IMY granskar Sportadmin efter hacket

Permalänk
Melding Plague

IMY granskar Sportadmin efter hacket

Integritetsskyddsmyndigheten inleder tillsyn mot företaget.

Läs hela artikeln här

Visa signatur

Observera att samma trivselregler gäller i kommentarstrådarna som i övriga forumet och att brott mot dessa kan leda till avstängning. Kontakta redaktionen om du vill uppmärksamma fel i artikeln eller framföra andra synpunkter.

Permalänk
Medlem

Finns det en Lex Maria motsvarighet från Integritetsskyddsmyndigheten? Heter den Lex Luthor?

Skämt åsido, men om dom hittar slarv eller rent av idiot inkompetens vad blir "straffet"? Smäll på fingrarna och lite FyFy och vi är tillbaka på ruta ett som inget har hänt?

Visa signatur

NZXT H7 Flow, ASUS Z390-E, Intel 9700K 3.6GHz, 16 GB Corsair Vengeance 3.2GHz, Samsung EVO 970 500GB, MSI RTX 2070 Gaming Z, Seagate Barracuda 4 TB, Corsair RM750X V2 750W, Noctua NH-D15, 1 st FD Venturi HF-14, 6 st Phantek M25 120mm, Dell S2721DGFA,

Permalänk
Medlem
Skrivet av Mörksuggan:

Finns det en Lex Maria motsvarighet från Integritetsskyddsmyndigheten? Heter den Lex Luthor?

Skämt åsido, men om dom hittar slarv eller rent av idiot inkompetens vad blir "straffet"? Smäll på fingrarna och lite FyFy och vi är tillbaka på ruta ett som inget har hänt?

Fast vilket brott gör de sig skyldiga till? Är det olagligt att inte ha marknadens bästa datasäkerhet? Jag letade runt så mycke jag kunde bland "internetlagar" och hittade mest amerikanska diton o några på EU-nivå. Men för privatpersoner kan det sammanfattas med följande:

"datainsamlare skyddar personlig information och skapar ändamålsenligt dimensionerade datasäkerhetssystem"

Med andra ord, en bank behöver rigorös säkerhete och procedurer runtomkring. En hemsida för sportintresserade småföreningar? Inte lika mycket.

En gigantisk gråzon där "rätt/fel" inte är utrett än. Antar att det är därför tillsynsärendet pågår för att kanske få lite klarhet i vad som krävs när man har en server online.

Visa signatur

Processor: Motorola 68000 | Klockfrekvens: 7,09 Mhz (PAL) | Minne: 256 kB ROM / 512 kB RAM | Bussbredd: 24 bit | Joystick: Tac2 | Operativsystem: Amiga OS 1.3

Permalänk
Medlem
Skrivet av Mörksuggan:

Finns det en Lex Maria motsvarighet från Integritetsskyddsmyndigheten?

Det finns, men har inget coolt namn utan är helt enkelt en del av lagen från början. Man ska rapportera sig själv vid händelser av den här typen.

Skrivet av Mörksuggan:

[...]vad blir "straffet"? Smäll på fingrarna och lite FyFy och vi är tillbaka på ruta ett som inget har hänt?

Upp till 20 miljoner euro i böter eller 4% av årsomsättningen, beroende på vad som är högst.

Det finns några faktiska rättsfall:
https://www.imy.se/om-oss/arkiv/nyhetsarkiv/sanktionsavgift-f...
200'000kr för att under tre veckor test använt ansiktidentifiering på elever, trots att eleverna till och med gett samtycke.

https://www.imy.se/tillsyner/utbildningsnamnden-i-stockholms-...
800'000 för att ha kameraövervakning som inte vart tillräckligt begränsad i omfattning.

https://www.imy.se/nyheter/sanktionsavgift-mot-klarna-efter-g...
7.5 miljoner kronor för otydligt information om hur de behandlat uppgifter. D.v.s man har eventuellt inte ens hanterat dem dåligt, bara haft dålig dokumentation.

osv

Permalänk
Medlem
Skrivet av talonmas:

Fast vilket brott gör de sig skyldiga till? Är det olagligt att inte ha marknadens bästa datasäkerhet? Jag letade runt så mycke jag kunde bland "internetlagar" och hittade mest amerikanska diton o några på EU-nivå. Men för privatpersoner kan det sammanfattas med följande:

"datainsamlare skyddar personlig information och skapar ändamålsenligt dimensionerade datasäkerhetssystem"

Med andra ord, en bank behöver rigorös säkerhete och procedurer runtomkring. En hemsida för sportintresserade småföreningar? Inte lika mycket.

En gigantisk gråzon där "rätt/fel" inte är utrett än. Antar att det är därför tillsynsärendet pågår för att kanske få lite klarhet i vad som krävs när man har en server online.

Ja det är GDPR brott vilket då kan bli vite.

Visa signatur

Meshilicious, Amd 9950X3D, Asus X870E-I ,96 GB DDR5 6000,RTX5090 FE, Crucial 4TB Pcie5 m.2 / Corsiar Pcie4 4TB, Samsung 57" G9 , Samsung 49" G9 Oled

Permalänk
Medlem
Skrivet av talonmas:

En hemsida för sportintresserade småföreningar? Inte lika mycket.

Du menar en enorm databas med känsliga uppgifter om barn och personer med skyddad identitet.
Att själva användningsområdet är "fritid" gör ju inte att uppgifterna man hanterar är mindre känsliga.

Permalänk
Medlem

En hel del av webblösningar som används inom ideella föreningar och bokningssystem för frisörer som är utvecklade av hemmapulare som kanske inte alltid har den kompetensen som krävs för att bygga säkra system. Jag har själv sett så flera skräckexempel på system där personuppgifter och betalningstransaktioner kan hackas på några minuter. Mins när jag själv lyckades stänga ner servern till ett nytt komersiellt bokningssystem på under 30 sekunder, med företagets godkännande ska kanske tilläggas. Har slutat att förvånas över vilken inkompetens som finns inom IT.

Permalänk
Medlem
Skrivet av talonmas:

Fast vilket brott gör de sig skyldiga till? Är det olagligt att inte ha marknadens bästa datasäkerhet? Jag letade runt så mycke jag kunde bland "internetlagar" och hittade mest amerikanska diton o några på EU-nivå. Men för privatpersoner kan det sammanfattas med följande:

"datainsamlare skyddar personlig information och skapar ändamålsenligt dimensionerade datasäkerhetssystem"

Med andra ord, en bank behöver rigorös säkerhete och procedurer runtomkring. En hemsida för sportintresserade småföreningar? Inte lika mycket.

En gigantisk gråzon där "rätt/fel" inte är utrett än. Antar att det är därför tillsynsärendet pågår för att kanske få lite klarhet i vad som krävs när man har en server online.

"Brottet" bland annat artikel 32 i GDPR
https://www.privacy-regulation.eu/sv/32.htm
Det hanterades en stor mängder uppgifter, gällande barn exempelvis. Men sedan finns det ingen "mall" vilka tekniska/organisatoriska åtgärder som bör finnas på plats. Utan detta får bedömas utifrån "arten i behandlingen" som det framgår i artikel 32 GDPR

Permalänk
Medlem
Skrivet av Palme_570:

Ja det är GDPR brott vilket då kan bli vite.

Skrivet av robzzi90:

"Brottet" bland annat artikel 32 i GDPR
https://www.privacy-regulation.eu/sv/32.htm
Det hanterades en stor mängder uppgifter, gällande barn exempelvis. Men sedan finns det ingen "mall" vilka tekniska/organisatoriska åtgärder som bör finnas på plats. Utan detta får bedömas utifrån "arten i behandlingen" som det framgår i artikel 32 GDPR

Fast bara för att man läcker data så har man inte brutit mot gdpr. Det som sägs där är att OM det läcker så måste man meddela berörda parter. Och som jag nämnde tidigare ha en strategisk tanke med säkerheten.

Visa signatur

Processor: Motorola 68000 | Klockfrekvens: 7,09 Mhz (PAL) | Minne: 256 kB ROM / 512 kB RAM | Bussbredd: 24 bit | Joystick: Tac2 | Operativsystem: Amiga OS 1.3

Permalänk
Medlem
Skrivet av talonmas:

Fast bara för att man läcker data så har man inte brutit mot gdpr. Det som sägs där är att OM det läcker så måste man meddela berörda parter. Och som jag nämnde tidigare ha en strategisk tanke med säkerheten.

Det är just det IMY bla ska utreda, se frågebatteri som skickades till Sportadmin
https://www.imy.se/globalassets/dokument/ovrigt/tillsynsskriv...
Där ska Sportadmin besvara frågor gällande säkerhet etc. Så det kan bli en sanktion utifrån artikel 32 om IMY bedömer att Sportadmin ej vidtagit tillräckliga tekniska/organisatoriska åtgärder.

Det där med att informera berörda parter är en helt annan grej utifrån GDPR. Dvs att registrerade ska informeras om incidenten om det råder en hög risk. Eller att Sportadmin (som personuppgiftsbiträde) exempelvis ska informera personuppgiftsansvarig om det skett en incident (detta brukar framgå i avtal).

Permalänk
Medlem
Skrivet av talonmas:

Fast bara för att man läcker data så har man inte brutit mot gdpr. Det som sägs där är att OM det läcker så måste man meddela berörda parter. Och som jag nämnde tidigare ha en strategisk tanke med säkerheten.

Du kan fortfarande få vite om du anmäler beroende på varför det läckte och vad.

Visa signatur

Meshilicious, Amd 9950X3D, Asus X870E-I ,96 GB DDR5 6000,RTX5090 FE, Crucial 4TB Pcie5 m.2 / Corsiar Pcie4 4TB, Samsung 57" G9 , Samsung 49" G9 Oled

Permalänk
Medlem

I ett nyhetsinslag på SVT så hade någon varit i kontakt med kvinnorätts-organisationer och tydligen är det kvinnor som har skyddad identitet (pga vidriga ex-partners) som nu blivit röjda och dessa kvinnor tog åtgärder och flyttade till ny adress redan när läckan blev känd första gången. Det är så himla tråkigt. Flera nu som därmed fick bryta upp sina liv och flytta iväg asap ...

Visa signatur

/car2ns

Permalänk
Medlem
Skrivet av car2ns:

I ett nyhetsinslag på SVT så hade någon varit i kontakt med kvinnorätts-organisationer och tydligen är det kvinnor som har skyddad identitet (pga vidriga ex-partners) som nu blivit röjda och dessa kvinnor tog åtgärder och flyttade till ny adress redan när läckan blev känd första gången. Det är så himla tråkigt. Flera nu som därmed fick bryta upp sina liv och flytta iväg asap ...

Ok, nu måste jag leka jävulens advokat här. HUR kan sportadmin veta att skyddade personer använder sina rätta namn istället för ett fejkat och en postbox via skatteverket som adress? Är helt orimligt att alla som skapar en login-funktion (typ alla existerande sidor idag) ska ha så pass hög säkerhet att de skyddar hemliga identiteter. Givetvis ligger ansvaret på användaren.

Visa signatur

Processor: Motorola 68000 | Klockfrekvens: 7,09 Mhz (PAL) | Minne: 256 kB ROM / 512 kB RAM | Bussbredd: 24 bit | Joystick: Tac2 | Operativsystem: Amiga OS 1.3

Permalänk
Medlem
Skrivet av car2ns:

I ett nyhetsinslag på SVT så hade någon varit i kontakt med kvinnorätts-organisationer och tydligen är det kvinnor som har skyddad identitet (pga vidriga ex-partners) som nu blivit röjda och dessa kvinnor tog åtgärder och flyttade till ny adress redan när läckan blev känd första gången. Det är så himla tråkigt. Flera nu som därmed fick bryta upp sina liv och flytta iväg asap ...

Om man hade haft en hemlig identitet så hade iaf jag inte registrerat mig på diverse idrottsföreningar. Lite självbevarelsedrift är sunt.

Permalänk
Medlem
Skrivet av talonmas:

Är helt orimligt att alla som skapar en login-funktion (typ alla existerande sidor idag) ska ha så pass hög säkerhet att de skyddar hemliga identiteter. Givetvis ligger ansvaret på användaren.

Här kan jag faktiskt hålla med dig delvis. Jag förstår inte varför de med skyddad identitet inte har ett mer praktiskt skydd där det inte blir upp till dem att försöka välja vilka sidor de litar på och ej. Men ett lätt motexempel jag fick lära mig nyss är t.ex. poliser och politiker som inte nödvändigtvis har, vill ha eller kan ha en hemlig identitet men där hemadress och telefonnummer (och detsamma för deras barn!) är dåligt om det blir lättillgängligt.

Men det är ju inte enbart dessa personer som drabbats av läckan. Det verkar ju exempelvis handla om intern information som att en ledare kan skrivit att utövaren har någon typ av svårighet eller diagnos som kan vara relevant information att spara i tjänsten men olämpligt att det blir allmänt känt.

Eller bara det att mängder av validerade kontaktuppgiter läcks. Det är enkelt att göra bra phishing om du kan maila alla i Björneborgs IK med något som är anpassat utifrån den klubb du vet att de är medlemmar.

Permalänk
Medlem
Skrivet av Dunde:

Om man hade haft en hemlig identitet så hade iaf jag inte registrerat mig på diverse idrottsföreningar. Lite självbevarelsedrift är sunt.

Problemet här är att i vissa fall så kan man inte har kontakt med föreningen / betala avgifterna utan Sportadmin-appen och då blir det ju lite moment 22, men visst man kanske har/borde ha ett annat tillvägagångssätt för att lösa sådant om man har medlemmar med skyddad identitet?

Permalänk
Medlem
Skrivet av Def_Dog:

Problemet här är att i vissa fall så kan man inte har kontakt med föreningen / betala avgifterna utan Sportadmin-appen och då blir det ju lite moment 22, men visst man kanske har/borde ha ett annat tillvägagångssätt för att lösa sådant om man har medlemmar med skyddad identitet?

Betala årsavgiften kontant som en annan gjorde förr i tiden?
Det gick också utmärkt förr att ha korta informationsmöten någon gång i månaden medans ungen tränade... eller helt enkelt skicka med ungen ett A4 där relevant info finns för kommande kvartal.
Detta uråldriga sätt fungerade förvånansvärt bra utan krav på uppkoppling.

Visa signatur

MSI K9N SLI Diamond | MSI Diamond HDMI 7600GT | AMD X2 4200+ | 1GB Kingston HyperX| 32" LG 5000:1 screen | Asus EeePC 701

Permalänk
Medlem

Dom jävlarna hade ju kvar personuppgifter på barn och föräldrar som lämnat klubben eller sporten ifråga i 10 års tid. Dom verkar aldrig ha gallrat ut gamla medlemmar utan bara byggt på.

Visa signatur

i5 10600K, Be Quiet Pure Rock 2, MSI Z-490 A-pro, 16Gb DDR4 3200Mhz, RTX 3060TI OC, WD m2 500gb, Samsung SSD 500gb, Lenovo Legion 27" 165Hz Gsync Y-27q-20, Corsair TX650W