İsveç Veri Koruma Otoritesi (IMY)

Hassas Verilerin E-postayla Gönderilmesinde Şifreleme

İdari karar

Karar referansı edpb/oss/2023/652
Hukuk düzeni İsveç
Tarih 19.01.2023

EDPBI:SE:OSS:D:2023:652 — SE SA final decision (Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Hassas kişisel veriler içeren e-postanın yalnız sunucular arasında TLS ile korunması, GDPR'nin 32. maddesi uyarınca riske uygun güvenlik düzeyi sağlar mı?

Sonuç

İsveç Kişisel Verileri Koruma Otoritesi, GDPR'nin 32. maddesini ihlal eden If Skadeförsäkring AB'yi kınamıştır.

Hassas kişisel veriler içeren e-postanın yalnız sunucular arasında TLS ile korunmasının yeterli olup olmadığı incelenmiştir. Kullanılan yöntem, iletiyi göndericiden alıcıya kadar uçtan uca korumamıştır. Otorite, bu nedenle riske uygun güvenlik düzeyinin sağlanmadığını tespit etmiş, şirketin sonradan yeni bir iletişim çözümü uygulamasını da dikkate almıştır. İsveç Kişisel Verileri Koruma Otoritesi, GDPR'nin 32. maddesini ihlal eden If Skadeförsäkring AB'yi kınamıştır.

Karar metni