Tillsyn enligt personuppgiftslagen (1998:204)



Relevanta dokument
Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Kristdemokraternas medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) bankers användning av s.k. appar

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Socialdemokraternas medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) uppföljning av ärende om Vänsterpartiets medlemsregister

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt kreditupplysningslagen (1973:1173) och personuppgiftslagen (1998:204)

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) bankers användning av s.k. appar

Tillsyn enligt personuppgiftslagen (1998:204) Arbetslöshetskassornas samorganisation (SO)

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) inspelning av telefonsamtal i kundtjänst

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Seamless Payment AB

Tillsyn enligt inkassolagen (1974:182) uppgift om grunden för tele-, TV- och Internetfordringar

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Beslut efter tillsyn enligt inkassolagen (1974:182) ny uppföljning av uppgift om grunden för fordran

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Beslut efter tillsyn enligt inkassolagen (1974:182) ny uppföljning av uppgift om grunden för fordran

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) registrering av icke kyrkotillhöriga barn

Tillsyn enligt personuppgiftslagen (1998:204) Autentisering av användare som medges åtkomst till personuppgifter i kreditupplysningsregister

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt inkassolagen (1974:182) uppgift om grunden för tele-, TV- och Internetfordringar

Tillsyn enligt inkassolagen (1974:182) uppgift om grunden för tele-, TV- och Internetfordringar

Tillsyn enligt inkassolagen (1974:182) uppgift om grunden för tele-, TV- och Internetfordringar

Tillsynsbeslut; omdömen om elever

Tillsyn enligt personuppgiftslagen (1998:204) bankers användning av s.k. appar

Bilaga 1. Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL. Ärendet avslutas men kan komma att följas upp.

Tillsyn enligt personuppgiftslagen (1998:204) bankers användning av s.k. appar

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter via e-post

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) Nationella kvalitetsregister, 7 kap. patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) - Kristdemokraternas behandling av personuppgifter i ett centralt medlemsregister

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) Hantering av patientuppgifter i e-post

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) av Stensjö Fastigheter

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av personuppgifter i e-post

Tillsyn enligt personuppgiftslagen (1998:204) användning av s.k. elektroniska nycklar hos ett bostadsbolag

Tillsyn enligt personuppgiftslagen (1998:204) utlämnande av uppgifter om medlemmar

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) personuppgiftsbehandling vid systemtester

Tillsyn enligt personuppgiftslagen (1998:204) Behandling av känsliga personuppgifter i mobila enheter

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Tillsyn - äldreomsorg

Tillsyn enligt personuppgiftslagen (1998:204) avseende behörighetsstyrning i ParaGå

Tillsyn - äldreomsorg

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering

Tillsyn enligt personuppgiftslagen (1998:204) Folkpartiet Liberalernas behandling av medlemsuppgifter i ett centralt register

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204)- Pensionsmyndighetens webbtjänst Dina Pensionssidor

Tillsyn enligt personuppgiftslagen (1998:204) Hyresbostäder i Norrköping AB

Tillsyn enligt personuppgiftslagen (1998:204) Miljöpartiet de Grönas behandling av personuppgifter i ett centralt medlemsregister

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn enligt inkassolagen (1974:182) indrivning mot omyndiga

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn enligt inkassolagen (1974:182) indrivning mot omyndiga

Föreningen kommer vidare att skriva avtal med sin systemleverantör. Leverantören kommer också att ta emot föreningens säkerhetskopior.

Beslut efter tillsyn enligt inkassolagen (1974:182) indrivning mot omyndiga

Tillsyn enligt personuppgiftslagen (1998:204) Enköpings kommunstyrelses användning av molntjänsten Dropbox

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Tillsyn enligt personuppgiftslagen (1998:204) bankers användning av s.k. appar

Beslut efter tillsyn enligt personuppgiftslagen (1998:204)

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt inkassolagen (1974:182) användande av konkursinstitutet

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) PuL

Tillsyn enligt personuppgiftslagen (1998:204) Barn och grundskolenämnden i Täbys behandling av personuppgifter i VKlass

Tillsynsbeslut mot Försvarsmakten avseende behandlingen av personuppgifter i IT-stöden PRIO och ReachMee

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Beslut efter tillsyn enligt personuppgiftslagen (1998:204) av Fitness24Seven

Tillsyn enligt personuppgiftslagen (1998:204) hantering av personnummer i samband med prisförfrågan

Tillsyn mot Wihlborgs Fastigheter AB avseende användning av positioneringssystemet ABAX

Ansökan om undantag från förbudet i 21 personuppgiftslagen (1998:204)

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Undantag från förbudet i 21 personuppgiftslagen (1998:204)

Tillsyn enligt PuL (1998:204) Akademikernas

Tillsyn enligt personuppgiftslagen (1998:204) socialtjänstens behandling av personuppgifter om etniskt ursprung

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Tillsyn patienternas rätt till spärr enligt 4 kap. 4 och 6 kap. 2 patientdatalagen

Tillsyn enligt personuppgiftslagen (1998:204) kontroll av anställda

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Tillsyn enligt personuppgiftslagen (1998:204) En forskningsstudie vid Örebro universitet med känsliga personuppgifter om barn

Tillsyn enligt personuppgiftslagen (1998:204) användning av s.k. elektroniska nycklar hos ett bostadsbolag

Tillsyn enligt inkassolagen (1974:182) indrivning mot omyndiga

Beslut efter tillsyn behörighetsstyrning och loggkontroll inom kommunal hälso- och sjukvård

Intern åtkomst till känsliga personuppgifter hos försäkringsbolag. Datainspektionens rapport 2010:2

Tillsyn enligt personuppgiftslagen (1998:204) registrering av kunduppgifter samt klagomåls- och reklamationshantering

Beslut efter tillsyn enligt patientdatalagen (2008:355) rutiner för registrering i Senior Alert.

Tillsyn enligt personuppgiftslagen (1998:204) Intern åtkomst till personuppgifter hos Försäkringskassan

Datainspektionens tillsyn av länsstyrelsernas elektroniska förvaltning

Tillsyn enligt personuppgiftslagen (1998:204) Utökat elektroniskt informationsutbyte

Transkript:

Datum Diarienr 2013-05-03 653-2012 Max Matthiessen AB Att: N N Box 5908 114 89 STOCKHOLM Tillsyn enligt personuppgiftslagen (1998:204) Datainspektionens beslut Datainspektionen konstaterar att Max Matthiessen AB (org. nr 556421-0911) inte lever upp till kraven på säkerhetsåtgärder enligt 31 personuppgiftslagen genom att användare av tjänsten Privattjänsten får åtkomst till integritetskänsliga personuppgifter via webbplatsen www.maxm.se efter autentisering med enbart användarnamn och lösenord samt att Max Matthiessen AB:s anställda får åtkomst till integritetskänsliga personuppgifter över öppet nät efter autentisering med enbart användarnamn och lösenord. Datainspektionen förutsätter att Max Matthiessen AB fortsätter det påbörjade arbetet med att införa stark autentisering vid inloggning till Max Matthiessen AB:s affärssystem över öppet nät. Ärendet avslutas, men kan komma att följas upp. Redogörelse för tillsynsärendet Datainspektionen har genomfört en inspektion hos Max Matthiessen AB (bolaget) den 15 maj 2012. Inspektionen var en del i Datainspektionens projekt för att kartlägga och kontrollera försäkringsförmedlares behandling av kunders personuppgifter. Syftet med inspektionen var att kontrollera vilka personuppgiftsbehandlingar som bolaget utför i samband med förmedling av personförsäkringar och kontrollera IT-säkerheten. Protokoll har upprättats och översänts till bolaget för synpunkter. Vid inspektionen framkom bl.a. följande. Postadress: Box 8114, 104 20 Stockholm E-post: datainspektionen@datainspektionen.se Besöksadress: Drottninggatan 29, plan 5 Telefon: 08-657 61 00 Webbplats: www.datainspektionen.se Telefax: 08-652 86 52

Allmänt Bolaget bedriver försäkringsförmedling. 90 % av bolagets uppdragsgivare är företag. Bolaget har 420 anställda och 12 000 kundföretag och 150 000 aktiva individkunder. PML Bolaget har ett affärssystem för försäkringsförmedling som heter Pro Max Liv (PML). Kundföretag tillhandahåller bolaget grunduppgifter om kundföretagets anställda. Uppgifterna läggs in i PML. Bolaget bokar sedan in ett möte med den anställde. Vid mötet lämnar den anställde uppgifter till bolaget och blir därmed individkund (kund) hos bolaget. Bolaget samlar sedan med stöd av fullmakt från arbetsgivare och kunden in ytterligare uppgifter om kunden från bl.a. arbetsgivare, försäkringsgivare, försäkringsadministratörer, fondförvaltare, banker och myndigheter såsom Försäkringskassan och Premiepensionsmyndigheten för att få en komplett bild av kundens pensioner och finansiella sparande. Uppgifter som samlas in om kunden är: ID i databasen Ändringsdatum Förnamn Efternamn Personnummer Adress Postnummer Ort Telefonnummer Civilstånd Företag Make/maka Barn Mobilnummer Faxnummer Typ av kund Kapital likvida medel Kapital aktier Kapital fonder Kapital övrigt Boendelån Övriga lån Värde av fastighet Värde av fritidsboende Värde av borätt Taxeringsvärde villa Taxeringsvärde fritidsboende Hyra Räntor Driftskostnader Partners Inkomst Partners Kapital Förmånsplan Gruppförsäkring Olyckfallsförsäkring Gruppsjukförsäkring Pension Premieplan Förmånsplan Pensionssystem Barn ITPK belopp Sida 2 av 6

Sjukvårdsförsäkring Försäkringsbrev Firmatecknare Senaste sjukpremie Pensionsplan ATP poäng Datum för ändring av civilstånd E-mail Skötselfullmakt Försäkringsbesked Privata försäkringar Fullmaktsdokument Äktenskapsförord Avdelning Kostnadsställe Kundstatus Landskod Grad av arbetsförmåga Hälsodeklaration Bolaget skannar in alla handlingar, med undantag för hälsodeklarationer. Bolaget lagrar inte individkunders hälsodeklarationer på något sätt, utan vidarebefordrar den som en pappershandling till försäkringsbolaget i fråga. Autentisering Bolagets kunder kan logga in i PML via den s.k. Privattjänsten på bolagets webbplats www.maxm.se. Kunden får då åtkomst till uppgifter om sitt försäkringsskydd, sitt sparande, sina pensions- och försäkringspremier samt sitt totala innehav i fonder, aktier och andra tillgångar. Inloggningen sker för närvarande med hjälp av användarnamn och lösenord. Förutom loggning via bolagets intranät kan bolagets anställda logga in i PML via en VPN-tunnel knuten till bolagets inloggningsserver. Den enskilde anställde har åtkomst till uppgifter i PML beroende av vilken behörighet som bolaget har gett den anställde. Inloggningen sker för närvarande med hjälp av användarnamn och lösenord. Bolaget har på senare tid inlett arbetet med att införa stark autentisering vid inloggning via såväl webbplatsen som via VPN-tunneln. Inloggning ska ske med engångslösenord och/eller E-legitimation (BankID). Bolaget har köpt en programvara som ska installeras under april 2013. Testning och implementeringsprojektet kommer att påbörjas innan sommaren 2013. De nya inloggningsrutinerna kommer att börja tillämpas av kunder och anställda någon gång under hösten 2013. Skäl för beslutet Enligt 31 personuppgiftslagen ska den personuppgiftsansvarige vidta lämpliga tekniska och organisatoriska åtgärder för att skydda de personuppgifter som behandlas. Åtgärderna ska åstadkomma en säkerhetsnivå som är lämplig med beaktande av: de tekniska möjligheter som finns, Sida 3 av 6

vad det skulle kosta att genomföra åtgärderna, de särskilda risker som finns med behandlingen av personuppgifterna och hur pass känsliga de behandlade personuppgifterna är. För det fall personuppgifter behandlas på ett olagligt sätt ska Datainspektionen enligt 45 första stycket personuppgiftslagen genom påpekanden eller liknande förfaranden försöka åstadkomma rättelse. Privattjänsten Datainspektionen konstaterar att användare av Privattjänsten har åtkomst till integritetskänsliga personuppgifter om enskildas ekonomi i form av försäkringsskydd, sparande, pensions- och försäkringspremier samt totalt innehav i fonder, aktier och andra tillgångar över öppet nät. För inloggning till Privattjänsten krävs användarnamn och lösenord. För att motverka intrång i de registrerades personliga integritet ska den personuppgiftsansvarige vidta lämpliga säkerhetsåtgärder för att förhindra otillbörlig spridning av uppgifter. Datainspektionen anser att integritetskänsliga personuppgifter får lämnas ut via öppet nät, till exempel Internet, endast till identifierade användare vars identitet är säkerställd med stark autentisering. Stark autentisering, också kallat multifaktors autentisering, kan realiseras på olika sätt. Det kan ske exempelvis med e-legitimation, men även andra tekniska funktioner för asymmetrisk kryptering samt vissa lösningar för engångslösenord och liknande kan användas. Det finns standardlösningar för stark autentisering på marknaden som kan förvärvas för en i sammanhanget låg kostnad. Datainspektionen konstaterar att bolagets rutin för inloggning på Privattjänsten inte innebär att användarens identitet är säkerställd med stark autentisering eftersom bolaget enbart använder en faktor för autentisering. Detta innebär i sin tur att integritetskänsliga uppgifter om kunders ekonomiska förhållanden inte är tillräckligt skyddad mot obehörig åtkomst. Datainspektionen finner vid en samlad bedömning att bolaget inte lever upp till kraven på säkerhetsåtgärder enligt 31 personuppgiftslagen genom att användare kommer åt integritetskänsliga personuppgifter via tjänsten Privattjänsten över Internet på webbplatsen www.maxm.se efter autentisering med enbart användarnamn och lösenord. Extern åtkomst till PML över en VPN-koppling Datainspektionen konstaterar att bolagets anställda, via en VPN-tunnel, har åtkomst till integritetskänsliga personuppgifter om enskildas ekonomi som Sida 4 av 6

har registrerats i bolagets PML över öppet nät. För denna inloggning till PML krävs användarnamn och lösenord. Datainspektionen konstaterar att inte heller denna rutin innebär att användarens identitet är säkerställd med stark autentisering eftersom bolaget enbart använder en faktor för autentisering. Detta innebär i sin tur att integritetskänsliga uppgifter om kunders ekonomiska förhållanden inte är tillräckligt skyddade mot obehörig åtkomst. Datainspektionen finner vid en samlad bedömning att bolaget inte lever upp till kraven på säkerhetsåtgärder enligt 31 personuppgiftslagen genom att anställda kommer åt integritetskänsliga personuppgifter i PML över öppet nät via en VPN-tunnel efter autentisering med enbart användarnamn och lösenord. Nya inloggningsrutiner Datainspektionen konstaterar att bolaget har inlett arbetet med att införa nya rutiner för inloggning till PML via både webbplatsen och VPN-tunneln. Autentiseringen ska ske med engångslösenord och/eller E-legitimation (BankID). De nya inloggningsrutinerna kommer att börja tillämpas av kunder och anställda under hösten 2013. Datainspektionen konstaterar att bolagets nya rutin för inloggning till PML via Privattjänsten och VPN-tunneln innebär att användarens identitet är säkerställd med stark autentisering eftersom rutinen innebär att användaren identifieras med två faktorer. När förändringen är genomförd kan bolaget anses leva upp till kraven på säkerhetsåtgärder enligt 31 personuppgiftslagen. Slutsats Datainspektionen förutsätter att bolaget inför den nya inloggningsrutinen i enlighet med vad som ovan beskrivits. Ärendet kan därmed avslutas, men kan komma att följas upp. Hur man överklagar Om ni vill överklaga beslutet skall ni skriva till Datainspektionen. Ange i skrivelsen vilket beslut som överklagas och den ändring som ni begär. Inspektionen måste ha fått ert överklagande inom tre veckor från den dag ni fick ta del av beslutet, annars kan överklagandet inte prövas. Datainspektionen sänder överklagandet vidare till Förvaltningsrätten i Stockholms län för prövning om inspektionen inte själv ändrar beslutet på det sätt ni har begärt. Sida 5 av 6

Detta beslut har fattats av tf. generaldirektören Hans-Olof Lindblom i närvaro av tillsynschefen Catharina Fernquist, juristen Malin Fredholm, ITsäkerhetsspecialisten Adolf Slama samt avdelningsdirektören Hans Kärnlöf, föredragande. Hans-Olof Lindblom Hans Kärnlöf Sida 6 av 6