İsveç Veri Koruma Otoritesi (IMY)

E-posta Hizmetinde Kişisel Veri İhlali

İdari karar

Karar referansı gdprhub/imy-sweden-2023-2522
Hukuk düzeni İsveç
Tarih 24.04.2025

IMY (Sweden) - 2023-2522

Türkçe özet

Hukuki mesele

Hastane yönetiminin e-posta hizmetinde hasta verilerini işlerken GDPR'nin 32.1 maddesindeki güvenlik yükümlülüklerine uyup uymadığı değerlendirilmiştir.

Sonuç

Veri Koruma Otoritesi, hastane yönetimine ihlal nedeniyle kınama cezası vermiştir.

Veri Koruma Otoritesi, hastane yönetiminin 25 Mayıs 2018 ile 29 Kasım 2022 arasında e-posta hizmetinde hasta verilerini işlerken GDPR'nin 32.1 maddesine aykırı davrandığını tespit etmiştir. Otorite, yönetimin yetkisiz veri işlemeyi önlemek ve tespit etmek için yeterli teknik ve organizasyonel önlemleri almadığını belirlemiştir. Önceki bir denetimde de benzer bir ihlal nedeniyle idari para cezası verilmiş olmasına rağmen, yönetimin aldığı iyileştirici önlemler dikkate alınarak orantılılık ilkesi gereği para cezası yerine kınama cezası uygun görülmüştür.

Karar metni