O Information Commissioner's Office (ICO) impôs uma multa de €8,730 à Associação Cristã de Moços (YMCA) por não cumprir as obrigações de segurança sob o GDPR no Reino Unido. O incidente ocorreu quando um coordenador do Programa de Saúde Positiva, que atende pessoas com HIV, enviou um e-mail para 270 destinatários usando a função CC em vez de BCC, revelando assim os endereços de e-mail de todos os participantes. Esse erro foi agravado quando uma tentativa de desfazer o envio resultou em um segundo e-mail, novamente comprometendo a privacidade dos envolvidos.
A YMCA tomou conhecimento da violação um dia após o envio dos e-mails, quando começou a receber reclamações dos destinatários afetados. A violação expôs os dados de 166 indivíduos, sendo que muitos dos endereços de e-mail incluíam nomes completos ou parciais, aumentando o risco de identificação dos participantes do programa.
Apesar de a YMCA possuir uma política verbal que instruía o uso da função BCC para o envio de convites para eventos, ela falhou em implementar o uso de uma ferramenta de marketing por e-mail que permitiria o envio individualizado e seguro das mensagens. Destaca-se que a falta de uma política escrita contribuiu, portanto, para o incidente. A falta de treinamento específico em proteção de dados para o coordenador, que era um contratado e não um funcionário direto, também contribuiu significativamente para o incidente. Após o ocorrido, apenas 73% dos trabalhadores da organização haviam completado o treinamento necessário em proteção de dados.
A ICO, inicialmente propensa a impor uma multa de €349,000, optou por uma penalidade reduzida após considerar a cooperação da YMCA na investigação, a adoção de medidas corretivas e a ausência de violações anteriores. As ações corretivas incluíram uma auditoria nas comunicações externas e a atualização dos procedimentos e treinamentos em proteção de dados. O caso destaca a importância de medidas técnicas e organizacionais robustas, especialmente ao lidar com categorias especiais de dados pessoais.
Com informações GDPRHub
Este post foi resumido a partir de sua versão original com o uso do ChatGPT versão 4.