Пока руководство страны ищет виновных в краже данных из архива CSDD и придумывает им страшные кары, простых латвийцев волнует другой вопрос: чем эта кража чревата лично для каждого из них.
Для начала установим, что именно у вас могли своровать. Украденное из архива Дирекции безопасности дорожного движения — это данные платежей, накопленные с 2008 года, то есть за последние 18 лет. Соответственно, риск, что вы — жертва этой кражи, касается, во-первых, всех владельцев автомобилей, во-вторых, их родственников и друзей (если они оплачивали вместо своего близкого его платежи). В целом злоумышленники получили персональные данные примерно 1,2 миллиона человек, так что шанс оказаться в этом списке чрезвычайно велик.
У кого могли украсть — примерно понятно, теперь — что украли. В похищенном массиве находились:
- персональный код, имя и фамилия (для юридических лиц — название компании и её регистрационный номер)
- сумма и дата платежа
- государственный номер автомобиля
- адрес плательщика на момент оплаты
При этом CSDD утверждает, что телефонные номера клиентов, их электронная почта и банковские реквизиты утечкой не затронуты. Ладно, поверим им на слово (хотя после происшедшего это непросто).
Теперь главное — как могут распорядиться преступники этим украденным богатством? Каким образом могут латвийцам навредить?
В самом деле, представьте, что вам прислали письмо из CSDD, где предлагается что-то срочно оплатить или подтвердить, и при этом упоминаются ваши прошлые с этим учреждением отношения. Ну, например, «штраф, уплаченный вами ранее, такого-то числа, за такое-то нарушение, сделанное в такое-то время в таком-то месте, оказался необоснованным, чтобы вернуть деньги, пройдите по ссылке...». Разве это не выглядит куда убедительней, чем безадресное обращение без всякой конкретики? Ещё как выглядит! На такую наживку могут клюнуть и самые недоверчивые, поэтому заранее предупреждаем: не клюйте и на ссылки не кликайте. Лучше быстренько выйдите из тела письма и самостоятельно, по всем правилам авторизовавшись, зайдите на сайт CSDD, чтобы проверить: есть там такое послание или нет.
Отсюда вытекает второе предупреждение: никогда не подтверждайте запрос Smart-ID или eParaksts, если вы сами его не инициировали. Если такой запрос внезапно появляется у вас на экране гаджета, присланный кем-то со стороны, немедленно его отклоняйте. Нет сомнений, это мошенники.
Ну, а теперь конкретные советы от юристов (бюро присяжного адвоката Лауриса Клагиша), как защитить свои права латвийцам, отдавшим свои данные на хранение CSDD и теперь пребывающим в сомнении: украли их или нет.
Согласно статье 15, ч. 1 и статье 34 Общего регламента по защите данных ЕС, организация (оператор данных) обязан немедленно сообщить человеку об утечке его личных данных, если этот инцидент несет в себе высокий риск для его прав и свобод.
И хотя гора (CSDD) к каждому из нас не идёт и ничего не сообщает, мы, подобно Мухаммеду, имеем полное право сами идти к горе — написав в CSDD и потребовав чёткого ответа: были ли украдены мои данные; какие именно категории данных затронуты; утекли ли к преступникам мой персональный код и мой адрес.
CSDD обязана ответить в течение одного месяца, причём дать эту справку бесплатно.
Ну, а если ваши данные украли и как-то использовали против вас, выманив деньги? Юристы дают такой ответ: если из-за утечки данных вы понесли реальные финансовые убытки — например, стали жертвой мошенничества непосредственно в результате этой утечки, либо вам был причинён существенный нематериальный (моральный) ущерб, статья 82 всё того же Общего регламента по защите данных ЕС предоставляет вам право требовать компенсацию от CSDD.
Конечно, она не выплачивается автоматически. Вам придётся юридически обосновать нарушение со стороны CSDD — например, доказать, что не была обеспечена надлежащая защита информационных систем, а также доказать причинённый ущерб и чёткую причинно-следственную связь между утечкой данных и наступившими последствиями.
Кому жаловаться, если CSDD отмалчивается и не отвечает? Что ж, в таком случае, согласно статье 77 вышеупомянутого регламента, вы можете подать жалобу в Инспекцию по защите данных (DVI).
Если же возник спор о взыскании причинённых убытков, согласно статье 79 регламента субъект данных имеет право обратиться в суд.
Так что пока начинаем с запроса: пишем на электронную почту datu.specialists@csdd.gov.lv и запрашиваем информацию о том, попали ли ваши данные в список украденного, и какие риски теперь имеются лично для вас.
А параллельно сохраняем в электронной памяти (делая скриншоты, копии, оставляя в журнале звонков и сообщений) все подозрительные сигналы:
- странные SMS;
- звонки от мошенников;
- счета и штрафы, якобы отправленные CSDD.
Всё это может стать позже вашими доказательствами причинно-следственной связи между утечкой данных и мошенничеством, если вы решите предъявить требование о возмещении ущерба.
Не стесняйтесь обращаться в CSDD — оно реально виновато в случившемся по уши. Напоминаем: о том, что ИТ-системе Дирекции безопасности дорожного движения существуют дыры, предупреждал давным-давно инженер Раймонд Скурулс. Но сам же и пострадал, поскольку попросил заплатить ему 1000 евро за вклад в проверку системы, что было расценено как вымогательство, и теперь у Скурулса судимость и огромный штраф.
Также, по словам разъярённого премьера Кулбергса, CSDD в свое время отказалось от системы сенсоров раннего предупреждения, которую им предлагал Cert.lv (госучреждение по предотвращению киберинцидентов и обеспечению безопасности информационных технологий).