Avusturya Veri Koruma Otoritesi (DSB)

Veri İhlalinde İşleyenin Bildirim Yükümlülüğü

İdari karar

Karar referansı edpb/oss/2023/689
Hukuk düzeni Avusturya
Tarih 21.06.2023

EDPBI:AT:OSS:D:2023:689 — AT SA final decision (Article 32 (Security of processing), Article 33 (Notification of a personal data breach to the supervisory authority), Article 34 (Communication of a personal data breach to the data subject))

Türkçe özet

Hukuki mesele

Veri ihlalini bildiren kuruluşun veri sorumlusu mu yoksa veri işleyen mi olduğu ve GDPR'nin 33(2) maddesindeki bildirim yükümlülüğünü yerine getirip getirmediği değerlendirilmiştir.

Sonuç

Avusturya Veri Koruma Otoritesi, bildirimi yapan kuruluşun veri işleyen sıfatıyla veri sorumlularını bilgilendirdiğini belirleyerek hakkındaki prosedürü sonlandırmıştır.

Veri ihlalini bildiren kuruluşun sıfatı ve GDPR'nin 33(2) maddesindeki yükümlülüğe uyumu incelenmiştir. Olay, etkinlik kayıt sistemindeki yaklaşık 2.232 kişiye ait verileri etkilemiştir. Otorite, bildirimi yapan kuruluşun veri sorumlusu değil veri işleyen olduğunu ve veri sorumlularını telefonla ve e-postayla bilgilendirdiğini saptamıştır. Avusturya Veri Koruma Otoritesi, veri işleyenin yasal yükümlülüğünü yerine getirmesi nedeniyle hakkındaki prosedürü sonlandırmıştır.

Karar metni