Kozmetik Şirketindeki Veri İhlali

Kozmetik ve kişisel bakım şirketi olan veri sorumlusunun veri ihlal bildirimine istinaden yürütülen inceleme

Karar2024/1718
MerciKVK Kurulu
Karar türüKurul Kararı
Karar tarihi09.10.2024
Sonuçİdari Para Cezası
Kozmetik ve kişisel bakım şirketi olan veri sorumlusunun veri ihlal bildirimine istinaden yürütülen inceleme

Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;

  • İhlalin kaynağının siber saldırı ve zararlı yazılımlar olduğu,
  • Veri sorumlusunun marka elçileri/müşterileri ve çalışanlarına ait kişisel verilerinin de yer aldığı sunuculara yetkisiz kişilerce (hacker) bir siber saldırı gerçekleştirildiği,
  • Saldırıyı gerçekleştiren kişiler tarafından veri sorumlusunun e-posta adreslerine anonim olarak bir fidye e-postası gönderildiği,
  • Bu e-postada, ilgili saldırının gerçekleştirildiği belirtilerek 45 Bitcoin bedelinde fidye istendiği, söz konusu fidyenin ödenmemesi halinde ele geçirildiği iddia edilen kişisel verilerin satışa çıkarılacağı tehdidinde bulunulduğu,
  • Bunun üzerine global veri koruma yetkilisinin vakit kaybetmeksizin bilgi teknolojileri sorumlusu ve global CEO ile iletişime geçerek inceleme başlattığı ve aynı gün 22.30 saatinde saldırganların veri sorumlusu sunucularında bulunan bazı kişisel verilere eriştiğine ilişkin tespit gerçekleştirildiği, bunun üzerine Türkiye’de bulunan veri sorumlusunun ilgili ihlalden haberdar edildiği,
  • Yapılan araştırmalar sonucunda, saldırganın ağ sunucularından birine Trojan virüsü bulaştırılması yoluyla söz konusu ağ sunucusunda bulunan bazı kişisel verilere erişim sağladığının tespit edildiği,
  • Veri sorumlusunun söz konusu saldırı ile hangi verilere erişildiğini ve hangi verilerin yetkisiz bir şekilde ele geçirildiğini titizlikle araştırmaya devam etmekte olduğu,
  • Söz konusu araştırmalarda uzman teknik destek alınması için alanında önde gelen bir siber güvenlik ve forensik inceleme firması ile anlaşıldığı, yürütülmekte olan araştırmaların, işbu danışmanlık firmasının destekleriyle birlikte yönetim birimlerinin koordinasyonunda yürütülmekte olduğu,
  • Veri sorumlusunun kullanmakta olduğu sunuculara yetkisiz üçüncü kişilerce erişim sağlandığı, söz konusu sunucularda bulunan verilerin gizliliğinin ihlalden etkilendiği,
  • Veri sorumlusu tarafından yürütülen araştırma ve incelemeler kapsamında, Türkiye’de yerleşik yabancı marka elçilerinin kimlik bilgileri ile çalışanların ad, soyadı, e-posta ve telefon bilgilerinin etkilendiğinin tespit edildiği,
  • İhlalden etkilenen ilgili kişi sayısının ilk bildirimde 21.655, kayıt sayısının 21.975 olduğu belirtilmesine rağmen takip bildiriminde Türkiye’den 325 adet nüfus cüzdanı fotokopisi veya ikamet izin belgesi, 107 marka elçisinin kimlik bilgileri (ad soyadı, doğum tarihi vb.) ve iletişim (telefon) bilgilerinin ihlalden etkilendiğinin belirtildiği,
  • İhlalden etkilenen ülkelerin yetkili siber güvenlik otoritelerine bildirim yapıldığı, ayrıca Avrupa Birliği ülkelerinde bulunan 19 kişisel veri koruma otoritesine kişisel veri ihlali bildirimlerinin yapılmış olduğu,
  • Veri sorumlusu tarafından çalışanlara her yıl düzenli olarak yüz yüze veri koruma eğitimlerinin verilmekte olduğu, ancak geçen sene yaşanan Covid-19 salgını sebebiyle söz konusu eğitimin yüz yüze olarak gerçekleştirilememiş olduğu ve çalışanların her zaman erişimine açık olan çevrimiçi eğitim kursların, bilgilendirici dokümanların ve eğitici materyallerin bulunmakta olduğu

ifade edilmiştir.

Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 09/10/2024 tarih ve 2024/1718 sayılı Kararı ile,

  • Veri sorumlusuna ait ağ sunucularından birine “trojan” virüsü (Bilgisayarlara zarar vermek veya bilgileri çalmak amacıyla tasarlanmış bir tür kötü amaçlı yazılımdır) bulaştırılıp söz konusu ağ sunucusunda bulunan bazı kişisel verilere siber saldırganlarca erişim sağlanarak elde edildiği ve fidye talebinde bulunulduğu,
  • Veri ihlalinden Türkiye’den ortalama 432 veri sorumlusu müşterisi ve iş ortağının etkilendiği,
  • Veri ihlalinden; Türkiye’de yaşayan yabancı kişilere ilişkin 325 adet nüfus cüzdanı fotokopisi veya ikamet izin belgesi, veri sorumlusu bünyesinde bulunan 107 marka elçisinin kimlik bilgileri (ad soyadı, doğum tarihi vb.) ve iletişim (telefon) bilgilerinin etkilendiği,
  • Veri sorumlusu tarafından veri ihlali gerçekleştikten sonra Uç Nokta Tespiti ve Yanıtı Çözümünün (EDR) uygulamaya alındığı ve ayrıca “trojan” virüsünün veri sorumlusu sistemine sistemdeki zafiyetlerden yararlanarak enjekte edildiği ve saldırganlarca verilere erişilerek verilerin elde edildiğinin belirtildiği, söz konusu ihlalde belirtilen zararlı yazılımlara karşı etkin bir çözüm olan EDR çözümlerinin veri ihlali öncesi alınmamasından kaynaklı olarak network sisteminde düzenli bir tarama ve tehlikeleri tespit edecek uygun bir ürünün kullanılmadığının anlaşıldığı, bu durumun Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nde 3.1. Siber Güvenliğin Sağlanması başlığında yer alan “Kötü amaçlı yazılımlardan korunmak için ayrıca, bilgi sistem ağını düzenli olarak tarayan ve tehlikeleri tespit eden antivirüs, antispam gibi ürünlerin kullanılması gerekmektedir. Ancak bu ürünlerin sadece kurulumu yeterli olmayıp güncel tutularak gereken dosyaların düzenli olarak tarandığından emin olunmalıdır.” ifadelerine aykırılık teşkil ettiği,
  • Veri sorumlusunun çalışanlarına yönelik eğitim ve farkındalık çalışmaları yapmasına rağmen ihlalin gerçekleştiği ve ayrıca veri sorumlusunun EDR çözümlerini ihlal sonrası uygulamaya aldığı göz önünde bulundurulduğunda veri sorumlusunun söz konusu veri ihlallerini önlemek amacıyla potansiyel risklerin belirlenmesi ve bu risklere karşı alınacak önlemlerin planlanması sürecine yönelik risk analizi oluşturma konusunda yeterli özenin gösterilmediğinin anlaşıldığı, bu hususun Kurumumuz tarafından yayınlanan Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)'nde 2.1. Mevcut Risk ve Tehditlerin Belirlenmesi başlığında yer alan “Kişisel verilerin güvenliğinin sağlanması için öncelikle veri sorumlusu tarafından işlenen tüm kişisel verilerin neler olduğunun, bu verilerin korunmasına ilişkin ortaya çıkabilecek risklerin gerçekleşme olasılığının ve gerçekleşmesi durumunda yol açacağı kayıpların doğru bir şekilde belirlenerek buna uygun tedbirlerin alınması gerekmektedir.” ifadelerine aykırılık teşkil ettiği,
  • Veri ihlalinin sebebinin siber saldırganlar tarafından veri sorumlusu sistemine yüklenen zararlı yazılımlardan kaynaklı olmasının veri sorumlusu tarafından sistemin güvenlik kontrolünü tam olarak sağlanamamasından kaynaklandığı, söz konusu kontrolü sağlayabilmesi için kullanılan güvenlik cihazlarının yapılandırmasının iyi bir şekilde yapılması, yapılandırma neticesinde gözden kaçacak veya zamanla meydana gelebilecek güvenlik açıklarını ortadan kaldırmak için ise sistemin düzenli bir şekilde takip ve kontrolünün sağlanması gerektiği, bu kontrollerin zafiyet taramaları yaparak veya sızma testleriyle sağlanabileceği, veri sorumlusunun göndermiş olduğu bilgi ve belgelerde sızma testi yaptırmadığını, ihlal sonrası planladığını belirttiği ve sistemin ihlal öncesi takip ve kontrolünü sağladığına ilişkin herhangi bir güvenlik taraması raporunun tarafımıza gönderilmediği, bu durumun Kurumumuz tarafından yayınlanan Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nde 3.2. Kişisel Veri Güvenliğinin Takibi başlığında yer alan “Veri sorumlularının sistemleri çoğunlukla hem içeriden hem de dışarıdan gelen saldırılar ve siber suçlara veya kötü amaçlı yazılımlara maruz kalmakta olup çeşitli belirtilere rağmen bu durum uzun süre fark edilememekte ve müdahale için geç kalınabilmektedir. Bu durumun önüne geçebilmek için; a)Bilişim ağlarında hangi yazılım ve servislerin çalıştığının kontrol edilmesi, b)Bilişim ağlarında sızma veya olmaması gereken bir hareket olup olmadığının belirlenmesi, c) Tüm kullanıcıların işlem hareketleri kaydının düzenli olarak tutulması (log kayıtları gibi), ç) Güvenlik sorunlarının mümkün olduğunca hızlı bir şekilde raporlanması, d) Çalışanların sistem ve servislerdeki güvenlik zaafiyetlerini ya da bunları kullanan tehditleri bildirmesi için resmi bir raporlama prosedürü oluşturulması, gerekmektedir.” ifadelerine aykırılık teşkil ettiği

hususları dikkate alındığında, 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) 12 nci maddesinin (1) numaralı fıkrasında yer alan “Veri sorumlusu; kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek, kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.” hükmü çerçevesinde veri güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirleri almayan veri sorumlusu hakkında ihlalin boyutu, kabahatin haksızlık içeriği, veri sorumlularının kusuru ve ekonomik durumu da göz önünde bulundurularak Kanunun 18 inci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca 500.000 TL idari para cezası uygulanmasına karar verilmiştir.