individuala pentru 656 de persoane pentru a dezbate public propunerile lor de norme de aplicare ale Legii Prosumatorului.
Asociația Prosumatorilor și a Comunităților de Energie din România (APCE) semnalează public o breșă de securitate a datelor cu caracter personal produsă în comunicarea ANRE.
În convocarea transmisă pentru dezbaterea publică privind normele de aplicare a Legii Prosumatorului, ANRE a introdus în câmpul CC adresele de e-mail ale participanților, făcându-le vizibile reciproc tuturor destinatarilor.
Conform situației documentate de APCE, mesajul a cuprins 657 de adrese, dintre care 7 aparțin ANRE, iar 536 – aproximativ 82% – sunt adrese personale, inclusiv Gmail, Yahoo și alte conturi utilizate de cetățeni, prosumatori și instalatori.
Nu discutăm despre un atac informatic sofisticat. Nu discutăm despre hackeri care au spart sistemele ANRE.
Discutăm despre o autoritate publică ce a divulgat ea însăși datele de contact către sute de destinatari, folosind CC în loc de BCC.
DIN PUNCT DE VEDERE GDPR, SITUAȚIA ESTE SERIOASĂ
GDPR definește încălcarea securității datelor cu caracter personal inclusiv ca divulgarea sau accesul neautorizat la date personale. EDPB explică expres că o astfel de breșă poate rezulta și dintr-o simplă eroare umană.
Expunerea adreselor private ridică direct problema respectării principiului integrității și confidențialității și a obligației operatorului de a implementa măsuri tehnice și organizatorice adecvate pentru securitatea datelor.
EDPB arată chiar că trimiterea e-mailurilor în masă cu destinatarii vizibili în CC a fost considerată de autoritățile europene o încălcare a obligațiilor de securitate prevăzute de art. 32 GDPR.
Iar aici apare întrebarea pe care ANRE trebuie să o lămurească public:
A evaluat ANRE oficial această breșă și a notificat ANSPDCP?
O GREȘEALĂ CU CONSECINȚE REALE
O listă cu sute de adrese aparținând unor persoane interesate de prosumatori, facturare, compensare și energie nu este o informație lipsită de valoare.
Poate deveni materie primă pentru phishing, mesaje false în numele ANRE sau al furnizorilor și alte tentative de fraudă.
Iar ironia situației este greu de ignorat:
ANRE cere furnizorilor, operatorilor și prosumatorilor respectarea unor proceduri stufoase până la ultima virgulă, dar instituția însăși nu a respectat una dintre cele mai elementare măsuri de confidențialitate într-un e-mail colectiv.
Nu poți cere pieței standarde ridicate de conformare și, când vine vorba despre propriile obligații, să tratezi protecția datelor a sute de cetățeni ca pe un simplu detaliu administrativ.
APCE SOLICITĂ PUBLIC ANRE:
- Să confirme oficial existența breșei de securitate și momentul la care a constatat incidentul.
- Să precizeze dacă incidentul a fost înregistrat și evaluat conform GDPR și care a fost rezultatul evaluării de risc.
- Să precizeze dacă ANSPDCP a fost notificată și, dacă da, să comunice data notificării.
- Să informeze persoanele afectate asupra incidentului și asupra eventualelor riscuri de phishing sau fraudă.
- Să explice ce măsuri tehnice și organizatorice au fost introduse pentru ca o asemenea situație să nu se repete.
Instituția care cere tuturor să respecte regulile trebuie, înainte de toate, să le respecte ea însăși.
APCE va sesiza ANSPDCP pentru ca incidentul să fie analizat de autoritatea competentă si instituirea masurilor legale.
„ANRE ne cere conformare până la ultima virgulă, dar nu este în stare să trimită o invitație fără să ne pună datele pe masă în fața a 656 de oameni. O autoritate care nu își respectă propriile obligații legale își pierde autoritatea morală de a le impune altora. Vom merge până la capăt pentru ca acest incident să fie analizat oficial.”
– Dan Pîrșan, președinte APCE