Estonya Veri Koruma Otoritesi (AKI)

Siber Saldırıya Karşı Yetersiz Veri Güvenliği

İdari karar

Karar referansı edpb/oss/2023/1070
Hukuk düzeni Estonya
Tarih 19.12.2023

EDPBI:EE:OSS:D:2023:1070 — EE SA final decision (Article 5 (Principles relating to processing of personal data), Article 24 (Responsibility of the controller), Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Veri sorumlusunun siber saldırı risklerine karşı GDPR'nin 5. maddesinin birinci fıkrasının f bendi ile 32. maddesindeki güvenlik yükümlülüklerini yerine getirip getirmediği incelenmiştir.

Sonuç

Estonya Veri Koruma Müfettişliği veri sorumlusuna kınama vermiş ve sonradan alınan önlemleri dikkate alarak denetim sürecini kapatmıştır.

Veri sorumlusunun siber saldırı risklerine karşı yeterli güvenlik önlemleri alıp almadığı incelenmiştir. Saldırı sırasında kişisel verilere yetkisiz erişim olanağı doğduğu ve mevcut önlemlerin riske uygun olmadığı belirlenmiştir. Veri sorumlusu daha sonra ek teknik önlemler almış ve benzer yeni bir ihlal yaşanmadığını bildirmiştir. Estonya Veri Koruma Müfettişliği veri sorumlusuna kınama vermiş ve denetim sürecini kapatmıştır.

Karar metni