ICO rügt ACRO Criminal Records Office wegen Sicherheitsmängeln nach UK GDPR nach Cybervorfall, der 10.000 Betroffene betrifft
Der Information Commissioner hat das ACRO Criminal Records Office am 7. August 2026 wegen Verstößen gegen die UK GDPR gerügt. Diese Maßnahme folgt auf einen Cybervorfall, der etwa 10.000 britische Betroffene betrifft. Die Rüge nennt Verstöße gegen Artikel 32 Absatz 1, Artikel 32 Absatz 1 Buchstabe b und Artikel 32 Absatz 1 Buchstabe d der UK GDPR.
Der Information Commissioner hat am 7. August 2026 eine Rüge an das ACRO Criminal Records Office erteilt, in der Verstöße gegen Artikel 32 Absatz 1, Artikel 32 Absatz 1 Buchstabe b und Artikel 32 Absatz 1 Buchstabe d der UK GDPR angeführt werden. Diese Durchsetzungsmaßnahme befasst sich direkt mit einem Cybervorfall, der potenziell die personenbezogenen Daten von rund 10.000 britischen Betroffenen kompromittiert hat. Die Rüge unterstreicht die entscheidende Bedeutung robuster technischer und organisatorischer Maßnahmen zur Gewährleistung der Informationssicherheit, insbesondere für zentrale Regierungsstellen, die sensible personenbezogene Daten verarbeiten.
Organisationen müssen sicherstellen, dass ihre Sicherheitsmaßnahmen den Risiken angemessen sind, die sich aus den Verarbeitungstätigkeiten ergeben. Artikel 32 Absatz 1 schreibt vor, dass Verantwortliche und Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Insbesondere erfordert Artikel 32 Absatz 1 Buchstabe b die Fähigkeit, die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste auf Dauer sicherzustellen, während Artikel 32 Absatz 1 Buchstabe d ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung vorschreibt. Diese Rüge dient allen öffentlichen Stellen als klares Signal bezüglich ihrer Verpflichtungen nach der UK GDPR, unbefugten Zugriff und Datenschutzverletzungen zu verhindern.
Regulierungsbehörden setzen Sicherheitsverpflichtungen nach Datenschutzgesetzen konsequent durch, insbesondere wenn sensible personenbezogene Daten betroffen sind und grundlegende Cybersicherheitshygiene vernachlässigt wird.
Articles 32(1), 32(1)(b) and 32(1)(d) of the UK GDPR
- Wen das bindet
- Dies bindet zentrale Regierungsorganisationen und jede Einrichtung, die als Datenverantwortlicher oder Auftragsverarbeiter gemäß der UK GDPR handelt.
- Was sich geändert hat
- Der Information Commissioner hat klargestellt, dass das ACRO Criminal Records Office gegen Artikel 32 Absatz 1, Artikel 32 Absatz 1 Buchstabe b und Artikel 32 Absatz 1 Buchstabe d der UK GDPR verstoßen hat.
- Was zu prüfen ist
- Organisationen sollten ihre technischen und organisatorischen Maßnahmen zur Datensicherheit überprüfen, insbesondere ihre Fähigkeit, die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Verarbeitungssysteme und -dienste auf Dauer sicherzustellen, sowie ihre Verfahren zur regelmäßigen Überprüfung und Bewertung dieser Maßnahmen.
- Was das nicht bedeutet
- Diese Rüge bedeutet nicht, dass alle Datenschutzverletzungen automatisch zu formellen Durchsetzungsmaßnahmen führen, da der ICO verschiedene Faktoren berücksichtigt, einschließlich der Art, Schwere und Dauer des Verstoßes.
An Ihr Team weiterleiten
Der Information Commissioner hat das ACRO Criminal Records Office wegen Verstößen gegen Artikel 32 Absatz 1, Artikel 32 Absatz 1 Buchstabe b und Artikel 32 Absatz 1 Buchstabe d der UK GDPR nach einem Cybervorfall, der etwa 10.000 britische Betroffene betrifft, gerügt und damit die Sicherheitsverpflichtungen für zentrale Regierungsstellen unterstrichen.