İsveç Veri Koruma Otoritesi (IMY)

Hasta Verilerinin Şifrelenmeden E-postayla Gönderilmesi

İdari karar

Karar referansı gdprhub/imy-sweden-di-2019-9457
Hukuk düzeni İsveç

IMY (Sweden) - DI-2019-9457

Türkçe özet

Hukuki mesele

Kişisel verilerin işlenmesinde uygun güvenlik önlemlerinin alınıp alınmadığı incelenmiştir.

Sonuç

İsveç Gizlilik Koruma Otoritesi, GDPR'nin 32(1). maddesinin ihlali nedeniyle Region Uppsala'ya 300.000 İsveç kronu idari para cezası vermiştir.

Hassas hasta verileri ile kimlik numaralarının kurum içinde şifrelenmemiş e-posta içeriğiyle gönderilmesinin güvenlik yükümlülüğüne uygunluğu incelenmiştir. E-posta aktarım kanalı şifreli olsa da mesaj içeriğinin korunmadığı ve işlemenin kurumun kendi kurallarına aykırı olduğu belirlenmiştir. İşlemenin sistematik biçimde uzun süre devam etmesi ve çok sayıda kişiyi etkilemesi ağırlaştırıcı unsur sayılmıştır. İsveç Gizlilik Koruma Otoritesi, işlem güvenliği hükmünün ihlali nedeniyle Region Uppsala'ya 300 bin İsveç kronu idari para cezası vermiştir.

Karar metni