Otelcilik Şirketindeki Veri İhlali

Otelcilik ve konaklama yönetimi alanında faaliyet gösteren veri sorumlusu tarafından Kurula intikal ettirilen veri ihlal bildirimine istinaden yürütülen inceleme

Karar2025/601
MerciKVK Kurulu
Karar türüKurul Kararı
Karar tarihi28.03.2025
Sonuçİhlal Tespit Edilmedi
Otelcilik ve konaklama yönetimi alanında faaliyet gösteren veri sorumlusu tarafından Kurula intikal ettirilen veri ihlal bildirimine istinaden yürütülen inceleme

Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;

  • Veri sorumlusunun, Hong Kong’da kurulmuş bir şirket olup, Türkiye’de kayıtlı tüzel kişiliği, herhangi bir kuruluşu, çalışanı veya teknoloji altyapısı bulunmadığı,
  • Veri sorumlusu bünyesindeki tüm kişisel verilerin Hong Kong’da veya Hong Kong’dan toplandığı ve Hong Kong’da işlendiği,
  • Faaliyet gösteren tüm veri sorumlusu otel varlıkları ve teknoloji altyapısının Hong Kong’da bulunduğu,
  • Veri sorumlusu otellerinden birinin, sistemlerindeki dosyalara erişim sorunları olduğunun bildirildiği,
  • Diğer veri sorumlusu otel sistemlerinde şifreli başka dosyaların tespit edildiği,
  • Veri sorumlusunun, veri ihlali olayının tüm kapsamını araştırmak ve tespit edebilmek için derhal üçüncü taraf forensik uzmanlarından oluşan bir ekip görevlendirdiği,
  • Veri sorumlusuna, e-posta yoluyla tehdit unsurunun, dosya dizinlerinin ve tutulduğu iddia edilen sıkıştırılmış dosyaların ekran görüntülerini içeren bir fidye notu daha gönderildiği,
  • Kapsamlı incelemenin ardından ve üçüncü taraf forensik uzmanlarının yardımıyla veri sorumlusunun, Türkiye’de yerleşik ilgili kişilerin kişisel verilerinin tehdit unsuru tarafından erişilen konaklama rezervasyonu veri tabanlarında yer aldığını doğruladığı,
  • Veri sorumlusunun, tehdit unsuru tarafından erişilmiş olabilecek kişisel veri kategorileri ve niteliği de dahil olmak üzere tehdit unsurunun faaliyetlerini anlamak amacı ile bir forensik ve veri analizi çalışması yürüttüğü,
  • Veri sorumlusunun, Hong Kong’da kurulmuş bir şirket olduğu, veri sorumlusu bünyesindeki tüm kişisel verilerin Hong Kong’da veya Hong Kong’dan toplandığı ve Hong Kong’da işlendiği,
  • Faaliyet gösteren tüm veri sorumlusu otel varlıkları ve teknoloji altyapısının Hong Kong’da bulunduğu,
  • Veri sorumlusunun Türkiye'de kurulu veya kayıtlı herhangi bir kuruluşu, grup şirketi veya iştiraki bulunmadığı, ancak veri sorumlusunun, Türkiye dışında çeşitli yargı bölgelerinde faaliyet göstermekte olup bu durumun ihlalin ve etkilenen kişilerin küresel ölçekte kapsamlı bir analizini gerektirdiği,
  • Veri sorumlusunun, Türkiye'de yerleşik ilgili kişilerin kişisel verilerinin tehdit unsuru tarafından erişilen konaklama rezervasyonu veri tabanlarında yer aldığının tespiti üzerine, Türkiye'deki kişisel verilerin korunması mevzuatı uyarınca Kişisel Verileri Koruma Kurumuna bildirimde bulunma yükümlülüğü ile ilgili olarak Türkiye'deki hukuk danışmanlarından görüş almak üzere derhal harekete geçtiği,
  • Bahsi geçen görüşün alınması ve Kuruma yapılacak olan ihlal bildirimi için gerekli olan ilgili belgelerin Türkçe tercümesinin yapılmasının geç bildirime sebep olduğu,
  • İlaveten, veri sorumlusu adına ihlal bildirimi yapılabilmesi için yetki belgesinin Türkçe'ye tercüme edilmesi ve tercümenin Türkiye'deki noterden tasdik ettirilmesi gerekliliğinin hasıl olduğu,
  • Bildirimin usulüne uygun olarak yapabilmesi bakımından süreç ve lisanla ilgili yapılması gereken işlemlerin zaman aldığı,
  • Veri sorumlusunun, Türkiye de dahil olmak üzere Hong Kong dışında başka ülkelerde yerleşik kişilerin de ihlalden etkilenme olasılığı sebebi ile, Hong Kong dışındaki ülkelerdeki yükümlülüklerini değerlendirmek ve gerekli olması halinde ilgili kurumlara bildirimde bulunmak zorunda kaldığı,
  • Veri sorumlusu tarafından, Türkiye'den (ve diğer ülkelerden) etkilenme ihtimali olan kişilerin olduğu belirlendikten sonra, ihlalin kapsamı ve erişilmiş olabilecek kişisel verilerin türü ve niteliği hakkında bilgi edinmek ve böylece hangi ülkelerde bildirim yükümlülüklerinin hasıl olduğunu değerlendirebilmek amacı ile tedarikçi bir firma yardımıyla bir veri temizleme ve analiz çalışması gerçekleştirildiği,
  • Kurum tarafından öngörülen kriterler ve standartlara dayalı olarak ilgili kurumlara ve etkilenen ilgili kişilere bilgilendirmede bulunma gereksinimlerini değerlendirmek amacı ile ihlalin veri sorumlusu tarafından özenli bir şekilde ve devamlı olarak araştırıldığı,
  • İhlalden etkilenen kişi sayısının 909 olduğu,
  • İhlalden etkilenen kişi grubunun müşteriler olduğu,
  • İhlalden etkilenen kişisel verilerin; kimlik (Ad, doğum tarihi, pasaport veya kimlik numarası), iletişim (adres, cep telefonu numarası, e-posta adresi), diğer (ödeme kartı numarası ve son kullanma tarihi), pasaport veya kimlik numarasının, ödeme kartı numarası ve son kullanma tarihi ve bazı durumlarda doğum tarihi bilgileri, konaklama rezervasyonun veri tabanlarında şifrelendiği, farklı kişiler için farklı bilgi kombinasyonları tutulduğu (örneğin; bazı kişiler için etkilenen kişisel bilgiler yalnızca ad ve e-posta adresinden oluşurken, diğerleri için etkilenen kişisel bilgilerin telefon numarası ve adres gibi ilave kişisel bilgileri de içerdiği)

ifade edilmiştir.

Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 28/03/2025 tarih ve 2025/601 sayılı Kararı ile,

  • Veri sorumlusunun, Hong Kong’da kurulmuş bir şirket olduğu, veri sorumlusu bünyesindeki tüm kişisel verilerin Hong Kong’da veya Hong Kong’dan toplandığı ve Hong Kong’da işlendiği, faaliyet gösteren tüm veri sorumlusu otel varlıkları ve teknoloji altyapısının Hong Kong’da bulunduğu,
  • Şirketin 6698 sayılı Kişisel Verilerin Korunması Kanunu (Kanun) kapsamında bir veri sorumlusu olup olmadığına ve Kanunun “Veri güvenliğine ilişkin yükümlülükler” başlıklı 12 nci maddesinin beşinci fıkrasında öngörülen veri ihlali bildirimi ile yükümlü olup olmadığına Kanunun yer bakımından uygulama alanına göre karar verilebileceği,
  • Kanunun yer bakımından uygulama alanının tespit edilebilmesi için ise öncelikle Kanunun maddi kapsamının belirlenmesi gerektiği,
  • Kanunun “Kapsam” başlıklı 2 nci maddesinde Kanunun uygulama alanının maddi kapsamının, “Bu Kanun hükümleri, kişisel verileri işlenen gerçek kişiler ile bu verileri tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işleyen gerçek ve tüzel kişiler hakkında uygulanır.” şeklinde hüküm altına alındığı,
  • Hükme göre Kanunun uygulama alanının, kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla gerçekleştirilen işleme faaliyetleri olduğu, diğer bir deyişle, Kanun hükümlerinin belirli niteliklere sahip kişisel veri işleme faaliyetlerine uygulanacağı,
  • Bu çerçevede, veri koruma düzenlemelerinin maddi uygulama alanının belirli şartları taşıyan kişisel veri işleme etkinlikleri olduğunun görüldüğü, Kanunun yer bakımından uygulama alanının tespitinde her bir kişisel veri işleme faaliyeti bazında ve söz konusu işleme faaliyetinin özellikleri göz önünde bulundurularak bir sonuca varılmasının uygun olacağı,
  • Kanunda, yer bakımından uygulama kapsamına ilişkin bir düzenleme bulunmadığı,
  • Kişisel Verileri Koruma Kurulunun 24.01.2019 tarih ve 2019/10 sayılı Kararı ile; “Veri ihlalinin yurtdışında yerleşik veri sorumlusu nezdinde yaşanması halinde, bu ihlalin sonuçlarının Türkiye’de yerleşik ilgili kişileri etkilemesi ve ilgili kişilerin sunulan ürün ve hizmetlerden Türkiye’de faydalanmaları durumunda, bu veri sorumlusu tarafından da aynı esaslar çerçevesinde Kurula bildirimde bulunulmasına” karar verildiği,
  • Bu bağlamda, Kararda Kanunun yer bakımından uygulama kapsamını “mülkîlik ilkesi” yerine “etki ilkesi” üzerinden yorumlandığının anlaşıldığı,
  • Bu çerçevede, ilgili kişilerin sunulan ürün ve hizmetlerden Türkiye’de faydalanmadıkları göz önünde bulundurulduğunda, Hong Kong'da kurulmuş bir şirket olup Türkiye'de herhangi bir tüzel kişiliği, kuruluşu, grup şirketi, iştiraki, çalışanı veya teknoloji altyapısı bulunmayan, tüm kişisel verilerin Hong Kong'da veya Hong Kong'dan toplandığı ve Hong Kong'da işlendiği, faaliyet gösteren tüm otel varlıkları ve teknoloji altyapısının Hong Kong'da bulunduğu, Şirket’in Kanun kapsamında veri ihlali bildirimi ile yükümlü olmadığı ve somut işleme faaliyeti bakımından uygulama alanına göre Kanun kapsamına girmediği

hususları dikkate alındığında bu aşamada Kişisel Verilerin Korunması Kanunu kapsamında yapılacak bir işlem olmadığına karar verilmiştir.