Суд оставил в силе штраф в размере 3 млн евро компании, управляющей данными клиентов Apotheka

Харьюский уездный суд отклонил жалобу компании Allium UPI, которая управляет данными клиентов Apotheka, на решение Инспекции по защите данных (AKI), согласно которому предприятию был назначен штраф в размере 3 миллионов евро за нарушение требований по защите персональных данных. В Allium UPI сообщили, что обжалуют это решение в Государственном суде.
Суд установил, что компания Allium UPI являлась оператором данных клиентской программы Apotheka и несла ответственность за обеспечение надлежащего, соответствующего рискам уровня безопасности при обработке персональных данных большого количества клиентов, включая данные о состоянии здоровья, передает пресс-служба Харьюского уездного суда.
По оценке суда, нарушение было обусловлено не только произошедшей кибератакой, но и тем, что технические и организационные меры компании не соответствовали объему и чувствительности обрабатываемых данных.
Суд, в частности, отметил, что для защиты административных учетных записей не применялись достаточные дополнительные меры аутентификации, активный мониторинг безопасности системы был недостаточным, а резервные копии базы данных хранились необоснованно долго и в незашифрованном виде.
В то же время суд отметил, что у Allium UPI имелись договоры, внутренние правила, проводилось обучение сотрудников и аудиты, однако это не устраняло выявленных недостатков.
Суд пришел к выводу, что назначенный AKI штраф был обоснованным и соразмерным, и возложил судебные расходы на Allium UPI.
Это первое подобное судебное разбирательство после внесения 1 ноября 2023 года изменений в Уголовный кодекс, которыми была изменена ответственность юридических лиц и существенно увеличены размеры штрафов.
Решение суда еще не вступило в законную силу.
Allium UPI обжалует решение суда в Госсуде
Allium UPI намерена подробно ознакомится с решением суда, однако уже сейчас ясно, что оно будет обжаловано в Госсуде, сообщается в пресс-релизе компании.
В компании отметили, что в 2024 году Allium UPI стала жертвой киберпреступления, сама уведомила об инциденте компетентные государственные органы и на протяжении всего разбирательства подтверждала и доказывала, что не относилась халатно к доверенным ей данным клиентов.
"Для нас совершенно неправильным является подход, при котором жертва становится преступником и подлежит наказанию. Стать жертвой преступления не может автоматически означать, что компания проигнорировала свои обязанности. Защита данных и кибербезопасность всегда были для нас важны, и мы последовательно инвестировали в эти направления", - заявила член правления Allium UPI Марика Пенса.
Согласно информации, полученной компанией от правоохранительных органов, данные, украденные в 2024 году, не использовались в преступных целях и не предлагались к продаже в даркнете.
"Кибератака стала для нас очень серьезным уроком. Мы не утверждаем, что какая-либо система может быть полностью защищена от любых угроз - обеспечение безопасности является непрерывным процессом. После произошедшего мы еще больше усилили наши системы, привлекли внешних экспертов и осуществили дополнительные инвестиции", - сказала Пенса.
Allium UPI может обжаловать решение в Госсуде в течение 30 дней.
AKI: разбирательство еще не завершено
Инспекция по защите данных (AKI) была довольна тем, что суд разделил ключевые позиции ее решения. Однако в AKI напомнили, что речь идет о решении уездного суда, и разбирательство еще не завершено.
"Мы рады, что суд согласился с позицией Инспекции по защите данных и признал наше решение обоснованным и соразмерным. Решение суда является объемным и подробно рассматривает ряд важных вопросов, связанных с защитой данных. По нашей оценке, это знаковое решение, которое может иметь значение и для формирования дальнейшей судебной практики", - прокомментировала генеральный директор AKI Пилле Лехис.
"В то же время решение еще не вступило в силу, поэтому делать окончательные выводы пока преждевременно. Мы дождемся завершения разбирательства и после этого более подробно проанализируем влияние данного решения", - пояснила Лехис.
"Уже сейчас, однако, можно сказать, что решение суда дает важную основу для оценки достаточности мер безопасности персональных данных в ситуациях, когда обрабатывается большое количество чувствительной информации", - добавила Лехис.
AKI наложила штраф в сентябре 2025 года. Тогда Allium UPI заявила, что с решением инспекции не согласна и намерена обжаловать штраф в суде.
В начале 2024 года из базы данных компании Allium UPI утекли личные данные и история покупок сотен 750 000 клиентов аптечной сети Aрotheka. Речь идет о компаниях одной группы - бенефициаром Allium UPI является крупный бизнесмен Маргус Линнамяэ.
В июне 2026 года Центральная криминальная полиция и Государственная прокуратура Эстонии объявили в международный розыск 30-летнего гражданина Марокко Адрара Джамаля, который подозревается в незаконном проникновении в систему клиентских карт Apotheka. В 2025-м в рамках этого же уголовного производства полиция объявила в международный розыск младшего брата Джамаля - 25-летнего Адрара Халида.
Редактор: Виктор Сольц




















