Edição

Esta é uma edição permanente. Ela traz o briefing exatamente como foi publicado nesta data e não muda.

ICO repreende ACRO Criminal Records Office por falhas de segurança do UK GDPR após incidente cibernético que afetou 10.000 titulares de dados

O Information Commissioner repreendeu o ACRO Criminal Records Office em 7 de agosto de 2026 por infrações ao UK GDPR. Esta ação segue um incidente cibernético que afetou aproximadamente 10.000 titulares de dados do Reino Unido. A repreensão cita violações dos Artigos 32(1), 32(1)(b) e 32(1)(d) do UK GDPR.

O Information Commissioner emitiu uma repreensão ao ACRO Criminal Records Office em 7 de agosto de 2026, citando infrações aos Artigos 32(1), 32(1)(b) e 32(1)(d) do UK GDPR. Esta ação de fiscalização aborda diretamente um incidente cibernético que potencialmente comprometeu os dados pessoais de cerca de 10.000 titulares de dados do Reino Unido. A repreensão sublinha a importância crítica de medidas técnicas e organizacionais robustas para garantir a segurança da informação, particularmente para entidades do governo central que lidam com dados pessoais sensíveis.

As organizações devem garantir que suas medidas de segurança sejam apropriadas aos riscos apresentados pelas atividades de tratamento. O Artigo 32(1) exige que os controladores e operadores implementem medidas técnicas e organizacionais apropriadas para garantir um nível de segurança adequado ao risco. Especificamente, o Artigo 32(1)(b) exige a capacidade de garantir a confidencialidade, integridade, disponibilidade e resiliência contínuas dos sistemas e serviços de tratamento, enquanto o Artigo 32(1)(d) exige um processo para testar, avaliar e analisar regularmente a eficácia das medidas técnicas e organizacionais para garantir a segurança do tratamento. Esta repreensão serve como um sinal claro para todos os órgãos do setor público em relação às suas obrigações sob o UK GDPR para prevenir acessos não autorizados e violações de dados.

Os reguladores aplicam consistentemente as obrigações de segurança sob as leis de proteção de dados, particularmente quando dados pessoais sensíveis estão envolvidos e a higiene básica de cibersegurança é negligenciada.

Articles 32(1), 32(1)(b) and 32(1)(d) of the UK GDPR

Quem isso vincula
Isto vincula organizações do governo central e qualquer entidade que atue como controlador ou operador de dados sob o UK GDPR.
O que mudou
O Information Commissioner esclareceu que o ACRO Criminal Records Office infringiu os Artigos 32(1), 32(1)(b) e 32(1)(d) do UK GDPR.
O que verificar
As organizações devem revisar suas medidas técnicas e organizacionais para a segurança dos dados, particularmente sua capacidade de garantir a confidencialidade, integridade, disponibilidade e resiliência contínuas dos sistemas e serviços de tratamento, e seus processos para testar e avaliar regularmente essas medidas.
O que isso não significa
Esta repreensão não significa que todas as violações de dados resultam automaticamente em ações formais de fiscalização, pois o ICO considera vários fatores, incluindo a natureza, gravidade e duração da infração.

Envie isto para sua equipe

O Information Commissioner repreendeu o ACRO Criminal Records Office por infrações aos Artigos 32(1), 32(1)(b) e 32(1)(d) do UK GDPR após um incidente cibernético que afetou aproximadamente 10.000 titulares de dados do Reino Unido, sublinhando as obrigações de segurança para entidades do governo central.

A questão de hoje

Uma organização do setor público do Reino Unido sofre um incidente cibernético devido a software não corrigido, levando ao acesso não autorizado ao seu sistema de gerenciamento de conteúdo e à potencial exposição de dados pessoais sensíveis de aproximadamente 10.000 indivíduos. De acordo com o UK GDPR, qual é a principal obrigação infringida pela falha da organização em manter segurança adequada?

  1. Artigo 5(1)(a) - Licitude, lealdade e transparência
  2. Artigo 32(1) - Segurança do tratamento
  3. Artigo 33(1) - Notificação de uma violação de dados pessoais à autoridade de controlo
  4. Artigo 25(1) - Proteção de dados desde a conceção e por defeito

Responder a esta questão no site

Também vale saber

  1. FTC interrompe esquema de reparação de crédito que fraudou consumidores em quase US$ 200 milhões

    A Federal Trade Commission (FTC) interrompeu um esquema de reparação de crédito que fraudou consumidores em quase US$ 200 milhões. Esta ação de fiscalização demonstra o foco contínuo da FTC em proteger os consumidores de práticas comerciais enganosas, particularmente aquelas que envolvem serviços financeiros e dados pessoais.

  2. Procurador-Geral do Texas Paxton finaliza acordo com o Texas Children’s Hospital, criando a primeira clínica de detransição e garantindo quase US$ 10 milhões para o Texas

    O Procurador-Geral Paxton finalizou um acordo histórico com o Texas Children’s Hospital, que inclui a criação da primeira clínica de detransição e garante quase US$ 10 milhões para o estado do Texas. Este acordo aborda questões complexas na interseção de saúde, autonomia pessoal e supervisão regulatória estadual.

  3. Procurador-Geral da Califórnia Bonta celebra ordem judicial que nega a tentativa da Meta de evitar o julgamento

    O Procurador-Geral Bonta celebrou outra ordem judicial que nega a tentativa da Meta de evitar o julgamento, indicando o escrutínio legal contínuo sobre as práticas da empresa. Este desenvolvimento sugere litígios e pressão regulatória contínuos sobre as principais plataformas de tecnologia em relação às suas operações e potenciais responsabilidades.

Compilado naquela manhã a partir de fontes reguladoras, judiciais e oficiais. As fontes primárias estão vinculadas em cada notícia.