Ausgabe

Dies ist eine dauerhafte Ausgabe. Sie enthält das Briefing genau so, wie es an diesem Tag veröffentlicht wurde, und ändert sich nicht.

ICO rügt ACRO Criminal Records Office wegen Sicherheitsmängeln nach UK GDPR nach Cybervorfall, der 10.000 Betroffene betrifft

Der Information Commissioner hat das ACRO Criminal Records Office am 7. August 2026 wegen Verstößen gegen die UK GDPR gerügt. Diese Maßnahme folgt auf einen Cybervorfall, der etwa 10.000 britische Betroffene betrifft. Die Rüge nennt Verstöße gegen Artikel 32 Absatz 1, Artikel 32 Absatz 1 Buchstabe b und Artikel 32 Absatz 1 Buchstabe d der UK GDPR.

Der Information Commissioner hat am 7. August 2026 eine Rüge an das ACRO Criminal Records Office erteilt, in der Verstöße gegen Artikel 32 Absatz 1, Artikel 32 Absatz 1 Buchstabe b und Artikel 32 Absatz 1 Buchstabe d der UK GDPR angeführt werden. Diese Durchsetzungsmaßnahme befasst sich direkt mit einem Cybervorfall, der potenziell die personenbezogenen Daten von rund 10.000 britischen Betroffenen kompromittiert hat. Die Rüge unterstreicht die entscheidende Bedeutung robuster technischer und organisatorischer Maßnahmen zur Gewährleistung der Informationssicherheit, insbesondere für zentrale Regierungsstellen, die sensible personenbezogene Daten verarbeiten.

Organisationen müssen sicherstellen, dass ihre Sicherheitsmaßnahmen den Risiken angemessen sind, die sich aus den Verarbeitungstätigkeiten ergeben. Artikel 32 Absatz 1 schreibt vor, dass Verantwortliche und Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen treffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Insbesondere erfordert Artikel 32 Absatz 1 Buchstabe b die Fähigkeit, die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme und Dienste auf Dauer sicherzustellen, während Artikel 32 Absatz 1 Buchstabe d ein Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung vorschreibt. Diese Rüge dient allen öffentlichen Stellen als klares Signal bezüglich ihrer Verpflichtungen nach der UK GDPR, unbefugten Zugriff und Datenschutzverletzungen zu verhindern.

Regulierungsbehörden setzen Sicherheitsverpflichtungen nach Datenschutzgesetzen konsequent durch, insbesondere wenn sensible personenbezogene Daten betroffen sind und grundlegende Cybersicherheitshygiene vernachlässigt wird.

Articles 32(1), 32(1)(b) and 32(1)(d) of the UK GDPR

Wen das bindet
Dies bindet zentrale Regierungsorganisationen und jede Einrichtung, die als Datenverantwortlicher oder Auftragsverarbeiter gemäß der UK GDPR handelt.
Was sich geändert hat
Der Information Commissioner hat klargestellt, dass das ACRO Criminal Records Office gegen Artikel 32 Absatz 1, Artikel 32 Absatz 1 Buchstabe b und Artikel 32 Absatz 1 Buchstabe d der UK GDPR verstoßen hat.
Was zu prüfen ist
Organisationen sollten ihre technischen und organisatorischen Maßnahmen zur Datensicherheit überprüfen, insbesondere ihre Fähigkeit, die Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Verarbeitungssysteme und -dienste auf Dauer sicherzustellen, sowie ihre Verfahren zur regelmäßigen Überprüfung und Bewertung dieser Maßnahmen.
Was das nicht bedeutet
Diese Rüge bedeutet nicht, dass alle Datenschutzverletzungen automatisch zu formellen Durchsetzungsmaßnahmen führen, da der ICO verschiedene Faktoren berücksichtigt, einschließlich der Art, Schwere und Dauer des Verstoßes.

An Ihr Team weiterleiten

Der Information Commissioner hat das ACRO Criminal Records Office wegen Verstößen gegen Artikel 32 Absatz 1, Artikel 32 Absatz 1 Buchstabe b und Artikel 32 Absatz 1 Buchstabe d der UK GDPR nach einem Cybervorfall, der etwa 10.000 britische Betroffene betrifft, gerügt und damit die Sicherheitsverpflichtungen für zentrale Regierungsstellen unterstrichen.

Die Frage des Tages

Eine Organisation des öffentlichen Sektors im Vereinigten Königreich erlebt einen Cyber Vorfall aufgrund nicht gepatchter Software, der zu unbefugtem Zugriff auf ihr Content Management System und potenzieller Offenlegung sensibler personenbezogener Daten von etwa 10.000 Personen führt. Welche primäre Verpflichtung gemäß der UK GDPR wird durch das Versäumnis der Organisation, angemessene Sicherheit zu gewährleisten, verletzt?

  1. Artikel 5 Absatz 1 Buchstabe a – Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz
  2. Artikel 32 Absatz 1 – Sicherheit der Verarbeitung
  3. Artikel 33 Absatz 1 – Meldung einer Verletzung des Schutzes personenbezogener Daten an die Aufsichtsbehörde
  4. Artikel 25 Absatz 1 – Datenschutz durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen

Diese Frage auf der Website beantworten

Ebenfalls wissenswert

  1. FTC stoppt Kreditreparaturprogramm, das Verbraucher um fast 200 Millionen Dollar betrogen hat

    Die Federal Trade Commission (FTC) hat ein Kreditreparaturprogramm gestoppt, das Verbraucher um fast 200 Millionen Dollar betrogen hat. Diese Durchsetzungsmaßnahme zeigt den anhaltenden Fokus der FTC auf den Schutz der Verbraucher vor irreführenden Geschäftspraktiken, insbesondere solchen, die Finanzdienstleistungen und personenbezogene Daten betreffen.

  2. Generalstaatsanwalt Paxton aus Texas finalisiert Vergleich mit dem Texas Children’s Hospital, schafft erste Detransition-Klinik und sichert fast 10 Millionen Dollar für Texas

    Generalstaatsanwalt Paxton hat einen historischen Vergleich mit dem Texas Children’s Hospital finalisiert, der die Schaffung der ersten Detransition-Klinik und die Sicherung von fast 10 Millionen Dollar für den Bundesstaat Texas umfasst. Dieser Vergleich befasst sich mit komplexen Fragen an der Schnittstelle von Gesundheitswesen, persönlicher Autonomie und staatlicher Aufsicht.

  3. Generalstaatsanwalt Bonta aus Kalifornien feiert Gerichtsbeschluss, der Metas Versuch, einem Prozess zu entgehen, ablehnt

    Generalstaatsanwalt Bonta hat einen weiteren Gerichtsbeschluss gefeiert, der Metas Versuch, einem Prozess zu entgehen, ablehnt, was auf eine fortgesetzte rechtliche Prüfung der Praktiken des Unternehmens hindeutet. Diese Entwicklung deutet auf anhängige Rechtsstreitigkeiten und regulatorischen Druck auf große Technologieplattformen hinsichtlich ihrer Operationen und potenziellen Haftungen hin.

An jenem Morgen aus Behörden, Gerichts und Aufsichtsquellen zusammengestellt. Primärquellen sind bei jeder Meldung verlinkt.