İspanya Veri Koruma Otoritesi (AEPD)

Hizmet sağlayıcı kaynaklı veri ihlalinde sorumluluk

İdari karar

Karar referansı gdprhub/aepd-spain-exp202402612
Hukuk düzeni İspanya
Tarih 14.02.2025

AEPD (Spain) - EXP202402612

Türkçe özet

Hukuki mesele

Bir finans şirketinin hizmet sağlayıcısı üzerinden gerçekleşen veri ihlaline karşı güncel ve yeterli güvenlik tedbirleri belirleyip belirlemediği incelenmiştir.

Sonuç

GDPR m.5/1-f'nin ihlali nedeniyle 500.000 avro para cezası verilmiş ve gerekli tedbirlerin altı ay içinde uygulanması emredilmiştir.

Santander Consumer Finance adına çalışan hizmet sağlayıcının sisteminde meydana gelen ihlal on binlerce kişiyi etkilemiştir. İspanya Veri Koruma Otoritesi, taraflar arasındaki sözleşmenin yalnız eski ve genel güvenlik düzeylerine gönderme yaptığını, somut risklere uygun tedbirleri belirlemediğini tespit etmiştir. Veri sorumlusunun hizmet sağlayıcı kullanması, kişisel verilerin gizliliğini ve bütünlüğünü koruma yükümlülüğünü ortadan kaldırmamıştır. Şirkete 500.000 avro para cezası verilmiş ve gerekli tedbirleri altı ay içinde uygulayıp belgelemesi emredilmiştir.

Karar metni