Polis missade dataskyddet: Ny kontaktinformation läckte och e-postadresser avslöjades
Dataskyddsmyndigheten har utfärdat ett föreläggande och en tillrättavisning till Metropolitan Police Service (MPS) efter allvarliga brister i hanteringen av personuppgifter i två känsliga ärenden.
Dataskyddsmyndigheten har utfärdat ett föreläggande och en tillrättavisning till Metropolitan Police Service (MPS) efter att personuppgifter i två mycket känsliga polisärenden felaktigt läcktes. Utredningen visade att MPS misslyckats med att implementera lämpliga tekniska och organisatoriska åtgärder för att skydda personers information. Detta utgjorde en överträdelse av relevanta dataskyddsbestämmelser.
Myndigheten fann också genomgående svagheter i MPS efterlevnad av dataskyddsutbildning, övervakning och styrning.
Brister i informationshanteringen
Två specifika incidenter belystes i utredningen:
Incident ett: Utlämnande av skyddad information
En polis skickade okorrigerade dokument till en åtalad i ett ärende om ett kontaktförbud. Dokumenten innehöll bland annat offrets nya adress och telefonnummer, samt namn och kontaktuppgifter till tre vittnen. Offret hade flyttat och bytt telefonnummer på grund av de risker hon stod inför. Den åtalade kontaktade senare offret på hennes nya nummer och uppgav att han fått dokument med hennes nya kontaktuppgifter från polisen.
Utredningen fann att MPS inte säkerställde att konfidentiell tredjepartsinformation korrigerades innan dokumenten skickades ut. Dessutom hade berörda poliser inte fått den specialistutbildning som krävdes vid tidpunkten, och processen för att förbereda och kvalitetssäkra dokument ansågs vara otillräcklig.
Incident två: Felaktig massutskick via e-post
Denna incident rörde ett ärende där personer med koppling till ett parlament hade utsatts för meddelanden i försök att samla komprometterande information. En polis skickade ett e-postmeddelande till alla berörda personer för att informera dem om en ändring av en misstänkts borgen. Mottagarnas e-postadresser placerades i ”Till”-fältet, vilket innebar att alla mottagare kunde se varandras e-postadresser och namn. E-postens kontext innebar att mycket känslig information potentiellt kunde härledas om mottagarna, även om själva innehållet i meddelandet inte explicit innehöll denna information. MPS bekräftade att 18 personer med koppling till parlamentet berördes.
Myndigheten konstaterade att MPS borde ha använt lämpligare metoder för att kommunicera med de berörda personerna och inte förlitat sig på ett massutskick via e-post under så känsliga omständigheter.
Bredare problem med utbildning och rutiner
Utredningen visade att dessa överträdelser inte var isolerade misstag. De speglade bredare svagheter i MPS policys, rutiner och säkerhetsarrangemang för hantering av känsliga personuppgifter. Allvarliga och pågående brister i MPS dataskyddsutbildning upptäcktes också. Polisen som skickade e-postmeddelandet i incident två hade inte slutfört dataskyddsutbildning på över fyra år före incidenten, och chefens utbildning var också föråldrad. Andelen anställda som genomfört obligatorisk utbildning i informationshantering var låg, och MPS erkände själva att ytterligare förbättringar krävdes.
Som ett resultat utfärdades en tillrättavisning för de överträdelser som identifierats i båda incidenterna. Ett föreläggande utfärdades också, som kräver att MPS vidtar åtgärder inom angivna tidsramar för att förbättra sin efterlevnad av dataskyddsutbildning, övervakning och styrning. Detta understryker vikten av lämpliga tekniska och organisatoriska åtgärder för att undvika överträdelser, vilket är ett grundläggande krav enligt GDPR. Mer information om detta hittar du i vår guide om vad som ska stå i en integritetspolicy.
Jo Stones, gruppchef för utredningar, kommenterade att "folk anförtror polisen en del av sin mest känsliga personliga information, ofta i stunder när de är sårbara eller i fara. De har rätt att förvänta sig att den informationen hanteras säkert." Hon tillade att "incidenterna var förutsebara och förebyggbara. Vår åtgärd klargör att organisationer, särskilt de inom den offentliga sektorn som hanterar känslig information för brottsbekämpning, måste ha effektiv utbildning, övervakning och säkerställande på plats. Policys och påminnelser räcker inte om de inte följs, kontrolleras och verkställs." Företagare kan läsa mer om vanliga misstag i Vanliga fel i integritetspolicyer.
Vad betyder det för dig?
Som företagare är det avgörande att din organisation har robusta rutiner för dataskydd. Dessa incidenter visar på vikten av att inte bara ha policys på plats, utan också att säkerställa att anställda får adekvat utbildning och att efterlevnaden övervakas kontinuerligt. Felaktig hantering av personuppgifter kan leda till allvarliga konsekvenser, både för de drabbade individerna och för organisationen i form av tillsynsåtgärder och skadat förtroende. Du kan granska din egen integritetspolicy för att se att den lever upp till gällande krav.
Källor
Allmän information om regelutvecklingen, inte juridisk rådgivning.
Se hur din egen policy står sig
Ladda upp policyn eller klistra in en länk och få en gratis sammanfattning av vad som kan behöva ses över.
Granska en integritetspolicy