it-bransjen
Får million-bot etter å ha lekket data som en sil: – Vi ba dem lukke hullet allerede i 2016
Kunne se hva andre kunder kjøpte, når de handlet og i hvilken butikk de var i.
Datatilsynet har sendt varsel om et overtredelsesgebyr på fem millioner kroner til Trumf. Norgesgruppen opplyser til Digi.no at de godtar gebyret.
– Datatilsynet ba Trumf lukke dette sikkerhetshullet allerede i 2016, men det ble ikke gjennomført, sier juridisk seniorrådgiver Ida Småge Breidablikk i Datatilsynet.
Kunne snoke
Bakgrunnen for boten er at Trumf-medlemmer har kunnet registrere andres kontonummer på medlemsprofilen uten å kreve godkjenning av kontoeier. Dermed har de fått tilgang til andres handlehistorikk.
Sikkerhetshullet har gitt kundene tilgang til å se hva andre kunder kjøpte, når de handlet og i hvilken butikk de var i på kjøpstidspunktet.
– Trumf gav uttrykk for at en slik verifikasjon snarlig ville bli implementert i 2016. Datatilsynet avsluttet derfor saken. I 2020 fikk vi informasjon om at en slik verifikasjonsløsning likevel ikke hadde blitt innført, sier den juridiske seniorrådgiveren.
Ikke sørget for sikkerheten
Datatilsynet mener Trumf ikke har sørget for tilstrekkelig sikkerhet for behandlingen av personopplysninger i lojalitetsprogrammet.
Ifølge tilsynet utgjør alle tilfeller der noen har utnyttet den aktuelle sårbarheten et brudd på personopplysningssikkerheten.
– Det mest graverende er at Trumf har kjent til at man kunne legge inn kontonummer og slik få tilgang til andres handlehistorikk i lang tid, uten å gjøre noe med det. De har jevnlig blitt kontaktet av kunder som har opplevd dette, og likevel ikke reagert, sier Småge Breidablikk til digi.no og fortsetter:
–Når vi varsler gebyr så betyr det at vi ser alvorlig på saken. Fem millioner er et av de høyeste gebyrene vi har varslet og størrelsen er basert på en helhetlig vurdering av saken. Regelverket gir mulighet for å gi høye gebyr, og i dette tilfellet har vi landet på dette.
Slet med å finne løsning
Alle hendelsene er derfor meldepliktig til Datatilsynet. Det skal også dokumenteres internt i virksomheten.
Trumf har fått frist til å svare på gebyret innen 14. januar 2022. Trumf-eier Norgesgruppen opplyser imidlertid til digi.no at de kommer til å godta gebyret.
Daglig leder Truls Fjeldstad i Trumf sier at de har lukket sikkerhetshullet. Ifølge ham fant ikke selskapet en løsning på problemet som fungerte tilfredsstillende opp mot bankene før i år.
Han erkjenner at det har tatt for lang tid å rette opp.
– Tilsynet påpeker at den gamle løsningen kunne medføre at handledata ble tilgjengelig for uvedkommende. Det har selvsagt Trumf tatt på største alvor. Personvernet til våre medlemmer er ekstremt viktig for oss, sier han.
Kundedata er trygge
Alle Trumf-medlemmer må i dag verifisere kontonummeret sitt for å få innsyn i kundedataene. Fjellstad mener derfor at sikkerheten blir ivaretatt.
Han forsikrer alle kunder om at dataene deres nå er trygge. Ingen har lenger tilgang til andres handledata, sammenfatter han.
– Datatilsynet spiller en nøkkelrolle for at personvernet til norske forbrukere skal ivaretas best mulig. Når tilsynet i denne saken er uenig i våre vurderinger, så er det eneste naturlige å ta dette til etterretning, sier Fjellstad og fortsetter:
– Vi mener at forbrukernes rett til innsyn og kontroll er svært viktig og sentralt i godt personvern. Vi har veid innsynsretten opp mot risikoen etter å ha gjennomført en rekke tiltak. Nå har tilsynet kommet med en tydelig avklaring. At avklaringen kommer i form av et varsel om overtredelsesgebyr er beklagelig, men det må vi bare akseptere. Avklaringen er uansett verdifull for oss.