Teknoloji Şirketindeki İhlal İddiasının Doğrulanamaması

Bir Teknoloji Şirketi olan veri sorumlusu tarafından Kurula iletilen veri ihlal bildirimine istinaden yürütülen inceleme

Karar2022/1087
MerciKVK Kurulu
Karar türüKurul Kararı
Karar tarihi07.10.2022
Sonuçİhlal Tespit Edilmedi
Bir Teknoloji Şirketi olan veri sorumlusu tarafından Kurula iletilen veri ihlal bildirimine istinaden yürütülen inceleme

Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;

  • Veri ihlal bildirim formunda, ihlalin nasıl gerçekleştiğinin henüz araştırma aşamasında olduğu,
  • Veri sorumlusunun kimliği belirsiz kişi veya kişilerce şirket tarafından işlenmekte olan kişisel verilere erişildiği iddiasıyla e-posta yoluyla tehdit edildiği,
  • E-postanın veri sorumlusu şirkete ulaşmasından sonra gerekli tüm teknik çalışmaların ivedilikle başlatıldığı, konularında uzman ve tanınmış iki güvenlik firması davet edilerek herhangi bir sızıntı, zafiyet ve ihlale karşı eş zamanlı olarak detaylı analiz ve sızıntı testleri gerçekleştirildiği,
  • Yapılan kapsamlı analizlerde veya danışmanlık hizmeti alınan veri güvenliği şirketinin çalışmaları sonucunda iddia edilen veri sızıntısına yönelik herhangi bir zafiyet ve veri kaybının tespit edilemediği,
  • Yine yapılan incelemeler sonucunda veri sorumlusu şirkete ulaşan e-postada örnek olarak sunulan verilerden hiçbirinin veri sorumlusu şirketin sistemlerindeki kişisel verilerle eşleşmediğinin tespit edildiği, bu doğrultuda Kuruma yapılan veri ihlal bildiriminde sunulan e-postada yer alan iddiaların doğru olmadığı ve bu iddiaların bir tehdit veya denemeden ileri gitmediğinin anlaşıldığı

beyan edilmiştir.

Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 07/10/2022 tarih ve 2022/1087 sayılı Kararı ile;

  • Sunduğu hizmetler nedeniyle büyük miktarlarda kişisel veri işleyen bir şirket olan veri sorumlusunun, kimliği belirsiz kişi veya kişilerce veri sorumlusu şirket tarafından işlenmekte olan kişisel verilere erişildiğini iddia eden bir e-posta aldığı, e-postanın veri sorumlusu şirkete ulaşmasından sonra şirket tarafından gerekli tüm teknik çalışmaların ivedilikle başlatıldığı,
  • Veri sorumlusu tarafından iki güvenlik firması davet edilerek veri sorumlusunun sistemlerinde herhangi bir sızıntı, zafiyet ve ihlal durumlarına karşı eş zamanlı olarak detaylı analiz ve sızma testleri gerçekleştirilmesinin sağlandığı, İnternet Sızma Testi sonucunda yüksek seviye olarak kabul edilen “Güvensiz (…) Veritabanı Kullanımı” bulgusuna ulaşıldığı, Web Uygulama Sızma Testi sonucunda yüksek seviye olarak kabul edilen “Hassas Bilgilerin Erişilebilir Olması” bulgusuna ulaşıldığı, Dağıtık Servis Dışı Bırakma testi sonucunda “(…)Saldırısı Açığı” bulgusuna ulaşıldığı, bunların dışındaki bulguların orta ve düşük seviyede olduğu,
  • Yine yapılan incelemeler sonucunda veri sorumlusu şirkete ulaşan e-postada örnek olarak sunulan verilerden hiçbirinin veri sorumlusu şirketin sistemlerindeki kişisel verilerle eşleşmediğinin tespit edildiği,
  • Veri sorumlusu tarafından bağımsız şirketlere yaptırılan adli bilişim raporu ile sızma testi raporlarında kişisel veri ihlaline yönelik herhangi bir bulgu tespit edilemediği

hususları dikkate alındığında, veri sorumlusu hakkında 6698 sayılı Kişisel Verilerin Korunması Kanununun 12’nci maddesinin (1) numaralı fıkrası çerçevesinde bu aşamada yapılacak herhangi bir işlem bulunmadığına karar verilmiştir.