Çekya Veri Koruma Otoritesi (ÚOOÚ)

Yetkisiz Veri Açıklamasında Güvenlik ve İhlal Değerlendirmesi

İdari karar

Karar referansı edpb/oss/2019/44
Hukuk düzeni Çekya
Tarih 26.08.2019

EDPBI:CZ:OSS:D:2019:44 — CZ SA final decision (Article 32 (Security of processing), Article 35 (Data protection impact assessment))

Türkçe özet

Hukuki mesele

Bir müşterinin verilerinin başka bir müşteriye açıklanması ve olayın veri ihlali olarak değerlendirilmemesi GDPR'nin güvenlik ve ihlal yönetimi yükümlülüklerine aykırı mıdır?

Sonuç

Çek Kişisel Verileri Koruma Ofisi ihlalleri tespit ederek şirkete kınama vermiş, olayın münferit niteliği ve alınan önlemler nedeniyle denetim veya idari yaptırım usulü başlatmamıştır.

Uyuşmazlık, bir müşterinin kişisel verilerinin başka bir müşteriye açıklanması ve olayın veri ihlali olarak ele alınmamasına ilişkindir. Otorite alıcının yetkisinin doğrulanması, olayın belgelenmesi ve bildirim gereğinin değerlendirilmesi yükümlülüklerinin ihlal edildiğini belirlemiştir. Olayın tek bir çalışanın davranışından kaynaklanması ve şirketin tekrarını önlemek için derhal tedbir alması hafifletici görülmüştür. Çek Kişisel Verileri Koruma Ofisi şirkete kınama vermiş ve ayrıca denetim veya idari yaptırım usulü başlatmamıştır.

Karar metni