Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;
- İhlalin, üçüncü parti müşteri yönetim panelinin güvenlik açığı nedeniyle veri sızıntısı gerçekleşmesiyle meydana geldiği,
- Veri ihlalinin, ihlale konu verilerin yabancı bir web sitesinde yayınlandığını fark eden bir müşterinin veri sorumlusuna bildirmesiyle tespit edildiği,
- İhlalin verilerin yabancı bir forumda yayınlanması ile tespit edilmesiyle inceleme başlatılarak 72 saat içerisinde Kurul’a bildirim yapıldığı,
- İhlalden çalışanlar, kullanıcılar ve müşterilerin etkilendiği,
- İhlalden; kimlik, iletişim (adres), müşteri işlem ve finans kategorilerindeki veriler, müşterilerin aldığı hizmetlere ait detaylar, hizmetlere ilişkin bazı şifreleri içeren e-posta içerikleri, “.tr” uzantılı alan adı kayıtlarına ilişkin kimlik, şirket belgeleri, imza sirküleri, vergi levhası gibi belgeler ile kredi kartı bilgilerinin etkilendiği,
- İhlalden etkilenen ilgili kişi sayısının 31.179 olduğu,
- Veri sorumlusunun, bir müşterinin ihbarı üzerine dark web sitesinde müşterilere ait verilerin yayınlandığı bilgisini aldığı, aynı gün USOM tarafından ihlale ilişkin telefon ve e-posta ile bilgilendirildiği,
- Yaşanan ihlalde, satış ve muhasebe yazılımının tutulduğu ana sunucunun etkilendiği, ilgili sunucu üzerinden verilerin toplu olarak Almanya merkezli bir IP adresine aktarıldığının log kayıtlarından tespit edildiği,
- Tüm verilerin tutulduğu paket yazılımının veri ihlali olduktan bir süre sonra verilerin farklı bir yere yedeklenmesi, aktarılmasına ilişkin dosyada acil güvenlik yaması yayınlanması nedeniyle, sızıntının bu yazılımın açığı nedeniyle oluştuğunun tahmin edildiği,
- Log kayıtlarının sehven açık bırakılması nedeniyle oluşan 3027 adet kredi kartı bilgisinin (bu bilgiler yüzbinlerce log kaydı arasında yer almakta olduğu ve sızıntıda bahsinin geçmediği, kartların ne kadarının gerçek veya aktif olduğunun belli olmaması sebebiyle kredi kartı verisinin öneminden ötürü ilk aşamada kart numaralarının tespit edildiği ve ödeme kuruluşuna bildirildiği,
- Sızıntının üçüncü parti yazılımın rapor edilen güvenlik açığı nedeniyle gerçekleştiğinin düşünülmekte olduğu, 26 Şubat tarihinde yayınlanan yamanın aynı gün uygulanmış olduğu, o tarihlerde sızıntı konusunda veri sorumlusunun bir bilgisi olmamasına karşın sistemlerde her dönem veri güvenliğine yönelik önlemlerin alınmakta olduğu,
- Sızıntıya konu olan veriler içinde fark edilmemiş ve konu edilmemiş yaklaşık 600.000 log satırı içinde sehven açık bırakılan GET&POST requestlerinin kayıt edilmesinden dolayı 3027 adet kart bilgisinin tespit edildiği, bu kartların içerisinde kullanım süresi dolan, hatalı numara içeren kartların da yer almakta olduğu, bu kart bilgilerinin tespit edildiği anda ödeme kuruluşuna liste halinde verildiği,
- Log kayıtları incelendiğinde bugüne kadar başka bir sızıntı kaydının görülmemekte olduğu
belirtilmiştir.
Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 21/03/2023 tarihli ve 2023/412 sayılı Kararı ile;
- Veri ihlalinin veri sorumlusunun satış ve muhasebe yazılımındaki müşteri yönetim panelinin güvenlik açığı nedeniyle ilgili sunucudaki verilere yetkisiz erişilerek Almanya merkezli bir IP adresine verilerin aktarılması sonucu gerçekleştiği,
- İhlalden müşteri, kullanıcı ve çalışan olmak üzere toplam 31.179 ilgili kişinin etkilendiği,
- İhlalden etkilenen kişisel verilerin kimlik, iletişim (adres), müşteri işlem ve finans kategorilerindeki veriler ile müşterilerin aldığı hizmetlere ait detaylar, hizmetlere ilişkin bazı şifreleri içeren e-posta içerikleri, “.tr” uzantılı alan adı kayıtlarına ilişkin kimlik, şirket belgeleri, imza sirküleri, vergi levhası gibi belgeler ile kredi kartı bilgileri olduğu,
- İhlalden etkilenen kişisel veri türlerinin çok çeşitli olduğu ve söz konusu kişisel verilerin bir internet sitesinde (dark web) yayımlandığı dikkate alındığında ihlalin ilgili kişiler üzerinde olumsuz etkisinin görülebileceği,
- İhlal kapsamındaki veri sızıntısının gerçekleşmesinden itibaren yaklaşık altı ay sonra tespit edildiği dikkate alındığında Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nin Kişisel Veri Güvenliğinin Takibi başlığı altında yer verilen “…Bilişim ağlarında sızma veya olmaması gereken bir hareket olup olmadığının belirlenmesi…” noktasında veri sorumlusu sistemlerinde kişisel veri güvenliğinin takibine yönelik gerekli tedbirlerin alınmadığı,
- Veri sorumlusunun ihlale konu sunucusunda gerçekleştirilen siber saldırıda toplu veri indirmeyi engelleyen bir çözüm bulunmadığı, bu sebeple veri ihlali gerçekleştiği, ihlalden sonra sunucu üzerinde ek güvenlik yazılımlarının devreye alınmasıyla ihlale konu olan yetkisiz erişim gibi bir erişim oluşmasında da toplu olarak veri tabanı indirilmesinin engellenmesinin sağlandığı dikkate alındığında Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nin Kişisel Veri İçeren Ortamların Güvenliğinin Sağlanması başlığı altında yer verilen “…kişisel veri içeren sistemlere erişimin de sınırlı olması gerekmektedir. Bu kapsamda çalışanlara, yapmakta oldukları iş ve görevler ile yetki ve sorumlulukları için gerekli olduğu ölçüde erişim yetkisi tanınmalı…” ifadelerine uygun şekilde yeterli teknik tedbirlerin veri sorumlusu tarafından alınmadığı,
- Veri sorumlusunun ihlalden önce izinsiz giriş ve güvenlik açıklıklarının tespitine yönelik çözümleri kullanmadığı, ancak veri sorumlusu sistemlerine yetkisiz erişilmesinden yaklaşık 3 ay sonra saldırı tespit sistemleri kullanılmaya başlandığı dikkate alındığında veri sorumlusunun Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nin Teknik Tedbirler Özet Tablosu başlığı altında yer alan “Saldırı Tespit ve Önleme Sistemleri” kullanmayarak veri güvenliğini sağlamaya yönelik gerekli teknik tedbirleri almadığı,
- Veri sorumlusu sistemlerinde tutulan log kayıtlarında 16.11.2020-27.12.2020 tarihleri arasında get ve post isteklerinin kayıt edilmesinden dolayı kredi kartı bilgilerinin sehven açık bırakılması sonucu kredi kartı bilgilerinin de ihlalden etkilendiği, bu sebeple ihlalin boyutunun da büyümesine sebep olunduğu, ihlalden sonra kayıt edilebilecek tüm kritik post ve get verisinin hata loglama sisteminden çıkarıldığı veya maskeli olacak şekilde düzenlendiği dikkate alındığında Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nin Teknik Tedbirler Özet Tablosu başlığı altında yer alan “Veri Maskeleme” tedbirinin veri ihlalinden önce alınmadığı, bununla birlikte “Veri Minimizasyonu” ilkesinin benimsenmediği,
- İhlalden sonra veri sorumlusunun internet sitesinden kredi kartı bilgisi girilmemesi yönünde veri güvenliğine yönelik tedbir olarak kredi kartı işlemlerinin ödeme kuruluşu sayfasında yapılması için planlama yaptığı dikkate alındığında veri sorumlusunun siber güvenliğin sağlanması adına ihlalden önce uygun tedbirleri almadığı,
- Gerçekleşen ihlal sonrası veri sorumlusunun sistemlerinde müşteri giriş şifrelerine ek olarak iki faktörlü giriş seçeneğinin kullanıma açılmış olduğu ve tüm müşteri girişleri için tek kullanımlık sms ile girişin aktif edildiği dikkate alındığında veri sorumlusunun söz konusu tedbirleri ihlalden önce almış olması durumunda ihlalden etkilenen kişisel verilerin daha sınırlı olacağı, ancak veri sorumlusu tarafından ihlalden önce iki kademeli kimlik doğrulama tedbirinin alınmadığı,
- Veri sorumlusunun ihlalden sonra şifre politikasının güçlendirilmesiyle güçlü şifre kullanımını zorlayarak tüm sunucularda bu standardı sağladığı dikkate alındığında veri sorumlusu tarafından Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nin Siber Güvenliğin Sağlanması başlığı altında yer verilen “Ayrıca, kişisel veri içeren sistemlere erişimin de sınırlı olması gerekmektedir. …şifre ve parolalar oluşturulurken, kişisel bilgilerle ilişkili ve kolay tahmin edilecek rakam ya da harf dizileri yerine büyük küçük harf, rakam ve sembollerden oluşacak kombinasyonların tercih edilmesi sağlanmalıdır.” ifadelerine uygun şekilde ihlalden önce güçlü parola kullanımının sağlanmadığı
hususları dikkate alındığında, 6698 sayılı Kişisel Verilerin Korunması Kanunun (Kanun) 12 nci maddesinin (1) numaralı fıkrasında yer alan “Veri sorumlusu; a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek, c) Kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.” hükmü çerçevesinde, Kanunun 18 inci maddesinin (1) numaralı fıkrasının (b) bendinde yer alan “12 nci maddesinde öngörülen veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar idari para cezası verilir.” hükmü uyarınca veri güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirleri almayan veri sorumlusu hakkında kabahatin haksızlık içeriği (31.179 ilgili kişiye ait kimlik, iletişim (adres), müşteri işlem ve finans kategorilerindeki veriler ile müşterilerin aldığı hizmetlere ait detaylar, hizmetlere ilişkin bazı şifreleri içeren e-posta içerikleri, “.tr” uzantılı alan adı kayıtlarına ilişkin kimlik, şirket belgeleri, imza sirküleri, vergi levhası gibi belgeler ile kredi kartı bilgilerinin ihlalden etkilendiği, ihlalin ilgili kişiler üzerinde olumsuz etkisi olabileceği), veri sorumlusunun kusuru (güvenlik açıklıklarının kapatılmaması, veri maskeleme tedbirinin veri ihlalinden önce alınmadığı ve veri minimizasyonu ilkesinin benimsenmediği, kişisel veri güvenliğinin takibine yönelik gerekli tedbirlerin alınmaması, güçlü şifre kullanımının sağlanmaması, toplu veri indirilmesinin engellenmemesi) ve ekonomik durumu da göz önünde bulundurularak 350.000 TL idari para cezası uygulanmasına karar verilmiştir.