Compliance · · 4 min read

स्वीडिश नियामक ने 22 लाख लोगों को प्रभावित करने वाले डेटा उल्लंघन पर Miljödata पर जुर्माना लगाया

स्वीडन के डेटा संरक्षण प्राधिकरण ने सॉफ्टवेयर प्रदाता Miljödata पर जुर्माना लगाया है, क्योंकि उसकी सुरक्षा में खामियों के चलते सार्वजनिक क्षेत्र के संगठनों के पास मौजूद संवेदनशील रिकॉर्ड उजागर हो गए।

स्वीडन के डेटा संरक्षण प्राधिकरण ने सॉफ्टवेयर प्रदाता Miljödata पर SEK 1.8 मिलियन, यानी लगभग €160,000, का जुर्माना लगाया है। यह कार्रवाई एक साइबर हमले के बाद की गई, जिसमें 22 लाख से अधिक लोगों की निजी जानकारी उजागर हो गई थी। यह निर्णय 22 सितंबर, 2026 को जारी किया गया और इसमें पाया गया कि Miljödata ने सामान्य डेटा संरक्षण विनियमन के अनुच्छेद 32(1) का उल्लंघन किया।

यह फैसला महत्वपूर्ण है, क्योंकि Miljödata के सिस्टम पूरे स्वीडन में सार्वजनिक सेवाओं में व्यापक रूप से इस्तेमाल होते हैं। कंपनी नगरपालिकाओं, क्षेत्रों, सरकारी एजेंसियों और निजी नियोक्ताओं को मानव संसाधन तथा कार्यस्थल-सुरक्षा सॉफ्टवेयर उपलब्ध कराती है। इसके उत्पाद स्वीडन की लगभग 80% नगरपालिका प्रणालियों में काम करते हैं, जिससे आपूर्तिकर्ता पर हुआ हमला उसके अपने संगठन से कहीं आगे तक असर डाल सकता है।

Kobaran.com की रिपोर्ट के अनुसार, नियामक ने कंपनी के तकनीकी नियंत्रणों और विकास प्रक्रियाओं—दोनों में कमियां पाईं। Miljödata ने नए इंस्टॉल किए गए सॉफ्टवेयर को लाइव इस्तेमाल में लाने से पहले पर्याप्त रूप से जांचा नहीं था, जबकि उसके सिस्टम में ऐसी स्वचालित, निरंतर निगरानी की व्यवस्था नहीं थी, जो घुसपैठ का पता उसी समय लगा सके।

हमले से संवेदनशील रिकॉर्ड कैसे उजागर हुए

शुरुआती कमजोरी का संबंध तीसरे पक्ष के सुरक्षा सॉफ्टवेयर से था। IMY के फैसले पर आई रिपोर्टिंग के अनुसार, Miljödata ने एक कमजोर फ़ायरवॉल घटक का उचित आकलन नहीं किया था। हमलावरों ने इसका फायदा उठाने तक यह घटक कंपनी के वातावरण में लगभग एक सप्ताह तक मौजूद रहा, जबकि इसकी कमजोरियों से जुड़ी जानकारी आपूर्तिकर्ता की वेबसाइट पर पहले से उपलब्ध थी।

इसके बाद हुए रैंसमवेयर हमले ने अपराधियों को रिकॉर्ड के एक बड़े संग्रह तक पहुंच दे दी। उजागर सामग्री में स्वीडिश व्यक्तिगत पहचान संख्याएं, संपर्क जानकारी, बीमारी की छुट्टी से जुड़े विवरण, पुनर्वास संबंधी दस्तावेज और स्कूलों में हुई घटनाओं से जुड़ी रिपोर्टें शामिल थीं। इनमें से कुछ स्कूल रिकॉर्ड बच्चों से संबंधित थे।

हमलावरों ने 1.5 Bitcoin की मांग की। Miljödata के भुगतान से इनकार करने के बाद चोरी की गई जानकारी Datacarry नाम से डार्क वेब पर पोस्ट कर दी गई। इसके लिए जिम्मेदार व्यक्ति या समूह की पहचान स्थापित नहीं हो सकी है। गंभीर डेटा घुसपैठ और गंभीर जबरन वसूली के प्रयास की पुलिस जांच बाद में बंद कर दी गई, क्योंकि जांचकर्ताओं को पर्याप्त सबूत नहीं मिले।

IMY का निष्कर्ष यह नहीं था कि Miljödata को केवल इसलिए दंडित किया जाना चाहिए क्योंकि उस पर हमला हुआ। इसके बजाय प्राधिकरण ने निष्कर्ष निकाला कि कंपनी अपनी देखरेख में मौजूद जानकारी की प्रकृति और संवेदनशीलता के अनुरूप सुरक्षा उपाय लागू करने में विफल रही। उसने इस विफलता को लापरवाही माना और कहा कि संगठन ने तकनीकी तथा संगठनात्मक सुरक्षा का पर्याप्त स्तर बनाए नहीं रखा।

यह अंतर डेटा-संरक्षण संबंधी कार्रवाई के केंद्र में है। संगठनों से अपेक्षा की जाती है कि वे ज्ञात कमजोरियों का अनुमान लगाएं, अपने द्वारा संसाधित किए जाने वाले डेटा से पैदा होने वाले जोखिमों का आकलन करें और उन जोखिमों के अनुरूप सुरक्षा उपाय बनाए रखें—न कि पहले हुए हमलों की अनुपस्थिति पर निर्भर रहें।

यह जुर्माना Miljödata से आगे तक क्यों जाता है

यह मामला उन प्रौद्योगिकी आपूर्तिकर्ताओं की जिम्मेदारियों को भी रेखांकित करता है, जो अन्य संगठनों की ओर से जानकारी संसाधित करते हैं। GDPR के तहत कार्रवाई आम तौर पर उस सार्वजनिक निकाय या व्यवसाय पर केंद्रित होती है, जो यह तय करता है कि निजी डेटा का इस्तेमाल क्यों और कैसे किया जाए। इस मामले में IMY ने सीधे डेटा प्रोसेसर के खिलाफ कार्रवाई की, क्योंकि उसकी अपनी सुरक्षा विफलताओं ने जानकारी उजागर होने में योगदान दिया।

प्रभावित लोगों की संख्या के मुकाबले यह दंड अपेक्षाकृत कम है: प्रति व्यक्ति लगभग SEK 0.82। इसका व्यापक महत्व इस सिद्धांत में है कि जब किसी आपूर्तिकर्ता के अपर्याप्त नियंत्रणों के कारण उसके ग्राहकों को प्रभावित करने वाला डेटा उल्लंघन होता है, तो उस आपूर्तिकर्ता को सीधे नियामकीय दंड का सामना करना पड़ सकता है।

अनुच्छेद 32 डेटा नियंत्रकों और प्रोसेसर—दोनों पर लागू होता है। इसमें उनसे जुड़े जोखिमों के अनुरूप सुरक्षा उपाय चुनने की मांग की गई है, जिसमें उपलब्ध तकनीक और प्रोसेसिंग की प्रकृति जैसे कारकों पर विचार करना शामिल है। बीमारी की छुट्टी और पुनर्वास से जुड़ी जानकारी GDPR के तहत विशेष रूप से संरक्षित स्वास्थ्य-संबंधी डेटा के दायरे में आती है, जिससे अपेक्षित सावधानी का स्तर बढ़ जाता है।

इस अनुच्छेद के तहत कम दंड स्तर में €10 मिलियन या कंपनी के विश्वव्यापी वार्षिक कारोबार के 2% तक का जुर्माना लगाया जा सकता है—इनमें से जो भी अधिक हो। इसलिए IMY का फैसला उपलब्ध अधिकतम दंड से काफी नीचे है, भले ही इस उल्लंघन में बड़ी संख्या में लोग और अत्यधिक संवेदनशील सामग्री शामिल थी।

सार्वजनिक निकायों की भी जांच जारी

नियामक ने Miljödata पर लगाए गए जुर्माने को मामले का अंत नहीं माना है। IMY गोथेनबर्ग शहर, वेस्टमैनलैंड क्षेत्र और एल्महुल्ट नगरपालिका की इस घटना से जुड़ी भूमिका की जांच कर रहा है। इन जांचों के पूरा होने के बाद आगे के दंड लगाए जा सकते हैं।

इन जांचों में यह देखा जा सकता है कि सार्वजनिक संगठनों ने Miljödata का चयन कैसे किया और कर्मचारियों तथा निवासियों की जानकारी संभालने में आपूर्तिकर्ता की निगरानी किस तरह की। किसी प्रोसेसर की जिम्मेदारियां उन सार्वजनिक निकायों के कर्तव्यों को समाप्त नहीं करतीं, जो उसे निजी डेटा सौंपने का निर्णय लेते हैं।

Miljödata ने अपनी वेबसाइट पर संकेत दिया है कि वह IMY के कुछ निष्कर्षों पर असहमति जताती है। कंपनी तीन सप्ताह के भीतर किसी प्रशासनिक अदालत में इस फैसले को चुनौती दे सकती है।

हालांकि प्रभावित लोगों के लिए सफल अपील का मतलब यह नहीं होगा कि प्रकाशित रिकॉर्ड फिर से निजी हो जाएंगे। इसलिए अगले नियामकीय फैसले स्वीडिश नगरपालिकाओं और क्षेत्रों के लिए अधिक महत्वपूर्ण हो सकते हैं और संभवतः यह प्रभावित कर सकते हैं कि वे भविष्य के अनुबंधों में विक्रेताओं का मूल्यांकन कैसे करते हैं, आउटसोर्स की गई प्रणालियों की निगरानी कैसे करते हैं और संवेदनशील जानकारी की सुरक्षा कैसे सुनिश्चित करते हैं।

data protectioncybersecuritygdprswedenransomwarepublic sectorprivacydata breach

Continue reading

Read this in another language