Storbritanniens datatilsyn, Information Commissioner’s Office (ICO), har givet Metropolitan Police en alvorlig påtale efter to separate hændelser, hvor meget følsomme personoplysninger blev eksponeret.
Tilsynet oplyste, at datalækkene hos Metropolitan Police var forudsigelige og kunne have været undgået. ICO har derfor både udstedt en påtale og et påbud, som kræver, at politiet forbedrer sine databeskyttelsesrutiner.
Sagerne vedrørte oplysninger om sårbare ofre og vidner. ICO mener, at hændelserne afslørede mere omfattende svagheder i politiets uddannelse, procedurer, tilsyn og kontrol med behandlingen af personoplysninger.
Uslørede dokumenter afslørede ny adresse på stalkingoffer
I den første hændelse undlod en betjent hos Metropolitan Police at sløre følsomme oplysninger i dokumenter, der indgik i en sag om en beskyttelsesordre mod stalking.
Dokumenterne blev udleveret til den tiltalte og indeholdt offerets nye adresse og telefonnummer. De afslørede også navnene og kontaktoplysningerne på tre vidner.
Den tiltalte kontaktede senere offeret på det nye telefonnummer og oplyste, at oplysningerne stammede fra Metropolitan Police.
For personer, der er udsat for stalking eller chikane, kan offentliggørelse af en ny adresse eller et nyt telefonnummer udgøre en alvorlig sikkerhedsrisiko. Det kan også svække tilliden til politiet på et tidspunkt, hvor ofrene allerede befinder sig i en sårbar situation.
Fejl i e-mail eksponerede 18 modtagere
Den anden hændelse vedrørte en separat e-mail, som politiet sendte til personer, der var blevet kontaktet via WhatsApp af en person, som forsøgte at skaffe kompromitterende oplysninger.
En betjent placerede alle modtagere i feltet “Til” i stedet for at bruge en metode, der skjulte deres oplysninger. Som følge heraf kunne alle modtagere se navnene og e-mailadresserne på de øvrige modtagere.
I alt blev 18 personer berørt.
Selvom datalækket var mindre, afslørede det identiteten på personer med tilknytning til en følsom efterforskning. ICO understregede, at politimyndigheder skal udvise særlig omhu ved håndtering af oplysninger, som kan afsløre en persons situation, risici eller involvering i en sag.
ICO fandt bredere svagheder i databeskyttelsen
Datatilsynet konkluderede, at datalækkene hos Metropolitan Police ikke var enkeltstående fejl.
I stedet fandt ICO mere omfattende svagheder i politiets politikker, procedurer og kontrolordninger for håndtering af følsomme personoplysninger. Tilsynet identificerede også fortsatte mangler i uddannelsen om databeskyttelse.
Jo Stones, gruppeleder for Civil and Cyber Investigations hos ICO, udtalte, at politikker og påmindelser ikke er tilstrækkelige, hvis organisationer ikke følger dem op, overvåger dem og sikrer, at de bliver efterlevet.
Tilsynet understregede, at offentligheden skal kunne have tillid til, at politiet beskytter deres mest følsomme oplysninger, især når de er i en udsat situation eller søger hjælp.
Påbud kræver konkrete tiltag
På grund af hændelsernes alvor udstedte ICO et påbud ud over den formelle påtale.
Et påbud er et af tilsynets stærkeste beføjelser. Det kræver, at en organisation gennemfører konkrete forbedringstiltag, og manglende efterlevelse kan føre til yderligere sanktioner.
Metropolitan Police skal nu styrke beskyttelsen af personoplysninger. Det vil sandsynligvis kræve bedre uddannelse, strengere kontrol med sløring af dokumenter, tydeligere procedurer for håndtering af e-mails og stærkere ledelsesmæssigt tilsyn.
Sagen er en påmindelse om, at datasikkerhed ikke kun afhænger af tekniske forsvar mod cyberangreb. Hverdagsfejl, som at sende en e-mail til det forkerte modtagerfelt eller undlade at sløre følsomme oplysninger i et dokument, kan udsætte mennesker for reel risiko.


0 svar til “Metropolitan Police pålægges at styrke datasikkerheden efter læk af oplysninger om ofre”