Avusturya Veri Koruma Otoritesi (DSB)

Veri İhlali Sonrası Güvenlik Önlemlerinin Yeterliliği

İdari karar

Karar referansı edpb/oss/2020/103
Hukuk düzeni Avusturya
Tarih 30.04.2020

EDPBI:DE:OSS:D:2020:103 — AT SA final decision (Article 32 (Security of processing), Article 33 (Notification of a personal data breach to the supervisory authority), Article 34 (Communication of a personal data breach to the data subject))

Türkçe özet

Hukuki mesele

Veri sorumlusunun, kişisel veri ihlali sonrasında aldığı güvenlik önlemlerinin yeterli olup olmadığı ve ihlalin yaptırım gerektirip gerektirmediği değerlendirilmiştir.

Sonuç

Denetim makamı, ihlalin teknik bir hatadan kaynaklandığını ve ciddi sonuçlar doğurmayacağını belirterek dosyayı kapatmıştır.

Bir çalışanın geliştirme ortamını hatalı yapılandırması sonucu, dahili iletişim platformu Slack için kullanılan bir token internet üzerinden kısa süreliğine yayınlanmıştır. Veri sorumlusu, ihlali öğrenir öğrenmez token'ı derhal iptal etmiş ve tüm güvenlik önlemlerini yeniden analiz etmiştir. Denetim makamı, hem acil hem de sonraki önlemlerin yeterli olduğunu ve ihlalin veri sahipleri için ciddi bir risk oluşturmadığını tespit etmiştir. Bu nedenle, ihlal yapısal bir kusur teşkil etmediği ve ciddi bir ihlal olmadığı gerekçesiyle dosya kapatılmıştır.

Karar metni