Mağazacılık Şirketindeki Veri İhlali İncelemesi

Mağazacılık hizmeti veren veri sorumlusu tarafından Kurula intikal ettirilen veri ihlal bildirimine istinaden yürütülen inceleme

Karar2022/707
MerciKVK Kurulu
Karar türüKurul Kararı
Karar tarihi21.07.2022
Sonuçİhlal Tespit Edilmedi
Mağazacılık hizmeti veren veri sorumlusu tarafından Kurula intikal ettirilen veri ihlal bildirimine istinaden yürütülen inceleme

Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;

  • İhlalin; veri işleyen nezdinde yaşanan teknik bir hatadan dolayı veri sorumlusunun bazı mobil e-ticaret müşterilerinin üyelik sayfalarına girmesi halinde başka üyelere ait bazı kişisel verilerin görüntülenmesi ile gerçekleştiği,
  • İhlalden etkilenen kişisel verilerin; ad ve soyadı (doğrulanmamış ve müşteri beyanına dayalı), telefon, e-posta, ihlale konu olan müşterinin telefon numarasına kayıtlı ise Mastercard Masterpass servisi üzerinde kayıtlı bulunan maskeli (Örneğin; 1234*******78) kredi kartı numarası olduğu,
  • Veri ihlalinin; veri sorumlusuna ait çağrı merkezini arayan bir müşterinin hesabında farklı bir müşteri bilgisinin görüldüğü bildiriminin alınması üzerine tespit edildiği,
  • Söz konusu bildirimin yapıldığı anda veri sorumlusunun ilgili birimlerinin sistemde kısa süreli yaşanan kesintinin kök nedenini araştırmakta olduğu,
  • Yapılan ilk incelemede problemin tüm müşteriler için devamlılık arz etmediği ancak sistemde yavaşlığın devam ettiği ve ihlalin yaşanmakta olan performans problemi ile ilişkili olabileceğinin tespit edilmesi üzerine yeni bir ihlal durumu oluşmaması adına sistemin kapatıldığı,
  • İhlalden kesin olarak etkilendiği tespit edilen tüm kişilere e-posta gönderilerek kişisel veri ihlal bildirimi yapıldığı,
  • İhlalden kesin olarak 17 kişinin etkilendiği ancak Pre-production ortamında problemin simülasyonu yapıldığında etkilenen müşteri sayısının en fazla 136 kişi olacağının tahmin edildiği, kesin kişi sayısının tespit edilememesinin nedeninin, tedarikçi firmanın sağladığı kayıtlar içerisinde farklı kullanıcıları tespit edebilmek için gereken detayın uluslararası bilgi güvenliği standartları nedeniyle bulunmaması olduğu,
  • Problemin yaşandığı dönemde yaklaşan kampanya için mobil uygulamada yapılan güncellemelerde yaşanan hatanın ihlale sebep oluşturduğu;
  • İhlalin; sadece mobil e-ticaret müşterilerinin, söz konusu müşterilerin üyelik sayfalarına girmeleri halinde kendi bilgileri yerine en son önbelleğe alınan (tedarikçi tarafından ön belleğe alınabilir olarak sunulmaması gereken) profil bilgilerini görüntülemesi şeklinde gerçekleştiği,
  • İhlalin tespitinin ve ihlale konu hatanın ortadan kaldırılmasının kısa sürede sağlandığı, sistemin bir süre kapatılmasının ardından veri sorumlusunun hizmet vermeye devam edebildiği, kalıcı olarak herhangi bir etkinlik ve kontrol kaybının yaşanmadığı dikkate alındığında ihlalin veri sorumlusunun organizasyonuna olan etkisinin düşük olduğu

beyan edilmiştir.

Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 21/07/2022 tarih ve 2022/707 sayılı Kararı ile,

  • İhlalin; veri işleyenin veri sorumlusuna ait veri merkezinde yaşanan anlık kesintide oluşan teknik bir hatadan dolayı veri sorumlusunun bazı mobil e-ticaret müşterilerinin üyelik sayfalarına girmesi halinde başka üyelere ait bazı kişisel verileri görüntülemeleri ile gerçekleştiği,
  • İhlale konu kişisel verilerin kamuoyuna ifşa olmadığı ve ihlalin tespitinin ve ihlale konu hatanın ortadan kaldırılmasının kısa sürede sağlandığı göz önünde bulundurulduğunda bir kişinin çok sayıda kişiye ait kişisel verileri görüntülemesinin olası olmadığı göz önünde bulundurulduğunda ihlale konu kişisel verilerin kötüye kullanılma ihtimalinin düşük olduğu,
  • İhlalden etkilenen kesin kişi sayısının 17 olduğu ve en fazla 136 kişinin etkilenmiş olabileceği, ihlalden etkilenen verilerin; doğrulanmamış ve beyana dayalı olan ad ve soyadı bilgisi, telefon numarası, e-posta ve müşterinin telefon numarasına Mastercard Masterpass servisi üzerinde kayıtlı bulunması halinde maskelenmiş kredi kartı numarası olduğu dolayısıyla ihlalden etkilenen toplam kişisel veri sayısının ve kişi bazında etkilenen kişisel veri miktarının düşük kabul edilebileceği,
  • İhlal; veri sorumlusuna ait çağrı merkezini arayan bir müşterinin hesabında farklı bir müşteri bilgisinin görüldüğü bildiriminin alınması üzerine tespit edilmekle birlikte, bildirim öncesinde veri sorumlusunun ilgili birimlerinin sistemde kısa süreli yaşanan kesintinin kök nedenini araştırmakta olduğu hususunun “Kişisel Veri Güvenliği Rehberi”nde “Veri İşleyenler ile İlişkilerin Yönetimi” başlığı altında düzenlenen “…veri sorumlusu, kişisel veri içeren sistem üzerinde gerekli denetimleri yapar veya yaptırır.” ifadelerine uygun olarak ihlalin gerçekleştiği sistemlerin veri sorumlusunun yetkili birimleri tarafından denetlemekte olduğunu gösterdiği,
  • Tedarikçi firmanın sağladığı kayıtlar içerisinde farklı kullanıcıları tespit edebilmek için gereken detayın uluslararası bilgi güvenliği standartları nedeniyle bulunmadığı (kişi sayısının kesin olarak tespit edilememe sebebi) hususunun “Kişisel Veri Güvenliği Rehberi”nde “Mevcut Risk ve Tehditlerin Belirlenmesi” başlığı altında düzenlenen “…Kişisel verilerin güvenliğinin sağlanması için öncelikle veri sorumlusu tarafından işlenen tüm kişisel verilerin neler olduğunun, bu verilerin korunmasına ilişkin ortaya çıkabilecek risklerin gerçekleşme olasılığının ve gerçekleşmesi durumunda yol açacağı kayıpların doğru bir şekilde belirlenerek buna uygun tedbirlerin alınması gerekmektedir.” ifadelerine uygun olarak tedarikçi firma tarafından işlenen verilerin bilgi güvenliği standartlarına uygun olarak sınırlandırıldığını gösterdiği,
  • İhlalin anlaşılması üzerine sistemin kapatıldığı ve tedarikçide hataya sebep olan konfigürasyonun değiştirilerek yayına alındığı hususunun “Kişisel Veri Güvenliği Rehberi”nde “Kişisel Veri Güvenliğinin Takibi” başlığı altında düzenlenen “Veri sorumlularının sistemleri çoğunlukla hem içeriden hem de dışarıdan gelen saldırılar ve siber suçlara veya kötü amaçlı yazılımlara maruz kalmakta olup çeşitli belirtilere rağmen bu durum uzun süre fark edilememekte ve müdahale için geç kalınabilmektedir. Bu durumun önüne geçebilmek için; a) Bilişim ağlarında hangi yazılım ve servislerin çalıştığının kontrol edilmesi, b) Bilişim ağlarında sızma veya olmaması gereken bir hareket olup olmadığının belirlenmesi.., gerekmektedir” ifadelerine uygun olarak ihlalin gerçekleşmesinden sonra ihlalin derhal tespit edilerek, ihlale müdahale edildiğini gösterdiği
  • İlgili kişilere konuya ilişkin bildirim yapıldığı

hususları dikkate alındığında veri sorumlusu hakkında 6698 sayılı Kişisel Verilerin Korunması Kanununun 12 nci maddesinin (1) numaralı fıkrası kapsamında bu aşamada yapılacak bir işlem bulunmadığına karar verilmiştir.