PRIVACYDAILY

N. 137/2023

LE TRE NEWS DI OGGI:

  • NORVEGIA, VERSO IL DIVIETO DI TRACCIAMENTO ON LINE DEGLI UTENTI A SCOPO PUBBLICITARIO PER META
  • SCOZIA, L’UTILIZZO DEL CLOUD PER I DATI BIOMETRICI SOLLEVA POLEMICHE
  • THAILANDIA, UOMO ARRESTATO A PHUKET PER LA VENDITA DEI DATI PERSONALI

Ai giganti dei social media Facebook e Instagram sarà presto vietato in Norvegia di tracciare gli utenti online per indirizzarli alla pubblicità. L’Autorità norvegese per la protezione dei dati ha ordinato all’azienda tecnologica statunitense Meta, società madre di Facebook e Instagram, di smettere di mostrare agli utenti norvegesi annunci personalizzati basati sulla loro attività online e sulla loro posizione stimata. Il divieto scatterà a partire da agosto, secondo un ordine ottenuto in esclusiva da POLITICO e inviato a Meta il 14 luglio.Le pratiche pubblicitarie di Meta su Facebook e Instagram comportano attualmente “il trattamento di dati personali molto privati e sensibili attraverso operazioni di monitoraggio e profilazione altamente opache e intrusive”, ha scritto l’agenzia norvegese Datatilsynet. Il divieto della cosiddetta pubblicità comportamentale durerà tre mesi, a partire dal 4 agosto. Facebook e Instagram potranno mostrare alle persone annunci pubblicitari personalizzati, ma solo sulla base delle informazioni fornite dagli utenti nella sezione “About” dei loro profili. Meta dovrà affrontare multe giornaliere di 1 milione di corone norvegesi (89.500 euro) se non rispetterà l’ordine.Il divieto temporaneo potrebbe essere revocato se Meta troverà un modo per trattare legalmente i dati personali e dare agli utenti il diritto di rinunciare alla pubblicità mirata basata sul tracciamento, si legge nell’ordinanza.  La restrizione arriva dopo che la Corte di Giustizia dell’Unione Europea, il 4 luglio, ha stabilito che Meta stava raccogliendo illegalmente i dati delle persone per indirizzare loro pubblicità senza il loro esplicito consenso e sulla base del “legittimo interesse” dell’azienda. Meta è anche attualmente sotto esame da parte del suo principale regolatore della privacy, la Commissione irlandese per la protezione dei dati, per le sue pratiche pubblicitarie. A gennaio l’autorità con sede a Dublino ha multato la società di social media per un totale di 390 milioni di euro per aver violato la privacy dei cittadini europei. Ha ordinato a Meta di trovare una nuova base giuridica per il suo modello di business. L’azienda tecnologica ha presentato ricorso contro la decisione.La Commissione irlandese per la protezione dei dati prevede di prendere una decisione sulla base giuridica di Meta per le sue operazioni di pubblicità mirata “entro e non oltre la metà di agosto”, ha dichiarato il vice commissario e portavoce dell’agenzia Graham Doyle. L’autorità di regolamentazione irlandese supervisiona Meta ai sensi del Regolamento generale sulla protezione dei dati (GDPR) per l’intera Europa, poiché l’azienda tecnologica ha la sua sede regionale lì. Altri Paesi europei, come la Norvegia, possono emettere decisioni nazionali con un limite di tempo di tre mesi in un “caso di urgenza” ai sensi del GDPR.”Il persistente stato di non conformità a seguito delle decisioni [irlandesi] richiede un’azione immediata per proteggere i diritti e le libertà degli interessati europei”, ha scritto l’agenzia norvegese nel suo ordine. L’autorità di regolamentazione norvegese è la prima autorità europea per la privacy a limitare severamente l’attività di Meta basata sui dati in seguito alla sentenza della Corte Suprema dell’UE. L’agenzia ha dichiarato che intende richiedere una decisione vincolante urgente all’European Data Protection Board (EDPB) – la rete di autorità di regolamentazione della privacy della regione – per decidere le misure finali.

All’inizio di aprile 2023, Computer Weekly ha rivelato che il servizio Digital Evidence Sharing Capability (DESC) del governo scozzese – appaltato al fornitore di body-worn video Axon per la consegna e ospitato su Microsoft Azure – era in fase di sperimentazione, nonostante l’organo di controllo della polizia avesse sollevato preoccupazioni sul fatto che l’uso di Azure “non sarebbe stato legale”.Secondo una valutazione d’impatto sulla protezione dei dati (DPIA) dell’Autorità di polizia scozzese (SPA) – che rileva che il sistema elaborerà informazioni genetiche e biometriche – il sistema presenta diversi rischi per i diritti degli interessati.Tra questi, il potenziale accesso del governo degli Stati Uniti attraverso il Cloud Act, che di fatto dà al governo degli Stati Uniti l’accesso a qualsiasi dato, memorizzato ovunque, dalle aziende statunitensi nel cloud; l’uso da parte di Microsoft di clausole contrattuali generiche, anziché specifiche; e l’incapacità di Axon di rispettare le clausole contrattuali sulla salvaguardia della sovranità dei dati. Sulla scia del servizio di Computer Weekly, il 22 aprile 2023 il commissario scozzese per la biometria Brian Plastow ha notificato alla Police Scotland (il principale responsabile del trattamento dei dati per il sistema) una nota informativa formale, chiedendo alla forza di polizia di dimostrare che l’uso del sistema è conforme alla Parte terza del Data Protection Act 2018 (DPA 18), che contiene le norme sulla protezione dei dati specifiche per le forze dell’ordine del Regno Unito.Sebbene la risposta di Police Scotland a Plastow non sia stata divulgata pubblicamente, questi ha confermato in una corrispondenza con Computer Weekly che la forza ha “caricato volumi significativi di immagini su DESC durante questo progetto pilota”, che includeva in particolare fotogrammi e immagini CCTV.Ha inoltre confermato con i servizi di polizia forense dell’autorità scozzese che non sono stati caricati profili di DNA o impronte digitali, in attesa di chiarimenti da parte del commissario per l’informazione del Regno Unito, che ha stabilito se ciò non sia in contrasto con la legge britannica sulla protezione dei dati.

Gli agenti del Digital Crimes Investigation Bureau (CCIB) hanno arrestato ieri un uomo a Phuket per aver venduto dati personali raccolti da siti di scommesse online.Il sospetto, “Mr Phadungkiat”, 28 anni, è stato arrestato intorno alle 12.30 del 14 luglio nel distretto di Muang, ha dichiarato il CCIB.Phadungkiat aveva un mandato d’arresto emesso dal tribunale provinciale di Phuket per reati previsti dalla legge sul crimine informatico del 2007, dalla legge sul gioco d’azzardo del 1935 e dalla legge sulla protezione dei dati personali del 2019 (PDPA), ha dichiarato la CCIB nel suo rapporto.Gli agenti della CCIB avevano arrestato un sospetto a Trang, il che ha portato all’arresto di ieri, ha dichiarato il commissario della CCIB, il tenente generale Worawat Watnakornbancha. Gli agenti hanno appreso che Phadungkiat, laureato in informatica presso la Facoltà di Ingegneria, era un amministratore di sistema di un sito di scommesse online.Hanno sequestrato telefoni cellulari, computer, libri copti e dispositivi di archiviazione dati.I dati personali, provenienti da oltre 2 milioni di account online, venivano venduti su un gruppo privato di Facebook, che conta circa 100.000 membri, ha dichiarato la CCIB.Il database dei clienti dei siti di scommesse online comprendeva informazioni come nome e cognome e numeri di telefono degli utenti. I loro numeri di conto bancario e le informazioni sul conto Line.I dati sono stati venduti a vari prezzi, da B500 (MONETA LOCALE) per i dettagli di 100.000 nomi a B3.500 per l’elenco completo di oltre 2 milioni di nomi, ha dichiarato il tenente generale Worawat.Gli acquirenti erano in grado di utilizzare questi dati personali per campagne di promozione di siti di scommesse online per truffe online, utilizzando le informazioni ottenute per contattare i bersagli per telefono, SMS o via linea, ha aggiunto il tenente generale Worawat.Phadungkiat aveva sviluppato un sistema “pronto all’uso”, completo di un sito web funzionale, un’interfaccia dati e un database pronto per essere scaricato, ha dichiarato.Ha iniziato vendendo per 8.000 sterline i dati di quasi 2 milioni di account Facebook, utilizzati per il marketing e la pubblicità di un sito di scommesse online da lui gestito. Phadungkiat ha dichiarato di aver venduto i dati, in varie quantità, “circa sei volte”.Il mese successivo ha lasciato i siti di scommesse online per concentrarsi sulla vendita di dati personali.Phadungkiat ha venduto dati personali per circa un anno. In quel periodo aveva tra i “15 e i 20 clienti”, che gli permettevano di guadagnare una media di 50.000 dollari al mese, afferma il tenente generale Worawat.Phadungkiat è stato accusato dei reati elencati nel mandato di arresto. Gli agenti stanno proseguendo le indagini, ha dichiarato il tenente generale Worawat.Nel suo rapporto, la CCIB invita il pubblico a diffidare delle informazioni che comunica online, avvertendo che queste potrebbero essere usate contro di lui.

English version

  • NORWAY, TOWARDS A BAN ON ONLINE TRACKING OF USERS FOR PUBLICITY PURPOSES FOR META
  • SCOTLAND, USE OF CLOUD FOR BIOMETRIC DATA RAISES POLEMICY
  • THAILAND, MAN ARRESTED IN PHUKET FOR SELLING PERSONAL DATA

Social media giants Facebook and Instagram will soon be temporarily banned in Norway from tracking users online to target them with advertising.The Norwegian Data Protection Authority ordered U.S. technology firm Meta, the parent company of Facebook and Instagram, to stop showing users in Norway personalized ads based on their online activity and estimated locations. The ban kicks in from August, according to an order obtained exclusively by POLITICO and sent to Meta on July 14.Meta’s advertising practice on Facebook and Instagram currently involves the “processing of very private and sensitive personal data through highly opaque and intrusive monitoring and profiling operations,” wrote Norway’s Datatilsynet agency.The ban on so-called behavioral advertising will last three months, starting from August 4. Facebook and Instagram will be able to show people customized ads but only based on information given by users in the “about” section of their profiles.Meta will face daily fines of 1 million Norwegian Krone (€89,500) if it doesn’t comply with the order.The temporary ban could be lifted if Meta finds a way to legally process personal data and give users the rights to opt out of targeted advertising based on tracking, the order said.  The restriction comes after the Court of Justice of the European Union on July 4 ruled that Meta was unlawfully collecting people’s data to target them with ads without their explicit consent and based on the firm’s “legitimate interest.”Meta is also currently under scrutiny from its lead privacy regulator, the Irish Data Protection Commission, over its advertising practices. The Dublin-based authority fined the social media company in January a total of €390 million for infringing Europeans’ privacy. It ordered Meta to find a new legal basis for its business model. The tech company has appealed the decision.The Irish Data Protection Commission plans on making a decision on Meta’s legal basis for its targeted advertising operations “by no later than mid-August,” said the agency’s Deputy Commissioner and Spokesperson Graham Doyle.The Irish regulator oversees Meta under the General Data Protection Regulation (GDPR) for the whole of Europe because the tech company has its regional headquarters there. Other European countries such as Norway are able to issue national decisions for a time limit of three months in a “case of urgency” under the GDPR.”The persistent state of non-compliance following the [Irish] decisions demand[s] immediate action to protect the rights and freedoms of European data subjects,” wrote the Norwegian data agency in its order.The Norwegian regulator is the first European privacy authority to severely restrict Meta’s data-driven business following the EU’s top court ruling. It said it also plans to request an urgent binding decision from the European Data Protection Board (EDPB) — the region’s network of privacy regulators — to decide on final measures.

Police Scotland has “uploaded significant volumes of images” to its cloud-based digital evidence-sharing system despite major ongoing data protection concerns, finds formal information notice from the Scottish biometrics commissioner.At the start of April 2023, Computer Weekly revealed the Scottish government’s Digital Evidence Sharing Capability (DESC) service – contracted to body-worn video provider Axon for delivery and hosted on Microsoft Azure – was being piloted despite the police watchdog raising concerns about how the use of Azure “would not be legal”.According to a Data Protection Impact Assessment (DPIA) by the Scottish Police Authority (SPA) – which notes the system will be processing genetic and biometric information – the system presents several risks to data subjects’ rights.This includes the potential for US government access via the Cloud Act, which effectively gives the US government access to any data, stored anywhere, by US corporations in the cloud; Microsoft’s use of generic, rather than specific, contracts; and Axon’s inability to comply with contractual clauses around data sovereignty.In the wake of Computer Weekly’s coverage, Scottish biometrics commissioner Brian Plastow served Police Scotland (the lead data controller for the system) with a formal information notice on 22 April 2023, requiring the force to demonstrate that its use of the system is compliant with Part Three of the Data Protection Act 2018 (DPA 18), which contains the UK’s law enforcement-specific data protection rules.Plastow specifically asked whether biometric data transfers have taken place, what types have been transferred, in what volumes, and which country the data is being hosted in.While Police Scotland’s response to Plastow has not been publicly disclosed, he confirmed in correspondence with Computer Weekly that the force “uploaded significant image volumes to DESC during this pilot”, which specifically included stills and CCTV images.He also confirmed with the Scottish Police Authority Forensic Services that no DNA profiles or fingerprints have been uploaded, pending clarification from the UK Information Commissioner on whether he is satisfied that doing so would not conflict with UK data protection law.

Officers from the Digital Crimes Investigation Bureau (CCIB) arrested a man in Phuket yesterday for selling personal data gleaned from online betting sites.The suspect, “Mr Phadungkiat”, 28, was arrested at around 12.30pm on 14 July in Muang district, the CCIB said.Phadungkiat had an arrest warrant from Phuket Provincial Court for offences under the Computer Crime Act 2007, the Gambling Act 1935 and the Personal Data Protection Act 2019 (PDPA), the CCIB said in its report.CCIB officers had arrested a suspect in Trang, which led to yesterday’s arrest, said CCIB commissioner Lieutenant-General Worawat Watnakornbancha.Officers learned that Phadungkiat, a computer science graduate from the Faculty of Engineering, was a system administrator for an online betting site, he added.They seized mobile phones, computers, Coptic books and data storage devices.The personal data, from more than 2 million online accounts, was being sold on a private Facebook group, which has around 100,000 members, the CCIB said.The database of online betting site customers included information such as users’ first and last names and telephone numbers. Their bank account numbers and Line account information.The data was sold at various prices, from B500 for the details of 100,000 names to B3,500 for the complete list of more than 2 million names, said Lieutenant-General Worawat.The buyers were able to use this personal data for campaigns to promote online betting sites for online scams by using the information obtained to contact targets by telephone, SMS or via Line, Lieutenant-General Worawat added.Phadungkiat had developed a ‘ready-to-use’ system, complete with a functional website, a data interface, and a database ready for download, he said.He began by selling the data from nearly 2 million Facebook accounts for B8,000, used for marketing and advertising an online betting site he managed. Phadungkiat said he sold the data, in various quantities, “about six times”.The following month, he left the online betting sites to concentrate on selling personal data. Phadungkiat sold personal data for about a year. At that time he had between “15 and 20 customers”, enabling him to earn an average of B50,000 a month, says Lieutenant-General Worawat.Phadungkiat has been charged with the offences listed in the arrest warrant. Officers are continuing their investigation, Lieutenant-General Worawat said.In its report, the CCIB calls on the public to be wary of the information they communicate online, warning that this information could be used against them.

PRIVACYDAILY

N. 130/2023

LE TRE NEWS DI OGGI:

  • CILE, LA PRIMA BATTAGLIA LEGALE  SUI NEURODIRITTI
  • CAPITA HACK: 90 ORGANIZZAZIONI RENDONO NOTI I DATI AL WATCHDOG
  • MAROCCO, L’AUTORITA’ DI PROTEZIONE DEI DATI SCEGLIE DI USARE UN “CLOUD SOVRANO”

La prima incursione della legge che protegge l’informazione cerebrale, il nuovo diritto umano come fu chiamato all’epoca, ha avuto la sua prima battuta d’arresto nei tribunali. La Corte d’Appello di Santiago ha infatti respinto il ricorso per la tutela presentato dall’ex senatore e vicepresidente della Fundación Encuentros del Futuro, Guido Girardi, contro un’azienda nordamericana che commercializza dispositivi che leggono e memorizzano le informazioni cerebrali estratte da ogni utente. Nell’aprile dello scorso anno è stato lo stesso Girardi, insieme all’avvocato Ciro Colombara, a presentare questa richiesta, che è diventata il primo ricorso giudiziario presentato sotto la tutela del “neurodiritto”, una legge che nel 2021 ha modificato l’articolo 19 della Costituzione e ha tutelato l’uso delle informazioni immagazzinate nel nostro cervello, contro l’azienda statunitense Emotiv, produttrice di diversi dispositivi che registrano e interpretano l’attività cerebrale dei loro utenti e ne memorizzano i dati nel cloud. Secondo il documento, l’azienda “priva, disturba e/o minaccia il legittimo esercizio di diverse garanzie fondamentali: il diritto all’integrità mentale, il diritto all’integrità fisica e psicologica, il diritto alla privacy, il diritto alla libertà di coscienza e il diritto alla proprietà”. Inoltre, Girardi, che ha utilizzato il dispositivo, ha accusato l’azienda di aver trattenuto le informazioni sul suo cervello prima che l’ex senatore potesse acconsentire. Emotiv è un’azienda che sviluppa e produce tecnologia di interfaccia cervello-computer (BCI). Il suo obiettivo principale è quello di creare dispositivi che consentano agli utenti di controllare diverse applicazioni e dispositivi elettronici utilizzando segnali, dati e attività provenienti dal cervello. Il suo approccio si basa sul consentire agli utenti di interagire con la tecnologia in modo più intuitivo e diretto, utilizzando i segnali generati dal cervello dell’utente in questi dispositivi.

Circa 90 organizzazioni hanno segnalato violazioni dei dati personali detenuti da Capita, il gigante dell’outsourcing, secondo un ente di controllo della privacy. L’azienda ha subito un attacco informatico nel marzo di quest’anno ed è emerso che Capita aveva lasciato una serie di dati online non protetti. Centinaia di migliaia di persone sono ora avvertite che potrebbero essere state colpite dall’hacking. Capita afferma di aver preso provvedimenti per proteggere i dati. L’Information Commissioners Office (ICO), l’organo di controllo della privacy e dei dati, ha dichiarato che finora circa 90 organizzazioni sono state contattate da Capita. “Stiamo ricevendo un gran numero di segnalazioni da parte di organizzazioni direttamente interessate da questi incidenti e stiamo attualmente svolgendo indagini”, ha dichiarato l’ICO. Capita è utilizzata da un gran numero di organizzazioni pubbliche e private e gestisce i dati personali di milioni di persone. Molti piani pensionistici aziendali gestiscono i pagamenti attraverso Capita e tra i suoi clienti ci sono anche i comuni. Capita sta affrontando due problemi. Il primo è stato l’attacco informatico dell’inizio dell’anno, seguito a maggio dalla notizia che Capita aveva lasciato un archivio di file non protetto online. L’azienda ha dichiarato che: “Capita continua a lavorare a stretto contatto con consulenti specializzati ed esperti forensi per indagare sull’incidente informatico e abbiamo adottato misure approfondite per recuperare e mettere al sicuro i dati”. Il ricercatore di sicurezza Kevin Beaumont ha dichiarato alla BBC che il primo incidente, di cui è “molto sicuro” che si tratti di un attacco ransomware, è stato significativo per l’ampiezza dei dati potenzialmente a rischio che potrebbero esporre le vittime a frodi. Beaumont ha avvertito Capita del secondo problema, che ha lasciato i file online non protetti, in aprile, ma è emerso pubblicamente solo il mese successivo. Diversi comuni hanno dichiarato di ritenere che i dati personali siano stati messi a rischio, anche se Capita ha inizialmente dichiarato ai giornalisti di non ritenere che questo fosse il caso. L’ICO sta incoraggiando le organizzazioni a verificare se i dati personali in loro possesso sono stati colpiti dall’attacco o dai dati esposti. Per dati personali si intendono le informazioni che si riferiscono a un particolare individuo o che potrebbero essere utilizzate per identificare qualcuno, come un nome o un indirizzo. Le organizzazioni devono informare l’ICO entro 72 ore dal momento in cui vengono a conoscenza di una violazione dei dati personali, a meno che non rappresenti un rischio per i diritti e la libertà delle persone.

Questa collaborazione si basa su una visione condivisa della sovranità dei dati in Marocco, con un duplice obiettivo: accelerare la trasformazione agile e orientata ai servizi, garantendo al contempo la protezione dei dati personali”, ha dichiarato la Commissione in un comunicato stampa, sottolineando di essere diventata la prima istituzione pubblica marocchina a utilizzare ExcelWay. Offrire una piattaforma collaborativa moderna e al 100% marocchina, con tutti i dati e le applicazioni ospitati su un cloud sovrano. Questa è la proposta di valore che ha soddisfatto le esigenze e le aspettative del CNDP.”Il CNDP sta rafforzando la sua organizzazione per servire i cittadini, le amministrazioni e le imprese. Per questo si sta dotando di strumenti che gli consentano di raggiungere questo obiettivo. ExcelWay è uno di questi”, ha dichiarato Omar Seghrouchni, presidente del CNDP. Spesso paragonata al gigante francese Klaxoon, all’americano Clickup o all’israeliano Monday.com, la soluzione marocchina apporta una grande innovazione al mercato, combinando un elemento essenziale della trasformazione agile: la facilitazione dei metodi di intelligenza collettiva, secondo la stessa fonte. “Non si può trasformare la cultura organizzativa se non si cambia il modo in cui le persone di talento lavorano insieme per innovare, risolvere problemi o costruire strategie”, afferma Sophia Benhaddou, cofondatrice di ExcelWay. Grazie alla sua innovazione, ExcelWay è stata riconosciuta a livello internazionale come “Migliore azienda innovativa della regione MENA” dal network internazionale TIE Women. A livello nazionale, l’Agence de développement du digital ha selezionato ExcelWay come una delle migliori start-up marocchine da presentare al primo GITEX Africa.

English version

  • CHILE, THE FIRST LEGAL BATTLE ON NEURODIRTS
  • CAPITA HACK: 90 ORGANISATIONS REPORT DATA BREACHES TO WATCHDOG
  • MOROCCO, THE DATA PROTECTION AUTHORITY CHOOSES TO USE A ‘SOVEREIGN CLOUD

The first incursion of the law that protects brain information, the new human right as it was called at the time, had its first setback in the courts. This, because the Court of Appeals of Santiago rejected an appeal for protection filed by the former senator and vice-president of Fundación Encuentros del Futuro, Guido Girardi, against a North American firm that markets devices that read and store brain information extracted from each user. In April last year, it was Girardi himself, together with lawyer Ciro Colombara, who presented this request, becoming the first judicial appeal filed under the protection of “neuro-rights”, a law that modified article 19 of the Constitution in 2021 and protected the use of the information stored in our brains, against the US firm Emotiv, manufacturer of several devices that record and interpret the brain activity of their users and store their data in the cloud. According to the document, the company “deprives, disturbs and/or threatens the legitimate exercise of several fundamental guarantees: the right to mental integrity, the right to physical and psychological integrity, the right to privacy, the right to freedom of conscience and the right to property”. In addition, Girardi, who used the device, charged that the company withheld his brain information before the former senator could consent to it.Emotiv is a company that develops and manufactures brain-computer interface (BCI) technology. Its main goal is to create devices that allow users to control different applications and electronic devices using signals, data and activity coming from the brain. Their approach is based on allowing users to interact with technology in a more intuitive and direct way, using the signals generated by the user’s brain in these devices.

Around 90 organisations have reported breaches of personal data held by Capita, the outsourcing giant, according to a privacy watchdog.The company suffered a cyber attack in March this year and it then emerged that Capita had left a pool of data unsecured online.Hundreds of thousands of people are now being warned that they could have been affected by the hack. Capita says it has taken steps to secure the data. The Information Commissioners Office (ICO), the privacy and data watchdog, said that so far around 90 organisations had been in contact regarding Capita. “We are receiving a large number of reports from organisations directly affected by these incidents and we are currently making enquiries”, said the ICO. Capita is used by a large number of public and private organisations and they handle the personal information of millions of people. Many company pension schemes administer payments through Capita and its clients also include councils. Capita is facing two issues. The first was the cyber attack earlier this year, followed in May when news broke that Capita had left a repository of files unsecured online. The company said: “Capita continues to work closely with specialist advisers and forensic experts to investigate the cyber incident and we have taken extensive steps to recover and secure the data.”Security researcher Kevin Beaumont told the BBC the first incident, which he is “very confident” was a ransomware attack, was significant because of the breadth of data potentially at risk which could expose victims to fraud. Mr Beaumont alerted Capita to the second issue, which left files unsecured online, in April but it only emerged publicly the following month. A number of councils have said they believe personal data was put at risk, although Capita initially told journalists it did not believe that this was the case. The ICO is encouraging organisations to see if personal data they hold has been affected by the attack or by the exposed data. Personal data is defined as information that relates to an particular individual or could be used to identify someone – such as a name or an address. Organisations must notify the ICO within 72 hours of becoming aware of a personal data breach, unless it does not pose a risk to people’s rights and freedom.

This collaboration is based on a shared vision of data sovereignty in Morocco, with a twofold objective: to accelerate agile and service-oriented transformation, while guaranteeing the protection of personal data,’ the Commission said in a press release, noting that it had become the first Moroccan public institution to use ExcelWay. Offering a modern, 100 per cent Moroccan collaborative platform, with all data and applications hosted on a sovereign cloud. This is the value proposition that met the CNDP’s needs and expectations. “The CNDP is strengthening its organisation to serve citizens, administrations and businesses. It is therefore equipping itself with tools to achieve this. ExcelWay is one of them,’ said Omar Seghrouchni, president of the CNDP. Often compared to the French giant Klaxoon, the American Clickup or the Israeli Monday.com, the Moroccan solution brings great innovation to the market by combining an essential element of agile transformation: the facilitation of collective intelligence methods, according to the same source. ‘You cannot transform organisational culture unless you change the way talented people work together to innovate, solve problems or build strategies,’ says Sophia Benhaddou, co-founder of ExcelWay. Thanks to its innovation, ExcelWay has been recognised internationally as the ‘Best Innovative Company in the MENA Region’ by the international network TIE Women. At the national level, the Agence de développement du digital selected ExcelWay as one of the best Moroccan start-ups to be presented at the first GITEX Africa.