Birleşik Krallık Veri Koruma Otoritesi (ICO)

Ödeme Altyapısındaki Veri İhlali

İdari karar

Karar referansı edpb/oss/2020/100
Hukuk düzeni Birleşik Krallık
Tarih 15.04.2020

EDPBI:GB:OSS:D:2020:100 — GB SA final decision (Article 5 (Principles relating to processing of personal data), Article 7 (Conditions for consent), Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Bir ödeme altyapısındaki güvenlik açığı nedeniyle müşteri bilgilerinin açığa çıkmasının, olayın etkisi ve sonrasında alınan önlemler gözetildiğinde düzenleyici yaptırım gerektirip gerektirmediği incelenmiştir.

Sonuç

Birleşik Krallık denetim makamı, ihlalin düzenleyici işlem eşiğini aşmadığına karar vermiştir. Başka bir işlem veya yaptırım uygulamadan dosyayı kapatmıştır.

Bir ödeme altyapısındaki güvenlik açığı nedeniyle müşteri bilgilerinin açığa çıkmasının düzenleyici yaptırım gerektirip gerektirmediği incelenmiştir. Bir numaralandırma saldırısı sonucunda müşteri adları, telefon numaraları, hesap numaraları ve banka şube kodları açığa çıkmış, ancak bu bilgiler tek başına banka hesabına erişim sağlamamıştır. İhlal binlerce kişiyi etkilemiş olmakla birlikte bunların yalnızca sınırlı bir bölümü veri sorumlusunun Avrupa Birliği vatandaşı müşterileridir. Veri sorumlusu etkilenen kişileri bilgilendirmiş, hesapları daha yakından izlemiş ve ücretsiz dolandırıcılık ile kimlik koruma hizmeti sunmuştur. Birleşik Krallık denetim makamı, düşük zarar ve iyileştirici önlemler nedeniyle düzenleyici işlem eşiğinin aşılmadığına karar vererek dosyayı kapatmıştır.

Karar metni