Estonya Veri Koruma Otoritesi (AKI)

Yetkisiz Erişime Karşı Güvenlik Önlemleri

İdari karar

Karar referansı edpb/oss/2023/934
Hukuk düzeni Estonya
Tarih 25.08.2023

EDPBI:EE:OSS:D:2023:934 — EE SA final decision (Article 5 (Principles relating to processing of personal data), Article 24 (Responsibility of the controller), Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Veri sorumlusunun yetkisiz erişimi önlemek için riske uygun teknik ve organizasyonel önlemleri alıp almadığı incelenmiştir.

Sonuç

Estonya Veri Koruma Denetçiliği, GDPR'nin 5(1)(f) ve 32. maddelerinin ihlali nedeniyle veri sorumlusunu kınamıştır. Ek güvenlik önlemleri alınmış olması nedeniyle denetim sürecini sona erdirmiştir.

Uyuşmazlık, yetkisiz bir kişinin kişisel verilere erişmesini mümkün kılan güvenlik eksikliğine ilişkindir. Denetçilik, bilgi sistemlerinin düzenli izlenmesi ve erişim risklerine karşı ek önlem alınması gerektiğini belirtmiştir. Somut veri sızıntısının bu önlemler daha önce uygulansaydı önlenebileceğini değerlendirmiştir. Estonya Veri Koruma Denetçiliği, veri sorumlusunu kınamış ve sonradan alınan önlemler nedeniyle denetim sürecini sona erdirmiştir.

Karar metni