Norveç Veri Koruma Otoritesi

İnternet bankacılığında müşteriler arası veri görünürlüğü

İdari karar

Karar referansı gdprhub/datatilsynet-norway-20-02376
Hukuk düzeni Norveç
Tarih 28.05.2021

Datatilsynet (Norway) - 20/02376

Türkçe özet

Hukuki mesele

BRABANK'ın çevrim içi müşteri portalında bazı müşterilerin başka müşterilere ait kredi ve iletişim bilgilerini görebilmesini önleyecek uygun teknik ve örgütsel tedbirleri alıp almadığı incelenmiştir.

Sonuç

Norveç Veri Koruma Otoritesi, GDPR'nin 24. maddesinin 1. fıkrası ile 32. maddesinin 1. ve 2. fıkralarının ihlali nedeniyle BRABANK ASA'ya 400.000 Norveç kronu idari para cezası vermiştir.

BRABANK'ın çevrim içi müşteri portalında başka müşterilere ait bilgilerin görünmesini önleyecek güvenliği sağlayıp sağlamadığı incelenmiştir. Portalın açılmasından sonra bazı kullanıcılar başka kişilere ait kredi bakiyesi, ödeme planı ve iletişim bilgilerini görebilmiştir. Banka olayı bir müşteri bildiriminden sonra on dakika içinde fark ederek sistemi kapatmış, ancak lansman öncesindeki risk değerlendirmesini belgeleyememiştir. Otorite, finansal verilerin özel korunma gerektirdiğini ve uygun güvenlik tedbirlerinin önceden belirlenmemesinin temel bir eksiklik olduğunu değerlendirmiştir. Norveç Veri Koruma Otoritesi, ilgili GDPR hükümlerinin ihlali nedeniyle BRABANK ASA'ya 400.000 Norveç kronu idari para cezası vermiştir.

Karar metni