Fransa Veri Koruma Otoritesi (CNIL)

Rezervasyon E-postalarında TLS Güvenliği

İdari karar

Karar referansı edpb/oss/2021/307
Hukuk düzeni Fransa
Tarih 22.12.2021

EDPBI:FR:OSS:D:2021:307 — FR SA final decision (Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Rezervasyon onay e-postalarının bazı alıcı sunucularına TLS şifrelemesi olmadan gönderilmesi GDPR'ın 32(1) maddesindeki güvenlik ve gizlilik yükümlülüklerini ihlal etmiş midir?

Sonuç

CNIL güvenlik yükümlülüğünün ihlal edildiğini tespit etmiş, ancak şirketin tüm gönderimler için TLS'yi etkinleştirmesi üzerine şikayet dosyasını kapatmıştır.

Uyuşmazlık, rezervasyon onay e-postalarının bazı alıcı sunucularına şifrelenmemiş bağlantıyla gönderilmesinin yeterli veri güvenliği sağlayıp sağlamadığına ilişkindir. TLS yalnız yaygın alıcı sunucuları için etkinleştirilmiş ve şikayetçinin kullandığı sunucuya gönderimde uygulanmamıştır. Kamusal ağ üzerinden kişisel veri aktarımında gizlilik ve bütünlüğü koruyan güncel bir şifreli taşıma kanalı gerekli görülmüştür. Şirket 23 Nisan 2021'de TLS'yi tüm gönderimler için etkinleştirmiş ve izleme sonucunda bu ayarı kalıcılaştırmıştır. CNIL ihlal tespit etmiş, düzeltici önlem üzerine şikayet dosyasını kapatmıştır.

Karar metni