Fransa Veri Koruma Otoritesi (CNIL)

Şifrelenmemiş E-posta Alıcı Listesi İhlali

İdari karar

Karar referansı edpb/oss/2022/437
Hukuk düzeni Fransa
Tarih 28.07.2022

EDPBI:FR:OSS:D:2022:437 — FR SA final decision (Article 32 (Security of processing), Article 33 (Notification of a personal data breach to the supervisory authority))

Türkçe özet

Hukuki mesele

Alıcı adresleri şifrelenmeden gönderilen bir e-posta nedeniyle oluşan kişisel veri ihlalinde veri sorumlusunun bildirim, risk analizi ve tekrarını önleme adımlarının yeterli olup olmadığı incelenmiştir.

Sonuç

CNIL, veri ihlali bildirimi ile alınan düzeltici önlemleri dikkate alarak ilgili Avrupa denetim makamlarıyla mutabakat içinde şikayeti kapatmıştır.

Uyuşmazlık, bir e-postanın şifrelenmemiş alıcı adresleri listesine gönderilmesiyle oluşan kişisel veri ihlaline ilişkindir. Veri sorumlusu ihlali bildirmiş, ilgili kişiler bakımından risk analizi yapmış ve olayın tekrarını önlemek için personele yöntem ve mevzuat hatırlatmaları uygulamıştır. CNIL bu adımları ve diğer Avrupa denetim makamlarının görüşlerini değerlendirmiştir. CNIL, alınan önlemleri dikkate alarak şikayeti kapatmıştır.

Karar metni