Macaristan Veri Koruma Otoritesi (NAIH)

SQL Enjeksiyonu ve Güvenlik Yükümlülüğü

İdari karar

Karar referansı edpb/oss/2021/185
Hukuk düzeni Macaristan
Tarih 04.02.2021

EDPBI:HU:OSS:D:2021:185 — HU SA final decision (Article 32 (Security of processing), Article 33 (Notification of a personal data breach to the supervisory authority), Article 34 (Communication of a personal data breach to the data subject))

Türkçe özet

Hukuki mesele

Veri sorumlusunun SQL enjeksiyonu yoluyla gerçekleşen yetkisiz erişim bakımından GDPR m. 32 uyarınca riskle orantılı teknik ve organizasyonel güvenlik tedbirlerini uygulayıp uygulamadığı ve idari süreç başlatılmasına gerek bulunup bulunmadığı değerlendirilmiştir.

Sonuç

NAIH, veri sorumlusunun GDPR m. 32 uyarınca öngörülen yükümlülüğünü yerine getirmediğini tespit etmiş, veri sorumlusuna kınama vermiş ve idari süreç başlatılmasına gerek görmemiştir.

SQL enjeksiyonu yoluyla yetkisiz erişim sağlanan veri ihlalinde, veri sorumlusunun güvenlik tedbirleri ve ihlal sonrası müdahalesi ele alınmıştır. GDPR'nin 32'nci maddesi uyarınca riskle orantılı uygun teknik ve organizasyonel tedbirlerin uygulanması gerektiği belirtilmiştir. Otorite, uygun tedbirlerin uygulanmamasının yetkisiz erişime yol açtığını ve yükümlülüğün yerine getirilmediğini tespit etmiş, olay sonrasındaki zamanında müdahaleyi ve verilerin kamuya açıklanmamasını dikkate almıştır. NAIH, kınamayı yeterli yaptırım sayarak idari süreç başlatılmasına gerek görmemiş ve düzenleyici denetimi kapatmıştır.

Karar metni