Bir kişi (''ilgili kişi''), Selectra S.p.A. (''veri sorumlusu'') ile ticari temsilci olarak olan işbirliğini sonlandırmıştır.
İlgili kişi, İtalya Veri Koruma Otoritesi'ne (''Otorite'') şikayette bulunmuş ve şikayette veri sorumlusunun, ilgili kişinin kurumsal e-postası hesabını aktif tuttuğunu ve içeriğine eriştiğini ileri sürmüştür.
Veri sorumlusu, yanıtında, ilgili kişinin iş ilişkisinin devamı sırasında e-posta hesabına erişilmediğini açıklamıştır. E-posta hesabı yedeklemesinin otomatik olarak yapıldığını ve yedeklenen verilerin, iş ilişkisinin veya işbirliğinin sona ermesinden sonra yaklaşık üç yıl boyunca saklandığını belirtmiştir. Şikayete konu olayda, veri sorumlusu, çalışanları, ilgili kişi de dahil olmak üzere, ticari sırlarının açığa çıktığından şüphelenilen bir durumu sebebiyle incelemeye karar vermiştir. Veri sorumlusu, bu görevi bir uzman görüşü sunması için üçüncü bir tarafa devretmiştir ve üçüncü taraf daha sonra yedeklenen verilere erişmiştir. Ayrıca ilgili kişi, veri sorumlusunun ticari sırlarının ihlal edildiği iddiasıyla açılan dava sürecine de dahil olmuştur. Son olarak, veri sorumlusu e-posta hesabının devre dışı bırakıldığını ve yedekleme yazılımının kullanımına da son verildiğini belirtmiştir.
Otorite, şikayeti haklı bulmuştur.
Veri sorumlusu, yedekleme verilerinin saklama süresi hakkında ilgili kişiyi bilgilendirmemiştir. Bu bilgi soruşturma sırasında Otorite ile paylaşılmış ancak iç prosedürlere dahil edilmemiştir. Ayrıca, iç prosedürde e-postaların, yedeklerin veya diğer verilerin/cihazların olası soruşturması ve bunun olası nedenleri hakkında da bilgi bulunmamaktadır. Sonuç olarak, veri sorumlusu GDPR Madde 5(1)(a) ve Madde 13'ü ihlal etmiştir.
Buna ek olarak, veri sorumlusu, e-posta yedeklerinin iş ilişkisinin sona ermesinden itibaren üç yıl, e-posta erişim kayıtlarının ise 6 ay süreyle saklanmasının nedenlerini açıklamamıştır.Otorite’ye göre, yedekleme sisteminde saklanan verilerin, bu durumda olduğu gibi, sadece bilgi güvenliğini amacıyla kullanılmadığı açıktır. Otorite, bu tür bir davranışın veri işleme amacının orantılı ve gerekli olması ilkelerine aykırılık oluşturduğunu tespit etmiştir. Bu nedenle, veri sorumlusu GDPR Madde 5(1)(a), Madde 5(1)(c) ve Madde 5(1)(e)'yi ihlal etmiştir.
Ayrıca, veri sorumlusu, İtalyan Veri Koruma Yasası'nın (Codice in materia di protezione dei dati personali) 114. Maddesi ile GDPR Madde 88'i ihlal etmiştir. Bunun nedeni, kullanılan yedekleme yazılımının veri sorumlusuna çalışanların faaliyetlerini kontrol etme imkanı sağlaması ve Madde 114'te öngörülen (örneğin, işçi temsilcileriyle anlaşma gibi) gerekli güvencelerin de mevcut olmamasıdır.
Sonuç olarak, veri sorumlusuna 80.000 Euro para cezası verilmiştir.