İsveç Veri Koruma Otoritesi (IMY)

E-posta ve Posta Koduyla Erişim Güvenliği

İdari karar

Karar referansı edpb/oss/2024/1424
Hukuk düzeni İsveç
Tarih 03.09.2024

EDPBI:SE:OSS:D:2024:1424 — SE SA final decision (Article 9 (Processing of special categories of personal data), Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Yalnız e-posta adresi ve posta koduyla oturum açılmasına imkan veren yöntemin, müşteri profillerindeki kişisel veriler için riske uygun güvenlik sağlayıp sağlamadığı incelenmiştir.

Sonuç

İsveç Kişisel Verileri Koruma Otoritesi, Ellos Group AB'ye GDPR'ın 58(2)(b) maddesi uyarınca GDPR'ın 32. maddesini ihlal ettiği için kınama vermiştir.

Yalnız e-posta adresi ve posta koduyla oturum açılmasına imkan veren yöntemin, müşteri profillerindeki kişisel veriler için riske uygun güvenlik sağlayıp sağlamadığı incelenmiştir. GDPR'ın otuz ikinci maddesi, risklere uygun teknik ve organizasyonel tedbirlerle güvenlik düzeyi sağlanmasını öngörmüştür. Otorite, bu erişim yönteminin internet üzerinden yetkisiz ifşa riskini yeterince azaltmadığını ve ihlalin ihmalle gerçekleştiğini tespit etmiştir. İsveç Kişisel Verileri Koruma Otoritesi, Ellos Group AB'ye GDPR'ın 32. maddesini ihlal ettiği için kınama vermiştir.

Karar metni