Veri sorumlusu tarafından Kuruma iletilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;
- 09.2021 tarihinde veri sorumlusu bünyesinde yer alan “Güvenlik Operasyon Merkezi” ekibi tarafından veri sorumlusu (…) Fransa’nın kullanıcı hesabına Orta Amerika’nın kuzeyinde yer alan Beliz ülkesi merkezli kara listede bulunan bir IP adresinden, yetkisiz erişim tespit edildiği,
- Veri sorumlusu tarafından pazarlama amacıyla kullanılan kullanıcı hesabının, ilgili yetkisiz erişim kapsamında “herkese açık” olarak ayarlanmış birkaç klasöre ulaşmak için kullanıldığının tespit edildiği,
- Ayrıca yapılan araştırma kapsamında ilgili klasörlerin bulunduğu File Transfer Protocol “FTP” (Dosya Transfer Protokolü) sunucusuna erişim sağlandığının görüldüğü,
- Veri sorumlusunun pazarlama amacıyla kullandığı hesabın kullanıcı adı ve parola bilgilerinin ele geçirilerek ilgili sunucuya erişim sağlandığının düşünüldüğü,
- Veri ihlalinden etkilenen kişi sayısının yaklaşık olarak 70.000 kişi olduğu, ihlalden etkilenen verilerin ad, soyadı, e-posta adresi, iletişim bilgisi, adres bilgisi olduğu, herhangi bir şekilde kredi kartı bilgisi veya özel nitelikli kişisel verinin yetkisiz erişime uğradığının tespit edilemediği
belirtilmiştir.
Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 07/11/2024 tarih ve 2024/1899 sayılı Kararı ile,
- Grup bünyesinde yer alan (…) Fransa’nın kullanıcı hesabına Orta Amerika’nın kuzeyinde yer alan Beliz ülkesi merkezli kara listede bulunan bir IP adresinden, yetkisiz erişim nedeniyle yaklaşık olarak 70.000 kişinin adı soyadı, e-posta adresi, iletişim bilgisi, adres bilgisinin ihlalden etkilendiği,
- Veri ihlalinin tam olarak hangi tarihte başladığının veri sorumlusu tarafından tespit edilemediği ancak saldırganlarca ilgili klasörlerin bulunduğu File Transfer Protocol “FTP” (Dosya Transfer Protokolü) sunucusuna erişim sağlandığı, erişime ilişkin günlük verilerinin saklanmasının bir yıla uzatıldığı (bu süre ihlal öncesinde 90 gündü),
- Veri sorumlusunca ihlalin 09.2021 tarihinde tespit edildiği ifadeleri dikkate alındığında, ihlalin gerçekleşme şekli, defaten yetkisiz erişim sağlanması, ihlalin üzerinden uzun bir süre geçmesine karşın tespit edilmiş olmasının veri sorumlusunca sistemde vukuu bulan yetkisiz erişimlere ilişkin olarak gerekli takip ve kontrolün sağlanmadığı gösterdiği,
- Pazarlama amacıyla kullanılan kullanıcı hesabının, saldırganlarca ele geçirilerek “herkese açık” olarak ayarlanmış birkaç klasöre erişim sağladığının tespit edildiği, bu hususun Kurumumuz tarafından yayımlanan Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nde 3.1. Kişisel Veri güvenliğinin Takibi başlığında yer alan “…Ayrıca, kişisel veri içeren sistemlere erişimin de sınırlı olması gerekmektedir. Bu kapsamda çalışanlara, yapmakta oldukları iş ve görevler ile yetki ve sorumlulukları için gerekli olduğu ölçüde erişim yetkisi tanınmalı ve kullanıcı adı ve şifre kullanılmak suretiyle ilgili sistemlere erişim sağlanmalıdır. Söz konusu şifre ve parolalar oluşturulurken, kişisel bilgilerle ilişkili ve kolay tahmin edilecek rakam ya da harf dizileri yerine büyük küçük harf, rakam ve sembollerden oluşacak kombinasyonların tercih edilmesi sağlanmalıdır. Buna bağlı olarak veri sorumlularının, erişim yetki ve kontrol matrisi oluşturmaları ve ayrı bir erişim politika ve prosedürleri oluşturarak veri sorumlusu organizasyonu içinde bu politika ve prosedürlerin uygulamaya alınması önerilmektedir…” ilkesine aykırı olduğu, kişisel veri içeren dosyanın herkese açık olarak bırakılmasının yetkisiz erişimlere olanak sağlayarak ihlalin gerçekleşmesine sebebiyet verdiği,
- Saldırganlarca “pazarlama amacıyla kullanılan kullanıcı hesabının” ele geçirilerek ihlalin gerçekleştirildiği, veri sorumlusu tarafından ihlal gerçekleştikten sonra “tüm yeni hesapların boş olarak/veri olmaksızın ve yeni bir özel şifreyle oluşturulduğu (Şifre Politikası: 16 karakter (minimum uzunluk); karmaşıklık sembollerin, sayıların ve büyük/küçük harf karakterlerin bir arada kullanılmasına dayalı olduğu)” hususunun Kurumumuz tarafından yayımlanan Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nde 3.1 Kişisel Veri Güvenliğinin Takibi başlığı altında düzenlenen “…Söz konusu şifre ve parolalar oluşturulurken, kişisel bilgilerle ilişkili ve kolay tahmin edilecek rakam ya da harf dizileri yerine büyük küçük harf, rakam ve sembollerden oluşacak kombinasyonların tercih edilmesi sağlanmalıdır. Buna bağlı olarak veri sorumlularının, erişim yetki ve kontrol matrisi oluşturma” ilkesine aykırı olarak ihlal öncesinde güçlü parola kullanımına gereken dikkat ve özenin gösterilmediğini ortaya koyduğu
hususları dikkate alındığında, 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) 12 nci maddesinin (1) numaralı fıkrasında yer alan “Veri sorumlusu; a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek, c) Kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.” hükmü çerçevesinde veri güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirleri almayan veri sorumlusu hakkında Kanunun 18 inci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca 700.000 TL idari para cezası uygulanmasına karar verilmiştir.