Norveç Veri Koruma Otoritesi

Veri İhlalinin Bildirilmemesi ve Yetersiz Güvenlik Önlemleri

İdari karar

Karar referansı gdprhub/datatilsynet-norway-20-03046
Hukuk düzeni Norveç
Tarih 06.12.2021

Datatilsynet (Norway) - 20/03046

Türkçe özet

Hukuki mesele

Trumf AS, kişisel veri ihlalini bildirme ve belgelemeye ilişkin GDPR m. 33 yükümlülükleri ile uygun güvenlik önlemleri alma yönündeki m. 32 yükümlülüğünü ihlal etmiş midir?

Sonuç

Norveç Veri Koruma Otoritesi, GDPR m. 32 ile m. 33(1) ve m. 33(5) ihlalleri nedeniyle Trumf AS'ye 5.000.000 Norveç kronu idari para cezası vermiştir.

Trumf AS'nin kişisel veri ihlalini bildirme ve belgelemeye ilişkin yükümlülükleri ile uygun güvenlik önlemleri alma yükümlülüğüne uyup uymadığı incelenmiştir. Üyelik hesaplarıyla banka hesapları arasındaki bağlantının yeterince doğrulanmaması, üçüncü kişilere ait alışveriş bilgilerinin üyelerce görülebilmesine yol açmıştır. Otorite, GDPR'nin madde 32 ile madde 33'in birinci ve beşinci fıkralarındaki yükümlülüklerin ihlal edildiğini tespit etmiş ve yaptırımın belirlenmesinde aynı ekonomik birimin cirosunu dikkate almıştır. Norveç Veri Koruma Otoritesi, Trumf AS'ye 5.000.000 Norveç kronu idari para cezası vermiştir.

Karar metni