Birleşik Krallık Üst Derece Yargı Mercii

Siber Saldırıda Risk Altındaki Kişisel Verilerin Belirlenmesi

Yargı kararı

Karar referansı [2024] UKUT 287 (AAC)
Hukuk düzeni Birleşik Krallık

DSG Retail Limited v The Information Commissioner

Türkçe özet

Hukuki mesele

Bir siber saldırıya ilişkin güvenlik ihlali değerlendirilirken yalnız saldırıda elde edilen verilerin mi yoksa güvenlik açıkları nedeniyle risk altına giren tüm kişisel verilerin mi dikkate alınacağı incelenmiştir.

Sonuç

Birleşik Krallık Üst Mahkemesi, DSG Retail'in istinafını kabul ederek ilk derece kararının ilgili kısımlarını kaldırmış ve dosyayı yeni bir heyetin yeniden karara bağlaması için geri göndermiştir.

Uyuşmazlık, DSG Retail'e siber saldırı sonrasında veri güvenliği eksiklikleri nedeniyle verilen para cezasına ilişkindir. Üst Mahkeme, kişisel veri niteliği ile güvenlik açığının hangi verilere ilişkin olduğunun doğru belirlenmesi gerektiğini vurgulamıştır. Değerlendirmenin yalnız saldırganların elde ettiği verilerle sınırlı olmayıp güvenlik eksiklikleri nedeniyle risk altına giren verileri de kapsayabileceği belirtilmiştir. Birleşik Krallık Üst Mahkemesi, ilk derece kararını kısmen kaldırarak dosyayı yeni bir heyete göndermiştir.

Karar metni