Yemek Siparişi Platformundaki Veri İhlali

Online yemek siparişi, restoran entegrasyonu ve teslimat/kurye hizmetleri veren veri sorumlusunun veri ihlal bildirimine istinaden yürütülen inceleme

Karar2024/133
MerciKVK Kurulu
Karar türüKurul Kararı
Karar tarihi25.01.2024
Sonuçİdari Para Cezası
Online yemek siparişi, restoran entegrasyonu ve teslimat/kurye hizmetleri veren veri sorumlusunun veri ihlal bildirimine istinaden yürütülen inceleme

Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;

  • Siber saldırganlar tarafından veri sorumlusuna ait veri tabanı sistemine bir siber saldırı gerçekleştirilerek, veri tabanı içerisindeki verilerin silindiği, söz konusu verilerin saldırganlarca ele geçirildiği ve sonrasında fidye talep edilmesi sebepleriyle veri ihlali oluştuğu,
  • İhlalden 1.362 kullanıcıya ait verilerin etkilendiği,
  • İhlalden etkilenen kişisel verilerin kimlik (Ad, Soyadı), iletişim (E-mail, Telefon) ve lokasyon (adres) verileri olduğu,
  • İlgili kişilere bildirim yapılmadığı, bildirim yapıldıktan sonra Kurumumuza bilgi verileceği,
  • USOM’a (Ulusal Siber Olaylara Müdahale Merkezi) siber saldırı hakkında bilgi verildiği,
  • Düzenli olarak hukuki danışmanlık hizmeti alındığı,
  • Saldırının kaynağının tam olarak tespit edilemediği,
  • Bununla birlikte, saldırının şirketin daha önce yaşamış olduğu olaylar ile ilgili olduğunun değerlendirildiği,
  • Nisan ayında şirketin fiziki ve çevrimiçi platformlar aracılığıyla muhtelif saldırılara uğradığı,
  • AppStore ve Google Play uygulamaları üzerinde botlar ve gerçek kişiler aracılığıyla saldırgan içerikli yorumların yapıldığı, itibarı zedeleme amaçlı düşük puanlamaların yapıldığı, yerel sunucuların beyhude yere meşgul edildiği ve database saldırıları yaparak fidye istendiği,
  • Saldırganların Proxy kullanmadığı ve saldırılarını ya yurt dışından ya da Tor kullanarak yurt içinden gerçekleştirdikleri,
  • Saldırının belirgin bir sebebi olduğunun bilinmediği; ancak şirkete yönelen diğer saldırılarla bağlantılı olduğunun düşünüldüğü,
  • Görünürdeki sebebin veri sorumlusundan fidye istenmesi olduğu,
  • Siber saldırı faillerinin para ödenmesi talebinde bulunup verilerin sızmasına sebep olacaklarını ifade ettikleri,
  • Veri tabanına erişim sağlamak isteyen bir yetkilinin veri tabanında yer alan verilerin korsanlar tarafından silindiğini fark ettiği,
  • Veri tabanında tablo oluşturan korsanların tablo içine bir mesaj bıraktığı,
  • USOM’a yapılan bildirimde ihlalin kaynağının hizmet reddi (Denial of Service DoS-DDoS) şeklinde olduğu ve saldırıya sebep olarak da yönetim panelinin şifresinin tarayıcıya kaydedilmesi veya IP adres erişiminin PHPMYADMIN ile sınırlı olmaması olduğunun değerlendirildiği

beyan edilmiştir.

Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 25/01/2024 tarih ve 2024/133 sayılı Kararı ile,

  • Siber saldırganlar tarafından veri sorumlusuna ait veri tabanı sistemine bir siber saldırı gerçekleştirilerek, veri tabanı içerisindeki verilerin silindiği, söz konusu verilerin saldırganlarca ele geçirildiği ve sonrasında fidye talep edilmesi sebepleriyle bir veri ihlali oluştuğu,
  • İhlalden etkilenen kişi sayısının 1362 olduğu,
  • İhlalden etkilenen kişisel verilerin isim, soy isim, telefon, adres, e-posta bilgileri olduğu,
  • Veri sorumlusunca USOM’a yapılan bildirimde ihlalin kaynağının hizmet reddi (Denial of Service DoS-DDoS) şeklinde olduğu ve saldırıya sebep olarak da yönetim panelinin şifresinin tarayıcıya kaydedilmesi veya IP adres erişiminin PHPMYADMIN ile sınırlı olmaması olduğunun değerlendirildiği,
  • Yönetim paneli şifresinin tarayıcıya kaydedildiği dikkate alındığında parola güvenliği konusunda veri sorumlusunun gereken dikkat ve özeni göstermediği,
  • Veri sorumlusu tarafından veri tabanı yönetimi yazılımında IP adres erişimi sınırlandırılması yapılmadığı dikkate alındığında bu hususun yetkisiz erişime sebebiyet verdiği ve tedbir alınmadığı,
  • Kişisel Veri Güvenliği Rehberi’nin (Teknik ve İdari Tedbirler) 1.2. Kapsam maddesinde; veri kayıt sistemlerinde kişisel veri güvenliğine ilişkin çeşitli riskler ortaya çıkabildiği, bu risklerin önüne geçilebilmesi için gerekli zaman, kaynak ve uzmanlığın sağlanarak uygun teknik ve idari tedbirlerin alınması gerektiği, bu tedbirlerin, her zaman yüksek maliyet gerektirmemekte olduğu, söz konusu tedbirlerin masrafsız ya da düşük maliyetli olarak alınması veya halihazırda sistemlerde mevcut olmasının da mümkün olduğu vurgulanmakta olup; yönetim panelinin şifresinin tarayıcıya kaydedilmesi ve IP adres erişiminin PHPMYADMIN ile sınırlı olmaması hususlarının kişisel veri güvenliğine yönelik risklerin önüne geçilebilmesi için gerekli tedbirlerin alınmadığını gösterdiği

hususları dikkate alındığında, 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) 12’nci maddesinin (1) numaralı fıkrası çerçevesinde veri güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirleri almayan veri sorumlusu hakkında ihlalin boyutu, kabahatin haksızlık içeriği, veri sorumlusunun kusuru ve ekonomik durumu da göz önünde bulundurularak Kanun’un 18’inci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca 250.000 TL idari para cezası uygulanmasına karar verilmiştir.