Danimarka Veri Koruma Otoritesi

Yönetici Yetkileri ve Log Güvenliği

İdari karar

Karar referansı edpb/oss/2021/282
Hukuk düzeni Danimarka
Tarih 06.10.2021

EDPBI:DK:OSS:D:2021:282 — DK SA final decision (Article 24 (Responsibility of the controller), Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Dantherm'in yönetici hesaplarını ve log dosyalarını veri ihlali riskine uygun biçimde güvence altına alıp almadığı ve alınan önlemleri gösterebildiği incelenmiştir.

Sonuç

Danimarka Veri Koruma Otoritesi, Dantherm'in GDPR'nin 32/1 ve 24/1 hükümlerine aykırı hareket ettiğini tespit ederek şirkete kınama vermiştir.

Uyuşmazlık, Dantherm'in yönetici yetkilerini ve log dosyalarını veri ihlali riskine uygun biçimde koruyup korumadığına ilişkindir. Saldırganlar, geniş yönetici yetkilerine sahip eski bir danışman hesabı üzerinden sistemlere erişebilmiştir. Şirket, bu hesabın hangi dönemlerde etkin olduğunu ve ihlalin nasıl gerçekleştiğini yeterince gösterememiştir. Danimarka Veri Koruma Otoritesi GDPR'nin 32/1 ve 24/1 hükümlerine aykırılık nedeniyle Dantherm'e kınama vermiştir.

Karar metni