Bulgaristan Veri Koruma Otoritesi (CPDP)

Booking.com Hesabındaki Yetkiler ve Kimlik Avı

İdari karar

Karar referansı edpb/oss/2024/1287
Hukuk düzeni Bulgaristan
Tarih 07.02.2024

EDPBI:BG:OSS:D:2024:1287 — BG SA final decision (Article 5 (Principles relating to processing of personal data), Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Bir çalışanın ele geçirilen Booking.com hesabı üzerinden müşterilere kimlik avı mesajları gönderilmesi olayında veri sorumlusunun erişim yetkilerini ve güvenlik önlemlerini GDPR'nin 5(1)(f) ve 32(1) maddelerine uygun düzenleyip düzenlemediği incelenmiştir.

Sonuç

Bulgaristan Kişisel Verileri Koruma Komisyonu BOROVETE I AD'yi kınamış, çalışan yetkilerinin sınırlandırılmasını ve düzenli veri koruma eğitimi ile kimlik avı tatbikatları planlanmasını emretmiştir.

Bir çalışanın ele geçirilen Booking.com hesabı üzerinden müşterilere kimlik avı mesajları gönderilmesi olayında güvenlik yükümlülüklerine uyulup uyulmadığı incelenmiştir. Komisyon, çalışanların erişim haklarının bilmesi gereken ilkesiyle sınırlandırılmadığını ve güvenlik önlemlerinin yeterli olmadığını tespit etmiştir. İhlalin GDPR'nin 5(1)(f), 32(1)(b) ve 32(1)(d) maddeleri kapsamında olduğu değerlendirilmiştir. Bulgaristan Kişisel Verileri Koruma Komisyonu şirketi kınamış, çalışan yetkilerinin sınırlandırılmasını ve düzenli eğitim ile kimlik avı tatbikatları planlanmasını emretmiştir.

Karar metni