Uluslararası Meslek Kuruluşundaki Veri İhlali

Finans ve muhasebe alanında faaliyet gösteren uluslararası bir meslek kuruluşu olan veri sorumlusu tarafından Kurula intikal ettirilen veri ihlal bildirimine istinaden yürütülen inceleme

Karar2024/728
MerciKVK Kurulu
Karar türüKurul Kararı
Karar tarihi09.05.2024
Sonuçİdari Para Cezası
Finans ve muhasebe alanında faaliyet gösteren uluslararası bir meslek kuruluşu olan veri sorumlusu tarafından Kurula intikal ettirilen veri ihlal bildirimine istinaden yürütülen inceleme

Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;

  • Bir veri sorumlusu çalışanının, veri sorumlusu Başkanı ve CEO’sundan gelmiş gibi görünen bir e-posta aldığı,
  • E-posta mesajında, üyelik listesinin bir kopyasının bir kişiye gönderilmesi ve “sadece isim ve e-posta bilgisi” talep edildiği,
  • E- posta mesajında, veri sorumlusunun Avrupa Birliği ve Avrupa Ekonomik alanlarındaki mevcut üyelerinin bir listesinin (“Liste”) veri sorumlusu dışı bir harici e-posta adresine gönderilmesinin istenildiği,
  • Sahte e-posta mesajının görünürdeki resmiyeti ve sahtecilik seviyesinde sofistikasyon nedeniyle, veri sorumlusu’nun Amsterdam’da bulunan ofis yöneticisinin (“çalışan”) istenen Liste’nin bir kopyasını ek yaparak e-posta mesajına yanıt verdiği,
  • Ofis müdüründen gelen e-posta mesajını aldıktan sonra, veri sorumlusunun Başkan ve CEO’sunun ilgili talepten haberdar olduğu ve e-posta mesajının kendisi tarafından gönderilmediğini teyit ettiği,
  • Bunun neticesinde veri sorumlusunun derhal ve acil bir biçimde olayı doğuran nedeni belirlemek amacıyla bir iç soruşturma başlattığı,
  • Veri sorumlusu başkanı ve CEO’sundan geldiği iddia edilen e-posta mesajının incelendiği, mesajın Almanya’da bulunan (riskli bir wordpress internet sunucusundan (bir İtalyan internet sitesine yer sağlayan) sahte bir harici hesaptan geldiğini ve komut dosyasını çalıştıran istek sahibinin IP adresinin Kamboçya’da bulunduğunun tespit edildiği,
  • Listenin, 217 Türk üyenin adını ve soyadını, benzersiz üyelik numarasını ve bazı durumlarda bir iş veya kişisel e-posta adresini içerdiği,
  • Veri sorumlusunun ayrıntılı araştırmalarının ardından, bunun harici bir kaynaktan gelen tek bir oltalama (phising) girişimi olduğu sonucuna varıldığı,
  • Bu olayda ve müteakip soruşturmada, veri sorumlusunun teknolojisi ve e-posta sisteminde herhangi bir taviz verdiğini gösteren hiçbir kanıt bulunamadığını, bununla birlikte veri sorumlusu bünyesinde güvenlik açığı değerlendirme ve yönetim süreçlerinin yeterli ve etkili olduğuna dair ticari olarak makul bir güvence elde etmek için yılda iki farklı test gerçekleştirmek üzere bir üçüncü şahıs güvenlik hizmetleri sağlayıcısının kullanıldığı,
  • Veri sorumlusunun halka açık varlıklarına karşı dahili bir güvenlik açığı değerlendirmesi (dahili sunucuları ve iş istasyonlarını test etmektedir) ve ayrıca harici sızma testleri gerçekleştirildiği, veri sorumlusunun bu testleri son 7-8 yıldır bu uygulamada deneyimli çeşitli siber tedarikçilerle gerçekleştirdiği

ifade edilmiştir.

Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 09/05/2024 tarih ve 2024/728 sayılı Kararı ile,

  • İhlalden etkilenen veriler arasında 217 Türk vatandaşı üyenin adı ve soyadı, benzersiz üyelik numarası ve bazı durumlarda da bir iş veya kişisel e-posta adresi verilerinin yer aldığı, (oltalama saldırıyı gerçekleştiren saldırgan tarafından bu bilgilerin talep edildiği ve elde edildiği) ihlal edilen veriler ile ihlalin gerçekleşme şekli ve tespit şekli dikkate alındığında ihlalin ilgili kişiler üzerinde olumsuz etki doğurma olasılığının yüksek olduğu,
  • Veri sorumlusu çalışanı tarafından veri sorumlusu Başkanı ve CEO’sundan gelmiş gibi görülerek yanıtlanan ve ihlale sebebiyet veren saldırının gerçekleşmesinden sonra veri sorumlusu tarafından erişim ve etkinliklerin güvenliğini belirlemek için olası izinsiz giriş veya açık giriş yolları için ağ ve güvenlik duvarı incelemelerinin sayısının artırıldığı, şüpheli e-postalar için office365’in daha fazla incelemesini gerçekleştirecekleri, bireysel ve grup posta kutularındaki erişim haklarının gözden geçirilmesi, kullanıcı hesaplarına karşı günlük ve canlı e-posta incelemesi ve oturum açma girişimleri dahil olmak üzere ağ ve e-posta platformunun (Office 365) tanımlama incelemesinin gerçekleştirildiği ayrıca çok faktörlü testlerin arttırıldığı hususu dikkate alındığında Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nde 2.1 Mevcut Risk ve Tehditlerin Belirlenmesi başlığı altında düzenlenen “Kişisel verilerin güvenliğinin sağlanması için öncelikle veri sorumlusu tarafından işlenen tüm kişisel verilerin neler olduğunun, bu verilerin korunmasına ilişkin ortaya çıkabilecek risklerin gerçekleşme olasılığının ve gerçekleşmesi durumunda yol açacağı kayıpların doğru bir şekilde belirlenerek buna uygun tedbirlerin alınması gerekmektedir. Bu riskler belirlenirken;
    • Kişisel verilerin özel nitelikli kişisel veri olup olmadığı,
    • Mahiyeti gereği hangi derecede gizlilik seviyesi gerektirdiği,
    • Güvenlik ihlali halinde ilgili kişi bakımından ortaya çıkabilecek zararın niteliği ve niceliği dikkate

alınmalıdır. Bu risklerin tanımlanması ve önceliğinin belirlenmesinden sonra; söz konusu risklerin azaltılması ya da ortadan kaldırılmasına yönelik kontrol ve çözüm alternatifleri; maliyet, uygulanabilirlik ve yararlılık ilkeleri doğrultusunda değerlendirilmeli, gerekli teknik ve idari tedbirler planlanarak uygulamaya konulmalıdır.” ilkesine aykırı olarak veri sorumlusunun, e-posta sunucusuna gelen maillerin kontrollerinin sağlanması amacıyla güvenlik sisteminin daha sıkı bir şekilde yapılandırılması işleminin yapılmadığı ve bu işlemin ihlal sonrası gerçekleştirildiği, veri ihlali öncesinde doğabilecek risklerin gözetilmediği dolayısı ile riskin azaltılması amacıyla gerekli önlemlerin alınmadığı ve bunun ihlal gerçekleştikten sonra yapıldığı,

  • Kişisel veriler işlenirken dikkat edilmesi gereken hususlar, çalışanlar tarafından uyulması gereken politika, prosedür ve tedbirler, çalışanlar tarafından dikkat edilmesi gereken güvenlik tedbirleri ile çalışanların karşılaşabilecekleri siber güvenlik tehditleri gibi konularda, veri sorumlusu tarafından çeşitli eğitimler verilmiş olduğu belirtilmiş olmasına karşın, veri sorumlusu çalışanı tarafından cevap gönderilen e-postanın, kendisine gönderilen ilk e-postadan tamamen farklı olduğu, bu e-postanın doğruluğunun sorgulanmadığı ve herhangi bir şekilde teyit etme yoluna gidilmeden, istenilen dosyanın saldırgana gönderildiği dikkate alındığında Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nde 2.2 “Çalışanların Eğitilmesi ve Farkındalık Çalışmaları” başlığı altında düzenlenen “Kişisel veri güvenliğini ihlal etmeye yönelik saldırıların yan ısıra, kişisel verilerin hukuka aykırı olarak açıklanması ya da paylaşılması gibi konular başlıca kişisel veri güvenliği ihlallerindendir. Bu ihlaller, kullanıcıların dikkatsizlik, dalgınlık veya tecrübesizlik gibi zayıf yönlerinin kullanılması suretiyle kötü amaçlı yazılım içeren elektronik posta ekinin açılması veya elektronik postanın yanlış alıcıya gönderilerek kişisel verilerin üçüncü kişilerin erişimine açılması şeklinde de ortaya çıkabilmektedir. Bu nedenle çalışanların, kişisel verilerin hukuka aykırı olarak açıklanmaması ve paylaşılmaması gibi konular hakkında eğitim almaları, çalışanlara yönelik farkındalık çalışmaları yapılması ve güvenlik risklerinin belirlenebildiği bir ortam oluşturulması kişisel veri güvenliğinin sağlanması bakımından çok önemlidir. Veri sorumlusu nezdinde çalışan herkesin hangi konumda çalıştığına bakılmaksızın kişisel veri güvenliğine ilişkin rol ve sorumlulukları, görev tanımlarında belirlenmeli ve çalışanların bu konudaki rol ve sorumluluğunun farkında olması sağlanmalıdır.” ilkesine aykırı hareket edildiği, bu durumun veri gizliliği ve güvenliğinin çalışanlar nezdinde tam olarak benimsenmediğinin göstergesi olduğu

hususları dikkate alındığında; 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) 12 nci maddesinin (1) numaralı fıkrasında yer alan “Veri sorumlusu; a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek, c) Kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.” hükmü çerçevesinde veri güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirleri almayan veri sorumlusu hakkında Kanunun 18 inci maddesinin (1) numaralı fıkrasının (b) bendinde yer alan “12 nci maddesinde öngörülen veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar idari para cezası verilir.” hükmü uyarınca 750.000 TL,

  • Veri sorumlusu tarafından, Kurul’un 24.01.2019 tarih ve 2019/10 sayılı Kararı ile belirlenen veri ihlalinin öğrenilmesinden itibaren başlayan 72 saatlik süre içerisinde bildirimde bulunulmadığı

hususları dikkate alındığında, Kanunun ‘Veri güvenliğine ilişkin yükümlülükler’ başlıklı 12 nci maddesinin (5) numaralı fıkrasında yer alan “İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir.” hükmü kapsamında ‘en kısa sürede Kurula bildirimde’ bulunmayarak veri güvenliğine yönelik yükümlülüklerini yerine getirmeyen veri sorumlusu hakkında Kanunun 18 inci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca 250.000 TL

olmak üzere toplam 1.000.000 TL idari para cezası uygulanmasına karar verilmiştir.