Veille juridique

Podizvođač u središtu sigurnosnih propusta

Kao što smo spomenuli u nedavnoj vijesti, podizvođač je i središnji i ključni igrač za mnoge kontrolore podataka, te slaba karika u lancu sigurnosti podataka.

Nedavna sudska praksa, kao i odluke tijela za zaštitu podataka, ponovno su potvrdile da kontrolor podataka ostaje na prvoj crti u slučaju povrede podataka kod njegovog podizvođača.

Međutim, to ne mijenja vlastitu odgovornost podizvođača kada je meta kibernetičkog napada. Njihova ključna pozicija u srcu podatkovnih sustava opravdava posebno visoke standarde u smislu organizacije i odzivnosti.

U scenariju objavljenom krajem svibnja na svojoj web stranici, CNIL crpi inspiraciju iz stvarnih događaja kako bi predstavio praktičan slučaj i opisao različite faze i mjere koje bi podizvođač suočen s kibernetičkim napadom trebao poduzeti.

Komisija naglašava ulogu dviju ključnih osoba u tvrtki, glavnog službenika za sigurnost informacija (CISO) i službenika za zaštitu podataka (DPO), te njihovu nužnu reakciju u slučaju prijava o abnormalnim aktivnostima.

Također ističe bitnu ulogu alata za praćenje u otkrivanju takvih aktivnosti (nestabilnost, latencija, gubitak podataka, pogreške itd.).

Tim za upravljanje krizama koji je osnovao podizvođač mora odrediti koje će se radnje poduzeti interno i tko će ih poduzeti. Iznad svega, mora organizirati dvostruki odgovor: upravljanje napadom na vlastite podatke podizvođača i istovremeno rješavanje kršenja podataka kupaca.

Podizvođač ima 72 sata da procijeni ozbiljnost situacije i kršenja podataka te da poduzme nekoliko koraka:

  • Obavijestiti CNIL (Francusko tijelo za zaštitu podataka) o povredi podataka koja se tiče vlastitih podataka, a uz suglasnost klijenata i o obradi koja se provodi u njihovo ime. Alternativno, izvršitelj obrade podataka može također podržati i savjetovati svoje klijente u ovom postupku obavještavanja.
  • Obavijestite klijente o opsegu kršenja i njegovim posljedicama što je prije moguće te nadopunite te informacije u stvarnom vremenu ovisno o razvoju situacije.
  • Obavijestite dotične pojedince o kompromitiranju njihovih podataka, ovisno o rizicima kršenja njihovih prava i sloboda.

S obzirom na to da su računalni sustavi sada vrlo redovito izloženi napadima, CNIL inzistira na potrebi da se unaprijed pripremi za pojavu ovakve situacije zaštitom podataka (šifriranje, dvofaktorska autentifikacija itd.) i osiguravanjem odgovarajućeg postupka upravljanja.

Vrijedi podsjetiti da je Francuska jedna od zemalja svijeta najviše pogođenih sigurnosnim kršenjima, do te mjere da je pedesetak senatora sredinom svibnja zatražilo osnivanje parlamentarnog istražnog povjerenstva o toj temi. 

Nadalje, iako je CNIL neko vrijeme bio razumljiv, sada strogo sankcionira tvrtke koje nisu pravovremeno poduzele mjere koje bi im omogućile blokiranje ili ublažavanje napada.

Francuska zastava

U Francuskoj

CNIL je sredinom svibnja objavio svoje izvješće o aktivnostima za 2025. godinu.

Izvješće sažima godinu obilježenu naglim porastom pritužbi i rekordan broj povreda podatakaod kojih je polovica povezana s hakiranjem računala.

Vlasti su provele 323 provjere i izdale 83 sankcije za neviđeni ukupni iznos od gotovo 487 milijuna eura.

Kibernetička sigurnost sada je glavni prioritet: 2026. godine polovica CNIL-ovih provjera bit će usmjerena na sigurnost podataka.

Paralelno s tim, CNIL nastavlja svoje misije podrške tvrtkama, a također jača svoje aktivnosti podizanja svijesti među širom javnošću, posebno mladima.

Izvješće također naglašava uspon umjetne inteligencije.

CNIL se priprema za provedbu europske uredbe o umjetnoj inteligenciji i razvija alate za regulaciju njezine upotrebe.

Međutim, za 2026. godinu tijelo nije dobilo nova radna mjesta, unatoč novim vještinama u ovom području.

Dana 26. svibnja, CNIL je kaznio Iqvia Operations France s 5 milijuna eura, posebno zbog nepoštivanja zaštitnih mjera usmjerenih na ograničavanje rizika za pojedince u kontekstu upravljanja skladištima zdravstvenih podataka.

Dana 11. svibnja, CNIL je pokrenuo akcijski plan vezan uz povezane naočale.

Vlasti naglašavaju da ovi uređaji, često povezani s umjetnom inteligencijom, mogu dovesti do gotovo stalnog nadzora u javnim i privatnim prostorima.

Istraživanje pokazuje da 67% Francuza to vidi kao rizik za svoju privatnost.

CNIL (Francusko tijelo za zaštitu podataka) ponavlja da njihova upotreba i dalje podliježe GDPR-u, pravima na sliku i zahtjevu za dobivanjem privole snimanih pojedinaca. Najavljuje europski akcijski plan i preporučuje nekoliko najboljih praksi za ograničavanje nametljive upotrebe.

Ova komunikacija dolazi u trenutku kada Meta razvija funkciju prepoznavanja lica za svoje pametne naočale, a Samsung i Google su 19. svibnja predstavili svoje prve naočale s Androidom XR, povezane sa pametnim telefonom i integrirane s Geminijem, koje omogućuju glasovne interakcije i trajno kontekstualno snimanje.

Konačno, krajem svibnja, CNIL je objavio smjernice koje će pomoći akterima u oblaku da s konkretnim primjerima utvrde svoje odgovornosti.

Nevladina organizacija Kvadratura mreže objavila je 21. svibnja detaljnu analizu predloženog zakona o zabrani pristupa društvenim mrežama maloljetnicima mlađima od 15 godina, o kojem je glasanje u Saboru neizbježno.

Udruga ističe da bi, pod krinkom zaštite maloljetnika, tekst nametnuo provjeru identiteta svim korisnicima, čime bi se generalizirao sustav koji je prethodno bio ograničen na stranice za odrasle.

Ova obveza bila bi u suprotnosti s načelom minimizacije podataka iz GDPR-a i s pravom na anonimno pregledavanje koje je priznao Sud Europske unije (CJEU).

Dana 27. svibnja, tijekom predstavljanja nacrta zakona o zaštiti djece, ministar nacionalnog obrazovanja Édouard Geffray naznačio je da će članovi osoblja koji su se neprimjereno ponašali prema maloljetnicima u školi sada biti stavljeni na "crnu listu", čak i bez kaznene osude.

Pitanje proceduralnih jamstava i zaštite podataka dotičnih osoba ostaje otvoreno.

Pružatelj plaćanja treće strane Almerys se ponovno suočava s sigurnosnim propustom.

Dana 24. svibnja, zdravstveno osiguravajuće društvo Alan upozorilo je svoje članove na povredu podataka koja se dogodila kod njihovog podizvođača.

Potencijalno izloženi podaci uključuju bračni status, broj socijalnog osiguranja, broj ugovora i datume pokrića. Vjeruje se da je pogođeno nekoliko stotina tvrtki za zdravstveno osiguranje i milijuni brojeva socijalnog osiguranja.

Incident služi kao podsjetnik da, čak i u slučaju podugovaranja, voditelj obrade podataka zadržava svoje obveze prema GDPR-u u vezi sa sigurnošću i obavještavanjem.

U članku objavljenom 24. svibnja, 01net otkriva rezultate istrage o softver za praćenje radnog mjesta.

Istraživači su presreli mrežni promet s devet nadzornih platformi, koje sve prenose osobne podatke zaposlenika trećim stranama.

Preneseni podaci uključuju imena zaposlenika, adrese e-pošte i podatke o aktivnostima.

Ukupno više od 145 domena trećih strana prima ove informacije, uključujući Google, Meta, Microsoft, LinkedIn, Yandex i AppLovin.

Trećina testiranih alata također prenosi preciznu geolokaciju zaposlenika.

Europska zastava

U Europi

Europske institucije i tijela

Europska komisija objavila je nacrt smjernica kojima se pojašnjava klasifikacija visokorizičnih sustava umjetne inteligencije, kao i popis konkretnih primjera, namijenjenih pomoći dobavljačima i operaterima da utvrde predstavlja li njihov sustav umjetne inteligencije visok rizik.

Sve zainteresirane osobe ili organizacije, uključujući dobavljače i investitore, tvrtke i javne vlasti, kao i akademsku zajednicu, istraživačke institute i građane, pozivaju se da dostave svoje komentare prije 23. lipnja 2026.

Početkom svibnja, Google je od Europske komisije dobio produljenje roka za rješavanje problema povezanih s usklađenošću s Uredbom o digitalnim tržištima (DMA).

U izjavi europskim vlastima, tvrtka je tvrdila da prijedlog Komisije da je, kao "čuvara vratara", prisili da dijeli određene podatke pretraživanja s konkurentima poput OpenAI-a ili alternativnih tražilica, predstavlja značajan rizik ponovne identifikacije korisnika.

Ovaj stav bi se mogao smatrati neobičnim od strane Googlea, ali ovih je dana predmet intenzivne rasprave.

Studija objavljena 29. travnja u časopisu Media Laws uspostavlja vezu između ovog pitanja članka 6(11) DMA o dijeljenju podataka i rasprava o Digitalnom omnibusu u vezi s opsegom definicije osobnih podataka: „Podaci o pretraživanju, privatnost i granice heuristike: kritičko čitanje preliminarnih nalaza EK-a protiv tvrtke Alphabet“.

Dok predložena uredba o digitalni euro Dok Europski parlament trenutno glasa o euru, a Eurosustav se priprema za njegovo izdavanje do 2029., CNIL i njemačka Savezna agencija za zaštitu podataka objavili su 13. svibnja zajedničko izvješće o izazovima zaštite podataka budućeg digitalnog eura.

Dva tijela podsjećaju na svoj zajednički rad: potrebu za visokim stupnjem povjerljivosti za plaćanja male vrijednosti, "offline" način rada bez praćenja od strane ESB-a i pružatelja platnih usluga te strogu kontrolu odobrenih svrha (sprečavanje pranja novca, sprječavanje prijevara).

Dana 21. svibnja 2026., BEUC, Europska organizacija potrošača, zajedno s 29 svojih članova iz 27 zemalja, podnijela je pritužbe Europskoj komisiji i nadležnim nacionalnim tijelima protiv Mete, TikToka i Googlea, tvrdeći da te tvrtke nisu poduzele potrebne mjere za borbu protiv širenje lažnih oglasa u financijskom sektoru na svojim platformama, kako to zahtijeva Europska uredba o digitalnim uslugama (DSA).

Istraga BEUC-a dokumentira masovnu upornost lažnih oglasa (brzi krediti, lažna ulaganja, zajamčeni prinosi), od kojih su 53.% izvješća navodno ignorirane ili odbijene od strane platformi.

Vijesti iz zemalja članica Europske unije.

Izvješće "GDPR Enforcement Trackera" konzultantske tvrtke CMS za 2026. godinu pokazuje da je primjena GDPR-a u Europi ušla u fazu zrelosti, s više od 3000 sankcija zabilježeno je od 2018. godine, a ukupni iznos prelazi 6 milijardi eura.

Nacionalne vlasti sada ciljaju ne samo na digitalne divove, već i na svakodnevna operativna pitanja: transparentnost, kibernetičku sigurnost, kolačiće, praćenje zaposlenika i upravljanje podizvođačima.

Najčešća kršenja ostaju nedostatak jasne pravne osnove, nepoštivanje općih načela GDPR-a i sigurnosni propusti.

Sektori digitalnih platformi, online oglašavanja i usluga temeljenih na umjetnoj inteligenciji pod posebnim su nadzorom.

Izvješće također ističe da su pritužbe korisnika i povrede podataka postali glavni pokretači istraga.

Konačno, unatoč sve većoj europskoj koordinaciji, prakse sankcioniranja i dalje se uvelike razlikuju među zemljama.

Belgijska agencija za zaštitu podataka (APD) kaznila je tehnološku tvrtku s ukupno 176.946,61 eura zbog nezakonitog održavanja aktivnog računa e-pošte pružatelja usluga nakon što je napustio tvrtku i zbog kršenja obveza transparentnosti.

Vlasti su također naložile tvrtki da udovolji zahtjevu pružatelja usluga za pristup kako bi dostavila zapisnike o pristupu, zatim izbrisala osobne podatke i poduzela korake kako bi osigurala usklađenost s propisima u budućnosti.

APD je također 16. svibnja u dnevnim novinama Le Soir objavio da će sada poduzeti pravne mjere u određenim specifičnim slučajevima ozbiljnih kršenja GDPR-a.

Tijelo je 2025. godine primilo 1394 pritužbe, što je povećanje od 67 % u usporedbi s 2024. godinom.

Kazneni put oslanja se na nacionalne odredbe donesene u skladu s člankom 84. GDPR-a, koji ovlašćuje države članice da predvide sankcije, uključujući kaznene sankcije, za prekršaje koji nisu obuhvaćeni administrativnim novčanim kaznama iz članka 83.

Eksplicitni cilj je zaobići dugotrajne žalbe Trgovinskom sudu, koji "ponekad smanjuje teške kazne na 1 euro", i Sudu pravde EU, koje koriste velike digitalne platforme.

Nizozemska DPA nametnula je MLU BV kažnjen sa 100 milijuna eura zbog prijenosa osobnih podataka u Rusiju.

MLU je tvrtka sa sjedištem u Nizozemskoj koja stoji iza europske verzije aplikacije za taksi Yango.

U Norveškoj i Finskoj korisnici koriste Yango za rezerviranje vožnji taksijem s povezanim vozačima. Yango zatim prenosi osobne podatke vozača i kupaca tvrtkama sa sjedištem u Rusiji bez jamstva odgovarajuće zaštite tih podataka.

Microsoft je navodno Zastupničkom domu SAD-a dostavio imena nizozemskih dužnosnika koji rade za nizozemsku agenciju za potrošače i tržišta te nizozemsku agenciju za zaštitu podataka.Ti bi agenti sudjelovali u provedbi DSA-a.

Prema informacijama koje je objavio NL Times, Microsoft je navodno dijelio e-poruke, izvješća i pozivnice bez anonimiziranja imena uključenih dužnosnika, kako to zahtijeva američki Zakon o oblaku.

Nizozemski državni tajnik za unutarnje poslove izrazio je zabrinutost zbog situacije, istovremeno naznačivši da želi razjasniti točne okolnosti prijenosa.

Španjolska Agencija za zaštitu podataka (APD) smatrala je da pružanje obrazovnih usluga u oblaku od strane Ministarstva obrazovanja i sporta javnim školama, koristeći Microsoft kao podizvođača, predstavlja kršenje odredbi GDPR-a.

Zastave svijeta s kartom svijeta pored njih

Međunarodno

U Ujedinjenom Kraljevstvu, parlamentarci su zabrinuti zbog odluke Nacionalne zdravstvene službe (NHS) da Palantir odobri pristup podacima o pacijentima koji se mogu identificirati. kao dio svog projekta korištenja umjetne inteligencije "za poboljšanje zdravstvenog sustava".

Tvrtka bi dobila pristup podacima pacijenata prije nego što su pseudonimizirani, unatoč zabrinutosti zbog "rizika od gubitka javnog povjerenja".

Parlamentarni odbor je početkom lipnja zatražio od vlade da raskine ugovor s tvrtkom.

Ove zabrinutosti izražava civilno društvo, kao i analitičari NHS-a koji su objavili otvoreno pismo u kojem ističu rizike projekta.

Osim problema sa zaštitom podataka, Palantir-ov sustav umjetne inteligencije optužen je da je deset puta sporiji od postojećeg sustava.

U Kanadi, Ured povjerenika za informacije i privatnost Ontarija objavljuje Nove smjernice o asistentima za transkripciju temeljenim na umjetnoj inteligenciji pomažu u zaštiti privatnosti pacijenata.

„Nove smjernice CPI-ja usklađene su s Načelima za odgovorno korištenje umjetne inteligencije, koje su nedavno objavili i zajednički razvili Povjerenik za informacije i privatnost Ontarija i Komisija za ljudska prava Ontarija.“

Ova načela naglašavaju da sustavi umjetne inteligencije, poput AI pisara, moraju biti valjani i pouzdani, sigurni, poštovati privatnost, biti u skladu s ljudskim pravima, transparentni i odgovorni.

Republikanski članovi Zastupničkog doma Sjedinjenih Američkih Država predstavili su zakone "SECURE Data Act" i "GUARD Financial Data Act". s ciljem uspostavljanja federalnog okvira za zaštitu podataka.

Ovi zakoni imaju za cilj uskladiti primjenjiva pravila zamjenom određenih državnih zakona, ograničiti prikupljanje podataka i ojačati prava pristupa potrošača.

Dana 8. svibnja 2026., glavni državni odvjetnik Kalifornije najavio je rekordnu nagodbu s General Motorsom (GM) od 12,75 milijuna dolara kako bi okončao optužbe da je GM ilegalno prodavao podatke o lokaciji i ponašanju građana Kalifornije bez odgovarajuće obavijesti ili pristanka, kršeći, između ostalog, načela minimiziranja podataka i ograničenja svrhe Zakona o privatnosti potrošača Kalifornije (CCPA).

Anthropic je 22. svibnja najavio svoj projekt Glasswing, navodeći da je njihov model umjetne inteligencije specijaliziran za kibernetičku sigurnost, Mythos, identificirao više od 10 000 ranjivosti u široko korištenom softveru i projektima otvorenog koda.

Prema tvrtki, umjetna inteligencija značajno poboljšava brzinu i učinkovitost istraživanja ranjivosti, a stopa otkrivanja smatra se visokom.

Međutim, ova mogućnost stvara novi izazov za softverski ekosustav: održavatelji i sigurnosni timovi moraju se nositi s rastućim brojem izvješća i brže ispravljati ranjivosti.

Osim tehničkog postignuća, tema ističe evoluciju kibernetičke sigurnosti prema povećanoj automatizaciji otkrivanja ranjivosti, pri čemu njihovo brzo ispravljanje ostaje glavni faktor u smanjenju rizika.

hrHR