Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;
- Veri sorumlusunun üst yöneticisinin kullandığı e-posta hesabının oltalama, sosyal mühendislik veya keylogger yöntemiyle ele geçirildiğinin düşünüldüğü,
- İhlale konu e-posta hesabından siber saldırganlar tarafından yaklaşık 1.000 kişiye e-posta gönderimi yapıldığı,
- İhlalden veri sorumlusunun müşterileri, tedarikçileri, müşteri adayları ve e-posta hesabına yetkisiz giriş yapılan veri sorumlusunun ortağının bilgisine gönderilmiş olan (Cc, Bcc, forward, v.b.) çalışanların etkilendiği,
- Yetkisiz erişilen e-posta hesabının sahibine ait tüm yazışmaların, yazışmaların içeriklerinin, e-postalara ilişkilendirilmiş olan belgeler ile çeşitli kişisel ve ticari verilerin yetkisiz erişime maruz kaldığı,
- İhlalden müşterilere ve çalışanlara ait ad, soyadı, e-posta ve unvan bilgilerinin etkilendiği,
- Yetkisiz erişilen e-posta üzerinden yaklaşık 1.000 kişiye e-posta gönderimi yapıldığı, e-posta yazılımlarının güvenlik önlemlerinin otomatik olarak devreye gireceğinden ve e-posta hesabının toplu gönderimlerde alarma geçip kara listeye gireceğinden tüm listeye gönderim sağlanamadığı,
- Bir müşterinin, hesabı hacklenen veri sorumlusu yöneticisine telefonla bildirim yapması üzerine ihlalin farkına varıldığı, yapılan ilk incelemede ilgili hesabın hacklenmiş olduğu, 2-3 gün boyunca e-posta hesabında işlem yapıldığının loglardan tespit edildiği,
- E-posta üzerinden birçok kişiye mesaj gönderimi gerçekleştirildiği, üst yöneticinin kişisel verisi olan iletişim verisinin yetkisiz erişime uğradığı ve veri sorumlusu müşterilerine yanıltıcı borç bilgisi içeren PDF görünümlü, içinde siber güvenlik zararlısı barındıran siteye yönlendirme yapılan e-posta gönderildiği,
- Veri sorumlusunun müşterilere telefon üzerinden bilgi verdiği ve e-posta yoluyla ihlale ilişkin bildirim yapmış olduğu, saldırgan tarafından gönderilen ilgili e-postaların dikkate alınmaması gerektiği, bunun bir siber zararlı faaliyet olduğu konusunda ve yanıltıcı e-postalara karşı dikkatli olmaları konusunda bilgi verildiği,
- İhlal olayı ile ilgili olarak veri sorumlusunun internet sayfasında bir duyuru yayımlandığı,
- İhlal nedeniyle yetkisiz erişilen e-posta hesabından borç bilgisi içeren PDF görünümlü siber güvenlik zararlısı barındıran e-posta gönderilmesi sebebiyle bazı müşterilerin ihlalden etkilendiği,
- Bazı müşterilerin oluşturulmuş olan sahte fatura görüntüsüne tıklayarak oltalama saldırısına maruz kaldıklarının tahmin edildiği
belirtilmiştir.
Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 21/07/2022 tarihli ve 2022/714 sayılı Kararı ile,
- Veri ihlalinin veri sorumlusunun üst düzey yöneticisine ait e-posta hesabına yetkisiz erişilmesi sonucu yaklaşık 1.000 adet e-posta gönderimiyle gerçekleştiği, gönderilen e-postaların tamamının toplu gönderimlerde alarma geçilmesiyle kara listeye girmesinden dolayı iletilmediği belirtilmiş olup ihlalden müşteriler, tedarikçiler ve çalışanlara ait ad, soyadı, e-posta ve unvan bilgilerinin etkilendiğinin belirtilmiş olduğu, bununla birlikte e-posta yazışmalarında genellikle imza kısmında yer alabilen telefon, adres gibi verilerin de ihlalden etkilenmiş olabileceği,
- Veri sorumlusu tarafından ihlalden etkilenen ilgili kişi sayısının net olarak belirtilmediği, bu kapsamda etkilenen ilgili kişi sayısının belirlenemediğinin anlaşıldığı dikkate alındığında bu durumun, veri sorumlusunun kişisel veriler üzerinde kontrolü sağlayamadığının göstergesi olduğu,
- İlgili kişilere gönderilen e-posta içerisindeki PDF görünümlü borç notunun siber güvenlik zararlısı barındıran bir siteye yönlendirme yaptığı, bu kapsamda veri sorumlusu tarafından belirtildiği üzere bazı müşterilerin oluşturulmuş olan sahte fatura görüntüsüne tıklayarak bu oltalama faaliyetine maruz kaldığının tahmin edildiği dikkate alındığında ilgili kişilerden bazılarının ihlal sebebiyle maddi açıdan zarara uğramış olabileceği,
- Veri ihlalinden önce veri kaybı önleme yazılımı kullanımı, gelişmiş kimlik doğrulama (çift katmanlı doğrulama vb. gibi) yöntemlerinin kullanımı, saldırıları ve anomalileri tespit edecek uyarı ve önleme sistemi kurulması gibi alınması gereken teknik güvenlik tedbirlerinin veri ihlalinden sonra alındığı dikkate alındığında veri sorumlusunun kişisel veri güvenliğine ilişkin uygun güvenlik düzeyini sağlayamadığı,
- İhlale konu e-posta hesabının sahibinin başka platformlarda aynı şifreyi kullanmış olabileceği veya e-posta hesabı üzerinde güçlü parola kullanımının tercih edilmemiş olabileceği dikkate alındığında veri sorumlusu tarafından ilgili kişilerin aynı parolanın birden fazla platformda kullanılmaması gerektiğine yönelik hatırlatma veya uyarının “Şifre Parola Yönetim Politikası’nda” yer almadığı, veri sorumlusunun “Şifre Parola Yönetim Politikası’nın” Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nde Kişisel Veri Güvenliği Politikalarının ve Prosedürlerinin Belirlenmesi başlığı altında belirtilen “Kişisel veri güvenliğine ilişkin belirlenecek doğru ve tutarlı politika ve prosedürler, veri sorumlusunun çalışma ve işleyişine uygun şekilde entegre edilmelidir” ifadelerine uygun olarak etkin şekilde uygulanmadığı,
- İhlalin bir müşteri tarafından veri sorumlusuna telefonla bildirim yapılması üzerine tespit edildiği, söz konusu bildirim yapılmadığı takdirde veri sorumlusunun ihlali tespit edemeyeceğinin anlaşıldığı, ihlal tespit edilene kadar yetkisiz erişim sağlayan kişilerin ihlale konu e-posta hesabı üzerinde 2-3 gün gibi bir süre boyunca erişim gerçekleştirdiği, ihlalin veri sorumlusunun kendisi tarafından kısa sürede tespit edilemediği göz önünde bulundurulduğunda Kurumumuz tarafından yayımlanan Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nde Kişisel Veri Güvenliğinin Takibi başlığı altında yer verilen “… Güvenlik yazılımı mesajları, erişim kontrolü kayıtları ve diğer raporlama araçlarının düzenli olarak kontrol edilmesi … gerekmektedir.” ifadelerine uygun şekilde düzenli olarak erişim ve log kayıtlarının kontrolünün gerçekleştirilmediği,
- İhlalin gerçekleştiği süreç boyunca e-posta hesabında gerek veri sorumlusu gerekse de ele geçirilen e-posta hesap sahibi tarafından e-posta hesabındaki yetkisiz işlemlerin farkına varılmadığı, bu kapsamda Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nde Kişisel Veri Güvenliğinin Takibi başlığı altında yer verilen “Bilişim ağlarında sızma veya olmaması gereken bir hareket olup olmadığının belirlenmesi” hususu kapsamında veri sorumlusu tarafından veri güvenliği takibinin etkin bir şekilde sağlanamadığı
hususları dikkate alındığında, 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) 12 nci maddesinin (1) numaralı fıkrası hükmü çerçevesinde veri güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirleri almayan Veri sorumlusu hakkında Kanunun 18 inci maddesinin (1) numaralı fıkrasının (b) bendinde yer alan “Kanun’un 12 nci maddesinde öngörülen veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar idari para cezası verilir.” hükmü uyarınca kabahatin haksızlık içeriği (ilgili kişilere ait ad, soyad, e-posta ve unvan bilgilerinin etkilendiği, ilgili kişilerin bazılarının üzerinde ihlalin olumsuz sonuç doğurması), veri sorumlusunun kusuru (veri ihlalinden önce gelişmiş kimlik doğrulama yöntemlerinin, saldırı tespit sistemlerinin kullanılmaması, güvenlik sıkılaştırmalarının yapılmaması) ve ekonomik durumu da göz önünde bulundurularak Kanunun 18 inci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca 200.000 TL idari para cezası uygulanmasına karar verilmiştir.