Norveç Veri Koruma Otoritesi

MyPostNord Hizmetinde Hesap Güvenliği

İdari karar

Karar referansı gdprhub/datatilsynet-norway-20-02144
Hukuk düzeni Norveç
Tarih 09.01.2023

Datatilsynet (Norway) - 20/02144

Türkçe özet

Hukuki mesele

MyPostNord müşteri profillerine yetkisiz erişim riskine karşı GDPR'nin 32. maddesi uyarınca uygun teknik tedbirlerin alınıp alınmadığı incelenmiştir.

Sonuç

Norveç Veri Koruma Otoritesi, PostNord'a hizmetin gizliliğini ve uygun koruma düzeyini sağlayacak teknik tedbirleri uygulama talimatı vermiştir.

Uyuşmazlık, MyPostNord müşteri profillerine yetkisiz erişimi önleyecek güvenlik düzeyinin sağlanıp sağlanmadığına ilişkindir. İki olayda devralınan veya yanlış girilen telefon numaraları üzerinden müşteri profillerine erişilebilmiştir. Otorite, kişisel parola ile SMS kodunun birlikte kullanılmasını uygun bir çözüm olarak görmüş, ancak belirli bir teknolojiyi zorunlu tutmamıştır. Norveç Veri Koruma Otoritesi, PostNord'a hizmetin gizliliğini sağlayacak uygun teknik tedbirleri uygulama talimatı vermiştir.

Karar metni