Vinnubrögð KPMG verulega ámælisverð að mati Persónuverndar Tryggvi Páll Tryggvason skrifar 13. febrúar 2019 07:45 Ráðhús Garðabæjar. Fréttablaðið/Ernir Lög voru brotin þegar viðkvæmar persónuupplýsingar voru birtar á vef Garðabæjar á síðasta ári. Ráðgjafafyrirtækið KPMG er húðskammað af Persónuvernd sem hóf rannsókn eftir fréttaflutning af málinu.Greint var frá því í kvöldfréttum Stöðvar 2 á síðasta ári að þrjú sveitarfélög birtu viðkvæmar upplýsingar um einstaklinga sem notið hafa þjónustu bæjarfélaganna, til dæmis greiðslur vegna sálfræðimeðferðar og fjárhagsaðstoðar, á vefjum sem hýstu opið bókhald sveitarfélaganna Kerfið sem sveitarfélögin notuðust við var keypt af KPMG. Í svari sviðstjóra fyrirtækisins til Persónuverndar sagði að málið mæti rekja til uppfærslu hjá Microsoft, en hugbúnaður frá bandaríska tæknifyrirtækinu var notaður til þess að birta opið bókhald sveitarfélaganna. Í svari Garðabæjar til Persónuverndar segir að við hönnun og framsetningu hins opna bókhalds hafi meðal annars verið lagt til grundvallar að útgjöld undir 500 þúsund krónum skyldu undanskilin. KPMG hafi séð um að útfæra þá forsendu að beiðni Garðabæjar. Það hafi átt að tryggja að ekki væri hægt að kalla fram upplýsingar sem geti talist persónupplýsingar eða viðkvæmar upplýsingar. Þá hafi engar skýringar borist frá KMPG af hverju þetta hafi ekki virkað sem skyldi, né hafi starfsmenn Garðabæjar geta staðfest niðurstöður KPMG að rekja mætti öryggisbrestinn til þeirrar uppfærslu sem fyrirtækið nefndi. KPMG.vísir/gettyHægt að nálgast upplýsingar um 14 einstaklinga Persónuvernd óskaði einnig eftir upplýsingum frá Microsoft á Íslandi um hvenær umrædd uppfærsla hafi verið framkvæmd. Í svari Microsoft sagði að valmöguleikinn sem gerði það að verkum að upplýsingarnar fóru á netið hafi verið fyrst kynntur í apríl 2016, umræddar upplýsingar voru birtar um ári síðar. Í niðurstöðu Persónuverndar segir að það hafi verið „verulega ámælisvert“ af hálfu KMPG að viðhafa þau vinnubrögð að ekki væri gengið úr skugga um að ekki væri mögulegt að nálgast upplýsingar um einstaklinga úr því kerfi sem notast var við. Komst Persónuvernd að þeirri niðurstöðu að lög um Persónuverd hafi verið brotin í málinu en þar sem eldri lög hafi gilt þegar brotið var framið, því gæti Persónuvernd ekki lagt á stjórnvaldssekt vegna málsins. Er lagt fyrir Garðabæ að gera viðeigandi ráðstafanir til að koma í veg fyrir að slíkt geti endurtekið sig. Í svarinu segir einnig að Garðabær hafi brugðist strax við málinu, tekið umræddar upplýsingar af netinu og borin hafi verið fram afsökunarbeiðni og unnið að því að hafa samband við þá einstaklinga sem áttu hlut að máli. Samkvæmt greiningu Garðabæjar var hægt að nálgast upplýsingar um fjórtán skjólstæðinga í 50 tilvikum. Ekkert bendi þó til að umræddar upplýsingar hafi verið vistaðar, þeim dreift eða þær nýttar með öðrum hætti. Garðabær Persónuvernd Tengdar fréttir Viðkvæmar upplýsingar birtar á heimasíðum sveitarfélaga Þrjú sveitarfélög birtu á heimasíðum sínum viðkvæmar upplýsingar um einstaklinga sem notið hafa þjónustu bæjarfélaganna til dæmis greiðslur vegna sálfræðimeðferðar og fjárhagsaðstoðar. 28. apríl 2018 19:23 Gagnalekinn er á ábyrgð sveitarfélaganna: Persónuvernd segir málið af þeirri stærðargráðu að embættið nýtir heimild til frumkvæðisrannsóknar Í einhverjum tilfellum var opið fyrir upplýsingarnar í tvo til þrjá mánuði. 29. apríl 2018 18:44 Mest lesið „Til hamingju með afmælið... og megi allir dagar vera annað dásamlegt leyndarmál“ Erlent Þjónkun við Trump?: CBS leggur niður Late Show Erlent „Það er bara ömurlegt að fá þessi tíðindi núna“ Innlent Ofurhugi lést eftir brotlendingu í svifvængjaflugi Erlent Séríslenskt gervi-Oxy í mikilli dreifingu Innlent Donald Trump greindur með langvinna bláæðabólgu Erlent Skipulögð skref í átt að aðild án umboðs þjóðarinnar Innlent Sagði veikri dóttur sinni að hann vonaði að hún myndi deyja Fréttir Tíðindalítil nótt á gosstöðvunum Fréttir Atvinnurekendur í Grindavík argir: „Míga inn um bréfalúguna, dingla og spyrja hversu langt þú dreifst“ Innlent Fleiri fréttir „Það er bara ömurlegt að fá þessi tíðindi núna“ Skipulögð skref í átt að aðild án umboðs þjóðarinnar Séríslenskt gervi-Oxy í mikilli dreifingu Grindavík opin fyrir almenning á nýjan leik Ferðamenn streyma í Hrísey alla daga vikunnar Tilkynnt um þjófnað í fjórum verslunum Boða tvíhliða varnarsamning við Evrópusambandið Mótmæli, sviknir strandveiðimenn og hættulegar falsaðar töflur Von der Leyen segir aðildarumsókn Íslands enn gilda Þriggja bíla árekstur á Hringbraut Strandveiðum er lokið í sumar Í beinni: Blaðamannafundur Kristrúnar og von der Leyen Atvinnurekendur í Grindavík argir: „Míga inn um bréfalúguna, dingla og spyrja hversu langt þú dreifst“ Gosið lifir enn og mengun norður í landi Flugvél snúið við vegna eldgossins: Var í fjörutíu klukkustundir á leið til Íslands Grindvíkingar setja þrýsting á lögreglustjóra Háskólinn fær 200 milljónir vegna vatnslekans Telur stuðning við ESB-viðræður til staðar Telur enga leið til þess að lengja strandveiðitímabilið Flutti tæp þrjú kíló af kókaíni til landsins og fær tvö ár Ætlar ekki að þegja til að láta fordómafullu fólki líða betur Strandveiðar færast frá Viðreisn til Flokks fólksins Myndir: Flugu til Þórsmerkur og Grindavíkur Mótmælendur lokuðu veginum að Bláa lóninu „Annars lítur þetta ekki mjög vel út fyrir þær“ „Sýnið nú kjark og dug og gerið þetta almennilega“ Grunur um að maður hafi kveikt í húsi í Reykjanesbæ Staðan á gosinu og óánægja með lokanir í Grindavík Segir ferðaþjónustunni mismunað og efnir til mótmæla Félag eldri borgara vildi bygginguna nær lóðarmörkunum Sjá meira
Lög voru brotin þegar viðkvæmar persónuupplýsingar voru birtar á vef Garðabæjar á síðasta ári. Ráðgjafafyrirtækið KPMG er húðskammað af Persónuvernd sem hóf rannsókn eftir fréttaflutning af málinu.Greint var frá því í kvöldfréttum Stöðvar 2 á síðasta ári að þrjú sveitarfélög birtu viðkvæmar upplýsingar um einstaklinga sem notið hafa þjónustu bæjarfélaganna, til dæmis greiðslur vegna sálfræðimeðferðar og fjárhagsaðstoðar, á vefjum sem hýstu opið bókhald sveitarfélaganna Kerfið sem sveitarfélögin notuðust við var keypt af KPMG. Í svari sviðstjóra fyrirtækisins til Persónuverndar sagði að málið mæti rekja til uppfærslu hjá Microsoft, en hugbúnaður frá bandaríska tæknifyrirtækinu var notaður til þess að birta opið bókhald sveitarfélaganna. Í svari Garðabæjar til Persónuverndar segir að við hönnun og framsetningu hins opna bókhalds hafi meðal annars verið lagt til grundvallar að útgjöld undir 500 þúsund krónum skyldu undanskilin. KPMG hafi séð um að útfæra þá forsendu að beiðni Garðabæjar. Það hafi átt að tryggja að ekki væri hægt að kalla fram upplýsingar sem geti talist persónupplýsingar eða viðkvæmar upplýsingar. Þá hafi engar skýringar borist frá KMPG af hverju þetta hafi ekki virkað sem skyldi, né hafi starfsmenn Garðabæjar geta staðfest niðurstöður KPMG að rekja mætti öryggisbrestinn til þeirrar uppfærslu sem fyrirtækið nefndi. KPMG.vísir/gettyHægt að nálgast upplýsingar um 14 einstaklinga Persónuvernd óskaði einnig eftir upplýsingum frá Microsoft á Íslandi um hvenær umrædd uppfærsla hafi verið framkvæmd. Í svari Microsoft sagði að valmöguleikinn sem gerði það að verkum að upplýsingarnar fóru á netið hafi verið fyrst kynntur í apríl 2016, umræddar upplýsingar voru birtar um ári síðar. Í niðurstöðu Persónuverndar segir að það hafi verið „verulega ámælisvert“ af hálfu KMPG að viðhafa þau vinnubrögð að ekki væri gengið úr skugga um að ekki væri mögulegt að nálgast upplýsingar um einstaklinga úr því kerfi sem notast var við. Komst Persónuvernd að þeirri niðurstöðu að lög um Persónuverd hafi verið brotin í málinu en þar sem eldri lög hafi gilt þegar brotið var framið, því gæti Persónuvernd ekki lagt á stjórnvaldssekt vegna málsins. Er lagt fyrir Garðabæ að gera viðeigandi ráðstafanir til að koma í veg fyrir að slíkt geti endurtekið sig. Í svarinu segir einnig að Garðabær hafi brugðist strax við málinu, tekið umræddar upplýsingar af netinu og borin hafi verið fram afsökunarbeiðni og unnið að því að hafa samband við þá einstaklinga sem áttu hlut að máli. Samkvæmt greiningu Garðabæjar var hægt að nálgast upplýsingar um fjórtán skjólstæðinga í 50 tilvikum. Ekkert bendi þó til að umræddar upplýsingar hafi verið vistaðar, þeim dreift eða þær nýttar með öðrum hætti.
Garðabær Persónuvernd Tengdar fréttir Viðkvæmar upplýsingar birtar á heimasíðum sveitarfélaga Þrjú sveitarfélög birtu á heimasíðum sínum viðkvæmar upplýsingar um einstaklinga sem notið hafa þjónustu bæjarfélaganna til dæmis greiðslur vegna sálfræðimeðferðar og fjárhagsaðstoðar. 28. apríl 2018 19:23 Gagnalekinn er á ábyrgð sveitarfélaganna: Persónuvernd segir málið af þeirri stærðargráðu að embættið nýtir heimild til frumkvæðisrannsóknar Í einhverjum tilfellum var opið fyrir upplýsingarnar í tvo til þrjá mánuði. 29. apríl 2018 18:44 Mest lesið „Til hamingju með afmælið... og megi allir dagar vera annað dásamlegt leyndarmál“ Erlent Þjónkun við Trump?: CBS leggur niður Late Show Erlent „Það er bara ömurlegt að fá þessi tíðindi núna“ Innlent Ofurhugi lést eftir brotlendingu í svifvængjaflugi Erlent Séríslenskt gervi-Oxy í mikilli dreifingu Innlent Donald Trump greindur með langvinna bláæðabólgu Erlent Skipulögð skref í átt að aðild án umboðs þjóðarinnar Innlent Sagði veikri dóttur sinni að hann vonaði að hún myndi deyja Fréttir Tíðindalítil nótt á gosstöðvunum Fréttir Atvinnurekendur í Grindavík argir: „Míga inn um bréfalúguna, dingla og spyrja hversu langt þú dreifst“ Innlent Fleiri fréttir „Það er bara ömurlegt að fá þessi tíðindi núna“ Skipulögð skref í átt að aðild án umboðs þjóðarinnar Séríslenskt gervi-Oxy í mikilli dreifingu Grindavík opin fyrir almenning á nýjan leik Ferðamenn streyma í Hrísey alla daga vikunnar Tilkynnt um þjófnað í fjórum verslunum Boða tvíhliða varnarsamning við Evrópusambandið Mótmæli, sviknir strandveiðimenn og hættulegar falsaðar töflur Von der Leyen segir aðildarumsókn Íslands enn gilda Þriggja bíla árekstur á Hringbraut Strandveiðum er lokið í sumar Í beinni: Blaðamannafundur Kristrúnar og von der Leyen Atvinnurekendur í Grindavík argir: „Míga inn um bréfalúguna, dingla og spyrja hversu langt þú dreifst“ Gosið lifir enn og mengun norður í landi Flugvél snúið við vegna eldgossins: Var í fjörutíu klukkustundir á leið til Íslands Grindvíkingar setja þrýsting á lögreglustjóra Háskólinn fær 200 milljónir vegna vatnslekans Telur stuðning við ESB-viðræður til staðar Telur enga leið til þess að lengja strandveiðitímabilið Flutti tæp þrjú kíló af kókaíni til landsins og fær tvö ár Ætlar ekki að þegja til að láta fordómafullu fólki líða betur Strandveiðar færast frá Viðreisn til Flokks fólksins Myndir: Flugu til Þórsmerkur og Grindavíkur Mótmælendur lokuðu veginum að Bláa lóninu „Annars lítur þetta ekki mjög vel út fyrir þær“ „Sýnið nú kjark og dug og gerið þetta almennilega“ Grunur um að maður hafi kveikt í húsi í Reykjanesbæ Staðan á gosinu og óánægja með lokanir í Grindavík Segir ferðaþjónustunni mismunað og efnir til mótmæla Félag eldri borgara vildi bygginguna nær lóðarmörkunum Sjá meira
Viðkvæmar upplýsingar birtar á heimasíðum sveitarfélaga Þrjú sveitarfélög birtu á heimasíðum sínum viðkvæmar upplýsingar um einstaklinga sem notið hafa þjónustu bæjarfélaganna til dæmis greiðslur vegna sálfræðimeðferðar og fjárhagsaðstoðar. 28. apríl 2018 19:23
Gagnalekinn er á ábyrgð sveitarfélaganna: Persónuvernd segir málið af þeirri stærðargráðu að embættið nýtir heimild til frumkvæðisrannsóknar Í einhverjum tilfellum var opið fyrir upplýsingarnar í tvo til þrjá mánuði. 29. apríl 2018 18:44
Atvinnurekendur í Grindavík argir: „Míga inn um bréfalúguna, dingla og spyrja hversu langt þú dreifst“ Innlent
Atvinnurekendur í Grindavík argir: „Míga inn um bréfalúguna, dingla og spyrja hversu langt þú dreifst“
Atvinnurekendur í Grindavík argir: „Míga inn um bréfalúguna, dingla og spyrja hversu langt þú dreifst“ Innlent