Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;
- Veri sorumlusunun bir müşterisinin (ilgili kişi), veri sorumlusuna ait internet sitesi üzerinden sipariş oluşturduğu,
- Bahse konu siparişin veri sorumlusuna ait depoda yer alan paketleme masasında işlenmesi esnasında, faturaların sistem tarafından işlenmesi sırasında paketleme personeli tarafından sehven yapılan bir hata ile ilgili kişi adına oluşturulan kargo ve faturanın, konu dışı üçüncü kişi müşterinin siparişi ile eşleştirildiği ve üçüncü kişi müşteriye, ilgili kişiye teslim edilmesi gereken kargo ve ilgili kişinin kişisel verilerini içeren sevkiyat faturasının teslim edildiği,
- Yapılan kontroller sonucunda ihlalin; veri sorumlusu tarafından kullanılan sistemlerdeki bir güvenlik açığından kaynaklanmadığı, faturaları işleyen ve çıktı veren sistemde faturaların işlenmesi sırasında meydana gelen bir insan hatası sonucunda gerçekleştiği ve yalnızca fiziksel faturanın iletilmesinden ibaret olduğunun tespit edildiği,
- Üçüncü kişi müşteriye ait faturanın, ilgili kişiye gönderilmesi şeklinde bir çapraz gönderimin söz konusu olmadığı,
- İhlalden etkilenen kişisel veri kategorilerinin; kimlik (ad, soyadı), iletişim (adres, cep telefonu numarası, e-posta adresi) ve müşteri işlem (sipariş bilgisi) olduğu,
- Üçüncü kişi müşteri tarafından, vermiş olduğu siparişin kendisine ulaşmadığından bahisle veri sorumlusu Müşteri Hizmetleri Departmanı’na talepte bulunulduğu; bu talebin ardından konu hakkında veri sorumlusu sistemlerinde inceleme başlatıldığı; Lojistik ve Paketleme Departmanları ile iletişime geçildiği, sorunun sebep ve sonuçlarının araştırıldığı; yapılan iç iletişim sonucunda üçüncü kişi müşteriye, ilgili kişiye ait fatura bilgilerinin de gönderildiğinin tespit edildiği,
- Söz konusu ihlalin sistemsel bir hatadan kaynaklanmaması sebebiyle ihlalin ilk incelemede tespit edilemediği; ihlal, paketleme aşamasındaki bir insan hatasından kaynaklanmış olduğundan ancak paketleme işleminin gerçekleştiği depoda yapılan inceleme ve kamera kayıtlarının incelenmesi sonucunda ihlalin tespit edilebildiği; veri ihlalinin tespitini takiben ve zaman kaybetmeksizin yapılan veri ihlali bildiriminin, ancak formun Kurulun bilgilerine sunulduğu tarih itibariyle gerçekleştirilebildiği,
- Üçüncü kişi müşteri tarafından yapılan bildirimi takiben ve zaman kaybetmeksizin ilgili kişi ile iletişime geçildiği; ilgili kişinin, veri sorumlusunun Müşteri Hizmetleri Departmanı tarafından telefon aracılığıyla bilgilendirildiği; durumun, kendisine tüm şeffaflığı ile anlatıldığı; ardından bu konu hakkında kendisini yazılı olarak bilgilendirmek adına e-posta aracılığıyla da iletişim kurulduğu,
- İlgili kişinin, sipariş ve herhangi bir hak kaybına uğramadığı konusunda veri sorumlusuna bilgi verdiği
ifade edilmiştir.
Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 09/05/2024 tarih ve 2024/756 sayılı Kararı ile,
- Veri sorumlusuna ait internet sitesi üzerinden sipariş oluşturan bir müşterinin (ilgili kişi) kargo ve faturasının, paketleme personelinin yaptığı bir hata sonucunda veri sorumlusunun başka bir müşterisine gönderilmesiyle ihlalin meydana geldiği,
- İhlalden etkilenen kişisel veri kategorilerinin; kimlik (ad, soyadı), iletişim (adres, cep telefonu numarası, e-posta adresi) ve müşteri işlem bilgisi (sipariş bilgisi) olduğu,
- İhlalden 1 müşterinin etkilendiği,
- İlgili kişiye ihlal bildiriminde bulunulduğunun belirtildiği,
- İhlalin, ilgili kişi üzerinde olumsuz sonuç doğurma riskinin düşük olduğu
hususları dikkate alındığında kişisel veri ihlali hakkında 6698 sayılı Kişisel Verilerin Korunması Kanununun 12 nci maddesi kapsamında bu aşamada yapılacak bir işlem bulunmadığına karar verilmiştir.