İspanya Veri Koruma Otoritesi (AEPD)

Sağlık Verilerinin Güvensiz E-postayla Paylaşılması

İdari karar

Karar referansı gdprhub/aepd-spain-exp202303130
Hukuk düzeni İspanya

AEPD (Spain) - EXP202303130

Türkçe özet

Hukuki mesele

Çalışana ait sağlık raporunun ve iş uyarlama kararının güvenlik önlemleri alınmadan e-postayla paylaşılması, gizlilik ve veri güvenliği yükümlülüklerini ihlal etmiş midir?

Sonuç

İspanya Veri Koruma Otoritesi, Zaragoza Belediyesinin GDPR'nin 5. maddesinin birinci fıkrasının (f) bendini ve 32. maddesini ihlal ettiğini tespit etmiştir. Belediyeye üç ay içinde sağlık verilerinin e-postayla yayılmasını önleyecek tedbirleri aldığını kanıtlama yükümlülüğü getirmiştir.

Çalışana ait sağlık raporunun ve iş uyarlama kararının güvenlik önlemleri alınmadan e-postayla paylaşılması incelenmiştir. Belgeler, güvenli kurumsal araçlar kullanılmadan gönderilmiş ve yetkisiz bir görevlinin sağlık verilerine erişmesine yol açmıştır. İspanya Veri Koruma Otoritesi, bu işlemenin gizlilik ilkesi ile veri güvenliği yükümlülüğünü ihlal ettiğini değerlendirmiştir. Otorite, Zaragoza Belediyesine üç ay içinde sağlık verilerinin e-postayla yayılmasını önleyecek tedbirleri aldığını kanıtlama yükümlülüğü getirmiştir.

Karar metni