Asiakkaiden lainahakemusten tiedot ulkopuolisten saatavilla – Apulaistietosuojavaltuuten päätös Sambla Groupin tietoturvaloukkauksesta
Apulaistietosuojavaltuutettu antoi päätöksensä Sambla Groupin tietoturvaloukkauksesta, sillä yrityksen asiakkaiden lainahakemusten tiedot olivat olleet ulkopuolisten saatavilla. Yritykselle määrättiin seuraamusmaksu sekä yrityksen tulee ilmoittaa asiakkailleen tapahtuneesta.
Asia tuli tietosuojavaltuutetun toimistossa vireille vuonna 2022 ilmoituksen perusteella, jonka mukaan lainaparkki.fi-palvelussa täytetty lainahakemus on ollut saatavilla lainanhakijalle henkilökohtaisesti jaetun linkin kautta ja kenellä tahansa on ollut pääsy hakemukseen, jos on tiennyt kyseisen hakemuksen URL-osoitteen. Lainojen vertailupalveluja tarjoavalta Sambla Groupilta pyydettiin selvitystä vuonna 2023. Tietosuojavaltuutetun toimistossa tehdyn teknisen selvityksen perusteella maaliskuussa 2024 havaittiin vakavia tietosuojapuutteita yrityksen verkkopalveluissa. Samalla apulaistietosuojavaltuutettu antoi väliaikaisen päätöksen, jossa yritys määrättiin lopettamaan henkilötietojen käsittely palveluissaan heti.
Selvityksen perusteella havaittiin, että lainaparkki.fi- ja rahoitu.fi-lainakilpailutussivustoilla lainanhakijoiden täyttämien lainahakemusten tiedot olivat kolmansien saatavilla lainanhakijoille tarkoitettujen yksilöllisten URL-osoitteiden kautta. Palvelussa ei ollut riittäviä rajoituksia, joilla ulkopuolisten pääsy lainahakemusten tietoihin olisi voitu estää. Lisäksi selvityksen mukaan verkko-osoitteisiin oli kohdistunut systemaattisia kalasteluyrityksiä ja henkilötietoja oli myös joutunut kolmansien haltuun.
Apulaistietosuojavaltuutetun tuli ratkaista, aiheuttaako kyseinen henkilötietojen tietoturvaloukkaus korkean riskin sen kohteena olleiden luonnollisten henkilöiden oikeuksille ja vapauksille ja onko rekisterinpitäjän ilmoitettava tietoturvaloukkauksesta rekisteröidyille yleisen tietosuoja-asetuksen (2016/679) mukaisesti.
Apulaistietosuojavaltuutettu määräsi 17. joulukuuta tulleessa päätöksessään, että Sambla Groupin tuli ilmoittaa tapahtuneesta tietoturvaloukkauksesta asiakkailleen. Määräys annettiin yleisen tietosuoja-asetuksen artiklan 2 kohdan e alakohdan nojalla. Perusteluiden mukaan tietoturvaloukkaus oli kohdistunut suureen määrään rekisteröityjä ja asiakkaiden arkaluontoisia eli taloudellista asemaa koskevia tietoja oli päätynyt merkittävä määrä kolmansien saataville. Tietojen päätymisen ulkopuolisille voitiin katsoa aiheuttavan suurta riskiä asiakkaiden oikeuksille ja vapauksille.
Päätös ei ole vielä lainvoimainen.
Alkuperäisen uutisen löydät täältä ja apulaistietosuojavaltuutetun päätöksen täältä ja seuraamuskollegion päätöksen täätä.
Kuva: iStock/ Galeanu Mihai
Kirjoittajat


