Slovenija

NLB pomotoma razkrila podatke o računih strank

Ljubljana, 29. 09. 2023 12.12 |

PREDVIDEN ČAS BRANJA: 4 min

Uporabnike mobilne denarnice Toshl je pričakalo obvestilo, da je NLB po pomoti razkrila podatke o računih več sto svojih uporabnikov, zadevo pa da poskuša pomesti pod preprogo. Pri NLB zagotavljajo, da to ne drži. Tehnična napaka je po njihovih trditvah zadevala nekaj deset strank NLB in računov, le štiri stranke pa bi bilo mogoče po podatkih, ki so pricurljali, kamor ne bi smeli, tudi prepoznati. Vse štiri, trdijo, so o tem tudi obvestili.

Mobilno bančništvo
Mobilno bančništvo FOTO: Shutterstock

Uporabniki mobilne denarnice Toshl so prejeli sporočilo, da je NLB nehote razkrila podatke o računih  svojih strank. O napaki jih je 7. avgusta obvestil uporabnik, potem ko so se mu poleg lastnih finančnih računov pri NLB uvozili tudi podatki finančnih računov druge osebe. "Podatke je prek povezave posredovala Nova Ljubljanska banka, na naši strani nismo odkrili nepravilnosti," trdijo pri Toshlu. 

Nekaj deset ali več sto računov? In ali bi res lahko prepoznali le štiri?

Iz NLB so nam sporočili, da so v dneh po dogodku o njem obvestili najprej Banko Slovenije, nato pa še urad informacijske pooblaščenke. Štiri stranke, katerih osebni podatki bi lahko bili razkriti, pa so kontaktirali šele v začetku septembra. Kot so pojasnili, so to storili, potem ko so izvedli celotno analizo dogodka in preverili posamezne poslane podatke z vidika možne identifikacije strank. 

O napaki so nemudoma obvestili tehnično pomoč pri NLB, ki jo je naslednji dan odpravila. Sporno pa se jim zdi, so dodali, da banka o spodrsljaju ni obvestila uporabnikov, čeprav, kot so zapisali v sporočilu, bi bilo iz podatkov mogoče ugotoviti, za koga konkretno gre. 

Kar pa v NLB zanikajo in zagotavljajo, da bi na podlagi prikazanih transakcij lahko identificirali le štiri uporabnike. Trdijo tudi, da napaka ni zadevala več sto strank, kot piše v sporočilu, ki so ga dobili uporabniki Toshla, ampak nekaj deset. "Zaradi napake posredovani  podatki (skupaj nekaj deset strank NLB in računov) niso omogočali identifikacije posameznika, razen v štirih primerih. Te štiri stranke je NLB o napaki nemudoma obvestila skladno z veljavno zakonodajo in GDPR," so zagotovili in zavrnili navedbe Toshla, da poskušajo zadevo pomesti pod preprogo. 

Od kod torej Toshlu informacije o več sto razkritih računih? "Nekaj dni po tem, ko smo NLB obvestili o napaki, so nam poslali zahtevo za ukrepanje s seznamom privolitev uporabnikov (consent ID) in računov (resource ID), pri katerih so nas prosili za izbris. Na seznamu je bilo 234 računov," so nam pojasnili. 

Če se postavim v kožo stranke banke, bi vsekakor želel, da me banka obvesti, če je vse te moje podatke nehote delila z nekom tretjim, ne glede na to, ali je bilo moje ime neposredno pripisano na računu ali ne. Toshl

Prepričajo jih ne niti trditve, da so bili prizadeti zgolj njihovi uporabniki, saj naj bi šlo za napako na povezavi, ki jo zagotavlja banka. "Naši partnerji so podatkovni agregator, omogočajo torej povezovanje z večjim številom bank na enoten način," so poskusili pojasniti. "Toshl je tako le ena izmed aplikacij, ki za svoje delovanje uporablja povezave, ki jih omogoča banka in naši partnerji. Poleg njim so banke dolžne samodejno nuditi tovrstno povezovanje kateremukoli podjetju, ki je primerno licencirano.

Ker so med slovenskimi uporabniki razširjene tudi druge aplikacije za vodenje osebnih financ, prek katerih uvažajo svoje bančne podatke, sklepajo, da je bilo tovrstnih primerov še več. 

Prav tako po njihovo vode ne pijejo trditve, da so samo v štirih primerih podatki omogočili identifikacijo strank. Kot so pojasnili, povezave omogočajo uvoz stanj finančnih računov in transakcij do enega leta nazaj. "To vključuje tudi vse opise transakcij. Iz teh opisov je običajno mogoče razbrati ime delodajalca, ime ljudi, s katerimi imate neposredne transakcije (npr. Flik transakcije), lokacije nakupov in življenjske navade. Tudi če ime lastnika računa ni neposredno omenjeno, je verjetno jasno, da je mogoče s takšno količino podatkov sklepati marsikaj in posameznega lastnika računa v mnogih primerih tudi identificirati. Glede na povedano ne verjamemo, da je bila identifikacija mogoča le v štirih primerih, seveda pa težko sklepamo z gotovostjo. Zaradi varovanja zasebnosti uporabnikov do teh podatkov nismo dostopali," pravijo pri Toshlu. 

"Kar se tiče obveščanja, pa glede na to, da končni uporabnik Toshl aplikacije brez nesorazmernega napora ni sposoben enoznačno identificirati imetnika računa, ocenjujemo, da ni verjetno, da bi nastala kršitev povzročila veliko tveganje za pravice in svoboščine posameznikov, na katere se nanašajo osebni podatki, zato teh posameznikov nismo obveščali v skladu s 34. členom Splošne uredbe, saj ocenjujemo, da to ni potrebno. Na podlagi prejetih podatkov bi bilo namreč imetnika računa mogoče identificirati le tako, da bi imel uporabnik dostop do podatkovnih baz banke, ki pa ga nima," pa svojo odločitev v komunikaciji s Toshlom utemeljuje pri NLB. 

Kaj pravi zakonodaja?

 

"Upravljavec nadzornemu organu, še manj pa prizadetim posameznikom, ni dolžan javiti prav vsake zaznane kršitve varnosti podatkov. Nadzornemu organu je incident dolžan javiti šele v primeru ugotovljenega verjetnega tveganja, da so zaradi kršitve ogrožene pravice in svoboščine posameznika, posameznika pa je dolžan obvestiti le v primeru ugotovljenega velikega tveganja za pravice in svoboščine posameznikov. Ugotavljanje obstoja tveganja naredi upravljavec sam in v vsakem primeru posebej, glede na konkretne okoliščine incident," pojasnjuje informacijska pooblaščenka.

Iz urada informacijske pooblaščenke so še potrdili, da so bili o dogodku obveščeni in da preverjanje kršitve še poteka. "Lahko pa povemo, da je bila napaka, ki je botrovala napačnemu posredovanju podatkov, že odpravljena," so dodali. 

  • Telefon meseca maja
  • Telefon meseca maja
  • Telefon meseca maja
  • Telefon meseca maja
  • Telefon meseca maja
  • Telefon meseca maja
  • Telefon meseca maja
  • Telefon meseca maja

KOMENTARJI (106)

Opozorilo: 297. členu Kazenskega zakonika je posameznik kazensko odgovoren za javno spodbujanje sovraštva, nasilja ali nestrpnosti.

Ni corone
30. 09. 2023 08.17
+5
nlb je navadna lopovska guljfiva banka
Tomvojo
29. 09. 2023 20.13
+6
Da prideš do spletne banke moraš vsaj ene trikrat vpist šifro in dvakrat odgovorit z po SMS pridobljeno kodo. Šalabajzerji.
dobrabejba35
29. 09. 2023 20.05
+12
Banka bi morala biti odškodninsko odgovorna
Darko32
29. 09. 2023 19.48
+14
To samo potrjuje kako malomarno obravnavajo stranke. Pred mnogimi leti je en mladenič opozoril BAnko na slabo varnsot njihovega psolovanja pa so ga očitno pospravili. Sedaj pa pravijo tehnična napaka. TO JE NAJVELČJE ZAVAJANJE.Ni tehnična napaka ampak malomarno delo, katero je pvozročilo, da se je to zgodilo. AŽl tudi vodstvo je sokrivo, ker ne daje preveč povdarka na varnsoti.
Ne boste verjeli
29. 09. 2023 21.36
+6
Nekje bolj spodaj je ta primer nekdo zelo podrobno opisal. Sramota za vse, ki v tej državi o čemerkoli kaj odločajo!
Anion6anion
29. 09. 2023 19.21
+12
Brodnjak je za nekatere manager leta , za druge pa vodja ene zblojene banke.
Ne boste verjeli
29. 09. 2023 21.37
+6
Anion6anion
29. 09. 2023 19.19
+12
In to se zgodi firmi ki ima managerja leta. 🙆
Ne boste verjeli
30. 09. 2023 11.59
+1
To je pri nas običaj: letos zlata gazela ali manager leta, čez leto ali dve pa na policiji in tožilstvu. Žal pa do sodišča in do Doba večinoma ne pridejo. Takle mamo.
SEHE
29. 09. 2023 19.15
-6
Toshl, koofer, ipd, vse je to sporno in nevarno! Stran od njih!
SDS_je_poden
29. 09. 2023 19.57
+7
Vlahek
29. 09. 2023 19.13
+14
Pomotoma🤣🤣🤣nbene kazni nebo ane?🤣🤣ceprav jih hvalite kake miljarde profita so dobili od vojne v ukrajini z sperbank🤣🤣 teb pa racunajo 3€ za lastn bancne spiske🤣
Kritik1900
29. 09. 2023 18.48
+11
Tožit in jih olupit!!!!
MucaNeGrize
29. 09. 2023 18.10
+16
ko od banke zahteva raja podatke ...gre za poslovno skrivnost...varovanje podatkov ...in podobne buče...To je demokracija...pljuc . banda 🤧
Potouceni kramoh
29. 09. 2023 17.39
+8
V bistvu bi edino normalno bilo da bi lahk javno pregledal vse prihodke vsakogar v tem smrdljivem lopovskem svetu.V ex YU si pogledal plačo od Fate do direktorja pa nikome ništa
Zlatorog12
29. 09. 2023 17.15
+2
Pridem na zavarovalnico G.e.n.e.r.a.l.i..prjavm eno škodo za avto..se mi je en zabil odzadi. Pa pišem to prjijavo...pa me majstr vpraša: Ali imate vi kaj pri naši zavarovalnici zavarovano?..Pa klika in pravi..Ja ja imate..En kredit imate pri nas zavarovan. Sem sam debelo pogledal. Groza ej.
flojdi
29. 09. 2023 17.13
+13
.spominjam se prve place. Denar v kuverti..seznam vseh zaposlenih z zneski plac na oglasni dilci. Kasneje..drugje...placa samo preko banke. Izbire ni bilo.nlb. v sosednji ulici./ Kdo Kdaj in Zakaj" si je Izmislil" Banke(ne sprašujem.
proofreader
29. 09. 2023 17.03
+4
proofreader
29. 09. 2023 17.02
+11
Naj točno napišejo 74, 91, ne pa "nekaj deset".
Ici
29. 09. 2023 16.54
-4
Avtor pljuva in udriha. Ni ga pa toliko v hlačaš, da bi se podpisal pod članek. Svobodno novinarstvo, a ne?!
flojdi
29. 09. 2023 16.47
+7
.kako ljubke napake./a bo zadostovalo opravičilo ali spoved.../kere hecnce
Julijann
29. 09. 2023 16.43
+15
Ja, pa pomotoma so delili ogromno visoke kredite brez pokritja, pa Kramar je pomotoma potem prejel milijonsko nagrado.
kajiith
29. 09. 2023 16.22
+5
tacas nlb ugotavlja, da bodo le se premium uporabniki lahko dostopali do svetovalcev. torej, mene ne skrbi nlbjevo mesetarjenje z osebnimi podatki.
devlon
29. 09. 2023 16.18
+7
Ker so lopovi