Danimarka Veri Koruma Otoritesi

Kimlik Avı Saldırısında Veri Güvenliği

İdari karar

Karar referansı edpb/oss/2021/288
Hukuk düzeni Danimarka
Tarih 26.10.2021

EDPBI:DK:OSS:D:2021:288 — DK SA final decision (Article 32 (Security of processing), Article 33 (Notification of a personal data breach to the supervisory authority), Article 34 (Communication of a personal data breach to the data subject))

Türkçe özet

Hukuki mesele

Danish Agro'nun kimlik avı saldırısı öncesindeki güvenlik önlemleri ve ihlal sonrasındaki veri sahibi bildirimi GDPR'ın 32 ve 34. maddelerine uygun mudur?

Sonuç

Danimarka Veri Koruma Otoritesi, GDPR'ın 32(1) maddesinin ihlali nedeniyle Danish Agro'ya kınama vermiştir. Veri sahiplerine bildirim bakımından GDPR'ın 34(1) maddesinin ihlal edilmediğine karar verilmiştir.

Uyuşmazlık, Danish Agro'nun kimlik avı saldırısına karşı aldığı güvenlik önlemlerinin ve ihlal sonrasındaki bildirimlerinin GDPR'a uygunluğuna ilişkindir. Bir çalışanın bağlantıya tıklaması üzerine saldırganlar 11 ile 19 Nisan 2020 arasında ağlara, sunuculara ve kişisel veri içeren sistemlere erişmiştir. Olay yaklaşık 5.000 mevcut ve 2.500 eski çalışana ait iş bağlantılı verileri etkilemiştir. Otorite işleme güvenliğinin yeterli olmadığına, buna karşılık veri sahiplerine bildirim yönünden ihlal bulunmadığına karar vermiştir. Danimarka Veri Koruma Otoritesi GDPR'ın 32(1) maddesinin ihlali nedeniyle Danish Agro'ya kınama vermiştir.

Karar metni