Belçika Veri Koruma Otoritesi (APD/GBA)

Parola ve Yedek Kodların Güvenli İletimi

İdari karar

Karar referansı edpb/oss/2023/928
Hukuk düzeni Belçika
Tarih 11.09.2023

EDPBI:DE:OSS:D:2023:928 — BE SA final decision (Article 5 (Principles relating to processing of personal data), Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Parola ile ikinci kimlik doğrulama yedek kodlarının güvenli kanallardan ve doğrudan ilgili çalışana iletilmemesi GDPR'nin 32. maddesini ihlal eder mi?

Sonuç

Berlin Veri Koruma ve Bilgi Özgürlüğü Komiseri, GDPR'nin 32. maddesinin ihlal edildiğini belirleyerek şirkete 58(2)(b) maddesi uyarınca kınama vermiş ve başka bir düzeltici tedbir uygulamamıştır.

Parola ile ikinci kimlik doğrulama yedek kodlarının güvenli kanallardan ve doğrudan ilgili çalışana iletilmemesinin GDPR'nin 32. maddesini ihlal edip etmediği incelenmiştir. Şirket, sıfırlanan parolayı çalışanın amirine, yedek kodları ise insan kaynakları birimine göndermiştir. Bu yöntem, şirket içindeki başka kişilerin hesabın iki erişim bileşenine de ulaşabilmesine imkan verdiği için yeterli güvenlik sağlamamıştır. Berlin Veri Koruma ve Bilgi Özgürlüğü Komiseri şirkete kınama vermiş ve başka bir düzeltici tedbir uygulamamıştır.

Karar metni