Estonya Veri Koruma Otoritesi (AKI)

Siber saldırıda yetersiz veri güvenliği önlemleri

İdari karar

Karar referansı edpb/oss/2025/1707
Hukuk düzeni Estonya
Tarih 10.04.2025

EDPBI:EE:OSS:D:2025:1707 — EE SA final decision (Article 5 (Principles relating to processing of personal data), Article 32 (Security of processing))

Türkçe özet

Hukuki mesele

Bir veri işleyenin sistemine veri sorumlusuna ait hesap bilgileriyle erişilerek geniş çaplı kişisel veri sızıntısı yaşanmasında veri sorumlusunun yeterli teknik ve idari önlemleri alıp almadığı değerlendirilmiştir.

Sonuç

Estonya Veri Koruma Müfettişliği, GDPR'nin 5. maddesinin birinci fıkrasının (f) bendi ile 32. maddesinin ihlal edildiğini tespit ederek veri sorumlusuna kınama vermiş ve denetim sürecini sona erdirmiştir.

Bir veri işleyenin sistemine veri sorumlusuna ait hesap bilgileriyle erişilerek geniş çaplı kişisel veri sızıntısı yaşanmasında alınan güvenlik önlemleri değerlendirilmiştir. Sızan bilgiler arasında kimlik, iletişim, belge ve yüz fotoğrafı verileri bulunmuş, bazı verilerin karanlık ağda satışa çıkarıldığı belirlenmiştir. İhlalin veri sorumlusundan mı yoksa veri işleyenden mi kaynaklandığı kesinleştirilemese de verilerin güvenliğinden nihai sorumluluğun veri sorumlusuna ait olduğu kabul edilmiştir. Kullanılan önlemler, yetkisiz erişimi ve geniş çaplı sızıntıyı önlemek için risk düzeyine uygun bulunmamıştır. Estonya Veri Koruma Müfettişliği, ilgili GDPR hükümlerinin ihlal edildiğini tespit ederek veri sorumlusuna kınama vermiş ve denetim sürecini sona erdirmiştir.

Karar metni