Storbritanniens dataskyddsmyndighet, Information Commissioner’s Office (ICO), har riktat skarp kritik mot Metropolitan Police efter två separata incidenter där mycket känsliga personuppgifter exponerades.
Myndigheten uppgav att dataläckorna hos Metropolitan Police var förutsebara och hade kunnat förhindras. ICO har därför utfärdat både en reprimand och ett föreläggande som kräver att polisen förbättrar sina rutiner för dataskydd.
Händelserna rörde uppgifter om utsatta brottsoffer och vittnen. ICO anser att incidenterna avslöjar bredare brister i polisens utbildning, rutiner, tillsyn och kontroll av dataskyddsarbetet.
Omaskerade dokument avslöjade ny adress till stalkningsoffer
I den första incidenten underlät en polis vid Metropolitan Police att maskera känsliga uppgifter i dokument som ingick i ett ärende om ett skyddsbeslut mot stalking.
Dokumenten skickades till den tilltalade och innehöll brottsoffrets nya adress och telefonnummer. De avslöjade även namn och kontaktuppgifter till tre vittnen.
Den tilltalade kontaktade senare brottsoffret på det nya telefonnumret och uppgav att informationen kom från Metropolitan Police.
För personer som riskerar stalking eller trakasserier kan ett avslöjande av en ny adress eller ett nytt telefonnummer innebära allvarliga säkerhetsrisker. Det kan också minska förtroendet för polisen när brottsoffer redan befinner sig i en utsatt situation.
E-postmisstag exponerade 18 mottagare
Den andra incidenten gällde ett separat e-postmeddelande som polisen skickade till personer som hade kontaktats via WhatsApp av någon som försökte få tag på komprometterande information.
En polis lade samtliga mottagare i fältet ”Till” i stället för att använda en metod som dolde deras uppgifter. Som följd kunde alla mottagare se varandras namn och e-postadresser.
Totalt påverkades 18 personer.
Även om dataläckan var mindre exponerade den identiteten på personer som var kopplade till en känslig utredning. ICO betonade att polismyndigheter måste vara särskilt försiktiga vid hantering av information som kan avslöja en persons situation, risker eller koppling till ett ärende.
ICO upptäckte bredare brister i dataskyddet
Dataskyddsmyndigheten drog slutsatsen att dataläckorna hos Metropolitan Police inte var enstaka misstag.
I stället identifierade ICO bredare svagheter i polisens policyer, rutiner och kontrollmekanismer för hantering av känsliga personuppgifter. Myndigheten pekade också på kvarstående brister i utbildningen kring dataskydd.
Jo Stones, gruppchef för Civil and Cyber Investigations vid ICO, sade att policyer och påminnelser inte räcker om organisationer inte följer upp, övervakar och säkerställer att de efterlevs.
Myndigheten framhöll att allmänheten måste kunna lita på att polisen skyddar deras mest känsliga uppgifter, särskilt när de befinner sig i en utsatt situation eller söker hjälp.
Föreläggande kräver åtgärder
På grund av incidenternas allvar utfärdade ICO ett föreläggande utöver reprimanden.
Ett föreläggande är ett av myndighetens starkaste tillsynsverktyg. Det kräver att en organisation genomför särskilda korrigerande åtgärder, och om kraven inte följs kan ytterligare åtgärder bli aktuella.
Metropolitan Police måste nu stärka skyddet av personuppgifter. Det innebär sannolikt förbättrad utbildning, striktare kontroller av dokumentmaskering, tydligare rutiner för e-posthantering och starkare ledningskontroll.
Fallet påminner om att datasäkerhet inte enbart handlar om tekniska skydd mot cyberattacker. Vardagliga misstag, som att skicka ett e-postmeddelande till fel mottagarfält eller att inte maskera känsliga uppgifter i ett dokument, kan utsätta människor för verkliga risker.


0 svar till ”Metropolitan Police beordras att stärka datasäkerheten efter läckor av brottsoffers uppgifter”