В истории с утечкой данных CSDD появилась важная юридическая определённость. Datu valsts inspekcija (DVI) 31 августа сообщила, что уже начала проверку, запросила необходимые материалы и будет оценивать как обстоятельства киберинцидента, так и действия CSDD в качестве оператора персональных данных. Отдельно обращаться в DVI каждому из примерно 1,2 млн пострадавших только ради расследования самой утечки не требуется.
При этом инспекция отдельно разграничила свою проверку и возможные требования пострадавших о компенсации:
««DVI не принимает решения о присуждении компенсации — этот вопрос решается судом».
— Datu valsts inspekcija, 31 августа, перевод с латышского.»
Это уточнение особенно интересно на фоне позиции самой CSDD. 28 августа дирекция сообщила, что «определяющим» для вопроса компенсаций станет решение DVI о наличии ответственности CSDD за нарушение требований GDPR, а обращаться за компенсацией пока считает преждевременным.
««Сейчас требовать компенсацию преждевременно».
— CSDD, 28 августа, перевод с латышского.»
Прямого противоречия здесь нет, но роли теперь понятнее. DVI устанавливает, соблюдала ли CSDD требования защиты персональных данных, и может применить корректирующие меры или штраф. Денежную компенсацию конкретному человеку инспекция не назначает. Поэтому её будущий вывод может стать существенным основанием для дальнейших требований, но сам вопрос возмещения ущерба находится уже в другой юридической процедуре.
В тот же день DVI напомнила ещё об одном праве: человек может непосредственно потребовать у организации сообщить, какие его данные она обрабатывает, откуда они получены, для чего используются, кому передавались и сколько будут храниться. Сначала запрос направляется самому оператору данных; если в течение месяца ответа нет либо он неполный или необоснованный, это уже самостоятельное основание для обращения в DVI.
Техническая часть расследования пока публично не изменилась. По последним данным CERT.LV, злоумышленник с 8 по 10 августа получил сведения из исторических платёжных квитанций CSDD начиная с 2008 года; затронуты данные примерно 1,2 млн физических и 200 тыс. юридических лиц. Материалы технического анализа переданы CSDD и правоохранительным органам. Параллельно Государственная полиция ведёт уголовный процесс, а Генеральная прокуратура проверяет возможные нарушения или халатность должностных лиц CSDD и связанных компаний. Новых результатов этих расследований к 1 сентября официально не опубликовано.
Таким образом, следующая содержательная точка в этой истории — уже не очередное подтверждение масштаба утечки, а решение DVI о том, были ли меры защиты CSDD достаточными и несёт ли дирекция ответственность за нарушение GDPR. Именно после этого спор о компенсациях получит значительно более прочную фактическую основу.
"DVI: проверка CSDD и компенсации" (https://reference-url-citation.invalid/8) · "CSDD: информация о компенсациях" (https://reference-url-citation.invalid/9) · "CERT.LV: технические данные об инциденте" (https://reference-url-citation.invalid/10)
#новости #кибербезопасность #csdd #персональныеданные #латвия
@digitaltimeslv
Original in Telegram: https://t.me/digitaltimeslv/10334