ODLUKA AZOP-a

HEP-Toplinarstvu ‘odrezana‘ visoka novčana kazna, objavljeno što su radili s osobnim podacima korisnika

Lozinke korisnika portala ‘Moj račun‘ bile su pohranjene u bazi podataka u nešifriranom obliku. Tvrtka nije surađivala s regulatorom niti je prijavila sigurnosni propust

Ilustracija

 Zeljko Puhovski/Cropix
Lozinke korisnika portala ‘Moj račun‘ bile su pohranjene u bazi podataka u nešifriranom obliku. Tvrtka nije surađivala s regulatorom niti je prijavila sigurnosni propust

Agencija za zaštitu osobnih podataka (AZOP) izrekla je HEP-Toplinarstvu kaznu od 320.000 eura zbog toga što su lozinke korisnika portala „Moj račun“ bile pohranjene u čitljivom obliku, čime su korisnici izloženi ozbiljnom riziku neovlaštenog pristupa i moguće zloporabe.

Nadzor je pokrenut nakon prijave korisnika koji je, prilikom pokušaja izmjene zaboravljene lozinke, putem e-pošte zaprimio svoju posljednju postavljenu lozinku, umjesto nove privremene šifre, navodi se u priopćenju AZOP-a.

Daljnjom analizom utvrđeno je da su sve lozinke – njih gotovo 16.000 – bile pohranjene bez ikakve enkripcije, što predstavlja ozbiljno kršenje odredbi Opće uredbe o zaštiti podataka (GDPR).

Agencija je ocijenila da je HEP-Toplinarstvo svjesno odabralo rješenje koje nije sadržavalo osnovne sigurnosne mehanizme, poput generiranja privremenih lozinki ili kriptiranja podataka, niti je provelo procjenu rizika u vezi sa sigurnošću osobnih podataka. Uz to, tijekom nadzora nije pokazalo potrebnu razinu suradnje s Agencijom, niti je omogućilo pristup svim informacijama, a korisnici nisu bili obaviješteni o sigurnosnom propustu.

Druga kazna, u iznosu od 50.000 eura, izrečena je informacijsko-komunikacijskoj tvrtki nakon što su osobni podaci korisnika bili izloženi hakerskom napadu. Istragom je utvrđeno da tvrtka nije pravodobno implementirala tehničke mjere zaštite koje bi spriječile ili ublažile štetu nastalu napadom. Napadač je, jednom kada je ušao u sustav, neometano pristupao poslužiteljima i kompromitirao osobne podatke.

Obje kazne odnose se na kršenja članka 32. GDPR-a, koji se odnosi na sigurnost obrade osobnih podataka. Agencija navodi da je do sada u 2025. godini izrekla ukupno 12 kazni u ukupnom iznosu od 900.500 eura.

Želite li dopuniti temu ili prijaviti pogrešku u tekstu?

Komentari (1)

Ovaj komentar minimizirao je moderator na stranici

Pa ništa čudno za državnu tvrtku kao što je HEP. I na HEP Elektra "Moj račun" ima nedostataka (moguća je prijava stanja električnog brojila neautorizirano za drugog korisnika). Tako je već godinama i nitko ne poduzima ništa. Trebalo bi ne kazniti...

Pa ništa čudno za državnu tvrtku kao što je HEP. I na HEP Elektra "Moj račun" ima nedostataka (moguća je prijava stanja električnog brojila neautorizirano za drugog korisnika). Tako je već godinama i nitko ne poduzima ništa. Trebalo bi ne kazniti samo HEP Toplinarstvo, već i HEP Elektru, a i samog regulatora koji godinama ne radi svoj posao kako treba, već se mjere poduzimaju tek kada klijent prijavi nepravilnost.

Pročitaj više
Važna obavijest:
Sukladno članku 94. Zakona o elektroničkim medijima, komentiranje članaka na web portalima društva HANZA MEDIA d.o.o. dopušteno je samo registriranim korisnicima.
Svaki korisnik koji želi komentirati članke obvezan je prethodno se upoznati s Pravilima komentiranja na web portalu društva HANZA MEDIA d.o.o. te sa zabranama propisanim stavkom 2. članka 94. Zakona o elektroničkim medijima.
12. kolovoz 2025 09:52