A inseguridade informática da Xunta facilitou un roubo de datos de 40.000 persoas, entre eles DNI escaneados

A conselleira de Medio Ambiente e fragmentos da resolución da Axencia de Protección de Datos CC-BY-SA Imaxe: Xunta de Galicia - Montaxe: Praza Pública

A Axencia de Protección de Datos considera culpable á Consellería de Medio Ambiente, que admitiu que os afectados, propietarios de mascotas inscritos no rexistro oficial, "puideran ser vítimas de usurpación de identidade"

A Axencia Española de Protección de Datos (AEPD) vén de facer pública unha resolución que sanciona á Consellería de Medio Ambiente como responsable, pola súa baixa seguridade informática, da filtración de datos persoais dunhas 40.000 persoas propietarias de animais de compañía. Ademais de datos como nomes, enderezos ou teléfonos, a brecha de seguridade tamén facilitou o acceso a documentos escaneados como o DNI. Segundo Protección de Datos, a propia Xunta admitiu que o acceso a esa documentación "podería dar lugar a que as persoas físicas afectadas puideran ser vítimas de usurpación de identidade". 

Centro de datos da Xunta e resolución da Axencia de Protección de Datos CC-BY-SA Imaxe: Xunta de Galicia - Montaxe: Praza Pública

En outubro de 2023 a Xunta informou a través do Diario Oficial de Galicia (DOG) de que un "incidente de seguridade informática" afectara "aos datos persoais das persoas titulares de animais de compañía inscritos no Rexistro Galego de Identificación de Animais de Compañía de Galicia (Rexiac)", dependente da Consellería de Medio Ambiente. Tras aqueles feitos, Protección de Datos abriu unha investigación que agora conclúe cunha resolución que establece a responsabilidade da consellería. 

Segundo a resolución, a brecha informática iniciouse o 8 de setembro de 2023 e a consellería tivo coñecemento da mesma a través dunha alerta do Centro Criptolóxico Nacional os días 13 e 14. Pero a brecha non se deu por pechada ata o 22 de setembro e a Xunta non informou á cidadanía a través do DOG ata o 3 de outubro coa publicación dun anuncio que tiña data do 29 de setembro. 

A orixe da brecha foi "a usurpación de credenciais de acceso de 7 usuarios lexítimos", isto é, dos contrasinais de persoas habilitadas para consultar o rexistro. Un rexistro que á súa vez contaba con sistemas de consulta distintos para que os propietarios puidesen coñecer os datos das súas mascotas e para o acceso de outros usuarios non propietarios, como veterinarios, concellos ou policía. Pero a consellería "carecía dun sistema de xestión e eliminado de perfís inactivos" nin contaba con dobre factor de autenticación dos perfís. 

A Xunta alegou a "complexidade organizativa e heteroxeneidade de usuarios", pero Protección de Datos respondeulle que iso "non elimina o deber xurídico de garantir un nivel de seguridade adecuado" senón que "ao contrario, a existencia de distintos perfís e entidades con acceso ao nivel de usuario da plataforma comprometida, debían ser valoradas desde un inicio para asegurar a adopción de medidas técnicas e organizativas de todo tipo necesarias para asegurar un adecuado nivel de protección". 

Un home cunha mascota nunha rúa galega e resolución da Axencia de Protección de Datos CC-BY-SA Imaxe: Xunta de Galicia - Montaxe: Praza Pública

A orixe da brecha foi "a usurpación de credenciais de acceso de 7 usuarios lexítimos" e unha vez producida "a ausencia dunha monitorización avanzada dificultou a detección temperá"

Unha vez producida a brecha Protección de Datos tamén di que "a ausencia dunha monitorización avanzada dificultou a detección temperá da brecha de datos persoais, o que revela unha insuficiencia das medidas técnicas e organizativas adecuadas e, por ende, o incumprimento" do regulamento de protección de datos. 

Protección de Datos recolle que a propia Xunta, como responsable dos datos, admitiu que "se contabilizaron máis de 40.000 consultas de información, polo que se estima un número aproximado de 40.000 persoas que poderían ver afectados os seus datos persoais". Respecto da documentación escaneada que tamén estaba dispoñible no sistema, a consellería sinalou que "dita extracción podería dar lugar a que as persoas físicas afectadas puideran ser vítimas de usurpación de identidade, ou de campañas de phishing/spaming ou sufriran a perda de control sobre os seus datos persoais". 

Ante as alegacións da Xunta de que non constan danos polo roubo de datos, Protección de Datos di que "non pode sosterse a ausencia de culpa da consellería", pero ao ser unha administración pública evita unha sanción económica

A resolución sinala que o Centro Criptolóxico Nacional "non ten constancia do uso, publicación ou venda en internet dos datos roubados", pero non indica con que data fixo esa valoración nin descarta que os datos roubados poidan ser empregados no futuro

Ante as alegacións da Xunta de que non consta danos, Protección de Datos conclúe que "non pode sosterse neste punto a ausencia de culpa da consellería que sufriu unha brecha de datos persoais como consecuencia dunha usurpación de credenciais que carecía de medidas de todo tipo, como o dobre factor de autenticación ou unha política de modificación periódica de contrasinais, entre outros". Por iso, Protección de Datos conclúe impoñendo unha sanción a Medio Ambiente que na práctica non é máis que un apercibimento, a declaración de que a consellería "infrinxiu o disposto" no regulamento de protección de datos, xa que as administracións públicas non teñen que pagar multa económica. Esta, no caso de dirixirse a unha empresa, podería ser de ata 20 millóns de euros ou o 4% do volume de negocio anual.

Algúns dos datos contidos no Rexistro Galego de Identificación de Animais de Compañía (Regiac) CC-BY-SA Praza Pública

Grazas ás socias e socios editamos un xornal plural

As socias e socios de Praza.gal son esenciais para editarmos cada día un xornal plural. Dende moi pouco a túa achega económica pode axudarnos a soster e ampliar a nosa redacción e, así, a contarmos máis, mellor e sen cancelas.