Fransa Veri Koruma Otoritesi (CNIL)

E-posta adreslerinin açık gönderilmesinde ihlal bildirimi

İdari karar

Karar referansı edpb/oss/2021/169
Hukuk düzeni Fransa
Tarih 06.01.2021

EDPBI:FR:OSS:D:2021:169 — FR SA final decision (Article 33 (Notification of a personal data breach to the supervisory authority), Article 34 (Communication of a personal data breach to the data subject))

Türkçe özet

Hukuki mesele

Otuz yedi alıcının e-posta adreslerinin BCC kullanılmadan diğer alıcılara açıklanması, denetim makamına bildirilmesi gereken bir kişisel veri ihlali midir?

Sonuç

CNIL, veri sorumlusunu ihlali bildirmeyerek GDPR'nin 33. maddesine aykırı davrandığı için kınamış ve güvenlik ile bildirim yükümlülüklerine gelecekte eksiksiz uyması gerektiğini bildirmiştir.

Otuz yedi alıcının e-posta adreslerinin BCC kullanılmadan diğer alıcılara açıklanmasının denetim makamına bildirilmesi gereken bir ihlal olup olmadığı incelenmiştir. Olayın veri sorumlusunun hizmet sağlayıcısındaki insan hatasından kaynaklandığı belirlenmiştir. CNIL, veri sorumlusunun işleyenleri aracılığıyla yapılan gönderilerde de uygun teknik ve idari güvenlik önlemlerini sağlamakla yükümlü olduğunu belirtmiştir. İhlalin ilgili kişilerin hak ve özgürlükleri açısından en azından orta düzeyde risk doğurduğu ve bu nedenle CNIL'e bildirilmesi gerektiği değerlendirilmiştir. CNIL, veri sorumlusunu GDPR'nin 33. maddesine aykırılık nedeniyle kınamış ve gelecekte güvenlik ile bildirim yükümlülüklerine eksiksiz uymasını istemiştir.

Karar metni