İsveç Veri Koruma Otoritesi (IMY)

Finansal verilerin e-postayla iletilmesinde şifreleme

İdari karar

Karar referansı edpb/oss/2024/1446
Hukuk düzeni İsveç
Tarih 20.09.2024

EDPBI:SE:OSS:D:2024:1446 — SE SA final decision (Article 5 (Principles relating to processing of personal data), Article 9 (Processing of special categories of personal data), Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Klarna Bank'ın ilgili kişinin adı, referans numarası, yatırım tutarı, faiz oranı ve taahhüt süresi bilgilerini e-postayla gönderirken GDPR'nin 32. maddesine uygun güvenlik önlemleri alıp almadığı incelenmiştir.

Sonuç

İsveç Gizliliği Koruma Kurumu, GDPR'nin 32. maddesinin ihlal edildiğini tespit ederek Klarna Bank'a 58(2)(b) maddesi uyarınca kınama vermiştir.

Finansal nitelikteki kişisel verilerin e-postayla iletilmesinde yeterli şifreleme kullanılıp kullanılmadığı incelenmiştir. E-postada ilgili kişinin adı, Klarna referans numarası, yatırım tutarı, güncel faiz oranı ve taahhüt süresi yer almıştır. Banka hesap numarası veya kimlik numarası gönderilmemiş olsa da seçilen şifreleme çözümünün mesajı alıcıya ulaşıncaya kadar korumadığı belirlenmiştir. Klarna'nın sonradan daha güvenli bir iletişim çözümüne geçmesi ve verilerin sınırlı hassasiyeti, ihlalin hafif sayılmasında dikkate alınmıştır. İsveç Gizliliği Koruma Kurumu, GDPR'nin 32. maddesinin ihlali nedeniyle Klarna Bank'a kınama vermiştir.

Karar metni