İtalya Veri Koruma Otoritesi, veri sorumlusunun izni olmadan alt veri işleyen görevlendirdiği ve veri ihlalini veri sorumlusuna geç bildirdiği için veri işleyene 800.000 Avro para cezası verdi.

11.04.2024GDPR Kararı

22 Ekim 2018 tarihinde, UniCredit S.p.A. ('veri sorumlusu') 11 Ekim ile 21 Ekim 2018 tarihleri arasındaki dönemde meydana gelen bir kişisel veri ihlalini İtalyan DPA'ya (“DPA”) bildirmiştir. İhlal, veri sorumlusunun müşteriler için olan mobil bankacılık portalına yapılan bir siber saldırı nedeniyle meydana gelmiştir. Üçüncü taraflar, otomatik olarak oluşturulan basit PIN kodlarını deneyerek müşteri hesaplarına erişmeye çalışmıştır.

Mobil bankacılık portalının, ihlali kolaylaştıran iki güvenlik açığı bulunmuştur:

  • Birincisi, portal müşterilerin kişisel verilerini (“ad, soyad, vergi kodu ve dahili banka kimlik kodu”) kimlik doğrulama girişimlerine verilen HTML yanıtlarında, girişimlerin başarısız olduğu durumlar da dahil olmak üzere kullanıma sunmuştur.
  • İkinci olarak, veri sorumlusu basit PIN'lerin kullanımını sınırlamamış ve hesapları müşteri giriş bilgilerini tanımlamayı amaçlayan siber saldırılara (kaba kuvvet saldırıları) karşı savunmasız hale getirmiştir.

HTML yanıt açığı nedeniyle, her oturum açma girişimi siber saldırganların 777.765 mevcut ve eski müşterinin adlarına, vergi numaralarına/kodlarına ve dahili banka kimlik kodlarına erişim sağlamasına sebep olmuştur. Bu müşterilerden 6.959'u bakımından, siber saldırganlar portal PIN'lerini de başarıyla tespit etmiş, veri sorumlusu daha sonra tespit edilen PIN'leri bloke etmiştir. İhlal, ilgili kişilerin bankacılık verilerini içermemiştir.

Veri sorumlusu, GDPR Madde 34 uyarınca ihlali yüksek riskli olarak değerlendirmemiştir. Web sitesinde genel bir bildirim yayınlamış ve yalnızca şifreleri tespit edilen 6.959 ilgili kişiye doğrudan bildirimde bulunmuştur. DPA, bir ön incelemenin ardından ihlalin ilgili kişilerin hakları açısından yüksek risk teşkil edebileceğini tespit ederek bu görüşe katılmamıştır.

Veri sorumlusu, savunmasında ihlalin NTT Data Italia S.p.A.'nın ('veri işleyen') ihmali sonucu meydana geldiğini ileri sürmüştür. Veri işleyen, Truel IT S.r.l. ('alt veri işleyen') ile birlikte veri sorumlusunun mobil web sayfası ve uygulaması üzerinde güvenlik açığı testleri yapmakla görevlendirilmiştir. Alt veri işleyen, veri sorumlusunun önceden yazılı izni olmaksızın görevlendirilmiştir ve 10 Ekim 2018 tarihinde mobil portalın güvenlik açıklarından alt veri işleyen haberdar olmuştur. Alt veri işleyen güvenlik açıklarını yüksek seviye olarak tanımlamış ve 19 Ekim 2018 tarihinde veri işleyene bildirmiş, veri işleyen ise bu güvenlik açıklarını 22 Ekim 2018 tarihine kadar veri sorumlusuna bildirmemiştir.

DPA, bir kişisel veri ihlali durumunda, kişisel verilerin korunmasına ilişkin genel sorumluluk veri sorumlusunda olmasına rağmen; veri işleyenin, veri sorumlusunun kişisel veri ihlallerinin bildirilmesine ilişkin olanlar da dahil olmak üzere GDPR'nin 32. ila 36. maddelerinde belirtilen yükümlülükleri derhal ve yeterli bir şekilde yerine getirmesini sağlamada hala temel bir rol oynadığını değerlendirmiştir.

Özellikle, GDPR Madde 33(2) uyarınca, bir kişisel veri ihlali durumunda, veri işleyenin ‘ihlalden haberdar olduktan sonra gecikmeksizin veri sorumlusunu bilgilendirmesi’ gerekmektedir. DPA, GDPR kapsamında kişisel veri ihlallerinin bildirilmesine ilişkin 9/2022 sayılı Rehbere atıfta bulunarak, veri işleyenin 'veri sorumlusuna derhal bildirimde bulunmasını ve akabinde ortaya çıkan ihlal hakkında daha fazla bilgi vermesini' tavsiye etmiştir; bu bildirimin, 'veri sorumlusunun denetim makamına 72 saat içinde bildirimde bulunma yükümlülüğünü' yerine getirmesine yardımcı olmak için önemli olduğunu belirtmiştir.

DPA, ihlal alt veri işleyen tarafından tespit edilmiş olmasına rağmen, GDPR Madde 33(2) kapsamında veri sorumlusunu bilgilendirme yükümlülüğünün, veri sorumlusuna bilgilendirme yapmadan önce ihlalden kaynaklanan riski değerlendirmesi gerekmeyen ilk veri işleyende kaldığını eklemiştir. DPA'ya göre, veri işleyenin veri sorumlusunu 11 veya 12 Ekim 2018 gibi erken bir tarihte bilgilendirmesi gerekirken veri işleyen, veri sorumlusuna 22 Ekim 2018 tarihine kadar bildirimde bulunmayarak GDPR Madde 33(2)'yi ihlal etmiştir.

Buna ek olarak, DPA, veri işleyenin veri sorumlusundan önceden izin almadan başka bir veri işleyeni görevlendirdiğini ve bu nedenle GDPR Madde 28(2)'de belirtilen yükümlülüğü ihlal ettiğini belirtmiştir.

Yukarıda belirtilen hususlara dayanarak, DPA veri işleyene 800.000 Avro para cezası vermiştir.

Kararın detaylarına ulaşmak için tıklayınız.