İspanya Veri Koruma Otoritesi ("Otorite") tarafından, bir fidye yazılımı saldırısı sırasında 6 milyondan fazla kişinin kişisel verilerinin dark web'de yayınlanmasının ardından, Genel Veri Koruma Tüzüğü'nün ("GDPR") 5(1)(f) maddesi kapsamındaki güvenlik önlemlerinin yetersiz bulunması nedeniyle bir spor perakende şirketine 2.600.000 Euro tutarında idari para cezası uygulanmasına karar verilmiştir.
Somut olayda, veri sorumlusu sıfatını haiz SPRINTER MEGACENTROS DEL DEPORTE, S.L., Ekim 2023'te ciddi bir fidye yazılımı saldırısına maruz kalmıştır. Saldırganlar, 24 Ekim 2023 tarihinde veri sorumlusunun sistemlerine sızarak büyük miktarda kişisel veriye erişmiş ve daha sonra 27 Ekim 2023'te kilit sistemleri şifrelemiştir. Veri sorumlusu, saldırganların kişisel verileri dışarı sızdırdığını ve daha sonra bu verilerin bir kısmını dark web'de yayınladığını doğrulamıştır. Söz konusu olay; İspanya, Fransa, İtalya, Hollanda ve Portekiz'deki 6.381.913 kişiyi etkilemiştir. Etkilenen kişisel veriler arasında müşterilerin isimleri, kimlik numaraları, posta adresleri, telefon numaraları, e-posta adresleri ve doğum tarihleri yer alırken; mevcut ve eski çalışanlar için fotoğraflar, banka hesap numaraları, maaş bordroları ve engellilik durumuyla ilgili sağlık bilgileri gibi ek kategoriler de saldırıdan etkilenmiştir. Veri sorumlusu tarafından 31 Ekim tarihinde ihlal Otorite'ye bildirilmiş; etkilenen bireylere ise 27 ve 28 Kasım 2023 tarihlerinde bilgi verilmiştir. Bu bildirimlerin alınmasının ardından birkaç kişi tarafından Otorite'ye şikayette bulunulmuştur.
Otorite tarafından gerçekleştirilen soruşturma neticesinde, olaydan önce veri sorumlusunun mevcut güvenlik önlemlerinin yetersiz olduğu, bazı şirket içi uyarıların incelenmediği ve muhtelif zafiyetlerin şifreleme saldırısından önce saldırganların sistem içinde fark edilmeden hareket etmesine olanak tanıdığı saptanmıştır. Veri sorumlusu olaydan sonra güvenlik önlemlerini iyileştirmiş olsa da Otorite, bu iyileştirmelerin saldırı anında ilgili önlemlerin eksik olduğu gerçeğini değiştirmediğine hükmetmiştir.
Otorite, işlenen kişisel verilerin bütünlüğünü ve gizliliğini sağlamak için uygun teknik ve idari tedbirleri uygulamaması nedeniyle veri sorumlusunun GDPR'ın 5(1)(f) maddesini ihlal ettiğine karar vermiştir. Otorite; ihlalin boyutunu, bazı veri kategorilerinin hassasiyetini ve etkilenen bireyler için yaratılan riskleri ağırlaştırıcı faktörler olarak değerlendirmiştir. İlaveten, veri sorumlusunun ihlali etkilenen bireylere gecikmeksizin iletmemesi ve eksik bilgi sağlaması sebebiyle GDPR'ın 34. maddesini ihlal ettiği tespit edilmiştir. Ancak bu ihlal İspanyol usul hukuku uyarınca zamanaşımına uğradığından, Otorite tarafından bu yönde bir yaptırım uygulanmamıştır. GDPR'ın 5(1)(f) maddesinin ihlali sebebiyle Otorite, veri sorumlusuna 2.600.000 Euro idari para cezası kesmiştir. Veri sorumlusu sorumluluğu kabul ederek gönüllü erken ödeme yapmayı tercih etmiş, bu sayede İspanya idare hukuku uyarınca iki indirimden yararlanmış ve ödenen nihai tutar 1.560.000 Euro olmuştur.
İlgili habere buradan ulaşabilirsiniz.