Kişisel Verileri Koruma Kurulu (KVKK), restoran ve hızlı servis gıda sektöründe faaliyet gösteren bir şirkette yaşanan veri ihlaline ilişkin incelemesini tamamladı. İhlalden 505.337 müşterinin kişisel verilerinin etkilendiği belirlenirken, şirkete toplam 1.000.000 TL idari para cezası uygulandı.
KVKK, ihlalin kaynağındaki güvenlik zaaflarına odaklandı
Kurul kararında, ihlalin nasıl gerçekleştiğine ilişkin tespitler yer aldı. İncelemede, bilgi işlem yöneticisinin bilgisayarına tarayıcı (browser) üzerinde çalışan zararlı yazılımla yetkisiz erişim sağlanması; tarayıcıda kayıtlı kullanıcı adı ve şifrelerin ele geçirilmesi ve bu bilgilerle veri sorumlusuna ait bir adrese erişim kurulması sonucunda ihlalin meydana geldiği aktarıldı. (kvkk.gov.tr)
Kurul, 6698 sayılı Kanun’daki yükümlülükler kapsamında veri güvenliği için alınması gereken teknik ve idari tedbirlerin yetersiz kaldığını değerlendirdi. Bu gerekçeyle veri sorumlusu hakkında 800.000 TL idari para cezası uygulanmasına hükmedildi. (kvkk.gov.tr)
Bildirimin zamanında yapılmaması ek yaptırıma dönüştü
Kararda, ihlalin etkilenen kişilere bildirim yükümlülüğünün karşılanmasına ilişkin sürece de değinildi. İhlalden etkilenen kişilere Kanunda öngörülen bildirimin yapılmaması nedeniyle veri sorumlusu hakkında ayrıca 200.000 TL idari para cezası uygulanmasına karar verildi. (kvkk.gov.tr)
Böylece toplam yaptırım 1.000.000 TL seviyesinde şekillenirken, Kurulun hem güvenlik tedbirleri hem de bildirim yükümlülüğü tarafında birlikte değerlendirme yaptığı anlaşıldı. (kvkk.gov.tr)
İhlalden etkilenenler ve kararın piyasa etkisi
Kurulun değerlendirmesinde, ihlalden 505.337 müşteriye ait kişisel verilerin etkilendiği belirtilirken, ihlalin gerçekleşme biçimiyle birlikte etkilenen kişiler üzerinde olumsuz etki doğurma olasılığının yüksek olduğu değerlendirildi. (ergur.av.tr)
Bu kapsamda karar, restoran ve hızlı servis gıda gibi müşteri yoğun sektörlerde veri güvenliği yatırımlarının ve ihlal yönetim süreçlerinin önemini ortaya koydu. Özellikle tarayıcı üzerinden ele geçirilen kullanıcı bilgileriyle yetkisiz erişime giden senaryolar, Kurumun teknik ve idari tedbir yaklaşımını görünür hale getirdi. (ergur.av.tr)

