İspanya Veri Koruma Otoritesi (AEPD)

Güncel olmayan altyapıdan kaynaklanan büyük veri ihlali

İdari karar

Karar referansı PS/00552/2023
Hukuk düzeni İspanya

AEPD (Spain) - PS/00552/2023

Türkçe özet

Hukuki mesele

Milyonlarca müşteri ve çalışana ait verinin sızmasına yol açan eski yazılım ve yetersiz güvenlik tedbirleri ile ihlalin geç bildirilmesi ve ilgili kişilere duyurulmaması incelenmiştir.

Sonuç

Dört ayrı GDPR ihlali nedeniyle şirkete toplam 1.090.000 avro idari para cezası verilmiştir.

Cecotec'e ait iki milyondan fazla müşteri ve çalışan kaydını içeren bir veri tabanı ele geçirilmiş, kayıtların bir bölümü karanlık ağda satışa sunulmuştur. İncelemede destek süresi sona ermiş yazılım, dışarıya açık bir yönetim noktası ve etkili şifreleme ile erişim sınırlamalarının bulunmadığı belirlenmiştir. Şirket veri ihlalini yasal süreden yaklaşık yetmiş iki saat sonra bildirmiş ve yüksek riske rağmen ilgili kişilere duyurmamıştır. İspanya Veri Koruma Otoritesi GDPR m.5/1-f, m.32, m.33 ve m.34 ihlalleri için toplam 1.090.000 avro ceza vermiştir.

Karar metni