Compania de stat Hidroelectrica a fost amendată pentru că nu a avut grijă de datele clienților atunci când a lansat aplicația iHidro, anunță Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal.
Autoritatea a finalizat, în luna decembrie 2024, o investigație la producătorul de electricitatea și a constatat încălcarea art. 25 alin. (1) și alin. (2) din Regulamentul (UE) 2016/679, adică regulile GDPR.
Ca atare, Hidroelectrica a fost sancționată cu amendă în cuantum de 74.562 Lei (echivalentul sumei de 15.000 Euro), pe care a achitat-o.
Investigația a fost demarată ca urmare a transmiterii de către Hidroelectrica a unei notificări de încălcare a securității datelor cu caracter personal, potrivit dispozițiilor art. 33 din Regulamentul (UE) 2016/679, menționează Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal într-un comunicat de presă.
“În cadrul investigației, s-a constatat că încălcarea securității datelor cu caracter personal a avut loc în cadrul și în momentul lansării aplicației operatorului, ca urmare a unei erori tehnice și a neefectuării unei testarări suficiente a acesteia într-un mediu de test, care să simuleze mediul de utilizare reală în toate procesele și interacțiunile cu alte aplicații folosite de operator.
Această situație, a condus la pierderea integrității și disponibilității datelor cu caracter personal, respectiv la divulgarea neautorizată și/sau accesul neautorizat la datele cu caracter personal aparținând unui număr semnificativ de persoane vizate.
În consecință, întrucât operatorul nu a prelucrat datele cu caracter personal într-un mod care asigură securitatea adecvată a acestora, inclusiv protecția împotriva prelucrării neautorizate sau ilegale și împotriva pierderii, a distrugerii sau a deteriorării accidentale, prin luarea de măsuri tehnice sau organizatorice corespunzătoare, acesta a fost sancționat cu amendă, pentru încălcarea prevederilor art. 25 alin. (1) și alin. (2) din Regulamentul (UE) 2016/679. Totodată, s-a dispus față de operator măsura corectivă de implementare tehnică și procedurată a unui plan de testare în mediul de test, care să simuleze scenariul real din producție în toate situațiile plauzibile din mediul de producție, anterior lansării în producție a tuturor componentelor/aplicațiilor ce se doresc a fi introduse în cadrul activităților care includ prelucrări de date cu caracter personal.”, se mai arată în comunicat.
Compania Hidroelectrica are aproximativ 600 de mii de clienți, iar problemele cu datele personale ale acestora au avut loc în toamna lui 2023, când a fost lansată aplicația iHidro. La câteva ore de la lansare, aplicația a fost suspendată, din cauza unei erori la activarea conturilor, lucru semnalat de clienți cu o zi înainte..
Mulți dintre aceștia au reclamat la scurt timp după instalare că aplicația are probleme și se blochează. Astfel, unii clienți nu au primit pe mail linkul de activare, alții au primit mesajul „Acces Denied” atunci când au apăsat pe link-ul de activarea contului.
Alți clienți au descoperit că informațiile din contul lor online sunt eronate, incomplete sau aparțin altui client. Ulterior, mai mulți clienți au început să primească mesajul: „Ne cerem scuze pentru inconvenient, dar serviciul este momentan indisponibil, vă rugăm să încercați din nou mai târziu” sau mesajul „We’re down for maintenance” (Am oprit aplicația pentru mentenanță).
Apoi, la sesizările clienților nemulțumiți, Hidroelectrica a trimis următorul mesaj: “După primirea unui număr mare de solicitări de activare a conturilor iHidro, colegii noștri de la departamentul IT au identificat o eroare privind activarea acestora și, împreună cu aceștia, am decis suspendarea temporară a aplicației până la remedierea erorii identificate. În prezent depundem eforturi penru a redeschide aplicația într-un timp cât mai scurt, astfel încât dumneavoastră să beneficați în totalitate de funcționalitățile oferite”