İrlanda Veri Koruma Otoritesi (DPC)

Sağlık Verilerinin Fidye Yazılımı Saldırısında Korunması

İdari karar

Karar referansı ie/dpc/inquiry-centric-health-ltd-centric-february-2023
Hukuk düzeni İrlanda
Tarih 23.02.2023

Inquiry into Centric Health Ltd

Türkçe özet

Hukuki mesele

Centric Health'in fidye yazılımı saldırısında hasta verilerinin gizlilik ve bütünlüğünü korumak, güvenlik tedbirlerini uygulamak ve bunların yeterliliğini göstermek için GDPR kapsamındaki yükümlülüklerini yerine getirip getirmediği incelenmiştir.

Sonuç

İrlanda Veri Koruma Komisyonu, Centric Health'e kınama vermiş ve GDPR'ın 5. maddesinin birinci fıkrasının f bendi, 5. maddesinin ikinci fıkrası ve 32. maddesi için sırasıyla 275.000, 50.000 ve 135.000 avro idari para cezası uygulamıştır.

Uyuşmazlık, Centric Health sistemine yönelik fidye yazılımı saldırısında hastalara ait kişisel verilerin değiştirilmesinden doğmuştur. İncelemede veri güvenliği, hesap verebilirlik ve uygun teknik ve idari tedbirler bakımından ayrı ihlaller saptanmıştır. Risk değerlendirmesi ile güvenlik tedbirlerinin düzenli sınanması süreçleri yetersiz bulunmuştur. İrlanda Veri Koruma Komisyonu, şirkete kınama vererek toplam 460.000 avro tutarında üç idari para cezası uygulamıştır.

Karar metni