top of page

Milionová pokuta za podcenění kybernetického útoku

  • Obrázek autora: Josef Bátrla
    Josef Bátrla
  • 20. 11. 2025
  • Minut čtení: 4

Kybernetické útoky nehrozí jen subjektům kritické infrastruktury! Terčem může být i malá organizace či sportovní klub. Španělský fotbalový klub dostal pokutu ve výši 66 tisíc eur za závažné podcenění prevence kybernetických útoků. Jaké poučení z toho plyne pro vás?



Kybernetické útoky se týkají všech. Útočníci, kteří za takovými útoky stojí, si své oběti nevybírají podle toho, jestli jde o IT firmu, nemocnici, nebo sportovní klub. Španělský dozorový úřad potvrdil, že ani španělský fotbalový klub Real Sociedad není vůči útokům imunní, respektive může nést odpovědnost za nedostupnost osobních údajů.


V důsledku ransomware útoku, který zasáhl osobní údaje 60 tisíc osob, dostal klub pokutu za to, že nezajistil vhodná technická a organizační opatření poté, co tento útok způsobil narušení dostupnosti a důvěrnosti osobních údajů. Pojďme se podívat na to, jak by se měl nejenom fotbalový klub, ale také každý správce osobních údajů v případě takového útoku zachovat.


Pozadí případu

Fotbalový klub jakožto správce osobních údajů v říjnu 2023 oznámil španělskému dozorovému úřadu, že došlo k porušení zabezpečení osobních údajů, jež zpracovával. Do klubových systémů se totiž dostal ransomware, tedy malware (nebo také škodlivý software), který zašifroval údaje a způsobil ztrátu dostupnosti i narušení jejich důvěrnosti. Podle klubu byly zasaženy údaje až 60 tisíc osob. Mezi zasažené údaje patřily biometrické údaje, jména, fotografie, identifikační údaje (včetně pasů a identifikačních čísel cizinců) a kontaktní informace. Únik údajů se dotkl i zdravotních údajů zaměstnanců klubu.


Správce zveřejnil oznámení o narušení ochrany osobních údajů i na svých webových stránkách a zároveň rozeslal e-maily o tomto útoku svým odběratelům. O několik dní později podala stížnost ke španělskému dozorovému úřadu i jedna z osob, jejíž údaje byly útokem zasaženy. Stěžovala si přitom na nedostatečné zabezpečení svých osobních údajů na serverech správce.

Terčem kybernetického útoku může být státní infrastruktura stejně jako fotbalový klub

Argumentace španělského dozorového úřadu

Španělský dozorový úřad dospěl k tomu, že klub porušil čl. 5 odst. 1 písm. f) GDPR požadující integritu a důvěrnost osobních údajů tím, že nezajistil ochranu a dostupnost osobních údajů uložených na všech svých virtuálních serverech. Jednoduše řečeno, údaje nebyly dostatečně chráněny a přístup k nim neměli výhradně ti, kteří je opravdu potřebovali pro legitimní účely.


Zároveň úřad konstatoval porušení čl. 32 GDPR, jelikož správce nezajistil adekvátní technická a organizační opatření jakéhokoliv druhu, tedy nepřijal prakticky žádná opatření pro ochranu osobních údajů. Jako příklad uvedl úřad to, že správce ukládal zálohy osobních údajů na stejný server jako originály, což znamená, že když padl tento server, padly jak zálohy, tak originály osobních údajů.


Španělský dozorový úřad proto došel k závěru, že klub v pozici správce je odpovědný za to, že nezavedl vhodná bezpečnostní opatření ve vztahu k riziku zpracování. Každý správce je totiž odpovědný za účinné zavedení vhodných technických a organizačních opatření k zajištění úrovně zabezpečení odpovídající danému riziku.


Rozhodnutí španělského dozorového úřadu


Při výpočtu výše pokuty španělský dozorový úřad zohlednil několik okolností, a to:


  • povahu dotčených osobních údajů, jež zahrnovaly kategorie údajů, které by v případě zneužití mohly způsobit okamžitou škodu (například čísla pasů a bankovní účty);

  • přítomnost citlivých osobních údajů (například zdravotních údajů a údajů týkajících se odsouzení nebo možných sexuálních trestných činů), které podléhají zvýšené ochraně dle čl. 9 GDPR;

  • zpracování velkého množství osobních údajů;

  • absenci jakéhokoliv šifrování osobních údajů.


Za uvedená porušení tak španělský dozorový úřad stanovil pokutu pro fotbalový klub v celkové výší 110 tisíc eur (přibližně 2,67 milionu korun českých), která se skládala z pokuty ve výši 60 tisíc eur za porušení čl. 5 odst. 1 písm. f) GDPR a z pokuty ve výši 50 tisíc eur za porušení čl. 32 GDPR. Podle španělského zákona upravujícího správní řízení však mohla být pokuta snížena o 20 procent, pokud by klub navrhovanou pokutu uhradil dobrovolně, a o dalších 20 procent, pokud by uznal svou odpovědnost. Podmínkou bylo, že klub proti rozhodnutí nepodá žádný opravný prostředek, tedy zejména odvolání. Klub na tyto podmínky přistoupil a zaplatil tak sníženou pokutu ve výši 66 tisíc eur (přibližně 1,6 milionu korun českých).

Klíčem k ochraně před kyberútoky jsou preventivní bezpečnostní opatření

Kyberútoky hrozí všem

Prvně je třeba zdůraznit, že kybernetické útoky hrozí všem, a to bez výjimky. Argument „co by si u nás kdo chtěl ukradnout, vždyť jsme nezajímavá organizace“ už dávno neplatí. V dnešním světě se už útočníci specializují na konkrétní úkony a mnohdy jim jen stačí se někam dostat a získané informace prodat dále někomu, kdo už bude vědět, jak s nimi naložit.


Pokud dojde k jakémukoliv porušení zabezpečení osobních údajů, které vede k náhodnému nebo protiprávnímu zničení, ztrátě, změně nebo neoprávněnému poskytnutí nebo zpřístupnění osobních údajů, musí každý správce zvážit, zda toto porušení představuje riziko pro práva a svobody dotčených osob. Pokud správce dojde k závěru, že zde takové riziko existuje, je povinen o porušení bezodkladně informovat dozorový úřad. Pokud je takové riziko vysoké, musí správce v zásadě zároveň o tomto porušení informovat dotčené osoby.


Tyto povinnosti fotbalový klub v tomto případě splnil. Klíčem k úspěchu v případě kybernetického útoku je však prevence, tedy přijetí adekvátních bezpečnostních opatření, v čemž klub zcela selhal. Každý správce je totiž povinen s ohledem na povahu, rozsah a účely zpracování přijmout taková technická a organizační opatření, aby zajistil a byl schopen doložit, že zpracování je prováděno v souladu s GDPR. U každého správce přitom mohou být tato opatření odlišná, a to právě s ohledem na povahu, rozsah a účely zpracování, které jsou u každého správce v zásadě jedinečné. Jedním z prvků zabezpečení osobních údajů může být například i jejich pseudonymizace či šifrování.


Co by si tedy správci osobních údajů měli z případu španělského fotbalového klubu odnést? Ačkoliv správné nahlášení kybernetického incidentu dozorovému úřadu a dotčeným osobám je povinností každého správce, nemůže zcela nahradit prevenci takového útoku. Ta spočívá především v nasazení adekvátních bezpečnostních opatření, na něž správci často zapomínají. 


 
 
 

Komentáře


Sdělení pro spotřebitele: Případné spory z poskytování právních služeb můžete řešit mimosoudně prostřednictvím České advokátní komory v souladu se zákonem č. 634/1992 Sb., o ochraně spotřebitele. Další informace včetně postupu naleznete zde  

© 2020 - 2022 by Josef Bátrla.

bottom of page