Tag: Asmens duomenų apsauga

  • Kibernetinis smūgis „Wakacje.pl“: nutekėjo pasų duomenys, ekspertai įspėja dėl sukčių

    Kibernetinis smūgis „Wakacje.pl“: nutekėjo pasų duomenys, ekspertai įspėja dėl sukčių

    Populiarus Lenkijos kelionių rezervacijų portalas „Wakacje.pl“ pranešė tapęs kibernetinio išpuolio auka. Įsilaužėliai gavo prieigą prie klientų aptarnavimo sistemos ir dalies tarnybinių el. pašto dėžučių, todėl galėjo būti pavogti jautrūs asmens duomenys, įskaitant pasų informaciją.

    Įmonės teigimu, incidentas fiksuotas rugsėjo 29 dieną, o klientai įspėti dėl galimų sukčiavimo bandymų. Kol kas neskelbiama, kiek vartotojų galėjo būti paveikta ir ar nutekėjo vien pasų numeriai, ar ir dokumentų kopijos.

    Skelbiama, kad nusikaltėlių rankose galėjo atsidurti vardai, pavardės, el. pašto adresai, telefono numeriai, gyvenamosios vietos adresai, gimimo datos ir pasų duomenys. Toks duomenų derinys ypač pavojingas, nes leidžia tiksliai atkurti žmogaus tapatybę ir jo kelionės aplinkybes.

    Ekspertai pabrėžia, kad didžiausia rizika po tokių incidentų dažnai tampa ne paskyrų perėmimas, o apgaulė, kai apsimetama kelionių agentūra ar jos darbuotoju. Turėdami realius kontaktus ir užsakymo detales, sukčiai gali įtikinti atlikti pavedimą, patvirtinti tariamus mokesčius ar pateikti papildomą informaciją.

    „Wakacje.pl“ nurodė, kad ataka nepalietė mokėjimų sistemų ir neturėjo įtakos vykdomoms rezervacijoms. Taip pat teigiama, kad nutekinti duomenys savaime nesuteikia galimybės prisijungti prie Kliento paskyros ar programėlės.

    Vis dėlto gyventojams patariama ypač kritiškai vertinti bet kokias netikėtas žinutes apie kelionę, ypač jei raginama skubiai atlikti pavedimą ar spausti nuorodą. Saugiausia tokias užklausas patikrinti kitu kanalu, pavyzdžiui, paskambinant oficialiu įmonės numeriu arba prisijungus prie paskyros įvedant adresą naršyklėje ranka.

    Įmonė rekomendavo pasirūpinti prevencinėmis priemonėmis, įskaitant galimybę apriboti neteisėtą tapatybės naudojimą, pavyzdžiui, įjungti PESEL numerio apsaugą per mObywatel ar per valdžios elektronines paslaugas. Taip pat siūloma įvertinti pasų duomenų apsaugos veiksmus, jei yra pagrindo manyti, kad galėjo nutekėti dokumento informacija.

    Apie incidentą pranešta NASK ir Asmens duomenų apsaugos institucijai, taip pat planuojama kreiptis į teisėsaugą. Praktikoje tokiais atvejais svarbu ne tik techninis tyrimas, bet ir tai, ar buvo laikomasi pareigos informuoti nukentėjusius asmenis bei įvertinti riziką jų teisėms ir laisvėms.

    Pastaraisiais metais kelionių, logistikos ir elektroninės prekybos sektoriai vis dažniau tampa taikiniais, nes jų sistemose sukaupta daug kontaktinių ir identifikacinių duomenų. Nutekėjus pasų ar kitų dokumentų informacijai, pasekmės gali būti ilgalaikės, todėl rekomenduojama sustiprinti budrumą, keisti slaptažodžius, įjungti dviejų veiksnių autentifikavimą ir stebėti įtartinus bandymus susisiekti.

  • Duomenų nutekėjimai tampa kasdienybe: valdžia ruošia „CyberPiątka“ paketą ir naujas pareigas

    Lenkijoje daugėjant incidentų, kai paviešinami ar pavagiami jautrūs asmens duomenys, ypač medicininė informacija, vyriausybė pradėjo rengti teisės aktų paketą „CyberPiątka“. Skaitmeninimo ministerija teigia, kad juo siekiama griežtinti atsakomybę ir kelti privalomus saugumo standartus įmonėms, kurios masiškai tvarko gyventojų duomenis.

    Apie planuojamas permainas 8-ajame kibernetinio saugumo forume kalbėjo Lenkijos vicepremjeras ir skaitmeninimo ministras Krzysztofas Gawkowskis. Pasak jo, teisės aktų projektas jau įtrauktas į vyriausybės teisėkūros darbų sąrašą, o artimiausius kelis mėnesius turėtų vykti konsultacijos institucijų viduje.

    „Norėčiau, kad per artimiausius tris mėnesius būtų užbaigtos konsultacijos vyriausybės viduje ir kad greitai uždarytume visą teisėkūros procesą“, – sakė Krzysztofas Gawkowskis.

    Kas keistųsi įmonėms?

    „CyberPiątka“ akcentas – papildomi įpareigojimai subjektams, kurie tvarko itin didelius duomenų kiekius. Tarp minimų kriterijų – įmonės, apdorojančios daugiau nei 100 000 žmonių duomenis, taip pat paslaugų teikėjai, dirbantys su daugeliu duomenų administratorių.

    Numatoma ir paslaugų teikėjų, tvarkančių medicininius duomenis, sertifikavimo kryptis bei minimalūs technologiniai reikalavimai informacinėms sistemoms. Kita svarbi kryptis – aiškesnė pareiga informuoti pacientus, kai jų duomenų tvarkymas perduodamas išoriniams tiekėjams.

    Medicininiai duomenys – pagrindinis taikinys

    Pastaruoju metu viešojoje erdvėje daug dėmesio sulaukė būtent medicininių duomenų nutekėjimai, nes tokia informacija laikoma viena jautriausių: joje gali būti diagnozės, receptai, tyrimų rezultatai, vizitų istorija. Ministerijos vertinimu, incidentai ne tik kelia grėsmę privatumui, bet ir smogia pasitikėjimui sveikatos paslaugų ekosistema.

    Ministras nurodė, kad vykdomi patikrinimai, kuriuos atlieka Asmens duomenų apsaugos institucija. Taip pat minėta, kad Sveikatos apsaugos institucijos parengė specialias rekomendacijas įmonėms dėl kibernetinio saugumo priemonių stiprinimo.

    Investicijos į saugumą ir valstybės parama

    Lenkijos skaitmeninimo ministerija akcentuoja, kad kibernetinis saugumas turi tapti nuolatine investicija, o ne vienkartiniu pirkiniu po incidento. Pasak ministro, duomenų vagystės reiškia ne tik galimas baudas ar teisines pasekmes, bet ir reputacinę žalą, kuri tiesiogiai atsiliepia pajamoms, klientų pasitikėjimui ir partnerių sprendimams.

    „Jeigu į jus įsilaužta ir pavogti duomenys, prarandate prekės ženklo vertę, o tai reiškia, kad uždirbsite mažiau, nes klientai jumis nepasitikės“, – sakė Krzysztofas Gawkowskis.

    Ministerija priminė, kad 2025 metais įgyvendintas skaitmeninės transformacijos skatinimo instrumentas „Pożyczka na cyfryzację“, kurio vertė siekė apie 650 000 000 eurų. Taip pat ruošiama nauja paramos priemonė, kuria įmonės galėtų finansuoti ir kibernetinio saugumo sprendimus, tačiau, pasak ministro, dalis verslų iki šiol nesinaudoja galimybėmis.

    Kita problema – specialistų trūkumas. Ministro vertinimu, ekspertų rinkoje yra, tačiau įmonės turi būti pasirengusios konkurencingai mokėti už kompetencijas, nes kibernetinis saugumas tampa tokia pat strategine funkcija kaip rinkodara ar pardavimai.

    Planuojama, kad „CyberPiątka“ paketas apimtų ir pranešimų gyventojams mechanizmus apie medicininius įvykius, pavyzdžiui, vizitus ar receptų išrašymą, per valstybines skaitmenines platformas. Šių priemonių tikslas – greitesnis incidentų aptikimas ir didesnis skaidrumas, kai su paciento duomenimis vyksta veiksmai.

  • Namuose įrengta kamera filmavo kaimynus: priežiūros institucija skyrė baudą ir įspėjo visus

    Namuose įrengta kamera filmavo kaimynus: priežiūros institucija skyrė baudą ir įspėjo visus

    Mazovijos regione gyvenantis vyras sulaukė finansinės sankcijos po to, kai jo namų vaizdo stebėjimo kamera fiksavo ne tik nuosavą kiemą, bet ir viešą kelią bei kaimyninį sklypą. Priežiūros institucija konstatavo, kad taip buvo neteisėtai tvarkomi kaimynų asmens duomenys, įskaitant jų atvaizdą.

    Bauda siekė apie 330 eurų ir buvo skirta ne vien už patį filmavimą, bet ir už tai, kad vyras neįvykdė įpareigojimo pakeisti kameros nustatymus. Institucija pabrėžė, jog jos sprendimai nėra rekomendaciniai, o privalomi vykdyti nedelsiant.

    Įpareigojimas nutraukti tokį filmavimą buvo priimtas 2025 metais, o galutinis sprendimas įsigaliojo 2025 metų spalio 16 dieną. Vis dėlto, kaip nustatyta tyrime, įranga kelis mėnesius ir toliau fiksavo vaizdą už sklypo ribų, o pakeitimai atlikti tik 2026 metų kovą.

    Situaciją apsunkino tai, kad pats nubaustasis, siekdamas pagrįsti savo skundus dėl galimų Kelių eismo taisyklių pažeidimų, policijai teikė įrašus iš stebėjimo sistemos. Būtent šie vaizdo įrašai, institucijos vertinimu, tapo įrodymais, jog filmavimas apėmė kaimynų teritoriją ir viešą erdvę.

    Kur baigiasi privatus kiemas

    Privatus vaizdo stebėjimas dažnai klaidingai suvokiamas kaip visiškai asmeninis reikalas, kuriam netaikomos duomenų apsaugos taisyklės. Tačiau jei kamera fiksuoja nors dalį kaimyno valdos, įvažiavimą, šaligatvį ar važiuojamąją dalį, toks filmavimas paprastai patenka į Bendrojo duomenų apsaugos reglamento taikymo sritį.

    Tokiais atvejais kameros savininkas iš esmės tampa duomenų valdytoju ir turi laikytis pagrindinių principų: teisėtumo, duomenų kiekio mažinimo, tikslo apibrėžtumo ir saugojimo termino ribojimo. Praktikoje tai reiškia, kad filmavimo zona turi būti susiaurinta iki būtino minimumo, o įrašų rinkimas negali virsti nuolatine kaimynystės kontrole.

    Ką sako Europos teismų praktika

    Priežiūros institucijos vertinime remiamasi ir Europos Sąjungos Teisingumo Teismo suformuota praktika dėl namų stebėjimo kamerų. Joje akcentuojama, kad turto ir šeimos saugumas gali būti teisėtas interesas, tačiau jis nesuteikia neribotos teisės filmuoti viešą erdvę ar kaimynų sklypus.

    Net ir tuomet, kai įrašai naudojami incidentams fiksuoti ar perduodami teisėsaugai, tai savaime nepaneigia pareigos užtikrinti, kad filmavimas būtų proporcingas. Jei kamera nuolat apima aplinkinius objektus, toks sprendimas dažniau vertinamas kaip perteklinis, ypač kai yra techninių galimybių nustatyti privatumo zonas ar pakeisti kameros kryptį.

    „Viešosios tvarkos užtikrinimas nėra privačių asmenų funkcija ir ši užduotis negali būti vykdoma pasitelkiant privatų vaizdo stebėjimą“, – sakė priežiūros institucijos vadovas.

    Auganti praktika ir aiški žinutė gyventojams

    Institucijos teigimu, daugėja atvejų, kai kameros tampa ne apsaugos priemone, o konflikto su kaimynais įrankiu. Dėl to vis dažniau vertinama ne tik techninė filmavimo apimtis, bet ir realus tikslas, ar stebėjimas nėra naudojamas nuolatiniam aplinkinių sekimui.

    Ši byla, institucijos vertinimu, siunčia aiškią žinutę: jei kamera apima ne tik jūsų teritoriją, būtina įsivertinti duomenų apsaugos reikalavimus ir nedelsiant vykdyti priežiūros institucijų nurodymus. Priešingu atveju net ir palyginti nedidelė bauda gali virsti didesnėmis pasekmėmis, jei pažeidimai tęsiasi.

  • Kiek metų laikyti sąskaitas, sutartis ir mokesčių deklaracijas? Daugelį nustebins taisyklės

    Kiek metų laikyti sąskaitas, sutartis ir mokesčių deklaracijas? Daugelį nustebins taisyklės

    Tvarkant namų archyvą dažnai kyla klausimas, kiek laiko būtina saugoti mokesčių deklaracijas, sutartis ir įvairius kvitus. Pagrindinė taisyklė paprasta: su pajamų mokesčio deklaravimu susijusius dokumentus vertėtų laikyti iki sueina mokesčių prievolės senaties terminas, kuris dažniausiai siekia 5 metus nuo metų pabaigos, kai baigėsi mokesčio sumokėjimo terminas.

    Praktiškai tai reiškia, kad jei deklaracija pateikiama vienais metais už ankstesnius mokestinius metus, dokumentų segtuve ji turėtų išlikti dar kelerius metus į priekį. Svarbu įsivertinti, kad terminas kai kuriais atvejais gali pailgėti, jei vyksta patikrinimas, ginčas ar kitos procedūros, dėl kurių senaties eiga sustabdoma arba pradedama skaičiuoti iš naujo.

    Kasdienėms sąskaitoms, pavyzdžiui, už komunalines paslaugas, dažniausiai taikomas praktiškas 3 metų laikotarpis. Tai nėra vien formalumas: per šį laiką gali paaiškėti netikslumų apskaitoje, atsirasti skolų ar permokų, o vartotojui gali prireikti įrodymų, kad mokėjimai buvo atlikti laiku.

    Ne visada būtina kaupti kiekvieną popierinį lapą iš paslaugų teikėjo. Dažnai pakanka banko pavedimo patvirtinimo, sąskaitos išrašo ar kortelės mokėjimo įrašo, tačiau jei esate pateikę pretenziją ar vyksta perskaičiavimas, pravartu saugoti ir visą susirašinėjimą, ir sąskaitas.

    Didesnių pirkinių, tokių kaip buitinė technika, elektronika ar baldai, kvitus ir sąskaitas verta išlaikyti bent tiek, kiek galioja įstatyminė atsakomybė dėl prekės trūkumų, dažniausiai ne trumpiau kaip 2 metus. Jei suteikta ilgesnė garantija, dokumentą saugiausia laikyti iki jos pabaigos, nes be pirkimo įrodymo ginčą spręsti sudėtingiau.

    Dar viena svarbi detalė – daugelis kvitų spausdinami ant terminio popieriaus, kuris laikui bėgant blunka. Todėl atsiskaitydami grynaisiais už brangesnius pirkinius žmonės vis dažniau kvitus nuskenuoja arba nufotografuoja ir saugo skaitmeninę kopiją, kad prireikus būtų galima lengvai atkurti informaciją.

    Su sutartimis vieno universalaus termino nėra, nes viskas priklauso nuo galimų pretenzijų senaties. Bendras turtinių reikalavimų senaties terminas dažnai siekia 6 metus, o periodiniams mokėjimams ar su verslo veikla susijusiems reikalavimams neretai taikomi trumpesni, pavyzdžiui, 3 metų terminai, todėl sutartis geriausia laikyti bent iki visiško atsiskaitymo ir rizikos, kad ginčas dar gali kilti, pabaigos.

    Ilgalaikę vertę turi dokumentai, susiję su turtu ir nuosavybe: nekilnojamojo turto įsigijimo dokumentai, paveldėjimo ar dovanojimo pagrindai, taip pat su būsto paskola susiję įrašai apie hipoteką, jos išregistravimą ir galutinį atsiskaitymą. Tokie dokumentai praverčia ne tik ginčuose, bet ir parduodant turtą, paveldint ar tvarkant draudimo reikalus, todėl juos dažnai patariama saugoti neribotą laiką.

    Banko dokumentų saugojimas priklauso nuo to, ką jie įrodo. Kasdieniams poreikiams skirti sąskaitų išrašai neretai išmetami po kelerių metų, tačiau jei išrašas patvirtina mokesčio sumokėjimą, turto įsigijimą, paskolos grąžinimą ar kitą reikšmingą sandorį, jį verta laikyti kartu su visos bylos dokumentais gerokai ilgiau.

    Darbo dokumentams verta skirti ypatingą dėmesį: darbo sutartys, pažymos apie darbo užmokestį ir kiti įrodymai apie stažą gali būti reikalingi apskaičiuojant socialines garantijas ir pensiją. Ypač svarbūs senesni laikotarpiai, kai duomenų atstatymas gali būti sudėtingas, todėl tokie dokumentai dažnai laikomi neribotą laiką.

    Rūšiuojant popierius, pirmiausia galima atsisakyti dublikatų, pasenusių sutarčių versijų, nebegaliojančių grafikų, informacinių pranešimų, kuriuos lengva atkurti. Tačiau prieš išmetant verta įsitikinti, ar dokumentas dar negali patvirtinti nuosavybės, apmokėjimo, sutarties sudarymo ar būti reikšmingas mokesčių apskaičiavimui.

    Asmens duomenų apsauga – dar viena priežastis tvarkytis atsargiai. Mokesčių, banko ar sutarčių dokumentuose dažnai būna asmens kodai, adresai, sąskaitų numeriai, parašai ir pajamų informacija, todėl juos saugiausia naikinti taip, kad duomenų nebūtų įmanoma atkurti, pavyzdžiui, naudojant dokumentų naikiklį, kuris pjausto popierių į smulkias dalis.

    Net ir mažiau svarbūs popieriai, tokie kaip kurjerių etiketės ar bankomato kvitai, gali atskleisti asmens duomenis. O tvarkant skaitmeninį archyvą verta prisiminti, kad vien tik ištrynimas iš kompiuterio ne visada reiškia negrįžtamą pašalinimą, todėl jautriems failams reikalingi saugesni naikinimo sprendimai.

  • Draugystė už abonementą? Naujos programėlės žada spręsti vienatvę ir kelia klausimų

    Draugystė už abonementą? Naujos programėlės žada spręsti vienatvę ir kelia klausimų

    Po studijų ar mokyklos naujų pažinčių rasti daugeliui tampa gerokai sunkiau: darbo ritmas intensyvus, dalis žmonių dirba nuotoliu, o įprasti socialiniai ratai susitraukia. Dėl to vis dažniau kalbama apie vienatvę, kurią jaučia net aktyvūs socialiniuose tinkluose žmonės.

    Į šią spragą taikosi nauja programėlių banga, kuri siūlo ne romantines pažintis, o draugiškus ryšius. Tokiose platformose akcentuojami bendri interesai, gyvenimo būdas ir noras realiai susitikti, o ne ilgai susirašinėti ar be pabaigos naršyti profilius.

    Skirtingai nei tradiciniai socialiniai tinklai, šios programėlės dažnai kuria patirtį aplink realius renginius: bendras pusrytis, sporto treniruotė, kūrybinės dirbtuvės ar teminis vakaras. Vartotojui siūlomi konkretūs susitikimai, kurie sumažina psichologinę trintį pradėti pokalbį ir padeda greičiau pereiti nuo ekrano prie tikro bendravimo.

    Dalis paslaugų veikia prenumeratos principu. Pavyzdžiui, programėlė PLY už mėnesį prašo apie 23 eurus, o įsipareigojus ilgesniam laikui kaina gali mažėti; atskiri renginiai kartais apmokestinami papildomai, priklausomai nuo formato ir organizavimo kaštų.

    Tokio modelio kūrėjai teigia, kad mokama ne už draugystę, o už atrankos sistemą, moderavimą ir renginių logistiką. Be to, mokestis, jų vertinimu, padidina dalyvių atsakomybę ir sumažina neatvykimų skaičių, nes žmonės labiau linkę laikytis planų, kai jau sumokėjo.

    Vis dėlto šis trendas kelia ir klausimų: ar algoritminis suderinamumas iš tiesų padeda kurti tvarius ryšius, ar tik supaprastina pažinčių procesą iki anketos ir filtrų. Taip pat svarbi duomenų apsauga, nes tokios programėlės renka jautrią informaciją apie pomėgius, rutiną ir socialinius įpročius.

    Ekspertai pabrėžia, kad vienatvę lemia ne vien technologijos, bet ir platesni pokyčiai: mobilumas, didėjantis individualizmas, darbas iš namų ir mažėjantis spontaniškų susitikimų skaičius. Dėl to sprendimai, kurie skatina gyvus susibūrimus, gali tapti reikšminga alternatyva tiems, kuriems trūksta bendruomenės jausmo.

    Ar draugystės prenumeratos taps masiniu įpročiu, dar neaišku, tačiau kryptis akivaizdi: algoritmai vis dažniau daro įtaką ne tik tam, ką perkame ar žiūrime, bet ir tam, su kuo leidžiame laiką. Artimiausiais metais tokios platformos tikėtina bandys įrodyti, kad gali ne įkalinti ekrane, o padėti išeiti į miestą.

  • Po MyDr duomenų nutekėjimo – naujos sveikatos duomenų apsaugos taisyklės: ką siūlo CyberPiątka?

    Didelio masto incidentas

    Po kibernetinio incidento, siejamo su bendrove MyDr, Lenkijoje pradėtos rengti naujos asmens, ypač medicininių, duomenų apsaugos taisyklės. Valdžios institucijos pripažįsta, kad rizika palietė itin didelę gyventojų dalį, o tokie atvejai išryškina sistemines spragas sveikatos sektoriaus IT grandinėje.

    Incidento kontekste gyventojams sudaryta galimybė pasitikrinti, ar jų duomenys galėjo patekti į nutekėjimą, taip pat primenama apie priemones, mažinančias tapatybės vagystės riziką. Kartu pabrėžiama, kad net jei duomenų bazė nėra viešai paskelbta, vien neteisėta prieiga sukuria ilgalaikę grėsmę sukčiavimui ir šantažui.

    Kas yra CyberPiątka?

    Skaitmeninimo ministerija pristatė paketą CyberPiątka – penkių krypčių siūlymus, kuriais siekiama sumažinti medicininių duomenų nutekėjimų tikimybę ir padidinti atsakomybę tiems, kurie tokius duomenis tvarko. Pagrindinė žinutė paprasta: masiškai tvarkant jautrią informaciją neužtenka vien sutartinių įsipareigojimų, reikia aiškių techninių ir organizacinių standartų.

    „Pristatome sprendimus, kurie sustiprins mūsų duomenų, ypač medicininių, saugumą. Įmonės ir institucijos, masiškai dirbančios su jautriais duomenimis, turės prisiimti didesnę atsakomybę, nepriklausomai nuo jų vaidmens“, – sakė skaitmeninimo viceministras Dariusz Standerski.

    Penkios kryptys: daugiau kontrolės ir pareigų

    Pirma, siūloma sertifikuoti subjektus, kurie tvarko medicininius duomenis kaip duomenų tvarkytojai, tai yra išorės paslaugų teikėjai, dirbantys klinikoms ar kitoms įstaigoms. Tokia sertifikacija būtų siejama su nacionaline kibernetinio saugumo sertifikavimo sistema ir turėtų tapti filtru, leidžiančiu atskirti pasirengusius paslaugų teikėjus nuo tų, kurie saugumu rūpinasi formaliai.

    Antra kryptis – minimalūs technologiniai reikalavimai sveikatos duomenis apdorojančioms informacinėms sistemoms. Idėja – nustatyti bazinę kartelę, atitinkančią šiuolaikines kibernetinio saugumo normas, kad kritinės spragos nebūtų paliekamos vien įstaigų interpretacijai ar biudžeto galimybėms.

    Trečia, numatoma pareiga pacientą informuoti, kam perduodamas jo duomenų tvarkymas, kai į procesą įtraukiamas išorinis partneris. Taip pacientas galėtų aiškiau suprasti, kas ir kokiu mastu turi prieigą prie jo medicininės informacijos, o įstaigoms tektų užtikrinti didesnį skaidrumą.

    Ketvirta – pranešimai apie medicininius įvykius valstybinėse programėlėse, tokiose kaip mObywatel ir mojeIKP. Tokie pranešimai apie vizitą, recepto išrašymą ar suteiktą paslaugą leistų žmogui greičiau pastebėti galimą piktnaudžiavimą, pavyzdžiui, jei kas nors bandytų jo duomenimis gauti receptą ar paslaugą.

    Penkta kryptis skirta didelio masto duomenų tvarkytojams, kurie teikia paslaugas daugiau nei 100 duomenų valdytojų arba tvarko daugiau nei 100 000 asmenų duomenis. Tokiems subjektams būtų keliami papildomi pranešimų ir atsakomybės reikalavimai, įskaitant greitą informacijos perdavimą CSIRT NASK, o per teisėsaugos kanalus – minimalių duomenų apie paveiktus asmenis pateikimą, kad būtų galima organizuoti informavimą ir rizikos mažinimą.

    Numatoma, kad duomenų tvarkytojai taip pat turėtų teikti įstaigoms, kurios jiems patiki duomenis, informaciją, reikalingą įvertinti saugumo lygį. Be to, būtų įtvirtinta privaloma rizikos vertinimo procedūra prieš pradedant duomenų tvarkymą, ją atnaujinant kas dvejus metus ir po kiekvieno reikšmingo pasikeitimo.

    Ministerija skelbia, kad toliau bus rengiami teisėkūros sprendimai, o vėliau – jų įgyvendinimas praktikoje. Sveikatos sektoriui tai reikštų ne tik daugiau formalios atskaitomybės, bet ir aiškesnę atsakomybės grandinę, kai duomenys keliauja per kelias sistemas ir skirtingus paslaugų teikėjus.

  • Naujausi duomenų nutekėjimo per MyDr faktai: cyberpolicija sako, kad PESEL viešinti dar per anksti

    Lenkijoje tiriamas vienas didžiausių pastarojo meto kibernetinių incidentų, susijęs su sveikatos sektoriaus IT sprendimais. Bendrovė „MyDr“ pranešė, kad jos sistemose galėjo būti neteisėtai pasiekti istoriniai duomenys, o rizika gali apimti apie 18,8 mln. žmonių ir daugiau nei 12 tūkst. medicinos įstaigų.

    „MyDr“ teigia šiuo metu esanti baigiamojoje stadijoje, nustatant incidento apimtį: kokie duomenys galėjo būti paveikti, kuriems klientams ir pacientams kilo didžiausia rizika. Bendrovė taip pat tvirtina aktyviai stebinti vadinamąjį dark web ir kol kas neturinti įrodymų, kad duomenys jau būtų viešai paskelbti ar plačiai išplatinti.

    Pranešimų lavina duomenų apsaugos institucijai

    Su incidentu susiję pranešimai pasiekė ir duomenų apsaugos priežiūros instituciją. Lenkijos asmens duomenų apsaugos institucija UODO nurodo gavusi šimtus pranešimų apie galimus asmens duomenų saugumo pažeidimus, o naujų pranešimų srautas dar nesustojo.

    Tokiose situacijose atsakomybės grandinė dažnai būna sudėtinga: jeigu pažeidimas įvyko duomenis tvarkančioje įmonėje, ji turi nustatyti incidento priežastis ir informuoti duomenų valdytojus. Medicinos įstaigos, veikiančios kaip duomenų valdytojai, privalo įsivertinti riziką pacientams ir spręsti, ar būtina informuoti priežiūros instituciją bei pačius pacientus.

    „UODO pirmininkas nusprendė atlikti patikrinimą bendrovėje, kuri tvarko duomenis“, – teigė UODO atstovas spaudai Łukasz Kuligowski.

    CBZC: viešinti PESEL numerių kol kas nereikėtų

    Tyrimą dėl nutekėjimo prižiūri Varšuvos apygardos prokuratūra, o ikiteisminius veiksmus atlieka Centrinis kovos su kibernetiniais nusikaltimais biuras CBZC. Pareigūnai plačiau detalių nekomentuoja, motyvuodami tuo, kad tai galėtų pakenkti vykstantiems veiksmams.

    CBZC viešai pabrėžė, kad šiuo etapu PESEL numerių, susijusių su „MyDr“ sistema, publikavimas valstybinėje platformoje bepiecznedane.gov.pl būtų nepagrįstas ir galėtų apsunkinti operatyvinius veiksmus. Pasak biuro, šiuo metu atliekamos aktyvios priemonės, kuriomis siekiama maksimaliai apriboti galimo nutekėjimo mastą.

    Ką tai reiškia gyventojams?

    Didelės apimties incidentuose didžiausia rizika kyla dėl asmens identifikavimo duomenų ir sveikatos informacijos derinio: tokie duomenys gali būti naudojami sukčiavimui, tapatybės vagystėms ar šantažui. Net jei įsilaužėliai nepaskelbia informacijos viešai, vien neteisėtas priėjimas prie duomenų gali reikšti, kad jie buvo nukopijuoti ir vėliau panaudoti.

    Kol tyrimas vyksta, sprendimai dėl konkrečių asmenų informavimo ir rekomenduojamų veiksmų priklausys nuo to, kokie duomenys realiai buvo pasiekti ir kokia yra nustatyta rizika. „MyDr“ skelbia, kad patvirtinus galutines išvadas bus tiesiogiai susisiekta su klientais ir pateiktos aiškios instrukcijos, ką daryti toliau.

  • „Samsung“ užsimojo dėl DI: arba atiduosite sveikatos duomenis, arba jie bus ištrinti

    „Samsung“ užsimojo dėl DI: arba atiduosite sveikatos duomenis, arba jie bus ištrinti

    „Samsung“ naudotojai pastaruoju metu pradėjo matyti naują „Samsung Health“ pranešimą, kuris kelia aštrias diskusijas dėl privatumo. Jame prašoma sutikti, kad sveikatos duomenys būtų naudojami DI modelių mokymui ir tobulinimui.

    Svarbiausia – pasirinkimas, anot kritikos, nėra lygiavertis. Nesutikus su tokia tvarka, naudotojui gali būti apribota sinchronizacija su „Samsung“ paskyra ir debesija, o dalis iki tol sukauptos istorijos gali būti ištrinta iš bendrovės serverių.

    Praktikoje tai reikštų, kad praradus įrenginį, perėjus prie naujo „Galaxy“ laikrodžio ar atlikus nustatymų atkūrimą, per kelerius metus kaupti treniruočių įrašai ir sveikatos tendencijos gali nebeatsistatyti. Dėl to dalis vartotojų tokį sutikimo modelį vertina kaip spaudimą, o ne savanorišką apsisprendimą.

    Kokie duomenys patenka į rizikos zoną

    Pagal viešai aprašomą „Samsung Health“ funkcionalumą, platforma gali apdoroti itin plačią informaciją: kūno rodiklius, mitybos įrašus, žingsnių statistiką, miego parametrus, aktyvumo istoriją. Kai kuriuose scenarijuose gali būti kaupiami ir jautresni duomenys, susiję su vaistų vartojimu, medicinine dokumentacija ar menstruacijų ciklu.

    Didžiausią susirūpinimą kelia tai, kad DI tobulinimui skirti duomenys teoriškai gali būti ne tik apdorojami algoritmų, bet ir peržiūrimi žmonių kokybės užtikrinimo tikslais. Taip pat gali būti pasitelkiami išoriniai rangovai, o tai vartotojams kelia papildomų klausimų dėl kontrolės ir atsakomybės grandinės.

    „Duomenys, kuriuos pateikiate, gali būti naudojami paslaugų tobulinimui, įskaitant peržiūrą žmonių atliekant kokybės užtikrinimą“, – tokio pobūdžio praktiką vartotojai dažniausiai randa privatumo sąlygose ir pagalbos puslapiuose.

    Kodėl tai svarbu Europos vartotojams

    Europos Sąjungoje sveikatos duomenys laikomi specialios kategorijos asmens duomenimis, kuriems taikomi griežtesni apsaugos reikalavimai. Dėl to vartotojai tikisi aiškaus, laisva valia duodamo sutikimo, o ne situacijos, kai atsisakymas tampa nuostolių ar funkcijų praradimo priežastimi.

    Privatumo ekspertai ne kartą pabrėžė, kad sutikimas turi būti konkretus ir nedviprasmiškas, o paslaugos teikimas neturėtų būti nepagrįstai siejamas su papildomu duomenų naudojimu kitais tikslais. Jei vartotojai masiškai skųstųsi, tokia praktika gali atsidurti ir priežiūros institucijų akiratyje.

    DI bumas keičia sveikatos programėles

    Technologijų bendrovės vis dažniau siekia realių vartotojų duomenimis paremti naujas sveikatos įžvalgas, prognozes ir personalizuotas rekomendacijas. Tam reikia didelių, įvairių ir nuolat atsinaujinančių duomenų rinkinių, todėl spaudimas plėsti duomenų panaudojimą auga.

    Vis dėlto dėvimųjų įrenginių rinkoje pasitikėjimas yra viena svarbiausių valiutų. Jei naudotojai jaus, kad pasirinkimas tarp privatumo ir funkcionalumo yra dirbtinai supriešintas, tai gali paskatinti dalį jų ieškoti alternatyvų arba riboti, kokią informaciją jie apskritai kaupia programėlėse.

  • Socialinių paslaugų įstatymo pakeitimai: daugiau saugumo darbuotojams ir naujos galimybės studentams

    Vyriausybė pritarė Socialinės apsaugos ir darbo ministerijos parengtiems Socialinių paslaugų įstatymo pakeitimams, kuriais siekiama didinti socialinių paslaugų srities darbuotojų saugumą ir aiškiau apibrėžti kai kurias jų darbo situacijas. Pokyčiai apimtų ir savivaldybėms aktualų teisinį aiškumą dėl pagalbos pinigų mokėjimo.

    Vienas jautriausių siūlymų – galimybė socialiniams darbuotojams ir kitiems socialinių paslaugų specialistams tam tikrais atvejais fiksuoti garso ar vaizdo įrašus. Toks sprendimas būtų skirtas darbuotojų apsaugai, kai kyla grėsmė jų sveikatai ar saugumui, tačiau kartu reikalautų aiškių taisyklių dėl duomenų apsaugos ir proporcingumo.

    Socialinės apsaugos ir darbo ministrė Jūratė Zailskienė pabrėžė, kad įsigaliojus pakeitimams būtų sudarytos saugesnės darbo sąlygos, o darbuotojai turėtų daugiau priemonių apsisaugoti konfliktinėse situacijose. Pastaraisiais metais socialinių paslaugų sektoriuje vis dažniau akcentuojamas perdegimo, agresijos atvejų ir įtampos rizikos valdymas, todėl darbuotojų sauga tampa prioritetu.

    Kita numatoma naujovė – galimybė Socialinį darbą studijuojantiems studentams dirbti socialiniu darbuotoju. Tai galėtų padėti spręsti darbuotojų trūkumo problemą savivaldybėse ir socialinių paslaugų įstaigose, tačiau kartu keltų klausimų dėl praktinio pasirengimo, mentorystės ir atsakomybių paskirstymo.

    Jei pakeitimams pritartų Seimas, savivaldybėms ir įstaigoms tektų atnaujinti vidines tvarkas, ypač susijusias su incidentų valdymu ir darbuotojų saugos užtikrinimu. Taip pat reikėtų aiškiai apibrėžti, kada ir kokiomis sąlygomis galima daryti įrašus, kad būtų suderinti darbuotojų saugumo poreikiai ir asmens duomenų apsauga.