
USA: FTC finalizza l'ordine contro Drizly per violazione dei dati che colpisce 2,5 milioni di consumatori
View 5.3K
words 343 read in 1 minute, 42 Seconds
La Federal Trade Commission ("FTC") ha annunciato, il 10 gennaio 2023, di aver finalizzato un ordine contro Drizly, LLC, per violazione del § 5(a) del Federal Trade Commission Act ("la legge FTC"), a causa alle falle di sicurezza di Drizly che avevano portato a una violazione dei dati esponendo le informazioni personali di circa 2,5 milioni di consumatori, a seguito dell'emissione di una proposta di ordine sullo stesso.
Contesto dell'ordine
In particolare, la FTC ha riferito che Drizly era stato avvisato delle vulnerabilità della sicurezza due anni prima della violazione del 2020 e tuttavia non aveva adottato misure per proteggere i dati dei consumatori dagli hacker nonostante affermasse pubblicamente di disporre di adeguate protezioni di sicurezza.
Risultati della FTC
Più specificamente, la FTC ha rilevato che Drizly non richiedeva ai dipendenti di utilizzare l'autenticazione a due fattori per GitHub, limitare l'accesso dei dipendenti ai dati personali, sviluppare adeguate politiche di sicurezza scritte o formare i dipendenti su tali procedure.
Inoltre, la #FTC ha notato che #Drizly ha archiviato informazioni critiche del database su una piattaforma non protetta e ha trascurato di monitorare la sua rete per le minacce alla sicurezza, oltre a non incaricare un alto dirigente di garantire che Drizly mantenesse i suoi dati al sicuro, né di monitorare la sua rete per tentativi non autorizzati di accedere o rimuovere dati personali. A tal fine, la FTC ha concluso che questi fallimenti hanno consentito a un attore malintenzionato di accedere al database dei consumatori di Drizly e rubare informazioni relative a 2,5 milioni di consumatori.
Risultati
Di conseguenza, l'ordine della #FTC, tra le altre cose, richiede a #Drizly di:
- distruggere tutti i dati personali raccolti che non sono necessari per i suoi scopi specifici;
- astenersi dal raccogliere o archiviare informazioni personali a meno che non sia necessario per scopi specifici delineati in un programma di conservazione;
- dettagliare pubblicamente sul proprio sito web le informazioni che raccoglie e perché tale raccolta di dati è necessaria; e
- attuare un programma completo di sicurezza delle informazioni e stabilire garanzie di sicurezza.