Almanya Veri Koruma Otoritesi

E-posta Hesabı İhlalinde Bildirim Yükümlülüğü

İdari karar

Karar referansı edpb/oss/2020/136
Hukuk düzeni Almanya
Tarih 04.09.2020

EDPBI:DE:OSS:D:2020:136 — DE SA final decision (Article 33 (Notification of a personal data breach to the supervisory authority), Article 34 (Communication of a personal data breach to the data subject))

Türkçe özet

Hukuki mesele

Bir yöneticinin Microsoft Office 365 hesabına yetkisiz erişim sonrasında veri sorumlusu GDPR'nin 33 ve 34. maddelerindeki ihlal bildirimi ve ilgili kişileri bilgilendirme yükümlülüklerini yerine getirmiş midir?

Sonuç

Berlin Veri Koruma Otoritesi, GDPR'nin 33 ve 34. maddeleri yönünden dosyayı kapatmış ve başka bir veri koruma ihlali de tespit etmemiştir.

Uyuşmazlık, bir yöneticinin Microsoft Office 365 hesabına yetkisiz erişilmesi ve müşteri e-posta adreslerinin oltalama iletilerinde kullanılmasına ilişkindir. Veri sorumlusu parolayı sıfırlamış, değiştirilmiş kuralları kaldırmış ve etkilenen kişileri gecikmeksizin yazılı olarak bilgilendirmiştir. Otorite, iki faktörlü kimlik doğrulamayı önermiş, ancak etkilenen verilerin sayısı ve niteliği nedeniyle bunu zorunlu tutmamıştır. Berlin Veri Koruma Otoritesi, dosyayı kapatmış ve başka bir ihlal tespit etmemiştir.

Karar metni