Veille juridique

Podizvajalec v središču varnostnih kršitev

Kot smo omenili v nedavni novici, je podizvajalec za številne upravljavce podatkov osrednji in bistveni akter ter hkrati šibek člen v verigi varnosti podatkov.

Nedavna sodna praksa in odločitve organov za varstvo podatkov so ponovno potrdile, da upravljavec podatkov ostaja v prvih bojnih vrstah v primeru kršitve varnosti podatkov pri njegovem podizvajalcu.

Vendar to ne spremeni odgovornosti samega podizvajalca, ko je tarča kibernetskega napada. Njegov ključni položaj v središču podatkovnih sistemov upravičuje še posebej visoke standarde glede organizacije in odzivnosti.

V scenariju, objavljenem konec maja na svoji spletni strani, CNIL črpa navdih iz resničnih dogodkov, da bi predstavil praktičen primer in orisal različne faze in ukrepe, ki jih mora sprejeti podizvajalec, ki se sooča s kibernetskim napadom.

Komisija poudarja vlogo dveh ključnih oseb v podjetju, glavnega uradnika za informacijsko varnost (CISO) in pooblaščenca za varstvo podatkov (DPO), ter njuno bistveno odzivnost v primeru poročil o neobičajnih dejavnostih.

Prav tako poudarja bistveno vlogo orodij za spremljanje pri odkrivanju takšnih dejavnosti (nestabilnost, zakasnitev, izguba podatkov, napake itd.).

Ekipa za krizno upravljanje, ki jo ustanovi podizvajalec, mora določiti, kateri ukrepi bodo izvedeni interno in kdo jih bo sprejel. Predvsem pa mora organizirati dvostranski odziv: obvladovanje napada na lastne podatke podizvajalca in hkratno obravnavanje kršitve podatkov strank.

Podizvajalec ima 72 ur časa, da oceni resnost situacije in kršitve podatkov ter sprejme naslednje ukrepe:

  • Obvestiti CNIL (francoski organ za varstvo podatkov) o kršitvi varnosti lastnih podatkov in s soglasjem strank tudi o obdelavi, ki se izvaja v njihovem imenu. Druga možnost je, da obdelovalec podatkov svojim strankam pri tem postopku obveščanja nudi podporo in jim svetuje.
  • Stranke čim prej obvestite o obsegu kršitve in njenih posledicah ter te informacije dopolnite v realnem času glede na razvoj situacije.
  • Obvestite zadevne posameznike o ogrožanju njihovih podatkov, odvisno od tveganja kršitve njihovih pravic in svoboščin.

Ker so računalniški sistemi zdaj zelo redno izpostavljeni napadom, CNIL vztraja, da se je treba na tovrstne situacije vnaprej pripraviti z zaščito podatkov (šifriranje, dvofaktorska avtentikacija itd.) in z zagotovitvijo ustreznega postopka upravljanja.

Velja spomniti, da je Francija ena od držav na svetu, ki jo najbolj prizadenejo kršitve varnosti, do te mere, da je sredi maja približno petdeset senatorjev zahtevalo ustanovitev parlamentarne preiskovalne komisije na tem področju. 

Poleg tega je bil CNIL nekaj časa razumevajoč, zdaj pa strogo sankcionira podjetja, ki niso pravočasno sprejela ukrepov, ki bi jim omogočili blokiranje ali ublažitev napadov.

Francoska zastava

V Franciji

CNIL je sredi maja objavil poročilo o dejavnostih za leto 2025.

Poročilo povzema leto, ki ga je zaznamovalo močno povečanje pritožb in rekordno število kršitev podatkovpolovica jih je povezanih z računalniškim hekerskim napadom.

Organ je opravil 323 pregledov in izdal 83 sankcij za doslej neviden skupni znesek skoraj 487 milijonov evrov.

Kibernetska varnost je zdaj glavna prednostna naloga: leta 2026 se bo polovica pregledov CNIL osredotočila na varnost podatkov.

Vzporedno s tem CNIL nadaljuje svoje poslanstvo podpiranja podjetij in krepi tudi svoje dejavnosti ozaveščanja širše javnosti, zlasti mladih.

Poročilo poudarja tudi vzpon umetne inteligence.

CNIL se pripravlja na izvajanje evropske uredbe o umetni inteligenci in razvija orodja za regulacijo njene uporabe.

Vendar pa organ za leto 2026 ni pridobil nobenih novih delovnih mest, kljub novim znanjem in spretnostim na tem področju.

CNIL je 26. maja družbi Iqvia Operations France naložil globo v višini 5 milijonov evrov, zlasti zaradi neupoštevanja zaščitnih ukrepov, katerih cilj je omejiti tveganja za posameznike v okviru upravljanja skladišč zdravstvenih podatkov.

CNIL je 11. maja predstavil akcijski načrt v zvezi s povezanimi očali.

Oblasti poudarjajo, da lahko te naprave, pogosto povezane z umetno inteligenco, vodijo do skoraj nenehnega nadzora v javnih in zasebnih prostorih.

Raziskava kaže, da 67 % Francozov to vidi kot tveganje za svojo zasebnost.

CNIL (francoski organ za varstvo podatkov) ponovno poudarja, da njihova uporaba ostaja predmet GDPR, pravic do slike in zahteve po pridobitvi soglasja posameznikov, ki so bili posneti ali posneti. Napoveduje evropski akcijski načrt in priporoča več najboljših praks za omejitev vsiljive uporabe.

To sporočilo prihaja v času, ko Meta razvija funkcijo prepoznavanja obrazov za svoja pametna očala, Samsung in Google pa sta 19. maja predstavila svoja prva očala z operacijskim sistemom Android XR, povezana s pametnim telefonom in integrirana z operacijskim sistemom Gemini, ki omogočajo glasovne interakcije in trajno zajemanje konteksta.

Končno je CNIL konec maja objavil smernice, ki bodo akterjem v oblaku pomagale opredeliti njihove odgovornosti s konkretnimi primeri.

Nevladna organizacija Kvadratura mreže je 21. maja objavil poglobljeno analizo predlaganega zakona o prepovedi dostopa do družbenih omrežij mladoletnikom, mlajšim od 15 let, o katerem bo glasovanje v parlamentu kmalu.

Združenje poudarja, da bi besedilo pod pretvezo zaščite mladoletnikov vsem uporabnikom naložilo preverjanje identitete, s čimer bi posplošilo sistem, ki je bil prej omejen na spletna mesta za odrasle.

Ta obveznost bi bila v nasprotju z načelom GDPR o minimizaciji podatkov in s pravico do anonimnega brskanja, ki jo priznava Sodišče Evropske unije.

27. maja je minister za nacionalno šolstvo Édouard Geffray med predstavitvijo osnutka zakona o varstvu otrok nakazal, da bodo uslužbenci, ki so se v šoli neprimerno obnašali do mladoletnikov, zdaj uvrščeni na "črni seznam", tudi če niso bili kazensko obsodjeni.

Vprašanje procesnih jamstev in varstva podatkov zadevnih oseb ostaja odprto.

Ponudnik plačilnih storitev tretje osebe Almerys se znova sooča s kršitvijo varnosti.

Zdravstvena zavarovalnica Alan je 24. maja svoje člane opozorila na kršitev podatkov, do katere je prišlo pri njenem podizvajalcu.

Med potencialno izpostavljenimi podatki so zakonski stan, številka socialnega zavarovanja, številka pogodbe in datumi kritja. Domneva se, da je prizadetih več sto zdravstvenih zavarovalnic in milijoni številk socialnega zavarovanja.

Incident služi kot opomnik, da upravljavec podatkov tudi v primeru oddaje del podizvajalcem ohranja svoje obveznosti v skladu z GDPR glede varnosti in obveščanja.

V članku, objavljenem 24. maja, 01net razkriva rezultate preiskave o programska oprema za spremljanje delovnega mesta.

Raziskovalci so prestregli omrežni promet z devetih nadzornih platform, ki vse posredujejo osebne podatke zaposlenih tretjim osebam.

Posredovani podatki vključujejo imena zaposlenih, e-poštne naslove in podatke o dejavnosti.

Skupno te podatke prejema več kot 145 domen tretjih oseb, vključno z Googlom, Meta, Microsoftom, LinkedInom, Yandexom in AppLovin.

Tretjina testiranih orodij posreduje tudi natančno geolokacijo zaposlenega.

Evropska zastava

V Evropi

Evropske institucije in organi

Evropska komisija je objavila osnutek smernic, ki pojasnjujejo klasifikacija visoko tveganih sistemov umetne inteligence, kot tudi seznam konkretnih primerov, namenjenih pomoči dobaviteljem in upravljavcem pri ugotavljanju, ali njihov sistem umetne inteligence predstavlja veliko tveganje.

Vse zainteresirane osebe ali organizacije, vključno z dobavitelji in razvijalci, podjetji in javnimi organi, pa tudi akademskimi krogi, raziskovalnimi inštituti in državljani, so vabljene, da svoje pripombe oddajo do 23. junija 2026.

V začetku maja je Google od Evropske komisije dobil podaljšanje roka za reševanje vprašanj, povezanih z njegovo skladnostjo z uredbo o digitalnih trgih (DMA).

V izjavi evropskim oblastem je podjetje trdilo, da predlog Komisije, da bi ga kot "varuha vrat" prisilili k delitvi določenih podatkov iskanja s konkurenti, kot sta OpenAI ali alternativni iskalniki, predstavlja znatno tveganje za ponovno identifikacijo uporabnikov.

To stališče se morda zdi nenavadno, če upoštevamo Googlovo stališče, vendar je v teh dneh predmet intenzivne razprave.

Študija, objavljena 29. aprila v reviji Media Laws, vzpostavlja povezavo med tem vprašanjem člena 6(11) Zakona o dejstvih na področju dostopa do informacij (DMA) o izmenjavi podatkov in razpravami o digitalnem omnibusu glede obsega opredelitve osebnih podatkov: »Iskanje podatkov, zasebnost in meje hevristike: kritično branje predhodnih ugotovitev Evropske komisije proti podjetju Alphabet«.

Medtem ko predlagana uredba o digitalni evro Medtem ko Evropski parlament trenutno glasuje o evru in se Evrosistem pripravlja na njegovo izdajo do leta 2029, sta CNIL in nemški zvezni organ za varstvo podatkov 13. maja objavila skupno poročilo o izzivih varstva podatkov v prihodnjem digitalnem evru.

Oba organa opozarjata na svoje skupno delo: potrebo po visoki stopnji zaupnosti za plačila nizkih vrednosti, načinu »brez povezave« brez sledenja s strani ECB in ponudnikov plačilnih storitev ter strogem nadzoru nad dovoljenimi nameni (preprečevanje pranja denarja, preprečevanje goljufij).

21. maja 2026 je Evropska potrošniška organizacija BEUC skupaj z 29 svojimi člani iz 27 držav vložila pritožbe pri Evropski komisiji in pristojnih nacionalnih organih proti podjetjem Meta, TikTok in Google, v katerih trdi, da ta podjetja niso sprejela potrebnih ukrepov za boj proti širjenje goljufivih oglasov v finančnem sektorju na svojih platformah, kot to zahteva Evropska uredba o digitalnih storitvah (DSA).

Preiskava BEUC dokumentira množično vztrajanje goljufivih oglasov (hitra posojila, lažne naložbe, zajamčeni donosi), od katerih naj bi platforme 53.1 poročil TP4T prezrle ali zavrnile.

Novice iz držav članic Evropske unije.

Poročilo "GDPR Enforcement Tracker" svetovalnega podjetja CMS za leto 2026 kaže, da je uporaba GDPR v Evropi vstopila v fazo zrelosti, saj je bilo uporabljenih več kot Od leta 2018 je bilo zabeleženih 3000 sankcij, skupni znesek pa presega 6 milijard evrov.

Nacionalni organi zdaj ne ciljajo le na digitalne velikane, temveč tudi na vsakdanja operativna vprašanja: preglednost, kibernetsko varnost, piškotke, spremljanje zaposlenih in upravljanje podizvajalcev.

Najpogostejše kršitve ostajajo pomanjkanje jasne pravne podlage, neskladnost s splošnimi načeli GDPR in kršitve varnosti.

Pod posebnim nadzorom so sektorji digitalnih platform, spletnega oglaševanja in storitev, ki jih poganja umetna inteligenca.

Poročilo poudarja tudi, da so pritožbe uporabnikov in kršitve podatkov postale glavni sprožilci preiskav.

Nenazadnje se kljub vse večjemu evropskemu usklajevanju prakse sankcij med državami še vedno zelo razlikujejo.

Belgijski organ za varstvo podatkov (APD) je tehnološkemu podjetju naložil globo v skupni višini 176.946,61 evrov, ker je nezakonito ohranjalo aktiven e-poštni račun ponudnika storitev po tem, ko je ta zapustil podjetje, in ker je kršilo obveznosti glede preglednosti.

Organ je podjetju tudi naložil, naj ugodi zahtevi ponudnika storitev za dostop do dnevnikov dostopa, nato pa izbriše osebne podatke in sprejme ukrepe za zagotovitev skladnosti s predpisi v prihodnje.

APD je 16. maja v dnevnem časopisu Le Soir tudi sporočil, da bo v nekaterih posebnih primerih resnih kršitev GDPR zdaj sprožil pravne postopke.

Organ je leta 2025 prejel 1394 pritožb, kar je 67 pritožb več kot leta 2024.

Kazenska pot se opira na nacionalne določbe, sprejete v skladu s členom 84 GDPR, ki državam članicam dovoljuje, da določijo sankcije, vključno s kazenskimi sankcijami, za kršitve, ki niso zajete v upravnih globah iz člena 83.

Izrecni cilj je izogniti se dolgotrajnim pritožbam na tržno sodišče, ki "včasih zniža visoke globe na 1 evro", in Sodišče EU, ki ju uporabljajo velike digitalne platforme.

Nizozemska agencija za varstvo podatkov je uvedla MLU BV je bil kaznovan s 100 milijoni evrov zaradi prenosa osebnih podatkov v Rusijo.

MLU je nizozemsko podjetje, ki stoji za evropsko različico aplikacije za taksije Yango.

Na Norveškem in Finskem uporabniki uporabljajo Yango za rezervacijo voženj s taksijem pri povezanih voznikih. Yango nato osebne podatke voznikov in strank prenese podjetjem s sedežem v Rusiji, ne da bi zagotovil ustrezno zaščito teh podatkov.

Microsoft naj bi ameriškemu predstavniškemu domu posredoval imena nizozemskih uradnikov, ki delajo za nizozemski organ za potrošnike in trge ter nizozemski organ za varstvo podatkov.Ti agenti bi sodelovali pri izvajanju DSA.

Po informacijah, ki jih je objavil NL Times, naj bi Microsoft delil e-pošto, poročila in vabila, ne da bi anonimiziral imena vpletenih uradnikov, kot to zahteva ameriški zakon o oblaku.

Nizozemski državni sekretar za notranje zadeve je izrazil zaskrbljenost zaradi situacije, hkrati pa nakazal, da želi pojasniti natančne okoliščine prenosa.

Španska agencija za varstvo podatkov (APD) je menila, da zagotavljanje izobraževalnih storitev v oblaku s strani Ministrstva za izobraževanje in šport javnim šolam, pri čemer je kot podizvajalca uporabljalo Microsoft, predstavlja kršitev določb GDPR.

Zastave sveta s svetovnim zemljevidom poleg njih

Mednarodno

V Združenem kraljestvu so poslanci zaskrbljeni zaradi odločitve Nacionalne zdravstvene službe (NHS), da podjetju Palantir dovoli dostop do prepoznavnih podatkov o pacientih. kot del svojega projekta uporabe umetne inteligence "za izboljšanje zdravstvenega sistema".

Podjetje bi pridobilo dostop do podatkov o pacientih, še preden bi bili psevdonimizirani, kljub pomislekom glede "tveganja izgube zaupanja javnosti".

Parlamentarni odbor je v začetku junija vlado pozval k prekinitvi pogodbe s podjetjem.

Te pomisleke izražajo tako civilna družba kot analitiki NHS, ki so objavili odprto pismo, v katerem so izpostavili tveganja projekta.

Poleg težav z varstvom podatkov je Palantirjevemu sistemu umetne inteligence očitana desetkratna počasnost od obstoječega sistema.

V Kanadi Urad pooblaščenca za informacije in zasebnost Ontaria objavlja Nove smernice za pomočnike pri prepisovanju na osnovi umetne inteligence za zaščito zasebnosti pacientov.

„Nove smernice CPI so skladne z načeli za odgovorno uporabo umetne inteligence, ki sta jih nedavno objavila in skupaj razvila pooblaščenec za informacije in zasebnost Ontaria in komisija za človekove pravice Ontaria.“

Ta načela poudarjajo, da morajo biti sistemi umetne inteligence, kot so pisci umetne inteligence, veljavni in zanesljivi, varni, spoštovati zasebnost, biti skladni s človekovimi pravicami, pregledni in odgovorni.

Republikanski člani Predstavniškega doma Združenih držav Amerike so vložili zakona o varovanju podatkov (SECURE Data Act) in o varovanju finančnih podatkov (GUARD Financial Data Act). s ciljem vzpostavitve zveznega okvira za varstvo podatkov.

Namen teh zakonov je uskladiti veljavna pravila z nadomestitvijo nekaterih državnih zakonov, omejiti zbiranje podatkov in okrepiti pravice potrošnikov do dostopa.

Kalifornijski državni tožilec je 8. maja 2026 napovedal rekordno poravnavo v višini 12,75 milijona dolarjev z General Motorsom (GM), s katero je končal obtožbe, da je GM nezakonito prodajal podatke o lokaciji in vedenju voznikov kalifornijskih državljanov brez ustreznega obvestila ali soglasja, s čimer je med drugim kršil načela minimizacije podatkov in omejitve namena iz kalifornijskega zakona o zasebnosti potrošnikov (CCPA).

Anthropic je 22. maja napovedal svoj projekt Glasswing in navedel, da je njegov model umetne inteligence, specializiran za kibernetsko varnost, Mythos, odkril več kot 10.000 ranljivosti v široko uporabljeni programski opremi in projektih z odprto kodo.

Po navedbah podjetja umetna inteligenca znatno izboljša hitrost in učinkovitost raziskav ranljivosti, stopnja odkrivanja pa velja za visoko.

Vendar pa ta zmogljivost ustvarja nov izziv za ekosistem programske opreme: vzdrževalci in varnostne ekipe se morajo spopadati z naraščajočim številom poročil in hitreje odpravljati ranljivosti.

Poleg tehničnega podviga tema poudarja razvoj kibernetske varnosti v smeri večje avtomatizacije odkrivanja ranljivosti, pri čemer njihovo hitro odpravljanje ostaja glavni dejavnik pri zmanjševanju tveganja.

sl_SISL