skip to Main Content

500 millió forintra bírságolta a Ticketmastert az ICO

A Brit Adatvédelmi Hatóság (ICO) 2020. novemberében jelentette be, hogy legutóbbi döntése értelmében 1,25 millió font (495 millió Ft) bírságot szabott ki a Ticketmaster-re. Ez volt a Hatóság legutóbbi nagyobb bírsága, miután október végén sokak csalódására „mindössze” 7,5 milliárdos bírsággal sújtotta a Marriott szállodaláncot, illetve 8 milliárddal a British Airwayst.

Vizsgálatában az ICO megállapította, hogy a Ticketmaster nem rendelkezett megfelelő biztonsági intézkedésekkel, hogy megakadályozzon egy kibertámadást a fizetési oldalán működtetett chatbot ellen. Mulasztásával megszegte a GDPR 5. cikk (1) bekezdésének f) pontját, illetve a 32. cikket. Az ügyben több EU-s ország állampolgárai is érintettek voltak, azonban az ICO járt el vezető hatóságként, a bírságot az összes érintett adatvédelmi hatóság jóváhagyta.

Az incidens még 2018 februárjában kezdődött, amikor hackerek olyan kódot illesztettek a Ticketmaster által üzemeltetett chatbotba, mely képessé tette őket arra, hogy a felhasználók által megadott fizetési adatokhoz hozzáférhessenek. A támadás 2018 júniusában ért véget, a Hatóság 2018. június 23-án kapott tájékoztatást az ügyről.

A támadás során becslések szerint 9,4 millió európai felhasználó adataihoz férhettek hozzá illetéktelenül. A Hatóság döntésében kiemeli, hogy a Barclays Bank esetében 60.000 ügyfél volt érintett, míg a Monzo Bank 6.000 kártyát tiltott le feltételezett csalások miatt. A Ticketmasterhez kb. 1.000 ügyfélpanasz is érkezett az ügyben, melyek többsége anyagi kárra hivatkozott.

Az ICO sérelmezte, hogy a Ticketmaster nem hozott létre többrétegű védelmet, mely ilyen esetekben indokolt lett volna. A megtámadott chatbot egy harmadik szolgáltató által nyújtott Javascriptet futtatott, mely a Hatóság szerint ebben a szituációban egyértelmű rizikót jelentett.

A Ticketmaster szintén nem volt felkészülve egy úgynevezett „supply chain” (ellátórendszer) támadásra, melynek a lényege, hogy a támadók olyan harmadik céget támadnak, akik szolgáltatásokat nyújtanak az adott adatkezelőnek; ebben az esetben ez a fizetési szolgáltató az Inbenta volt. A cég ezzel kapcsolatosan előzetes hatásvizsgálatokat sem végzett el, mely szintén elvárható lett volna, és mellyel csökkenthették volna a kockázatokat.

A Hatóság kiemeli, hogy a Ticketmaster még azután sem tett lépéseket a bot programjának ellenőrzésére, hogy a cég a Twitteren keresztül értesült a támadásról. A meglevő biztonsági intézkedések felülvizsgálatainak gyakorisága nem volt kielégítő, ezért nem volt rá lehetőség, hogy a cég megtalálja a biztonsági hibát. A cég csak az incidensről való értesülést követő nyolcadik hétben kezdte el megfigyelni a hálózat adatforgalmát.

Az ICO megállapította, hogy az incidens következtében a Ticketmaster nem került anyagi előnybe, többletbevétele nem keletkezett. Ezt követően a Hatóság figyelembe vette a GDPR 83. cikk (2) bekezdésének a) pontját: az érintettek kiemelkedően magas számát, a Ticketmaster „hanyagságát” az alkalmazott biztonsági intézkedésekkel kapcsolatban, illetve, hogy a cég nem követte az iparban elfogadott normákat, melyekkel csökkenthető lett volna az okozott kár.

A következmények csökkentése érdekében a Ticketmaster létrehozott egy weboldalt, ahol információt nyújt az incidens érintettjeinek, továbbá 12 hónapos ingyenes pénzügyi monitoring szolgáltatást nyújt. Emellett a cég minden felhasználóját jelszavának megváltoztatására kényszerítette. A Hatóság megjegyezte, hogy ezen intézkedések meghozatala a cégnek jelentős költségekkel járt.

Korábbi döntés-tervezetében a hatóság 1,5 millió font bírságot szándékozott kiszabni, azonban ezt a Covid-19 járvány miatt csökkentette, megjegyezve, hogy a Ticketmaster bevétele nagyban függ tömegrendezvényektől, ezért ezévben jelentős bevételektől esett el. A Ticketmaster jelezte, hogy fellebbezni kíván a döntés ellen.

Back To Top