Kuruma intikal eden şikâyet dilekçesinde özetle; İlgili kişinin aranarak kendisinin telefon numarasına Şirketin internet sitesinden ulaşıldığının bildirildiği, yaklaşık 2 saat sonra aldığı başka bir aramada ise arayan kişinin kendisine ad ve soyadını söyleyerek kendisi ile görüşüp görüşmediğini sorduğu, adres bilgisini teyit ettiği ve kişisel verilerinin Şirketin internet sitesinde herkese açık olduğunu ve telefon numarasını da oradan aldığını belirttiği, ilerleyen süreçte kendisinin vermediği bir siparişe ilişkin olarak üyelik bilgileriyle sipariş numarasının mesaj olarak geldiği, ilgili kişi tarafından Şirketin sistemine girildiğinde, kendi üyelik bilgileriyle bir başkasının sisteme giriş yaptığını ve adres bilgisini değiştirerek sipariş verdiğini gördüğü, Şirket yüzünden ev adresinin, iş adresinin, telefon numarasının, verdiği siparişlere ilişkin bilgilerin, adının ve soyadının Şirketin internet sitesine giren herkesin elinde olduğu, bunun çok ciddi bir kişisel veri ihlali olduğu ifade edilerek, 6698 sayılı Kişisel Verilerin Korunması Kanunu (Kanun) kapsamında gereğinin yapılması talep edilmiştir.
Konuya ilişkin başlatılan inceleme çerçevesinde şikâyet edilen veri sorumlusundan savunması talep edilmiş olup veri sorumlusu tarafından verilen cevapta özetle;
- Kanunun 13 üncü maddesine göre ilgili kişilerin Kanunun uygulanmasıyla ilgili taleplerini, öncelikle veri sorumlusuna iletmelerinin zorunlu olduğu, şikayet yoluna başvurulabilmesi için ilk olarak ilgili kişinin veri sorumlusuna Kanunun 14 üncü maddesi uyarınca yaptığı başvurunun veri sorumlusunca reddedilmesinin veya 30 gün içerisinde başvuruya cevap verilmemesinin yahut veri sorumlusunca verilen cevabın yetersiz bulunmasının gerektiği, 10/03/2018 tarihli ve 30356 sayılı Resmi Gazetede yayımlanarak yürürlüğe giren Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ’in (Başvuru Tebliği) “Başvuru Usulü” başlıklı 5 inci maddesinin ikinci fıkrasında düzenlenen başvuruda zorunlu olarak yer alması gereken bilgilere riayet edilmesinin gerektiği,
- Şikayetçinin Başvuru Tebliğinde belirtilen usule riayet etmediği, Kanunun 11 inci maddesinde belirtilen haklar kapsamında taleplerini iletebileceği kanal olarak Şirket sistemlerinde kayıtlı olmayan kurumsal e posta adresini kullandığı, Şirketin aydınlatma metninde belirtilen veya Başvuru Tebliğinde açıklanan kanalları kullanmadığı, Şirketin yazılı dönüş yapılmasına yönelik bir yükümlülüğü doğmamasına rağmen müşteri memnuniyetinin sağlanması amacıyla 30 gün içerisinde veri sorumlusu sıfatıyla cevap verildiği ve talebin Kanun ve Başvuru Tebliğine uygun bir başvuru haline gelmesi için şirket tarafından gerekli çabanın gösterildiği,
- Şirketin her yıl kasım ayı indirim günlerine konu olacak pazarlama stratejisinin belirlenmesi kapsamında birtakım operasyonel çalışmalar yürüttüğü ve teknik geliştirmelerde bulunduğu, bu kapsamda, Şirketin performans artışını öngörerek konfigürasyon çalışmasının gerçekleştirildiği, ilgili kişinin talebini ilettiği esnada Şirketin sistemlerinde teknik geliştirme anlamında başka bir çalışmanın gerçekleştirilmediği ve ağ trafiğinde anomalinin tespit edilmediği, bu sebeple teknik incelemenin söz konusu konfigürasyona yoğunlaştırıldığı, sipariş ve müşteri kayıtlarının olduğu ortamlar üzerinden incelemenin yapıldığı,
- Müşteri içeriklerinin son kullanıcıya eriştirilebilmesi için CDN tüketim trafiği sağlanması adına başka bir Şirketten hizmet alındığı, bu Şirket ile gerçekleştirilen sözleşme ve protokol kapsamında yapılan sürece ilişkin teknik ve idari tedbirlerin alınması yükümlülüğünün bu Şirkette olduğu ve Şirketin personellerinin de süreci takip ettiği, herhangi bir sorun çıkma ihtimaline karşı söz konusu Şirkete gerekli desteğin sağlandığı,
- Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nde 3.5. Bilgi Teknolojileri Sistemleri Tedariği, Geliştirme ve Bakımı başlığı altında yer alan; “Veri sorumlusu tarafından yeni sistemlerin tedariki, geliştirilmesi veya mevcut sistemlerin iyileştirilmesi ile ilgili ihtiyaçlar belirlenirken güvenlik gereksinimleri göz önüne alınmalıdır. Uygulama sistemlerinin girdilerinin doğru ve uygun olduğuna dair, kontroller yapılmalı, doğru girilmiş bilginin işlem sırasında oluşan hata sonucunda veya kasıtlı olarak bozulup bozulmadığını kontrol etmek için uygulamalara kontrol mekanizmaları yerleştirilmelidir.” ifadesi gereğince söz konusu çalışma canlıya alınmadan önce herhangi bir hatanın bulunması durumunda düzeltilmesi amacıyla gerekli tüm testlerin de ilgili ekipler tarafından gerçekleştirilerek müşteri verilerinin hiçbir cihazda “cachelenmeyeceği” bir kurgunun planlandığı ve hizmet alınan Şirketin cache sisteminde gerekli tanımlamaların yapıldığı, süreçte düzeltilebilecek herhangi bir durumun olmadığının hizmet alınan Şirket ekiplerince teyit edilmesinden sonra karşılıklı çalışma ile sürecin canlıya alındığı, süreç canlıya alındıktan sonra ilgili kişinin başvurusu üzerine hizmet alınan Şirketin ilgili cache hizmetini verdiği cache konfigürasyonun gerçekleştirildiği cihaz kaynaklı teknik olarak Şirket tarafından öngörülemeyen, (cache sisteminin hizmet alınan Şirket tarafından yürütülmesi sebebiyle) testlerde de (canlıya çıkmadan önce ve canlıya çıktıktan sonraki testlerde) karşılaşılmayan teknik bir durumun yaşandığının fark edildiği, konunun derhal hizmet alınan Şirkete aktarılarak gerekli çalışmaların başlatıldığı, konfigürasyon çalışmasının gerçekleştirildiği cihazlardan sadece bir tanesinde meydana gelen konfigürasyonla ilgili teknik bir durum sebebiyle sorun yaşandığının tespit edildiği,
- Söz konusu teknik durumun Şirketin tedbir eksikliğinden kaynaklanmadığı, canlıya alınma öncesi tüm testler başarıyla sonuçlandıktan sonra canlıya alındığı noktada meydana geldiği ve bu duruma Şirketin müdahale etmesinin mümkün olmadığı, Şirketin ağ trafiğinde anomalinin tespit edilmediği ve kişisel verilere hukuka aykırı olarak erişilmesinin söz konusu olmadığı,
- Şirket tarafından düzenli olarak her yıl sızma testinin yapıldığı, sızma testleri kapsamında ortaya çıkan noktaların büyük bir titizlikle kapatıldığı ve gerekli önlemlerin alınması için azami özenin her zaman gösterildiği, Şirket nezdinde alınabilecek tedbirler için gerekli çalışmaları yürüttüğü, Şirket müşterilerinin kullanıcı hesaplarına hukuka aykırı herhangi bir erişimin söz konusu olmadığı, Şirketin ağ trafiğinde anomali tespit edilmediği için söz konusu teknik durumun kök nedeni tespit edilene kadar Şikayetçinin mağduriyetinin oluşmaması için şifresinin sıfırlandığı ve hesabının geçici olarak pasif duruma getirildiği
ifade edilmiştir.
Konuya ilişkin yapılan inceleme neticesinde, Kişisel Verileri Koruma Kurulunun 19/10/2023 Tarihli ve 2023/1796 Sayılı Kararı ile;
- Kanunun 3 üncü maddesinin (1) numaralı fıkrasının (ı) bendinde “veri sorumlusu” kavramının; “kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek ve tüzel kişi” olarak, (ğ) bendi uyarınca “veri işleyen” kavramının; “veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişi” olarak tanımlandığı, ayrıca Kanunun 12 nci maddesinin (2) numaralı fıkrasında; “Veri sorumlusu, kişisel verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde, birinci fıkrada belirtilen tedbirlerin alınması hususunda bu kişilerle birlikte müştereken sorumludur.” hükmünün yer aldığı, görüldüğü üzere; veri sorumlularının kişisel veri işleme faaliyetlerini veri işleyenler ile birlikte gerçekleştirmesi durumunda veri sorumlusunun kişisel veri işleme süreçlerine ilişkin sorumluluğunun ortadan kalkmadığı, veri sorumlusu ile veri işleyen arasında müşterek bir sorumluluğun meydana geldiği,
- Her ne kadar Veri sorumlusunca hizmet alınan Şirket ile gerçekleştirilen sözleşme ve protokol kapsamında yapılan sürece ilişkin teknik ve idari tedbirlerin alınması yükümlülüğünün hizmet alınan Şirkette olduğu belirtilmiş olsa da somut olayda veri sorumlusu sıfatının giyim mağazasına ait olduğu, hizmet alınan Şirketin veri işleyen konumunda olduğu, zira, veri sorumlusu giyim mağazasının veri işleyen Şirketten müşteri içeriklerinin son kullanıcıya eriştirilebilmesi adına CDN tüketim trafiği sağlanması için hizmet satın aldığını ve bu hizmet satın alımı doğrultusunda veri sorumlusu ile veri işleyen arasında bir sözleşme akdedildiğini ifade ettiği, ayrıca, veri sorumlusu ile veri işleyen arasında akdedilen sözleşme ile teknik ve idari tedbirlerin alınması yükümlülüğünün veri işleyene ait olduğunun kararlaştırıldığı belirtilmiş olsa da Kanunun 12 nci maddesi uyarınca veri sorumlusu ile Veri işleyenin müştereken sorumluluk altında olduğu, dolayısıyla veri sorumlusunun, idari ve teknik tedbirleri alma yükümlülüğünü tamamıyla bir sözleşme akdetmek suretiyle veri işleyene devredemeyeceği,
- Somut olayda veri sorumlusu tarafından İlgili kişinin talebine yönelik olarak hem yazılı cevap verildiği hem de sözlü olarak ilgili kişiyle iletişime geçildiğinin veri sorumlusunca beyan edildiği, Veri sorumlusunun kurumsal e posta adresi üzerinden ilgili kişiye verdiği yanıtta sadece başvuru usulleriyle ilgili açıklama yapılmadığından ve ilgili kişinin talebine ilişkin olarak da izahta bulunulduğundan bu cevabın gerekçesinin açıklanarak reddetme olarak kabul edilmesinin mümkün olmadığı, bu nedenle veri sorumlusunca cevap verildiği ve bu suretle Kuruma intikal ettirilmiş şikayete yönelik olarak veri sorumlusunun usule ilişkin itirazlarının kabul edilebilir nitelikte olmadığı,
- Somut olayda, ilgili kişinin kişisel verilerinin veri sorumlusu nezdinde meydana gelen teknik sorunlar sebebiyle veri sorumlusunun internet sitesi üzerinden sınırsız bir kitlenin erişimine açık hale geldiği, bahsedilen teknik sorunların veri işleyenden alınan hizmet kapsamında meydana gelmesinin de veri sorumlunun veri güvenliğinin sağlanması adına teknik ve idari tedbirleri tesis etmesi yükümlülüğünü ortadan kaldırmayacağı, veri sorumlusunun hizmet alımı yoluyla veri işleyen eliyle gerçekleştirdiği kişisel veri işleme süreçlerinin de hukuka uygunluğunu tesis etmesinin gerektiği, Kanunun 12 nci maddesinin üçüncü fıkrası uyarınca bu kapsamda gerekli denetimleri yapması yahut yaptırması gerektiği, aynı şekilde, Kişisel Veri Güvenliği Rehberinde yer alan açıklamalardan da anlaşılacağı üzere, veri sorumlusu nezdinde gerçekleştirilen yama yönetimi ve yazılım güncellemeler vb. hallerinde veri sorumlusunca gerekli detaylı testlerin gerçekleştirilmesinin gerektiği, somut olay bakımından veri sorumlusu bünyesinde gerçekleştirilen değişiklik canlıya alınmadan önce detaylı testlerin yapılmadığı ve güncellemenin kontrol edilmediğinin görüldüğü, tüm bu açıklamalardan ötürü; İlgili kişinin kişisel verilerinin veri sorumlusunun internet sitesinde sınırsız bir kitlenin erişebileceği şekilde bulunması dolayısıyla veri sorumlusu tarafından Kanun 12 nci maddesinin birinci fırkasının (b) bendinde bulunan; “…kişisel verilere hukuka aykırı olarak erişilmesini önlemek…” yükümlülüğünün ihlal edildiği
değerlendirmelerinden hareketle;
- Veri sorumlusunun usule ilişkin itirazlarına ilişkin olarak; veri sorumlusunun İlgili kişinin başvurusunu gerekçesini açıklayarak reddetmediği ve cevaplandırmış olduğu dikkate alındığında usule ilişkin itirazlarının reddine,
- İlgili kişinin adına, soyadına, üyelik bilgilerine, telefon numarasına ilişkin kişisel verilerinin veri sorumlusunun internet sitesinde sınırsız bir kitlenin erişimine açık bir şekilde paylaşılması suretiyle gerçekleştirilen kişisel veri işleme faaliyetinin Kanunun 5 inci maddesinde yer alan kişisel veri işleme şartlarından herhangi birine dayanmadığı ve bu kapsamda veri sorumlusu tarafından Kanunun 12 nci maddesinin birinci fırkasının (b) bendinde bulunan; “…kişisel verilere hukuka aykırı olarak erişilmesini önlemek…” yükümlülüğüne aykırı hareket edildiği kanaatine varıldığından; veri sorumlusu hakkında Kanunun 18 inci maddesinin birinci fıkrasının (b) bendi uyarınca 200.000 TL idari para cezası uygulanmasına
karar verilmiştir.