İrlanda Veri Koruma Otoritesi (DPC)

Şifrelenmemiş Bellekteki Kişisel Veriler ve Güvenlik Önlemleri

İdari karar

Karar referansı ie/dpc/inquiry-consultancy-provider
Hukuk düzeni İrlanda
Tarih 24.01.2022

Inquiry into a Consultancy Provider

Türkçe özet

Hukuki mesele

Danışmanlık sağlayıcısının soruşturma raporlarını şifrelenmemiş USB bellekte taşıması, GDPR'ın 32(1) maddesindeki uygun güvenlik önlemleri yükümlülüğünü ihlal eder mi? Hangi düzeltici tedbir uygulanmalıdır?

Sonuç

İrlanda Veri Koruma Komisyonu, GDPR'ın 32(1) maddesinin ihlal edildiğini belirleyerek danışmanlık sağlayıcısına kınama vermiştir. İhlalin sınırlı kişi sayısı ve düşük ila orta zarar riski nedeniyle ayrıca idari para cezası uygulamamıştır.

Uyuşmazlık, soruşturma raporlarındaki kişisel verilerin şifrelenmemiş USB bellekte taşınmasının uygun güvenlik önlemi yükümlülüğünü ihlal edip etmediğine ilişkindir. Komisyon, raporların işlenmesinin ilgili kişilerin hakları bakımından orta düzeyde risk doğurduğunu değerlendirmiştir. Belleğin kaybolmasından kaynaklanan zarar riskini ise etkilenecek kişi sayısının sınırlı ve verilerin üçüncü kişiler için kullanım değerinin düşük olması nedeniyle düşük ila orta düzeyde bulmuştur. Sonradan alınan önlemler ek bir uyum emrini gereksiz kılmıştır. İrlanda Veri Koruma Komisyonu, 32(1) maddesinin ihlali nedeniyle kınama vermiş ve ayrıca para cezası uygulamamıştır.

Karar metni