Romanya Veri Koruma Otoritesi (ANSPDCP)

Siber saldırı sonrası veri ihlali bildirimi

İdari karar

Karar referansı edpb/oss/2024/1302
Hukuk düzeni Romanya
Tarih 22.05.2024

EDPBI:RO:OSS:D:2024:1302 — RO SA final decision (Article 33 (Notification of a personal data breach to the supervisory authority), Article 34 (Communication of a personal data breach to the data subject))

Türkçe özet

Hukuki mesele

Dört internet sitesini etkileyen siber saldırı sonrasında Hyllan Pharma'nın veri ihlalini süresinde bildirmesi, ilgili kişileri bilgilendirmesi ve riski azaltıcı önlemler alması karşısında yaptırım gerekip gerekmediği incelenmiştir.

Sonuç

Romanya Kişisel Verilerin İşlenmesini Denetleme Ulusal Otoritesi, şirketin aldığı teknik ve idari önlemleri ve ilgili kişilere yaptığı bildirimi yeterli bularak yaptırım uygulanmasına gerek olmadığına karar vermiştir.

Dört internet sitesini etkileyen siber saldırı sonrasında veri sorumlusuna yaptırım uygulanmasının gerekip gerekmediği incelenmiştir. Olay, 6 ile 10 Ocak 2023 arasında alışveriş yapan 24 müşterinin ad, iletişim ve kart bilgilerinin risk altına girmesine yol açmıştır. Sistem kayıtlarında dosya veya veri tabanlarının indirildiği ya da kişisel verilere erişildiği görülmemiştir. Şirket olayı süresinde bildirmiş, ilgili kişileri e-postayla bilgilendirmiş, parolaları yenilemiş, iki aşamalı doğrulamayı etkinleştirmiş ve izleme önlemleri kurmuştur. Romanya Kişisel Verilerin İşlenmesini Denetleme Ulusal Otoritesi, bu önlemleri yeterli bularak yaptırım uygulanmasına gerek olmadığına karar vermiştir.

Karar metni