Fransa Veri Koruma Otoritesi (CNIL)

Mevduat Yazışmalarında Yetersiz Şifreleme

İdari karar

Karar referansı edpb/oss/2021/295
Hukuk düzeni Fransa
Tarih 02.11.2021

EDPBI:FR:OSS:D:2021:295 — FR SA final decision (Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Mevduat hesabına ilişkin ad, adres, hesap numarası ve tutar bilgilerinin şifrelenmemiş veya zayıf şifrelenmiş e-postalarla gönderilmesi GDPR'nin 32 nci maddesindeki güvenlik yükümlülüğünü ihlal etmiş midir?

Sonuç

CNIL, veri sorumlusunu GDPR'nin 58(2)(b) maddesi uyarınca kınamış, sonraki teknik ve organizasyonel önlemlerle uyum sağlandığını belirterek şikayet dosyalarını kapatmıştır.

Uyuşmazlık, vadeli mevduat hesabına ilişkin kişisel verilerin güvenli olmayan e-postalarla iletilmesinin yeterli koruma sağlayıp sağlamadığına ilişkindir. Mesajlarda ad, adres, hesap numarası ve yatırılan tutar gibi verilere kolayca erişilebildiği belirlenmiştir. İlk düzeltmede kullanılan parola koruması da zayıf bulunduğundan daha sonra e-postalardan kişisel veriler çıkarılmış, posta ve güvenli çevrimiçi mesajlaşma kullanılmaya başlanmıştır. CNIL, veri sorumlusunu kınamış ve uyum sağlandığını belirterek dosyaları kapatmıştır.

Karar metni