İtalya Veri Koruma Otoritesi

Campari Veri İhlali ve Artık Kopyalar

İdari karar

Karar referansı edpb/oss/2022/620
Hukuk düzeni İtalya
Tarih 20.10.2022

EDPBI:IT:OSS:D:2022:620 — IT SA final decision (Article 33 (Notification of a personal data breach to the supervisory authority), Article 34 (Communication of a personal data breach to the data subject))

Türkçe özet

Hukuki mesele

İhlal bildirimi, veri sahiplerine yapılan bildirimler ve veri güvenliği bakımından şirketin yükümlülüklerini yerine getirip getirmediği ile internette kalan veri kopyaları hakkında uygulanacak işlem.

Sonuç

İtalyan Veri Koruma Otoritesi, Davide Campari Milano NV’ye kalan kişisel veri kopyalarını kamuya açık erişimden çıkarmak için mümkün olan tüm adımları atmasını ve 30 gün içinde geri bildirim vermesini emretmiş, diğer hususlar bakımından IMI prosedürünü ek işlem yapmadan kapatmıştır.

Fidye yazılımı saldırısında Davide Campari Milano NV’den yaklaşık 260 GB verinin hukuka aykırı biçimde dışarı aktarıldığı ve farklı kişi gruplarının etkilendiği belirtilmiştir. GDPR’nin bildirim ve veri sahipleriyle iletişim yükümlülüklerine uyulduğu değerlendirilmiştir. Saldırı durdurulup ek güvenlik önlemleri alınmış, ihlal uygun biçimde ele alınmış, ancak bazı veri kopyalarının Internet Archive üzerinden görülebildiği tespit edilmiştir. Otorite, kalan kopyaların kamuya açık erişimden çıkarılmasını ve 30 gün içinde geri bildirim verilmesini emretmiş, diğer hususlarda IMI prosedürünü kapatmıştır.

Karar metni