İsveç Veri Koruma Otoritesi (IMY)

Müşteri Profilindeki Verilerin Yetkisiz Açıklanması

İdari karar

Karar referansı edpb/oss/2023/859
Hukuk düzeni İsveç
Tarih 03.08.2023

EDPBI:SE:OSS:D:2023:859 — SE SA final decision (Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Jollyroom'un müşteri profilindeki kişisel verileri yetkisiz açıklamaya karşı uygun teknik ve organizasyonel önlemlerle koruyup korumadığı incelenmiştir.

Sonuç

İsveç Veri Koruma Otoritesi, GDPR m. 32/1'in ihlal edildiğini tespit ederek Jollyroom'a kınama vermiştir.

Uyuşmazlık, Jollyroom'un müşteri profilindeki kişisel verileri yetkisiz açıklamaya karşı uygun teknik ve organizasyonel önlemlerle koruyup korumadığına ilişkindir. Bir sistem hatası, müşteri profilindeki verilere parola veya başka bir kimlik doğrulama olmadan erişilmesine imkan vermiştir. Otorite, açığın işleme başlamadan önce belirlenmesi gerektiğini ve mevcut önlemlerin yetersiz kaldığını değerlendirmiştir. İsveç Veri Koruma Otoritesi, ihlalin sınırlı niteliğini de dikkate alarak Jollyroom'a kınama vermiştir.

Karar metni