Bulgaristan Veri Koruma Otoritesi (CPDP)

Uzaktan Erişim Kaynaklı Veri İhlalinde Güvenlik Tedbirleri

İdari karar

Karar referansı edpb/oss/2023/659
Hukuk düzeni Bulgaristan
Tarih 30.01.2023

EDPBI:BG:OSS:D:2023:659 — BG SA final decision (Article 4 (Definitions), Article 5 (Principles relating to processing of personal data), Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

LockTrip'in uzaktan erişim sırasında oluşan kişisel veri ihlalini önlemek için yeterli teknik ve organizasyonel tedbirleri alıp almadığı ve hesap verebilirlik yükümlülüğünü yerine getirip getirmediği incelenmiştir.

Sonuç

Bulgaristan Kişisel Verileri Koruma Komisyonu, GDPR'nin 5(1)(f) ve 32(1)(b) ile (d) maddelerinin ihlali nedeniyle LockTrip'i kınamıştır. Şirkete uzaktan erişim, çalışan eğitimi ve iç kurallara ilişkin tedbirleri üç ay içinde uygulaması emredilmiştir.

Uyuşmazlık, bir çalışanın halka açık Wi-Fi üzerinden şirket sistemlerine erişmesi sırasında meydana gelen kişisel veri ihlaline ilişkindir. Komisyon, uzaktan erişim güvenliğinin yeterince analiz edilmediğini, kamuya açık ağlardan bağlantıyı engelleyen kurallar bulunmadığını ve çalışan eğitimlerinin belgelendirilemediğini tespit etmiştir. Bu eksiklikler veri güvenliği ve hesap verebilirlik ilkelerine aykırı bulunmuştur. Bulgaristan Kişisel Verileri Koruma Komisyonu, LockTrip'i kınayarak belirlenen teknik ve organizasyonel tedbirleri üç ay içinde uygulamasını emretmiştir.

Karar metni