Een Spaanse verzekeringsmakelaar is door de Spaanse privacytoezichthouder AEPD beboet met 250.000 euro na een datalek veroorzaakt door een ransomware-aanval in 2023. Bij deze aanval versleutelden aanvallers diverse systemen en wisten zij terabytes aan data buit te maken, waaronder persoonlijke gegevens van ongeveer 40.000 personen, waarvan 75 minderjarigen.

De gestolen gegevens omvatten identificatie- en contactinformatie, identiteitsnummers, geboortedata, financiële en verzekeringsgegevens, bankrekeningnummers, gezondheidsgegevens en inloggegevens. Tijdens het onderzoek bleek dat de verzekeringsmakelaar op de hoogte was van kwetsbaarheden in zijn systemen. Hoe de aanvallers precies binnenkwamen kon niet worden vastgesteld, maar zij konden zich lateraal door het netwerk bewegen en hun toegangsrechten verhogen.

Daarnaast kon de verzekeringsmakelaar niet aantonen dat er een Data Protection Privacy Impact Assessment (DPIA) was uitgevoerd, wat verplicht is bij de verwerking van gezondheidsgegevens en gegevens van minderjarigen. Volgens de AEPD had de organisatie onvoldoende technische en organisatorische maatregelen genomen om persoonsgegevens te beschermen, wat een overtreding van de AVG betekent.

De Spaanse wetgeving biedt de mogelijkheid om korting te krijgen op boetes wanneer organisaties verantwoordelijkheid nemen en de boete betalen. De verzekeringsmakelaar koos ervoor de boete te voldoen en niet in beroep te gaan, waardoor de boete met twintig procent werd verlaagd tot 200.000 euro. Meer details over het onderzoek zijn terug te vinden in het rapport van de AEPD.