数据泄露和GDPR违规:谁该为网络攻击负责?
一、引言
在数字化时代,各种规模的公司、机构乃至公共部门都会大量处理个人数据。 然而,由于网络攻击、勒索软件、系统漏洞或员工疏忽等原因,这些数据有时会被未经授权的个人访问。
那么在这种情况下:
数据泄露的受害者仅仅是数据所有者,还是公司或机构也需要承担责任?
在土耳其, 《个人数据保护法》(KVKK 第 6698 号)、 《土耳其义务法典》、 《土耳其刑法典》 及相关附属法规对这些问题作出了回答。
二、什么是数据泄露?
定义:
根据土耳其个人数据保护法(KVKK),数据泄露事件如下:
“这指的是个人数据被非法获取、共享或提供给他人的情况。.”
例如:
- 银行客户信息遭黑客窃取。
- 披露医院系统中的预约、诊断和身份信息。
- 某电商网站用户信用卡信息泄露。
它们都属于“数据泄露”。.
三、数据泄露及责任:攻击者还是未能阻止泄露的人?
根据《土耳其个人数据保护法》(KVKK)第12条,数据控制者为:
它负责确保数据安全。它必须采取必要的技术和管理措施,防止未经授权的访问。
因此,即使攻击来自外部,
数据控制者 仍负有保护义务。
“我们遭到黑客攻击”的借口通常 并不能免除数据控制者的责任。
四、谁被视为数据控制者?
- 私营企业 (电子商务、金融、医疗保健、教育、软件公司)
- 公共机构 (大学、市政当局、人口登记处)
- 协会、基金会
- 自然人 (医生、律师、顾问等,如果他们有自己的办公室)
这些人 数据控制者 。
五、数据泄露的后果
1. 行政罚款(由个人数据保护委员会处以)
根据《个人数据保护法》第18条,个人数据保护委员会:
- 自 2024 年起,未能采取充分安全措施的机构可能被处以 最高 50 万土耳其里拉的罚款。罚款金额可能会根据违规行为的范围和受影响人数而增加。
2. 对数据所有者的赔偿责任
根据《土耳其债法典》第49条和第58条:
- 精神损害 (侵犯隐私)
- 金钱赔偿 (因数据滥用造成的损失)
在这方面,数据控制者可能就是被告。.
3. 向公众披露信息的义务
当数据泄露被发现时:
- 最迟 必须在 72 小时内通知个人数据保护机构 。
- 此外,数据遭到泄露的个人 应收到单独通知。
否则,还将处以行政罚款。.
六、个人数据保护委员会的决定
示例决定 1:(决定编号:2023/132)
一家连锁酒店的系统遭到网络攻击,导致12000名顾客的姓名、姓氏和电子邮件地址泄露。该系统年代久远且缺乏备份。酒店被处以 40万土耳其里拉的行政罚款。此外,由于未能及时通知受影响的顾客,酒店还被追加罚款10万土耳其里拉。
示例决定 2:(决定编号:2024/015)
一家私立医院发生数据泄露事件,一名离职员工使用密码登录了医院系统。
因未能删除该离职员工的密码 被认定存在疏忽
30万土耳其里拉的罚款 。
七、刑法方面
土耳其刑法典第136条:
“任何人非法披露、传播或获取属于他人的个人数据,将被处以 2 至 4 年有期徒刑。”
出色地:
- 对黑客的 刑事案件
- 如果数据控制者存在重大过失,则可能承担刑事责任。.
八、BTK(信息技术管理局)的作用
- 互联网服务提供商、托管公司和数据中心提供商均受 BTK(信息和通信技术管理局)监管。
- 拥有关键基础设施的机构(银行、电信公司、能源公司)也有义务向 BTK(信息和通信技术管理局)报告数据泄露事件。.
九、应对措施——预防措施
数据控制者必须采取 的行政和技术措施
技术措施:
- 防病毒软件、防火墙、SSL证书
- 加密系统
- 渗透测试和安全审计
- 高级用户访问控制
行政措施:
- 员工培训
- 制定 GDPR 政策和程序
- 明确同意文件的存档。
- 在联系人和数据控制者登记册中注册。
X. 结论:
网络攻击可能无法预防;但是, 如果“没有采取预防措施” 。
委员会(KVK Kurulu)通常不会原谅数据控制者在遭受攻击后仍未采取必要预防措施。同样,受害消费者 提起赔偿诉讼 ,要求赔偿损失。
结论是: “责任既在于发动袭击的人,也在于未能阻止袭击的人。”
见习教练 Esmanur AKTAŞ
