Hollanda Veri Koruma Otoritesi (AP)

İnverter Portalındaki Güvenlik Açıkları

İdari karar

Karar referansı edpb/oss/2023/819
Hukuk düzeni Hollanda
Tarih 30.06.2023

EDPBI:DE:OSS:D:2023:819 — NL SA final decision (Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Bir inverter yönetim portalındaki güvenlik açıklarının giderilmesi için ek düzeltici tedbir gerekip gerekmediği ve olayın denetim makamına bildirilmemesinin GDPR'a uygun olup olmadığı incelenmiştir.

Sonuç

Hessen Veri Koruma ve Bilgi Özgürlüğü Komiseri, olayın bildirilmemesine ilişkin iddia edilen ihlali şirkete bildirmiş, ancak ek düzeltici veya yaptırım uygulamayı orantısız bulmuştur. Yeni portalın GDPR'ın 32'nci maddesine aykırı olduğuna dair belirti bulunmadığını tespit ederek incelemeyi kapatmıştır.

Bir inverter yönetim portalındaki güvenlik açıklarının giderilmesi için ek düzeltici tedbir gerekip gerekmediği ve olayın bildirilmemesinin GDPR'a uygunluğu incelenmiştir. Şikayetçi, şifrelenmemiş bağlantı ve kolayca kullanılabilen bir açık üzerinden başka müşterilerin verilerine erişilebildiğini ve cihaz ayarlarının değiştirilebildiğini göstermiştir. Şirket, bildirimin ardından eski sistemi düzeltmiş ve Almanya'da işletilen, iletişimi şifreli yeni bir portalı devreye almıştır. Hessen Veri Koruma ve Bilgi Özgürlüğü Komiseri, olayın bildirilmemesine ilişkin iddia edilen ihlali şirkete bildirmiş, fakat yeni sistem bakımından aykırılık göstergesi bulunmadığını ve ek tedbirin orantısız olacağını belirterek incelemeyi kapatmıştır.

Karar metni