1,2 MILJONU PERSONU DATI CSDD KIBERUZBRUKUMĀ Ko valsts iestādei bija jānovērš un ko tagad darīt iedzīvotājiem?
Attēls: MI rīks (ChatGPT Image)
Publikācija: Gundars Ūdris | Jurista Balss
CSDD kiberincidentā ir iegūti aptuveni 1,2 miljonu fizisko personu dati. Noplūdes apjoms ir ārkārtējs, taču iedzīvotājiem nav pamata panikai. Nepieciešama disciplinēta rīcība: noskaidrot, vai konkrētās personas dati ir skarti, pasargāt sevi no mērķētas krāpšanas un saglabāt pierādījumus iespējamai savu tiesību aizsardzībai.
Sertificētam detektīvam — atteikums, kiberuzbrucējam — 1,2 miljonu personu dati
Šajā lietā īpaši zīmīga ir CSDD iepriekšējā attieksme pret mērķētu informācijas pieprasījumu. Raksta autors, sertificēts detektīvs Gundars Ūdris, 2026. gada 10. jūnijā lūdza CSDD sniegt informāciju no Transportlīdzekļu un to vadītāju valsts reģistra par trim konkrētiem transportlīdzekļiem. Pieprasījums bija saistīts ar profesionālo detektīvdarbību un Valsts policijā uzsāktu resorisko pārbaudi par iespējamu krāpšanu.
CSDD 2026. gada 18. jūnija vēstulē Nr. SAR-sar/5383/26 atteica sniegt informāciju par fiziskajai personai piederošo BMW X5. Atteikums pamatots ar Ceļu satiksmes likuma 14.¹ pantu un Ministru kabineta noteikumiem Nr. 732, norādot, ka detektīvs neietilpst to subjektu lokā, kuriem izsniedzama ierobežotas pieejamības informācija par fiziskajai personai piederošu transportlīdzekli. Par juridiskajām personām piederošajiem Opel Vivaro un Renault Master CSDD bija gatava sniegt informāciju pēc noteiktās maksas samaksas.
Atteikums pats par sevi šajā publikācijā netiek pasludināts par prettiesisku — tā tiesiskums ir vērtējams atsevišķi. Turklāt kiberincidentā iegūtie dati bija vēsturisko maksājumu kvīšu dati, nevis obligāti pilns transportlīdzekļu īpašnieku reģistra saturs. Tomēr kontrasts ir grūti ignorējams: sertificētam detektīvam, kurš nosauca konkrētu profesionālu nolūku un norādīja uz policijas pārbaudi, viena transportlīdzekļa īpašnieka dati tika aizsargāti ar visstingrāko ierobežotas pieejamības režīmu, bet ārējs uzbrucējs ieguva masveida datu kopumu ar personu vārdiem, personas kodiem, adresēm, transportlīdzekļu numuriem un maksājumu informāciju.
Šī pretruna neatceļ CSDD pienākumu atteikt nepamatotus individuālus pieprasījumus. Tā izgaismo ko citu: personas datu aizsardzībai jādarbojas ne tikai juridiskajā sarakstē ar identificējamu pieprasītāju, bet arī sistēmu arhitektūrā, piekļuves kontrolē, autentifikācijā, ievainojamību pārbaudēs un datu glabāšanas apjoma izvērtēšanā. Formāli nevainojams atteikums vienam pieprasītājam nevar kompensēt nepietiekamu aizsardzību pret masveida nesankcionētu piekļuvi.
Ko darīt cilvēkam, kura dati, iespējams, noplūduši?
Vispirms personai ir tiesības prasīt CSDD individuālu informāciju. Pieprasījumu var adresēt CSDD datu aizsardzības speciālistam uz [email protected], atsaucoties uz VDAR 15. un 34. pantu.
· Lūgt apstiprināt, vai konkrētās personas dati ir skarti.
· Pieprasīt norādīt precīzas noplūdušo datu kategorijas, ierakstu laikposmu un avotu.
· Pieprasīt informāciju par iespējamiem saņēmējiem, riskiem un CSDD veiktajiem aizsardzības pasākumiem.
· Lūgt saglabāt ar incidentu saistītos sistēmu žurnālus un citus pierādījumus.
Ja CSDD viena mēneša laikā neatbild vai atbilde ir izvairīga, persona var iesniegt sūdzību Datu valsts inspekcijā. Atsevišķa sūdzība ir īpaši pamatota, ja dati vēlāk izmantoti krāpniecībā vai CSDD nav sniegusi VDAR prasīto individuālo informāciju.
Svarīgākā aizsardzība — neļaut izmantot noplūdušos datus pret pašu personu
Personas koda, adreses un automašīnas numura nosaukšana telefonsarunā vairs nav pierādījums, ka zvanītājs patiešām pārstāv CSDD, banku vai policiju. Iedzīvotājam jāpieņem, ka šie dati var būt svešas personas rīcībā.
· Nedrīkst apstiprināt negaidītus Smart-ID vai eParaksta pieprasījumus.
· CSDD sodi un maksājumi jāpārbauda, pašam atverot e-CSDD, nevis izmantojot īsziņā vai e-pastā atsūtītu saiti.
· Ja zvana banka, CSDD vai policija, saruna jāpārtrauc un pašam jāpiezvana uz oficiālo numuru.
· Nedrīkst instalēt attālinātas piekļuves programmas vai izpaust autentifikācijas kodus.
· Bankā vēlams ieslēgt paziņojumus par maksājumiem un pārskatīt pārskaitījumu limitus.
· Aizdomīgas ziņas var pārsūtīt CERT.LV uz [email protected] vai tālruni 23230444.
Tikai CSDD incidenta dēļ nav nepieciešams bloķēt bankas karti, eParakstu vai mainīt personas kodu. Nav ziņu, ka būtu noplūdušas paroles vai banku autentifikācijas dati. Tomēr e-pastam un būtiskākajiem kontiem vienmēr jāizmanto unikālas paroles un daudzfaktoru autentifikācija.
Vai iespējama kompensācija?
VDAR 82. pants paredz tiesības saņemt mantiskā un nemantiskā kaitējuma atlīdzību. Tomēr Eiropas Savienības Tiesa lietā C-300/21 ir atzinusi, ka ar VDAR pārkāpumu vien nepietiek. Personai jāpierāda trīs apstākļi: pārkāpums, nodarītais kaitējums un cēloņsakarība starp tiem. Vienlaikus nemantiskajam kaitējumam nav jāsasniedz kāds iepriekš noteikts minimālais smaguma slieksnis.
Tādēļ masveida automātiska kompensācija visiem 1,2 miljoniem cilvēku nav pašsaprotama. Spēcīgāka prasība būs personai, kuras dati faktiski izmantoti krāpšanā, kurai radušies izdevumi, identitātes ļaunprātīgas izmantošanas sekas vai dokumentējams pamatots satraukums un kontroles zaudēšana pār saviem datiem.
Pašlaik svarīgākais ir saglabāt CSDD atbildes, aizdomīgās īsziņas, e-pastus, zvanu numurus, ekrānuzņēmumus, bankas paziņojumus un visus incidenta dēļ radušos izdevumus. Šādi pierādījumi vēlāk var kļūt par pamatu individuālai prasībai vai kolektīvi koordinētai tiesību aizsardzībai.
Valsts uzticības pārbaudījums
CSDD glabā datus, kurus iedzīvotāji valstij nodod nevis pēc brīvas izvēles, bet lai izpildītu likumā noteiktus pienākumus un saņemtu publiskus pakalpojumus. Tādēļ valstij ir īpaši augsta atbildība šos datus aizsargāt. Atsaukšanās uz sarežģītu ārēju uzbrukumu nevar aizstāt atbildi uz jautājumu, vai bija ieviesti visi obligātie preventīvie pasākumi.
Sabiedrībai ir tiesības sagaidīt ne tikai tehnisku kļūdu novēršanu, bet arī publisku, dokumentos balstītu atbildību: kas zināja par ievainojamībām, kādi ieteikumi tika sniegti, kas nepieņēma nepieciešamos lēmumus un kāpēc astoņpadsmit gadu maksājumu kvīšu dati bija pieejami tādā veidā, kas ļāva tos masveidā iegūt.
Šis incidents būs pārbaudījums tam, vai valsts pārvaldē atbildība nozīmē tikai atkāpšanos pēc notikušā vai arī spēju savlaicīgi izveidot sistēmu, kas aizsargā cilvēku pirms kaitējuma iestāšanās.
Avoti
· CSDD, “Noslēgusies CSDD kiberincidentā izgūto datu analīze”, 18.08.2026: https://www.csdd.lv/jaunumi/noslegusies-csdd-kiberincidenta-izguto-datu-analize
· CERT.LV, “CSDD saskāries ar kiberdrošības incidentu”: https://www.cert.lv/lv/2026/08/csdd-saskaries-ar-kiberdrosibas-incidentu
· Nacionālās kiberdrošības likums, īpaši 25. pants: https://likumi.lv/ta/id/353390-nacionalas-kiberdrosibas-likums
· Ministru kabineta noteikumi “Minimālās kiberdrošības prasības”: https://likumi.lv/ta/id/361481-minimalas-kiberdrosibas-prasibas
· Eiropas Parlamenta un Padomes Regula (ES) 2016/679: https://eur-lex.europa.eu/legal-content/LV/TXT/?uri=CELEX:32016R0679
· Eiropas Savienības Tiesas 04.05.2023. spriedums lietā C-300/21: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex:62021CJ0300
· CSDD 18.06.2026. vēstule Nr. SAR-sar/5383/26 “Par informācijas sniegšanu” (raksta autora rīcībā).