Romanya Veri Koruma Otoritesi ("Otorite") tarafından, bir siber saldırının ardından bilişim teknolojileri (IT) altyapısında uygun güvenlik önlemlerini almadığı tespit edilen kozmetik perakendecisi GEROCOSSEN S.R.L.'ye (veri sorumlusu) 26.236,50 RON (5.000 Euro) tutarında idari para cezası uygulanmasına karar verilmiştir.
Somut olayda veri sorumlusu, IT altyapısını etkileyen bir siber saldırıya maruz kalmıştır. Bu saldırı neticesinde, ilgili kişilere ait kimlik ve iletişim bilgilerini içeren kişisel verilere yetkisiz üçüncü şahıslar tarafından erişim sağlanmış ve veriler ifşa olmuştur. Durumun veri sorumlusu tarafından Genel Veri Koruma Tüzüğü'nün ("GDPR") 33. maddesi uyarınca Otorite'ye bildirilmesi üzerine, Temmuz 2026'da sonuçlanan bir soruşturma süreci başlatılmıştır.
Otorite tarafından yürütülen incelemeler sonucunda, veri sorumlusunun, işleme faaliyetlerinin taşıdığı riske uygun düzeyde bir güvenlik (işleme sistemleri ve hizmetlerinin gizliliğini ve bütünlüğünü sağlama yeteneği dâhil) temin etmek için gerekli olan uygun teknik ve idari tedbirleri almadığı tespit edilmiştir. Bu kapsamda, veri sorumlusunun IT altyapısı üzerinden işlenen kişisel verileri korumak için yeterli güvenlik önlemlerini benimsemediği ve dolayısıyla GDPR'ın 32(1)(b) ve 32(2) maddelerini ihlal ettiği saptanmıştır.
Söz konusu ihlal sebebiyle veri sorumlusuna 5.000 Euro idari para cezası kesilmiştir. İlaveten Otorite, GDPR'ın 58(2)(d) maddesi uyarınca düzeltici bir tedbir olarak veri sorumlusuna; kişisel veri işleme amacıyla kullanılan IT altyapısında erişim izleme ve loglama sistemleri kurması, bu erişim loglarını en az 30 gün boyunca muhafaza etmesi ve söz konusu loglar için yedekleme prosedürlerini hayata geçirmesi yönünde talimat vermiştir.
İlgili habere buradan ulaşabilirsiniz.