İspanya Veri Koruma Otoritesi (AEPD)

Veri Güvenliği Önlemlerinin Yetersizliği

İdari karar

Karar referansı gdprhub/aepd-spain-exp202309453
Hukuk düzeni İspanya
Tarih 15.04.2026

AEPD (Spain) - EXP202309453

Türkçe özet

Hukuki mesele

Veri sorumlusunun GDPR'nin 5.1.f ve 32. maddeleri kapsamında uygun güvenlik önlemlerini alıp almadığı değerlendirilmiştir.

Sonuç

İspanya Veri Koruma Ajansı, AXA hakkında GDPR’nin 5(1)(f) maddesinin ihlali nedeniyle 200.000 avro idari para cezası uygulamış ve uygun güvenlik önlemlerinin altı ay içinde hayata geçirilmesini emretmiştir.

Veri sorumlusunun GDPR'nin 5.1.f ve 32. maddeleri kapsamında uygun güvenlik önlemlerini alıp almadığı değerlendirilmiştir. Eski bir sigorta aracısının müşterinin hesabına ilişkin geçici erişim kodlarını tetikleyebilmesi, yetkisiz erişim riskini ortaya çıkarmıştır. Ajans, bu durumun GDPR’nin 5(1)(f) maddesindeki bütünlük ve gizlilik ilkesini ihlal ettiğini değerlendirmiştir. İspanya Veri Koruma Ajansı, AXA hakkında GDPR’nin 5(1)(f) maddesinin ihlali nedeniyle 200.000 avro idari para cezası uygulamış ve uygun güvenlik önlemlerinin altı ay içinde hayata geçirilmesini emretmiştir.

Karar metni