法律文章

数据泄露和GDPR违规:谁该为网络攻击负责?

数据泄露和GDPR违规:谁该为网络攻击负责?

一、引言

在数字化时代,各种规模的公司、机构乃至公共部门都会大量处理个人数据。 然而,由于网络攻击、勒索软件、系统漏洞或员工疏忽等原因,这些数据有时会被未经授权的个人访问。

那么在这种情况下:
数据泄露的受害者仅仅是数据所有者,还是公司或机构也需要承担责任?

在土耳其, 《个人数据保护法》(KVKK 第 6698 号)、 《土耳其义务法典》、 《土耳其刑法典》 及相关附属法规对这些问题作出了回答。

二、什么是数据泄露?

 定义:

根据土耳其个人数据保护法(KVKK),数据泄露事件如下:

“这指的是个人数据被非法获取、共享或提供给他人的情况。.”

例如:

  • 银行客户信息遭黑客窃取。
  • 披露医院系统中的预约、诊断和身份信息。
  • 某电商网站用户信用卡信息泄露。

它们都属于“数据泄露”。.

三、数据泄露及责任:攻击者还是未能阻止泄露的人?

 根据《土耳其个人数据保护法》(KVKK)第12条,数据控制者为:

它负责确保数据安全。它必须采取必要的技术和管理措施,防止未经授权的访问。

因此,即使攻击来自外部,
 数据控制者 仍负有保护义务。
“我们遭到黑客攻击”的借口通常 并不能免除数据控制者的责任。

四、谁被视为数据控制者?

  • 私营企业 (电子商务、金融、医疗保健、教育、软件公司)
  • 公共机构 (大学、市政当局、人口登记处)
  • 协会、基金会
  • 自然人 (医生、律师、顾问等,如果他们有自己的办公室)

这些人 数据控制者 。

五、数据泄露的后果

1. 行政罚款(由个人数据保护委员会处以)

根据《个人数据保护法》第18条,个人数据保护委员会:

  • 自 2024 年起,未能采取充分安全措施的机构可能被处以       最高 50 万土耳其里拉的罚款。罚款金额可能会根据违规行为的范围和受影响人数而增加。

2. 对数据所有者的赔偿责任

根据《土耳其债法典》第49条和第58条:

  • 精神损害 (侵犯隐私)
  • 金钱赔偿 (因数据滥用造成的损失)

在这方面,数据控制者可能就是被告。.

3. 向公众披露信息的义务

当数据泄露被发现时:

  • 最迟 必须在 72 小时内通知个人数据保护机构 。
  • 此外,数据遭到泄露的个人 应收到单独通知。

否则,还将处以行政罚款。.

六、个人数据保护委员会的决定

 示例决定 1:(决定编号:2023/132)

一家连锁酒店的系统遭到网络攻击,导致12000名顾客的姓名、姓氏和电子邮件地址泄露。该系统年代久远且缺乏备份。酒店被处以   40万土耳其里拉的行政罚款。此外,由于未能及时通知受影响的顾客,酒店还被追加罚款10万土耳其里拉。

 示例决定 2:(决定编号:2024/015)

一家私立医院发生数据泄露事件,一名离职员工使用密码登录了医院系统。
因未能删除该离职员工的密码 被认定存在疏忽
    30万土耳其里拉的罚款 。

七、刑法方面

土耳其刑法典第136条:

“任何人非法披露、传播或获取属于他人的个人数据,将被处以 2 至 4 年有期徒刑。”

出色地:

  • 对黑客的 刑事案件
  • 如果数据控制者存在重大过失,则可能承担刑事责任。.

八、BTK(信息技术管理局)的作用

  • 互联网服务提供商、托管公司和数据中心提供商均受 BTK(信息和通信技术管理局)监管。
  • 拥有关键基础设施的机构(银行、电信公司、能源公司)也有义务向 BTK(信息和通信技术管理局)报告数据泄露事件。.

九、应对措施——预防措施

数据控制者必须采取 的行政和技术措施

 技术措施:

  • 防病毒软件、防火墙、SSL证书
  • 加密系统
  • 渗透测试和安全审计
  • 高级用户访问控制

 行政措施:

  • 员工培训
  • 制定 GDPR 政策和程序
  • 明确同意文件的存档。
  • 在联系人和数据控制者登记册中注册。

X. 结论:

网络攻击可能无法预防;但是, 如果“没有采取预防措施” 。

委员会(KVK Kurulu)通常不会原谅数据控制者在遭受攻击后仍未采取必要预防措施。同样,受害消费者 提起赔偿诉讼 ,要求赔偿损失。

 结论是: “责任既在于发动袭击的人,也在于未能阻止袭击的人。”

见习教练 Esmanur AKTAŞ

发表评论

立即拨打按钮