İspanya Veri Koruma Otoritesi (AEPD)

Müşteri Hesaplarındaki Veri İhlallerinde Güvenlik ve Bildirim

İdari karar

Karar referansı gdprhub/aepd-spain-exp202305979
Hukuk düzeni İspanya
Tarih 14.03.2025

AEPD (Spain) - EXP202305979

Türkçe özet

Hukuki mesele

Carrefour'un müşteri hesaplarını etkileyen veri ihlallerine karşı aldığı güvenlik önlemleri ile ilgili kişilere yaptığı bildirimler GDPR'nin 5(1)(f), 32 ve 34. maddelerine uygun mudur?

Sonuç

İspanya Veri Koruma Otoritesi, Carrefour'a üç ihlal için toplam 3.200.000 avro idari para cezası vermiş ve etkilenen kişilere bir ay içinde GDPR'nin 34. maddesine uygun bildirim yapılmasını emretmiştir.

Carrefour'un müşteri hesaplarını etkileyen veri ihlallerine karşı aldığı güvenlik önlemleri ile ilgili kişilere yaptığı bildirimlerin GDPR'ye uygunluğu incelenmiştir. Sistemde farklı sağlayıcılara ait 7.000'den fazla IP adresinden erişime izin verilmesi ve sızma testi raporlarındaki eksikliklerin giderilmemesi, riskle uyumlu güvenliğin sağlanmadığını göstermiştir. Otorite ayrıca veri ihlallerinin ilgili kişilere GDPR'nin 34. maddesine uygun biçimde bildirilmediğini belirlemiştir. İspanya Veri Koruma Otoritesi, GDPR'nin 5(1)(f), 32 ve 34. maddelerinin ihlali nedeniyle toplam 3.200.000 avro ceza vermiş ve ilgili kişilere bir ay içinde bildirim yapılmasını emretmiştir.

Karar metni