Estonya Veri Koruma Otoritesi (AKI)

Müşteri platformundaki veri ihlalinde güvenlik önlemleri

İdari karar

Karar referansı edpb/oss/2024/445
Hukuk düzeni Estonya
Tarih 18.12.2024

EDPBI:EE:OSS:D:2024:445 — EE SA final decision (Article 5 (Principles relating to processing of personal data), Article 24 (Responsibility of the controller), Article 31 (Cooperation with the supervisory authority))

Türkçe özet

Hukuki mesele

Bir müşteri platformundaki güvenlik açığından yararlanılarak çalışan kayıtlarının indirilmesi ve değiştirilmesi karşısında veri sorumlusunun GDPR'nin güvenlik ve hesap verebilirlik yükümlülüklerini yerine getirip getirmediği incelenmiştir.

Sonuç

Estonya Veri Koruma Denetçiliği, GDPR'nin 5(1)(f), 24 ve 32. maddelerinin ihlal edildiğini tespit ederek veri sorumlusuna 58(2)(b) maddesi uyarınca kınama vermiş ve denetim sürecini sonlandırmıştır.

Müşteri platformundaki veri ihlalinin yeterli güvenlik ve hesap verebilirlik önlemlerinin alınmamasından kaynaklanıp kaynaklanmadığı incelenmiştir. Yetkisiz bir kişi sistemdeki açıktan yararlanarak çalışan kayıtlarını indirmiş ve değiştirmiştir. Denetçilik, ihlal öncesinde kapsamlı güvenlik testi yapılmadığını ve GDPR'nin 5(1)(f), 24 ve 32. maddelerindeki yükümlülüklerin ihlal edildiğini belirlemiştir. Veri sorumlusunun soruşturmada iş birliği yapması, güvenlik açıklarını gidermesi ve ilgili kişileri bilgilendirmesi dikkate alınmıştır. Estonya Veri Koruma Denetçiliği, veri sorumlusuna kınama vererek denetim sürecini sonlandırmıştır.

Karar metni