Çekya Veri Koruma Otoritesi (ÚOOÚ)

Antivirüs Yazılımında Hesap Verebilirlik Yükümlülüğü

İdari karar

Karar referansı edpb/oss/2019/28
Hukuk düzeni Çekya
Tarih 11.07.2019

EDPBI:CZ:OSS:D:2019:28 — CZ SA final decision (Article 24 (Responsibility of the controller), Article 5 (Principles relating to processing of personal data), Article 6 (Lawfulness of processing))

Türkçe özet

Hukuki mesele

Antivirüs yazılımının ücretsiz ve ücretli sürümlerini kullananların verilerinin kişisel veri sayılıp sayılmadığı ve sağlayıcının hesap verebilirlik yükümlülüklerine uyup uymadığı denetlenmiştir.

Sonuç

Çek Kişisel Verileri Koruma Ofisi, yazılım sağlayıcısının GDPR'nin 5(2) ve 24(1) maddelerindeki yükümlülükleri ihlal ettiğini tespit etmiş ve denetim raporunu ilgili denetim makamlarıyla işbirliği usulü sonunda kabul etmiştir.

Antivirüs yazılımının kurulması ve kullanılması sırasında toplanan verilerin kişisel veri sayılıp sayılmadığı ve sağlayıcının hesap verebilirlik yükümlülüklerini yerine getirip getirmediği incelenmiştir. Ofis, IP adresi ile cihaz ve kurulum kimliklerinin birlikte kullanıcıyı belirlenebilir kıldığını ve sağlayıcının veri sorumlusu olduğunu değerlendirmiştir. Sağlayıcı, ikincil amaçlarla yürüttüğü işlemlerin temel ilkelere uygunluğunu belgeleyememiştir. Çek Kişisel Verileri Koruma Ofisi, GDPR'nin 5(2) ve 24(1) maddelerinin ihlal edildiğini tespit etmiştir.

Karar metni