İsveç Veri Koruma Otoritesi (IMY)

Değiştirilebilir Bağlantılarla Müşteri Belgelerine Erişim

İdari karar

Karar referansı gdprhub/imy-sweden-di-2021-1905
Hukuk düzeni İsveç
Tarih 28.08.2023

IMY (Sweden) - DI-2021-1905

Türkçe özet

Hukuki mesele

Sigorta belgelerinin bağlantı adresindeki rakamlar değiştirilerek başka müşterilere ait belgelere erişilebilmesi, uygun teknik ve organizasyonel güvenlik önlemlerinin alınmadığını gösterir mi?

Sonuç

İsveç Kişisel Verileri Koruma Otoritesi, Trygg-Hansa'nın GDPR'ın 5(1)(f) ve 32(1) maddelerini ihlal ettiğine karar vermiştir. Şirkete 35 milyon İsveç kronu idari para cezası vermiştir.

Uyuşmazlık, değiştirilebilir internet bağlantıları üzerinden başka müşterilerin sigorta belgelerine erişilebilmesinin veri güvenliği yükümlülüğünü ihlal edip etmediğine ilişkindir. Yaklaşık 650.000 müşteriye ait kimlik, iletişim, mali durum, sağlık ve sigorta verileri Ekim 2018 ile Şubat 2021 arasında bu riske açık kalmıştır. Otorite, uygun teknik önlemlerin alınmadığını ve gizlilik ile güvenlik ilkelerinin ihlal edildiğini belirlemiştir. Şirketin otoriteyle temas sonrasında aldığı önlemleri olağan yükümlülüklerin ötesinde bir hafifletici neden saymamıştır. İsveç Kişisel Verileri Koruma Otoritesi, Trygg-Hansa'ya 35 milyon İsveç kronu idari para cezası vermiştir.

Karar metni