УВЕДОМЛЕНИЕ
ОТНОСНО НАРУШЕНИЕ НА СИГУРНОСТТА НА ЛИЧНИТЕ ДАННИ
съгласно чл. 34, § 1 от Регламент (ЕС) 2016/679 на Европейския Парламент и на Съвета от 27 април 2016 година относно защитата на физическите лица във връзка с обработването на лични данни и относно свободното движение на такива данни и за отмяна на директива 95/46/ЕО (Общ регламент относно защитата на данните или накратко ОРЗД)
от
„ИНСТА БРОКЕР“ ЕООД, ЕИК: 205060494, със седалище и адрес на управление: гр. София 1715, р-н Младост, ж.к. Младост 4, бул. „Проф. Ал. Танев“ № 11, бизнес сграда Рувекс, ет. 3, офис 19 – администратор на данни по смисъла на чл. 4, т. 7 от ОРЗД, представлявано от управителя Николета Шаламанова
УВАЖАЕМИ КЛИЕНТИ,
С настоящото на основание чл. 34, §1 от Регламент (ЕС) 2016/679 Ви уведомяваме относно нарушение на сигурността на личните данни, обработвани от „ИНСТА БРОКЕР“ ЕООД.
1. Описание на нарушението
„Инста Брокер“ ЕООД е застрахователен брокер, вписан в публичния регистър по чл. 30, ал. 1, т. 12 от Закона за Комисията за финансов надзор, притежаващ Удостоверение № 596-ЗБ/22.11.2018г. С цел информационно управление на своята дейност дружеството е сключило лицензионен договор със „Сирма Ай Си ЕС“ АД за използване на софтуер „Sirma Insurance Enterprise“ (уеб базирана информационна система).
След задълбочена проверка по случая от страна на „Сирма Ай Си ЕС“ АД е установено нарушение на сигурността на личните данни, обработвани в информационната система „Sirma Insurance Enterprise” („SIE“), изразяващо се в достъп до справки по текущи застрахователни полици на крайни клиенти. Според обработващия лични данни „Сирма Ай Си ЕС“ АД нарушението се изразява в нарушение на поверителността на данните, настъпило в резултат на нерегламентирания достъп до модул справки от брокерския интерфейс SIE. На 21.01.2021г. дружеството ни информира, че по отношение на „Инста Брокер“ ЕООД пробивът е осъществен чрез предполагаемо нерегламентирано използване на брокерски потребителски акаунт (потребителско име и парола) на следните дати: 11.12.2020г., 18.12.2020г. и 23.12.2020г. Според „Сирма Ай Си Ес“ АД периодът, за който е била генерирана справка „Полици“, е 01.01.2015г. - 18.12.2020г.
2. Категории и приблизителен брой на засегнатите субекти на данни. Категории и приблизително количество на засегнатите записи на лични данни
2.1. От нарушението са засегнати следните категории субекти на данни: клиенти и служители.
2.2. Засегнатите записи на лични данни на клиенти могат да включват: три имена, ЕГН, адрес, телефонен номер, обект на застрахователния договор, а когато обектът е МПС: марка, модел и регистрационен номер на МПС, номер на талон, дата на производство на МПС и дата на първата му регистрация. В справките не се съдържат нито специални категории лични данни, нито биометрични или банкови данни, както и данни относно документ за самоличност или друга по-чувствителна информация, свързана с Вас.
2.3. Данните за точния брой на засегнатите от нарушението лица и приблизителният брой засегнати записи на лични данни към момента на публикуване на настоящето уведомление не е известен.
3. Лице за контакт
Николета Шаламанова – управител на „Инста Брокер“ ЕООД
тел. за контакт: +359 879 942 006
e-mail адрес: nikoleta.shalamanova@instabroker.bg
4. Описание на евентуалните последици от нарушението на сигурността на личните данни
Евентуалните последици от нарушението на сигурността на личните данни се изразяват в риск от нарушаване на правата и свободите на субектите на данни, който би могъл да доведе до материални или нематериални вреди за тях (напр. нарушаване на поверителността на личните данни и тяхното публично оповестяване или предоставяне на трети недобросъвестни лица, лишаване от упражняване на контрол върху личните данни, стрес, неприятни емоционални усещания и др.).
5. Описание на предприетите мерки за справяне с нарушението на сигурността на личните данни, включително по целесъобразност мерки за намаляване на евентуалните неблагоприятни последици
Към настоящия момент са предприети следните технически и организационни мерки:
- Променени са паролите на всички потребители в SIE;
- Активиран е модул за заключване на потребители за определен период от време при 5 неправилни опита за въвеждане на парола;
- Активирана е двуфакторна автентикация на всички потребители;
- Добавени са допълнителни технически криптографски средства за повишаване сигурността на обработваните лични данни;
- За кибер атаката е сигнализирана Главна дирекция „Борба с организираната престъпност“, която извършва разследване по случая;
- „Инста Брокер“ ЕООД е инициирало вътрешна проверка по случая и е изискало допълнителна информация от страна на „Сирма Ай Си ЕС“ АД;
- Комисия за защита на личните данни е уведомена за нарушението.
Съгласно предварителното ни заключение, нивото на риска за правата и свободите на засегнатите лица от предполагаемото нарушение на сигурността на личните данни не е високо. Оценката е извършена на база естеството, обхвата, контекста, целите на обработването, както и множество други фактори в съответствие с Насоките относно оценката на въздействието върху защитата на данни (ОВЗД) и определяне дали съществува вероятност обработването „да породи висок риск“ за целите на Регламент 2016/679.
Публикуваме настоящото уведомление за Ваше сведение и оставаме в готовност своевременно да Ви информираме за свързаните с предполагаемото нарушение обстоятелства.