يقوم مكتب MKB Juristen بصياغة المستندات القانونية المخصصة
من الأفضل عدم تجميع أو نسخ العقود والشروط والأحكام المهمة، وغيرها من المستندات القانونية بنفسك. نحن نساعد رواد الأعمال ذوي الميزانية المحدودة من خلال حلول قانونية مصممة خصيصًا لهم، وتكاليف واضحة مسبقًا، وشروحات عملية.
- العقود المخصصة، والشروط والأحكام، والوثائق القانونية
- مناسب للميزانية وواضح بشأن التكاليف مقدماً
- اطلب استشارة مجانية أو عرض سعر بدون أي التزام
غُرِّمت Booking.com بمبلغ 475 ألف يورو لعدم إبلاغها هيئة حماية البيانات الهولندية عن خرق للبيانات خلال المدة القانونية المحددة بـ 72 ساعة. والدرس المستفاد: يجب الإبلاغ عن أي خرق للبيانات خلال 72 ساعة من اكتشافه، حتى لو وقع خارج أوروبا، فشركة Booking.com مقرها في هولندا. كما أن سرعة الاستجابة تحدّ من الأضرار التي تلحق بالضحايا.
على الرغم من أن اختراق البيانات حدث في الإمارات العربية المتحدة وأن Booking هي شركة تابعة لشركة American Booking Holdings Inc.، إلا أن مقرها الرسمي في هولندا وكان ينبغي عليها الإبلاغ عن الاختراق لوكالة أسوشيتد برس في الوقت المناسب.
ماذا حدث؟
في ديسمبر 2018، تمكن مجرمون من الوصول إلى بيانات أشخاص حجزوا غرفًا فندقية في الإمارات العربية المتحدة. نشأت المشكلة من الشبكة الخارجية، وهي لوحة تحكم إلكترونية يمكن الوصول إليها من قبل أماكن الإقامة باستخدام اسم مستخدم وكلمة مرور ورمز PIN للتحقق الثنائي. حصل المجرمون على بيانات تسجيل الدخول من موظفي الفندق المحليين؛ لذا فإن التسريب لا علاقة له بأمان منصة Booking.com فيما يتعلق بالرموز أو قواعد البيانات.
حصل المجرمون على أسماء وأرقام هواتف وتفاصيل حجوزات وعناوين 4109 أشخاص، بالإضافة إلى بيانات بطاقات ائتمان 283 منهم، وفي 97 حالة حتى رمز الأمان. ثم اتصلوا بالعملاء، متظاهرين بأنهم من الفندق - وهو أمر يبدو منطقياً لأنهم كانوا يملكون جميع تفاصيل الحجز - ونصبوا عليهم بطلب دفعة ثانية.
الخطأ: إشعار متأخر
في 13 يناير 2019، تلقت Booking.com إخطارًا من الفنادق. وكما هو الحال مع جميع الشركات الهولندية، يُلزم Booking.com بالإبلاغ عن أي اختراق للبيانات في غضون 72 ساعة من اكتشافه، كما فعلت شركة RDC لتكنولوجيا المعلومات، على سبيل المثال، مع اختراق بيانات شركات السيارات. مع ذلك، انتظرت Booking.com حتى 7 فبراير، أي بعد فوات الأوان بـ 22 يومًا. هذا الإبلاغ الفوري إلزامي لسبب وجيه، فهو يضمن تحذير الضحايا في وقت مبكر، ويمنع المجرمين من استغلال آلاف العملاء لأسابيع.
غرامة قدرها 475 ألف يورو
فرضت هيئة الرقابة على الفنادق غرامةً على شركة Booking بسبب التأخير في الإبلاغ. ومع ذلك، أخذت الهيئة بعين الاعتبار التدابير المُتخذة للحد من الأضرار: فقد تعهدت Booking بالتعويض، ونشرت تحذيرات على منصتها، وأبلغت أماكن الإقامة المتضررة. وبناءً على ذلك، خفّضت الهيئة الغرامة بمقدار 50,000 يورو، لتصبح 475,000 يورو. وتتعلق الغرامة بالتأخير في الإبلاغ فقط، وليس بالتدابير الأمنية. وقد أقرت Booking بالخطأ، ودفعت الغرامة، وأعادت كامل المبلغ للعملاء المتضررين، ولم تستأنف القرار.
تُظهر هذه القضية أن وكالة أسوشيتد برس قادرة على فرض غرامات باهظة حتى في غياب ثغرات أمنية. وقد ارتفع عدد بلاغات اختراق البيانات منذ فترة، بنسبة تقارب 30% في عام 2020 مقارنةً بعام 2019.
الأسئلة الشائعة
في أي إطار زمني يجب عليّ الإبلاغ عن اختراق البيانات؟
من حيث المبدأ، يجب إبلاغ هيئة حماية البيانات الهولندية في غضون 72 ساعة من اكتشاف البيانات. وفي حالة وجود خطر كبير، يجب إبلاغ أصحاب البيانات دون تأخير.
هل ينطبق الالتزام بالإبلاغ أيضاً على التسريبات التي تحدث خارج أوروبا؟
نعم، إذا كانت شركتك تخضع للائحة العامة لحماية البيانات (على سبيل المثال، بسبب تأسيسها في هولندا)، فإن الالتزام بالإخطار ينطبق أيضًا على الانتهاكات التي تحدث في أماكن أخرى.
هل سأتعرض لغرامة إذا لم أرتكب خطأً أمنياً؟
هذا ممكن. غرامة الحجز تتعلق فقط بالإبلاغ المتأخر، وليس بالأمور الأمنية. الإبلاغ المتأخر يُعاقب عليه بغرامة في حد ذاته.
تأكد من أن إجراءات التعامل مع اختراقات البيانات لديك منظمة
قد يؤدي التأخير في الإبلاغ إلى غرامة باهظة. يساعدك خبراء الخصوصية في MKB Juristen على وضع آلية محكمة للتعامل مع اختراقات البيانات. اطلع على خبراتنا في مجال الخصوصية وحماية البيانات أو حدد موعدًا لجلسة استشارة مجانية .