Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;
- İnsan Kaynakları Departmanının kullanmış olduğu uygulamada adres güncelleme bildirimi yaparken, menü karışıklığı nedeniyle yapılan hata sonucu 1522 çalışanın adı, soyadı, T.C. kimlik numarası ve adres verisinin 1589 çalışana gönderilmesi ile ihlalin gerçekleştiği,
- İhlalin, personelin geri bildirimi sonucu tespit edildiği,
- Uygulama veritabanının ise veri sorumlusu sunucularında olduğu,
- İhlalden veri gizliliğinin etkilendiği; sehven gönderilen ihlale konu SMS örneğinin ekte yer aldığı,
- İhlalden etkilenen kişisel verilerin kimlik ve iletişim kategorileri dahilinde; ad, soyadı, T.C. kimlik numarası ve iletişim adresi olduğu,
- İhlalden etkilenen kişi sayısının 1522 olduğu; bu kişilerin çalışanlar olduğu,
- Bilgisayar erişimi olan personele eposta ile ilgili kişi bildirimi yapıldığı; bilgisayar erişimi olmayan çalışanlara çalışan temsilcileri aracılığıyla sesli mesaj gönderildiği
belirtilmiştir.
Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 28/09/2023 tarih ve 2023/1675 sayılı Kararı ile;
- İnsan Kaynakları Departmanının kullanmış olduğu uygulamada adres güncelleme bildirimi yapılırken, 1522 çalışanın adı, soyadı, T.C. kimlik numarası ve adres verisinin 1589 çalışana gönderilmesi ile ihlalin gerçekleştiği,
- İhlalin kök nedeninin, gönderimi yapan insan kaynakları çalışanının kişiye özel gönderim menüsünden işlem yapması gerekirken, sehven toplu gönderim yapılan menüden işlem yapması olduğu,
- Bilgi güvenliğinin en zayıf halkasının insan faktörü olduğu; bu nedenle bilgi teknolojileri ile ilgili ihtiyaçlar belirlenirken, insan hatasını bertaraf edecek teknik tedbirlerin değerlendirilmesi gerektiği; bu hususun Kurul tarafından hazırlanan Kişisel Veri Güvenliği Rehberinin (Rehber) “Bilgi Teknolojileri Sistemleri Tedariği, Geliştirme ve Bakımı” başlığı altında da “Veri sorumlusu tarafından yeni sistemlerin tedariği, geliştirilmesi veya mevcut sistemlerin iyileştirilmesi ile ilgili ihtiyaçlar belirlenirken güvenlik gereksinimleri göz önüne alınmalıdır.” ifadeleriyle kendine yer bulduğu; dolayısıyla veri sorumlusunun bu yönden değerlendirilmesi gerektiği; gönderim yapılan arayüzün ekran görüntüleri incelendiğinde, ilgili insan kaynakları (İK) çalışanı tarafından söz konusu hatanın yapılmasının hayatın olağan akışı içerisinde anlaşılabilir bir durum olduğu; zira menülerin aynı sekme altında benzer tasarımlara sahip olduğu; öte yandan, işbu hataya yatkınlık durumunun yazılım geliştirme aşamasında belirlenmesinin de mümkün olmadığı; ancak kullanıcıların geri bildirimleri üzerine farkına varılabileceği; nitekim ihlalden sonra (…) yazılımının geliştiricisi şirkete yapılan bildirim ile toplu gönderim yapılan menü ile bireysel gönderim yapılan menülerin farklı sekmelere konulmasının talep edildiği; bu talebi gösterir belgenin de gönderildiği,
- İnsan Kaynakları çalışanlarına 04.05.2023 tarihinde Kişisel Verilerin Korunması ve 13.10.2022 tarihinde Bilgi Güvenliği konularında eğitimler verildiği; söz konusu eğitimleri gösterir belgelerin gönderildiği; eğitim içeriklerinin başlıklar itibarı ile yeterli olduğu; dolayısıyla Rehberin “Çalışanların Eğitilmesi ve Farkındalık Çalışmaları” başlığı altında yer alan “Bu nedenle çalışanların, kişisel verilerin hukuka aykırı olarak açıklanmaması ve paylaşılmaması gibi konular hakkında eğitim almaları, çalışanlara yönelik farkındalık çalışmaları yapılması ve güvenlik risklerinin belirlenebildiği bir ortam oluşturulması kişisel veri güvenliğinin sağlanması bakımından çok önemlidir.” ifadelerine uygun hareket edildiği,
- İhlalden sonra, sehven gönderilen verinin üçüncü şahıslara iletilmemesi ve silinmesi ile ilgili çalışanlardan muvafakatname alındığı; söz konusu muvafakatnameleri gösterir belgelere veri ihlal bildirimi ekinde yer verildiği,
- Çalışanlar için veri güvenliği hükümleri içeren disiplin düzenlemelerinin mevcut olduğu; ayrıca çalışanlarla gizlilik taaahütnameleri imzalandığı, bunları gösterir belgelerin iletildiği; dolayısıyla Rehberde yer alan “Öte yandan, çalışanların işe alınma süreçlerinin bir parçası olarak gizlilik anlaşmalarını imzalamaları istenebilir. Çalışanların güvenlik politika ve prosedürlerine uymaması durumunda devreye girecek bir disiplin süreci de mutlaka olmalıdır.” ifadelerine uygun hareket edildiği,
- İlgili yazılıma ait sunucusunun veri sorumlusu binası sistem odasında bulunan sunucular üzerindeki sanal sunucuda bulunduğu; veri sorumlusu lokal ağından erişebilen İK personelinin, kullanıcı adı ve parola ile erişim sağladığı; İK dışındaki personelin OTP (tek kullanımlık parola) ile giriş yapabildiği; veri sorumlusu ağının VLANlara ayrıştırıldığı; kullanıcılar ve sunucuların ayrı zonelarda yer aldığı; kullanıcı gruplarının sunuculara olan trafiğinin firewalldan geçtiği; sunucu erişimleri ve kimlik yönetiminin (…) ile yönetildiği; sunucularda (…) antivirüs yazılımının mevcut olduğu; dışarıdan erişimin VPN ve PAM ile yapıldığı; dış kullanıcıların yazılım sunucusuna erişmek için önce VPN üzerinden PMP sunucusuna eriştikleri; oradan yazılım sunucusuna erişim gerçekleştirdikleri; veri sorumlusu ağı ve sistemlerinin sızma testine tabii tutulduğu; açıklanan süreçlere ilişkin ekran görüntülerinin sunulduğu; netice itibarı ile yazılım üzerinde işlenen kişisel verilerin güvenliğini teminen uygun düzeyde teknik tedbirlerin alındığı kanaatinin oluştuğu,
- Veri sorumlusunun yasal yükümlülüklerini yerine getirmesine ilave olarak Kurum ile işbirliğine yönelik davranışlarda bulunduğu; bu kapsamda ihlalin gerçekleştiği yazılım üzerindeki menülerin ekran görüntülerinin iletildiği ve hatanın nereden kaynaklandığına yönelik detaylı açıklamalarda bulunulduğu; yazılım üzerinde alınan teknik tedbirleri gösterir ekran görüntülerinin de iletildiği ve bunların da açıklandığı, ihlalin personelin geri bildirimi üzerine aynı gün tespit edilmesinin kişisel veri güvenliğinin takibinin yapıldığının göstergesi olduğu; personelin geri bildirimlerini gösterir belgelerin iletildiği
hususları dikkate alındığında, 6698 sayılı Kişisel Verilerin Korunması Kanununun 12’nci maddesinin (1) numaralı fıkrası kapsamında bu aşamada yapılacak bir işlem bulunmadığına karar verilmiştir.