İspanya Veri Koruma Otoritesi (AEPD)

Telekomünikasyon veri ihlalinde güvenlik yükümlülüğü

İdari karar

Karar referansı gdprhub/aepd-spain-exp202307113
Hukuk düzeni İspanya
Tarih 25.07.2025

AEPD (Spain) - EXP202307113

Türkçe özet

Hukuki mesele

Xfera Móviles'in müşteri verilerine yetkisiz erişimi önlemek için uyguladığı teknik ve idari önlemlerin GDPR'ın 5/1-f ve 32 nci maddelerine uygun olup olmadığı incelenmiştir.

Sonuç

AEPD, Xfera'ya GDPR'ın 5/1-f maddesinin ihlali için 2,5 milyon avro, 32 nci maddesinin ihlali için 1,5 milyon avro olmak üzere toplam 4 milyon avro idari para cezası vermiştir.

Xfera Móviles'in müşteri verilerine yetkisiz erişimi önlemek için uyguladığı teknik ve idari önlemlerin yeterliliği incelenmiştir. Şirket, dışarıdan gerçekleştirilen saldırının ceza soruşturmasına konu olduğunu ve kendisine kusur yüklenemeyeceğini savunmuştur. AEPD, bir üçüncü kişinin suç oluşturan eyleminin veri sorumlusunun güvenlik yükümlülüğünü ortadan kaldırmadığını ve ihlalin çok sayıda müşteriyi etkilediğini belirlemiştir. AEPD, Xfera'ya GDPR'ın 5/1-f maddesinin ihlali için 2,5 milyon avro, 32 nci maddesinin ihlali için 1,5 milyon avro olmak üzere toplam 4 milyon avro idari para cezası vermiştir.

Karar metni