İspanya Veri Koruma Otoritesi (AEPD)

Aşı Randevu Sistemindeki Veri Güvenliği Açığı

İdari karar

Karar referansı PS/00268/2022
Hukuk düzeni İspanya

AEPD (Spain) - PS/00268/2022

Türkçe özet

Hukuki mesele

COVID-19 aşı randevu sistemindeki programlama hatasının GDPR'nin gizlilik, tasarımla veri koruma, güvenlik ve ihlal bildirimi yükümlülüklerini ihlal edip etmediği incelenmiştir.

Sonuç

İspanya Veri Koruma Otoritesi, Madrid Sağlık İdaresine GDPR'nin 5.1.f, 25, 32 ve 33. maddelerinin her biri bakımından uyarı yaptırımı uygulamıştır.

Uyuşmazlık, aşı randevu sistemindeki bir açığın vatandaşların kimlik, telefon, doğum tarihi ve sağlık kimlik numaralarını görünür kılmasına ilişkindir. İnceleme, kişisel verilere geçerli oturumla ve adres satırındaki hasta kimliği değiştirilerek erişilebildiğini ortaya koymuştur. Otorite, olayın gizlilik ilkesi ile tasarımla veri koruma, güvenlik ve ihlal bildirimi yükümlülüklerine aykırı olduğunu değerlendirmiştir. İspanya Veri Koruma Otoritesi, Madrid Sağlık İdaresine dört ayrı ihlal nedeniyle uyarı yaptırımı uygulamıştır.

Karar metni