Fransa Veri Koruma Otoritesi (CNIL)

Müşteri Verilerinin Saklanması ve Hesap Güvenliği

İdari karar

Karar referansı edpb/oss/2022/580
Hukuk düzeni Fransa
Tarih 24.11.2022

EDPBI:FR:OSS:D:2022:580 — FR SA final decision (Article 5 (Principles relating to processing of personal data), Article 28 (Processor), Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Müşteri verilerinin saklama süresi, anonimleştirme yöntemi, açık metin parolalar ve otomatik giriş bağlantıları GDPR'nin saklama sınırlaması ile güvenlik kurallarına uygun mudur?

Sonuç

CNIL Başkanı, şirkete üç ay içinde uygun saklama politikası uygulamasını ve yeniden kimliklendirme riskini gidermesini emretmiştir. Açık metin parola gönderiminin durdurulmasına, kullanıcıların parolalarını yönetebilmesine ve eski abonelere gönderilen otomatik giriş bağlantılarının ek güvence olmadan kullanılmamasına hükmedilmiştir.

Müşteri verilerinin saklanması ve hesap erişim yöntemlerinin GDPR'ye uygunluğu incelenmiştir. Gerekli süreyi aşan saklama ile yeniden kimliklendirmeye elverişli anonimleştirme GDPR'nin 5. maddesine aykırı bulunmuştur. Açık metin parolaların e-postayla gönderilmesi ve eski abonelere ek doğrulama olmadan otomatik giriş bağlantıları yollanması yeterli güvenlik sağlamamıştır. CNIL Başkanı şirkete saklama ve hesap güvenliği uygulamalarını üç ay içinde düzeltmesini emretmiştir.

Karar metni