Επιχειρήσεις

Δύο νομικοί μιλούν για τη διαρροή προσωπικών δεδομένων στη Skroutz και τις συνέπειές της

Προσθήκη ως αγαπημένη πηγή στην Google

Δύο νομικοί ο Βασίλης Σωτηρόπουλος (αριστερά) και ο Μιχάλης Κούβαρης (δεξιά) εξηγούν τις συνέπειες της διαρροοής προσωπικών δεδομένων από την κυβερνοεπίθεση που δέχτηκε η Skroutz.

Eξηγούν ότι καταναλωτές και επιχειρήσεις μπορούν να διεκδικήσουν αποζημιώσεις ενώ η εταιρεία θα αντιμετωπίσει το ενδεχόμενο επιβολής προστίμου από την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα

Αντιμέτωπη με πρόστιμα από την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα και αγωγές αποζημίωσης, μεμονωμένες ή ομαδικές, ύψους αρκετών χιλιάδων ευρώ, ανάλογα με το μέγεθος της βλάβης που μπορεί να προξένησε, από καταναλωτές και επαγγελματίες, βρίσκεται η εταιρεία Skroutz εξαιτίας της κυβερνοεπίθεσης στο πληροφοριακό της σύστημα και πιο συγκεκριμένα στην υπηρεσία Skroutz Last Mile, η οποία έγινε γνωστή πριν από λίγες ώρες.
Την ίδια στιγμή, εκπρόσωποι της εταιρείας και ειδικοί της τεχνολογίας προειδοποιούν ότι η κακόβουλη χρήση των στοιχείων που διέρρευσαν μπορεί να συμβεί ανά πάσα στιγμή, συστήνοντας προσοχή στην αποδοχή mail και γενικά ηλεκτρονικών μηνυμάτων το επόμενο χρονικό διάστημα.

Βασίλης Σωτηρόπουλος, νομικός, εξειδικευμένος στο ηλεκτρονικό έγκλημα: Υπάρχει, ήδη, ενημέρωση από πελάτες για να προχωρήσουμε σε αγωγές

Σε διαδικασία διερεύνησης για το αν θα προχωρήσουν ή όχι σε αγωγές ενάντια στην εταιρεία Skroutz βρίσκεται, ήδη, ο γνωστός δικηγόρος Βασίλης Σωτηρόπουλος και η ομάδα του, μετά από εντολή πελατών του. Όπως αναφέρει ο νομικός στο Financial Report: «Εχουμε λάβει ήδη ενημέρωση από πελάτες μας που έχουν πληγεί για να διερευνήσουμε αν θα προχωρήσουμε σε αγωγή ή όχι, εξετάζουμε όλα τα δεδομένα που υπάρχουν, το μέγεθος της βλάβης που μπορεί να έχει προξενηθεί και μέσα στο επόμενο χρονικό διάστημα θα έχουμε εξελίξεις σε αυτό το κομμάτι. Ερευνούμε αυτή τη στιγμή σε τί έκταση έχει γίνει η βλάβη στον κάθε πελάτη, καθώς όταν έχεις παραβίαση προσωπικών δεδομένων υπάρχει διαβάθμιση στο μπορεί να έχει γίνει στον καθένα, ανάλογα με τα δεδομένα που έχουν δοθεί».

Ο Βασίλης Σωτηρόπουλος.

Κατά τον κ. Σωτηρόπουλο, το γραφείο του οποίου είχε μεταξύ άλλων και την υπόθεση της Άννας Μισέλ Ασημακοπούλου και την παράνομη αποστολή των mail ο νόμος για την προστασία των δεδομένων και των ηλεκτρονικών επικοινωνιών επιδικάζει ως ελάχιστο ποσό αποζημίωσης τα 10.000 ευρώ, ωστόσο, ανάλογα με το τί θα διαπιστωθεί ότι έχει συμβεί στον κάθε χρήστη που έχει πληγεί, το ποσό ανεβαίνει, ενώ αν συνομολογηθεί ηθική βλάβη, υπό προϋποθέσεις, τα ποσά της αποζημίωσης ανεβαίνουν.

«Με την πρόοδο της τεχνολογίας, αλλά και την επιβολή του GDPR, υπάρχει ιδιαίτερη ευαισθησία στα ζητήματα ηλεκτρονικών επιθέσεων που θίγουν προσωπικά δεδομένα και μπορούν να χρησιμοποιηθούν κακόβουλα για υπεξαίρεση χρημάτων και όχι μόνο. Οι αγωγές σε αυτό το κομμάτι τα τελευταία χρόνια έχουν αυξηθεί κατακόρυφα, ενώ και ο κόσμος πλέον είναι πιο έτοιμος για να προχωρήσει δικαστικά για να δικαιωθεί και να εισπράξει χρήματα για ηθική και όχι μόνο βλάβη», τονίζει ο δικηγόρος. Βέβαια, όπως αναφέρει η απόδοση δικαιοσύνης και προστίμων από τις Αρχές αποδεικνύεται αργή, με τον ίδιο να φέρνει ως παράδειγμα την περίπτωση της διαρροής δεδομένων από την Ελληνική Εταιρία Τοπικής Ανάπτυξης και Αυτοδιοίκησης (ΕΕΤΑΑ) το 2024 και από το Ελληνικό Ανοικτό Πανεπιστήμιο (ΕΑΠ) το 2025. Εξάλλου, σε κάποιες περιπτώσεις, προσθέτει, αν εταιρείες και φορείς αποδείξουν ότι έχουν αναβαθμίσει το δίκτυο ασφαλείας τους, υπάρχει πιθανότητα να αποφύγουν τα πρόστιμα.

Μιχάλης Κούβαρης, νομικός με εμπειρία στο Δίκαιο του Διαδικτύου: Δεδομένο το πρόστιμο από την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα

Την ίδια στιγμή, με βάση τα όσα δηλώνει στο Financial Report ο δικηγόρος Μιχάλης Κούβαρης, εξειδικευμένος στο Δίκαιο του Διαδικτύου σε σχέση με πιθανές αγωγές που μπορεί να ασκηθούν από πληγέντες καταναλωτές και επαγγελματίες: «Το ύψος της αγωγής που μπορεί να διεκδικηθεί ομαδικά είτε προσωπικά από κάποιον χρήστη μπορεί να κυμανθεί από ένα μικρό ποσό, πχ 5.000 ευρώ και μπορεί να φτάσει και το μισό εκατ. ευρώ ή και παραπάνω ανάλογα με τη βλάβη που μπορεί να προκληθεί. Θα πρέπει να αποδειχθεί στο δικαστήριο ότι υπήρξε σημαντική ζημιά, κυρίως ηθική βλάβη, για να μπορεί να διεκδικήσει πολλά χρήματα. Για παράδειγμα, καθώς αναφερόμαστε σε marketplace με αποστολές προϊόντων, μπορεί πχ να αποκαλυφθεί ότι ένας παντρεμένος χρήστης της Skroutz αγόρασε ένα δώρο μέσω Skroutz για κάποιο τρίτο πρόσωπο και να οδηγηθεί στο χωρισμό με τον/την σύζυγό του. Αν μπορεί να αποδείξει ότι υπήρξε τέτοια βλάβη λόγω της διαρροής, μπορεί να διεκδικήσει ένα πολύ μεγάλο ποσό. Το ίδιο μπορεί να συμβεί αν πχ. μέσω της διαρροής αυτής, υπάρξει η αποκάλυψη σε μια εταιρεία ότι ένας χρήστης είναι παντρεμένος με άτομο ίδιου φύλου και αυτός απολυθεί από την εργασία του. Τα δικαστήρια είναι πολύ ευαισθητοποιημένα και επιδικάζουν μεγάλα ποσά αποζημίωσης όταν πλήττονται ευαίσθητα προσωπικά δεδομένα, τα οποία στη συνέχεια αποδεδειγμένα έχουν μικρή η μεγαλύτερη βλάβη στην καθημερινότητά των καταναλωτών».

Ο Μιχάλης Κούβαρης.

Κατά τον κ. Κούβαρη, το επόμενο χρονικό διάστημα, αν δεν έχει, ήδη, γίνει, σε αυτές τις περιπτώσεις επιβάλλεται σημαντικό πρόστιμο στις εταιρείες από την Αρχή Ασφάλειας Δεδομένων Προσωπικού Χαρακτήρα. Η Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα στην Ελλάδα επιβάλει κατά περιόδους χρηματικά πρόστιμα σε τράπεζες, φορείς ή εταιρείες (καθώς και σε δημόσια πρόσωπα ή υπηρεσίες) για παράνομη επεξεργασία δεδομένων ή έλλειψη κατάλληλων μέτρων ασφαλείας. «Το ποσό του προστίμου εξαρτάται από το ύψος της βλάβης, τους ανθρώπους που επλήγησαν και το πληρώνει η εταιρεία, δεν αποζημιώνονται από αυτό οι χρήστες», αναφέρει ο ίδιος.

Το χρονικό, τί υποστηρίζει η Skroutz

Η εταιρεία απότην πλευρά της δεν είναι σε θέση να εξηγήσει επαρκώς την κυβερνοεπίθεση. Σύμφωνα με πληροφορίες από την εταιρεία, το περιστατικό σημειώθηκε μέσα στον Σεπτέμβριο, αλλά δεν διευκρινίζεται η χρονική διάρκεια, ούτε πότε ξεκίνησε και πότε ανακαλύφθηκε. Ούτε πόσους χρήστες αφορά. Πηγές κοντά στη Skroutz αναφέρουν πως προκλήθηκε από «τεχνική ευπάθεια σε λογισμικό τρίτου προμηθευτή που χρησιμοποιείται για εσωτερικές λειτουργίες και αποκαλύφθηκε από την εταιρεία όταν διαπιστώθηκε ότι υπήρξε μη εξουσιοδοτημένη πρόσβαση σε αρχεία».

Σημειώνουν επίσης ότι η βλάβη αφορά σε δεκάδες χιλιάδες παραλήπτες, κατανάλωτες και επιχειρήσεις, χωρίς όμως να αναφέρεται ο αριθμός. Αυτοί που επλήγησαν είναι 50% χρήστες και 50% επιχειρήσεις, ενώ κατά την εταιρεία, το ποσοστό που επηρεάστηκε είναι μικρότερο από το 2% της βάσης της Skroutz Last Mile.

Κατά όσα έγιναν, δε, γνωστά, η Skroutz ενημέρωσε με ένα απλό μήνυμα τους πελάτες της για το περιστατικό ασφαλείας σε πληροφοριακό σύστημά της, στο οποίο τηρούνται δεδομένα που συνδέονται άμεσα με την παράδοση δεμάτων: ονοματεπώνυμο, φυσική διεύθυνση και αριθμός τηλεφώνου μέσω μηνύματος στο Viber.

Με βάση, επίσης, στοιχεία από την εταιρεία, δεν υποκλάπησαν δεδομένα καρτών γιατί αυτά δεν υπάρχουν στο σύστημα στο Skroutz Last Mile. Πρόκειται για επίθεση, η οποία δεν εμπλέκεται με την βασική πλατφόρμα της Skroutz και για το λόγο αυτό δεν υπάρχει ανάγκη για αλλαγή κωδικών.

Η εταιρεία, επίσης, υποστηρίζει ότι δεν υπάρχει ένδειξη ότι έχει γίνει τουλάχιστον, μέχρι τώρα, χρήση των υποκλαπέντων δεδομένων. «Μέχρι στιγμής, από την εκτεταμένη έρευνα που πραγματοποιήσαμε σε συνεργασία και με εξωτερικούς εξειδικευμένους συμβούλους κυβερνοασφάλειας, δεν υπάρχει καμία ένδειξη ή επιβεβαίωση ότι τα δεδομένα έχουν δημοσιοποιηθεί, διακινηθεί ή χρησιμοποιηθεί καθ’ οιονδήποτε τρόπο» αναφέρθηκε σε σχετικό ερώτημα του Financial Report. Προσθέτει, δε, ότι μόλις έγινε αντιληπτό το γεγονός ότι αποκλείστηκε η διαδρομή της πρόσβασης και ακολούθως στεγανοποιήθηκαν και τα συστήματα. Προχώρησε, εξάλλου, στον άμεσο αποκλεισμό της διαδρομής πρόσβασης, στην αναβάθμιση των συστημάτων της και στην περαιτέρω ενίσχυση των τεχνικών και οργανωτικών μέτρων ασφαλείας.

Παράλληλα, σύμφωνα, πάντα, με όσα δηλώνονται από τα στελέχη της Skroutz «η εταιρεία ενημέρωσε έγκαιρα τις αρμόδιες εποπτικές Αρχές, την Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ) και την Εθνική Αρχή Κυβερνοασφάλειας».

Προσθήκη του financialreport.gr ως
προτεινόμενη πηγή στην Google
googlenews

Ακολουθήστε το financialreport.gr στο Google News και μάθετε πρώτοι όλες τις ειδήσεις

close menu