Slovenya Veri Koruma Otoritesi (IP)

Siber saldırı bildirimi sonrasında güvenlik incelemesi

İdari karar

Karar referansı edpb/oss/2023/680
Hukuk düzeni Slovenya
Tarih 08.03.2023

EDPBI:SI:OSS:D:2023:680 — SI SA final decision (Article 32 (Security of processing), Article 34 (Communication of a personal data breach to the data subject))

Türkçe özet

Hukuki mesele

Uyuşmazlık, veri sorumlusunun bildirdiği siber saldırı sonrasında GDPR'ın veri güvenliği ve ilgili kişiye bildirim yükümlülüklerini ihlal ettiğine ilişkin yeterli bulgu bulunup bulunmadığına ilişkindir.

Sonuç

Slovenya Veri Koruma Otoritesi, yetersiz koruma şüphesini doğrulayan somut bir bulgu elde edilemediğinden incelemeyi sona erdirmiştir.

Veri sorumlusu, bilgi sistemine yönelik siber saldırıyı 11 Eylül 2022 tarihinde kişisel veri ihlali olarak bildirmiştir. Slovenya Veri Koruma Otoritesi, olayın GDPR'ın 32. maddesindeki güvenlik tedbirleri ile 34. maddesindeki ilgili kişiye bildirim yükümlülüğü bakımından ayrıca incelenmesini başlatmıştır. Dosyadaki teknik açıklamalar ve alınan tedbirler, korumanın yetersiz olduğu yönündeki başlangıç şüphesini doğrulamamıştır. Otorite, veri güvenliği yükümlülüklerinin ihlal edildiğini gösteren yeterli bulgu bulunmadığı için incelemeyi sona erdirmiştir.

Karar metni