Finlandiya Veri Koruma Otoritesi

Müşteri Verilerinin Saklanması ve SQL Enjeksiyonu Güvenliği

İdari karar

Karar referansı edpb/oss/2023/669
Hukuk düzeni Finlandiya
Tarih 16.02.2023

EDPBI:FI:OSS:D:2023:669 — FI SA final decision (Article 5 (Principles relating to processing of personal data), Article 25 (Data protection by design and by default), Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Müşteri verilerinin on yıl saklanmasının veri minimizasyonu ve saklama sınırlaması ilkelerine uyup uymadığı ile SQL enjeksiyonuna karşı alınan güvenlik önlemlerinin riske uygun olup olmadığı değerlendirilmiştir.

Sonuç

Finlandiya Veri Koruma Ombudsmanı, GDPR'ın 5(1)(c), 5(1)(e), 25(2), 32(1)(d) ve 32(2) hükümlerinin ihlal edildiğini tespit etmiştir. Veri sorumlusuna gerekli olmayan verilerin saklama süresini kısaltma emri verilmiş ve güvenlik yükümlülüklerinin ihlali nedeniyle kınama uygulanmıştır.

Müşteri verilerinin on yıl saklanmasının veri minimizasyonu ve saklama sınırlaması ilkelerine uyup uymadığı ile SQL enjeksiyonuna karşı alınan güvenlik önlemlerinin riske uygun olup olmadığı değerlendirilmiştir. Saldırıda yaklaşık 165.000 kişisel veri kaydına erişilmiş ve veri sorumlusunun 2018'deki kaynak kodu denetiminden sonra olay öncesinde düzenli sızma testi yaptırmadığı belirlenmiştir. On yıllık genel saklama süresinin bütün konaklama ve kira verileri bakımından gerekli olduğu da kanıtlanamamıştır. Finlandiya Veri Koruma Ombudsmanı ilgili GDPR hükümlerinin ihlal edildiğini tespit ederek gereksiz verilerin saklama süresinin kısaltılmasını emretmiş ve veri sorumlusuna kınama vermiştir.

Karar metni