Moda Tekstil Şirketindeki Veri İhlali İncelemesi

Moda tekstil faaliyeti yürüten Veri Sorumlusunun veri ihlal bildirimine istinaden yürütülen inceleme

Karar2022/1407
MerciKVK Kurulu
Karar türüKurul Kararı
Karar tarihi28.12.2022
Sonuçİhlal Tespit Edilmedi
Moda tekstil faaliyeti yürüten Veri Sorumlusunun veri ihlal bildirimine istinaden yürütülen inceleme

Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;

  • Veri sorumlusunun bir müşterisinin kimliği belirsiz kişi tarafından haksız kazanç sağlamak amacıyla arandığı,
  • Durumun ilgili müşteri tarafından aynı gün veri sorumlusuna bildirilmesi ile tespit edildiği,
  • Veri sorumlusu bünyesinde ihlal ile ilgili tutanak düzenlendiği ve aynı gün, veri ihlali müdahale planında öngörüldüğü üzere acil durum toplantısı yapıldığı,
  • Yapılan inceleme sonucunda taraflarından kaynaklanan herhangi bir veri sızıntısına rastlanmadığı,
  • İhlalden etkilenen kişisel verilerin iletişim verisi (telefon numarası) olduğu,
  • İhlalden etkilenen ilgili kişi sayısının 1 olduğu; bu kişinin müşteri olduğu,
  • İhlalin ilgili kişiler üzerindeki etkisinin dolandırıcılık olduğu,
  • İhlal sebebiyle ilgili kişilerin önemli olumsuz etkilere maruz kalma olasılığının düşük olduğu; nitekim halihazırda müşteriler yönünden bir zarar oluşmadığı,
  • İhlalin veri sorumlusunun organizasyonuna olan etkilerinin düşük düzeyde olduğu; herhangi bir etkinlik ve kontrol kaybının oluşmadığı,
  • İhlalden etkilenen kişilerle ilgili olarak veri sorumlusu web sayfasından ve sosyal medyadan duyuru yapıldığı,
  • İhlal ile ilgili Cumhuriyet Başsavcılığına şikayette bulunulduğu

belirtilmiştir.

Veri sorumlusunun veri ihlal bildiriminin Kurumun yetki ve görev alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 28/12/2022 tarih ve 2022/1407 sayılı Kararı ile;

  • Veri sorumlusu tarafından Cumhuriyet Başsavcılığına suç duyurusunda bulunulduğu; buna göre, kimliği belirsiz kişilerin veri sorumlusu müşterilerinin iletişim bilgilerini hukuka aykırı olarak ele geçirdikleri ve müşterileri arayarak “teslim almadıkları kargo sebebi ile kargo gönderim bedeli ve zararından dolayı haklarında icra takibi başlatılacağı, bu nedenle kendi gönderdikleri hesaba 200 TL göndermeleri gerektiğini” söyledikleri; ancak veri sorumlusunun alınmayan kargolar için ilave ücret talep etmek gibi bir uygulamasının olmadığı; dolayısıyla kimliği belirsiz kişilerin dolandırıcılık amaçlı olarak veri sorumlusu müşterilerini aradıklarının anlaşıldığı; bir müşterinin yaşadığı hadiseyi veri sorumlusuna bildirmesi ile durumun tespit edildiği,
  • Kurula yapılan veri ihlal bildiriminde ihlalden bir kişinin etkilenmiş olduğunun belirtildiği; ancak Cumhuriyet Başsavcılığına yapılan suç duyurusunun muhteviyatından faillerin daha fazla sayıda müşteriyi arayarak dolandırıcılık girişiminde bulunduklarının anlaşıldığı,
  • Bu türden bir dolandırıcılık girişiminin gerçekleştirilmesi için müşterilerin iletişim verisi ile veri sorumlusundan alışveriş yaptığı bilgisinin hukuka aykırı olarak ele geçirilmesinin yeterli olduğu; ayrıca veri sorumlusunun mali büyüklüğü ve iştigal alanından hareketle etkilenen kişi sayısı ve kişisel veriler yönünden kapsamın genişleme ihtimalinin düşük olduğu; dahası bu verilerin daha büyük kitlelere hizmet veren elektronik e-ticaret platformu, kargo şirketi, finans kuruluşları gibi diğer veri sorumlusu sistemlerinden de sızmış olabileceği,
  • İhlalin öğrenildiği gün veri sorumlusunun sosyal medya hesabından ve internet sayfasından genel duyuru yapılarak müşterilerin olumsuz etkilerle karşılaşmasının önüne geçilmesi noktasında gayret gösterildiği; nitekim müşteriler yönünden vuku bulmuş bir zarar bildiriminin taraflarına ulaşmadığı,
  • Veri sorumlusunun mali büyüklüğü ve işlenen kişisel verilerin niteliği göz önüne alındığında makul teknik ve idari tedbirlerin alınmış olduğu; sızma testi yaptırıldığı, kişisel verilerin bulunduğu ERP programına üç katmanlı bir kimlik doğrulama ile giriş yapıldığı, kişisel veri ihlali müdahale planının mevcut olduğu ve bu ihlalden sonra planın uygulandığı, kişisel verilerin paylaşıldığı kişiler ile veri güvenliğine yönelik sözleşmeler akdedildiği, çalışanlarla gizlilik taahhütnameleri yapıldığı

hususları göz önüne alındığında veri ihlali hakkında 6698 sayılı Kişisel Verilerin Korunması Kanununun 12’nci maddesinin (1) numaralı fıkrası kapsamında bu aşamada yapılacak bir işlem bulunmadığına karar verilmiştir.