Şifre Politikasının Zayıf ve Tahmin Edilebilir Olması Sonucu İhlal Oluşması

04.09.2024GDPR Kararı

Finlandiya Veri Koruma Otoritesi (‘’DPA’’), Finlandiya Golf Birliği'ni golf uygulamasında yeterli güvenlik önlemlerini uygulamadığı için kınadı. Uygulama çok faktörlü kimlik doğrulama kullanmıyor ve varsayılan parola olarak kişilerin doğum tarihlerini kullanıyordu.

DPA’ya, Finlandiya Golf Birliği (veri sorumlusu) tarafından işletilen bir uygulamanın, varsayılan şifre olarak kişilerin doğum tarihlerinin kullanılması ve çok faktörlü kimlik doğrulamanın kullanılmaması da dahil olmak üzere kimlik doğrulama ve şifre politikalarıyla ilgili güvenlik açıkları içerdiği bildirilmiştir. DPA daha sonra veri sorumlusundan uygulamanın nasıl çalıştığını açıklamasını istemiştir.

Talebe cevaben veri sorumlusu, golf uygulamasında oturum açmak için herhangi bir şifre kullanılmadığını, bunun yerine kişinin üyelik numarası, adının ve soyadının ilk iki harfi ve doğum yılının kullanıldığını belirtmiştir. (Golf Birliği üyelik numarası bir ülke bölümü, bir kulüp bölümü ve bir üyelik numarasından oluşur, örneğin fi-123-4321, bunun son 4 rakamı gerçek üyelik numarasını oluşturur.)

Veri sorumlusu giriş politikasının güvenlik açısından yeterli olduğunu, giriş için gerekli bilgilerin elde edilmesinin çeşitli kaynaklardan araştırma yapılmasını gerektirdiğini ve üçüncü bir tarafça doğrudan tespit edilemeyeceğini belirtmiştir. Ayrıca veri sorumlusu, kullanıcının varsayılan şifreyi daha sonraki bir aşamada da değiştirebileceğini vurgulamıştır.

DPA, veri sorumlusu tarafından sağlanan bilgilere dayanarak işletilen sistemin, sistem kullanıcılarının kişisel verilerine yetkisiz erişimi önlediği düşünülemeyecek kadar öngörülebilir bir giriş mekanizmasına sahip olduğunu değerlendirmiştir.

DPA, veri sorumlusunun golf uygulamasının zayıf veya mevcut olmayan şifre politikaları nedeniyle diğer kişilerin kişisel verilerine yetkisiz erişime izin verdiğini tespit etmiştir. Ayrıca, giriş bilgilerinin birden fazla kaynaktan toplanması gerekmesine rağmen, sistemin amacı ve kullanıcıların diğer kullanıcılar hakkındaki genel bilgileri göz önüne alındığında bunun mümkün olduğunu belirtmiştir.

DPA, toplanan bilgilere dayanarak, veri sorumlusunun golf uygulamasının yeterli kurumsal ve teknik güvencelere sahip olmasını sağlayamayarak GDPR Madde 25(1) ve GDPR Madde 32(1)(b)'yi ihlal ettiğine karar vermiştir.

Sonuç olarak, DPA, GDPR Madde 58(2)(b) uyarınca veri sorumlusunu kınamış ve GDPR Madde 58(2)(d) uyarınca, işlettiği golf sisteminin güvenlik politikası ile ilgili olarak, şifre politikasının güvenliğine özellikle dikkat ederek, işleme faaliyetlerini GDPR ile uyumlu hale getirmesini emretmiştir.

Kaynak