İspanya Veri Koruma Otoritesi (AEPD)

Veri İhlalinde Güvenlik ve Veri İşleyen Sözleşmeleri

İdari karar

Karar referansı gdprhub/aepd-spain-exp202404934
Hukuk düzeni İspanya

AEPD (Spain) - EXP202404934

Türkçe özet

Hukuki mesele

Bir siber saldırı sonucunda ödeme kartı verilerinin açığa çıkmasına yol açan güvenlik eksiklikleri ile iki veri işleyenle yapılan sözleşmelerin GDPR'ın 5 ve 28. maddelerine uygun olup olmadığı incelenmiştir.

Sonuç

İspanya Veri Koruma Ajansı, üç ihlal için toplam 310.000 avro cezayı teyit etmiş, sorumluluğun kabulü ve gönüllü ödeme nedeniyle tutarı 186.000 avroya indirmiştir. Şirkete altı ay içinde düzeltici tedbirleri bildirmesi emredilerek süreç sona erdirilmiştir.

Uyuşmazlık, BARCELONESA'nın sistemindeki düzeltilmemiş açıkların kullanıldığı siber saldırı ve ödeme kartı verilerinin ele geçirilmesinden doğmuştur. Ajans, gizlilik ve bütünlük ilkesinin ihlal edildiğini ve iki veri işleyenle yapılan sözleşmelerin GDPR'ın 28. maddesindeki koşulları karşılamadığını tespit etmiştir. Şirket sorumluluğu kabul ederek indirimli 186.000 avroyu gönüllü ödemiştir. İspanya Veri Koruma Ajansı, cezaları bu tutarla kesinleştirip altı ay içinde düzeltici tedbirlerin bildirilmesine karar vererek süreci sona erdirmiştir.

Karar metni