Fransa Veri Koruma Otoritesi (CNIL)

Yanlış Alıcıya Gönderilen Kişisel Veriler

İdari karar

Karar referansı edpb/oss/2024/1411
Hukuk düzeni Fransa
Tarih 19.08.2024

EDPBI:FR:OSS:D:2024:1411 — FR SA final decision (Article 24 (Responsibility of the controller), Article 33 (Notification of a personal data breach to the supervisory authority))

Türkçe özet

Hukuki mesele

Bir şirket çalışanının kişisel verileri yanlış alıcıya e-postayla göndermesi sonrasında veri sorumlusunun ihlali yönetmek ve gerekli bildirimleri yapmak için yeterli önlemleri alıp almadığı incelenmiştir.

Sonuç

CNIL, şirketin veri güvenliği için gerekli önlemleri sonradan aldığı kanaatiyle şikayeti kapatmıştır.

Uyuşmazlık, bir şirket çalışanının üçüncü kişiye ait ad, iletişim ve telefon bilgilerini yanlış alıcıya e-postayla göndermesi sonrasında ihlalin yeterince yönetilip yönetilmediğine ilişkindir. Şirket olayın münferit bir insan hatasından kaynaklandığını ve CNIL'in müdahalesinden sonra ilgili kişiyi bilgilendirdiğini açıklamıştır. CNIL, veri sorumlusuna uygun teknik ve idari önlemleri alma, ihlalleri yönetme ve gerektiğinde yetmiş iki saat içinde bildirim yapma yükümlülüklerini hatırlatmıştır. CNIL, şirketin gerekli güvenlik önlemlerini aldığı kanaatiyle şikayeti kapatmıştır.

Karar metni