Restoran Zincirindeki Veri İhlali

Restoran zinciri ve hızlı servis gıda şirketi olan veri sorumlusu tarafından Kurula intikal ettirilen veri ihlal bildirimine istinaden yürütülen inceleme

Karar2025/88
MerciKVK Kurulu
Karar türüKurul Kararı
Karar tarihi09.01.2025
Sonuçİdari Para Cezası
Restoran zinciri ve hızlı servis gıda şirketi olan veri sorumlusu tarafından Kurula intikal ettirilen veri ihlal bildirimine istinaden yürütülen inceleme

Veri sorumlusu tarafından Kuruma gönderilen kişisel veri ihlali bildirimi ve diğer yazılarda özetle;

  • Veri sorumlusu çalışanı Bilgi İşlem Yöneticisine ait mesajlaşma programı hesabına, çalışana ait kripto paraların ve şirkete ait bir kısım verilerin ellerinde olduğunu iddia eden kişiler tarafından bir mesaj gönderildiği,
  • Gönderilen mesaj üzerine, çalışan tarafından kripto para cüzdanlarının kontrol edildiği, verilen bilginin doğru olduğunun anlaşılması üzerine ihlalin nedeninin araştırılmaya başlandığı,
  • Saldırganların browser üzerinde çalışan zararlı bir yazılım kullanmak sureti ile çalışanın bilgisayarına yetkisiz erişim sağladıkları ve browser içerisinde kayıtlı kullanıcı adı ve şifrelerine erişim sağladıklarının tespit edildiği,
  • Veri sorumlusu nezdinde bilgi işlem personeli olarak çalışan kişinin destek verdiği (…) adresine giriş yapmakta olduğu kullanıcı adı ve şifresini de bu browser üzerinde kayıtlı tutmuş olması nedeniyle saldırganlar tarafından ilgili kullanıcı adı ve şifresi kullanılarak veri sorumlusuna ait (…) adresine de erişim sağlanarak burada bulunan verilere erişimin sağlandığı,
  • Saldırıda ilgili sistem dışında herhangi bir sistemin etkilenmediği,
  • Veri sorumlusu çalışanının saldırganlardan mesaj aldıktan sonra paniğe kapıldığı ve bilgisayarını formatladığı, daha sonra bilgisayarının hard diskini çıkardığı,
  • İhlal sonucu 505.337 müşteriye ait ad-soyadı, cinsiyet, e-mail, telefon ve yaşadığı şehir bilgisinin etkilendiği

ifade edilmiştir.

Veri sorumlusu bünyesinde gerçekleşen kişisel veri ihlalinin Kurumumuzun görev ve yetki alanı çerçevesinde incelenmesi neticesinde Kişisel Verileri Koruma Kurulunun 09/01/2025 tarih ve 2025/88 sayılı Kararı ile,

  • İhlalden 505.337 müşteriye ait ad-soyadı, cinsiyet, e-mail, telefon ve yaşadığı şehir bilgisinin etkilendiği, ihlal edilen veriler ile ihlalin gerçekleşme şekli ve tespit şekli dikkate alındığında ihlalin ilgili kişiler üzerinde olumsuz etki doğurma olasılığının yüksek olduğu,
  • Veri ihlalinin; saldırganların browser üzerinde çalışan zararlı bir yazılım kullanmak sureti ile çalışanın bilgisayarına yetkisiz erişim sağlamaları ve browser içerisinde kayıtlı kullanıcı adı ve şifrelerine erişim sağlamaları ile gerçekleştirildiği dikkate alındığında bu hususun Kurumumuz tarafından yayınlanan Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nde 3.2. Kişisel Veri Güvenliğinin Takibi başlığında yer alan “Veri sorumlularının sistemleri çoğunlukla hem içeriden hem de dışarıdan gelen saldırılar ve siber suçlara veya kötü amaçlı yazılımlara maruz kalmakta olup çeşitli belirtilere rağmen bu durum uzun süre fark edilememekte ve müdahale için geç kalınabilmektedir. Bu durumun önüne geçebilmek için; a) Bilişim ağlarında hangi yazılım ve servislerin çalıştığının kontrol edilmesi, b) Bilişim ağlarında sızma veya olmaması gereken bir hareket olup olmadığının belirlenmesi, c) Tüm kullanıcıların işlem hareketleri kaydının düzenli olarak tutulması (log kayıtları gibi), ç) Güvenlik sorunlarının mümkün olduğunca hızlı bir şekilde raporlanması, d) Çalışanların sistem ve servislerdeki güvenlik zaafiyetlerini ya da bunları kullanan tehditleri bildirmesi için resmi bir raporlama prosedürü oluşturulması, gerekmektedir.” ifadelerine aykırılık teşkil ettiği, saldırgan tarafından sisteme giriş sağlandığında bu durumu haber verecek herhangi bir alarm sisteminin kurulmadığı, bu sebeple veri sorumlusunun takip ve kontrol noktasında eksikliğinin bulunduğu,
  • Veri ihlalinin browser içerisinde kayıtlı bulunan kullanıcı adı ve şifrelerinin elde edilerek gerçekleştirildiği dikkate aldığında veri ihlali gerçekleştikten sonra, veri sorumlusu sistemlerinde iki faktörlü kimlik doğrulama ve “takip ve kontrolü sağlayacak sistemlerin (SIEM programı, güvenlik duvarı) ihlal sonrası tedarik edilmesi hususunun, Kurumumuz tarafından yayımlanan Kişisel Veri Güvenliği Rehberi’nin “2.1. Mevcut Risk ve Tehditlerin Belirlenmesi” başlığı altında yer alan “…Kişisel verilerin güvenliğinin sağlanması için öncelikle veri sorumlusu tarafından işlenen tüm kişisel verilerin neler olduğunun, bu verilerin korunmasına ilişkin ortaya çıkabilecek risklerin gerçekleşme olasılığının ve gerçekleşmesi durumunda yol açacağı kayıpların doğru bir şekilde belirlenerek buna uygun tedbirlerin alınması gerekmektedir. Bu riskler belirlenirken; Kişisel verilerin özel nitelikli kişisel veri olup olmadığı, Mahiyeti gereği hangi derecede gizlilik seviyesi gerektirdiği, Güvenlik ihlali halinde ilgili kişi bakımından ortaya çıkabilecek zararın niteliği ve niceliği dikkate alınmalıdır. Bu risklerin tanımlanması ve önceliğinin belirlenmesinden sonra; söz konusu risklerin azaltılması ya da ortadan kaldırılmasına yönelik kontrol ve çözüm alternatifleri; maliyet, uygulanabilirlik ve yararlılık ilkeleri doğrultusunda değerlendirilmeli, gerekli teknik ve idari tedbirler planlanarak uygulamaya konulmalıdır…” ifadelerine aykırı olarak söz konusu risk ve tehditlerin belirlenmesinde yetersiz kalındığını gösterdiği, bilgi sistemlerinde verilerin korunması bağlamında temel sayılabilecek önlemlerin alınmadığı,
  • Saldırgan tarafından browser içerisinde kayıtlı bulunan bilgi işlem personeline ait kullanıcı adı ve şifresi ele geçirildikten sonra, çalışanın destek verdiği “(…) adresine giriş yapmakta olduğu kullanıcı adı ve şifresini de bu browser üzerinde kayıtlı tutmuş olması nedeniyle saldırgan tarafından ilgili kullanıcı adı ve şifresi kullanılarak veri sorumlusuna ait “(…)” adresine de erişim sağlanarak burada bulunan verilerin elde edildiği, hususu dikkate alındığında; bu durumun 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) 12. maddesinin (1) numaralı fıkrasında yer alan “Veri sorumlusu; a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek, c) Kişisel verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.” ifadelerine aykırı olarak kişisel verilerin gizliliği ilkesinin ihlal edildiğini gösterdiği,
  • Veri ihlalinin veri sorumlusu çalışanının veri güvenliği noktasında özensiz davranmış olmasından kaynaklanmış olması, veri sorumlusunun ihlal sonrasında çalışanlar için kişisel veri koruma eğitimleri hazırlandığını ifade ettiği, söz konusu ihlalin veya benzer ihlallere ilişkin riskleri ortadan kaldırabilmek için eğitim ve farkındalık çalışmalarının önem arz ettiği, veri sorumlusu tarafından veri ihlali öncesinde çalışanlar için eğitim verildiğine ilişkin herhangi bir bilgi ve belgenin tarafımıza gönderilmemesi sebebiyle veri sorumlusunun eğitim ve farkındalık çalışmaları noktasına yeterli özenin göstermediği sonucuna ulaşıldığı, bu durumun Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)’nde 2.2. Çalışanların Eğitilmesi ve Farkındalık Çalışmaları başlığında yer alan “…çalışanların, kişisel verilerin hukuka aykırı olarak açıklanmaması ve paylaşılmaması gibi konular hakkında eğitim almaları, çalışanlara yönelik farkındalık çalışmaları yapılması ve güvenlik risklerinin belirlenebildiği bir ortam oluşturulması kişisel veri güvenliğinin sağlanması bakımından çok önemlidir. Veri sorumlusu nezdinde çalışan herkesin hangi konumda çalıştığına bakılmaksızın kişisel veri güvenliğine ilişkin rol ve sorumlulukları, görev tanımlarında belirlenmeli ve çalışanların bu konudaki rol ve sorumluluğunun farkında olması sağlanmalıdır…” ifadelerine aykırılık teşkil ettiği

hususları dikkate alındığında, Kanunun 12 nci maddesinin (1) numaralı fıkrasında yer alan “Veri sorumlusu; a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek, c) Kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.” hükmü çerçevesinde veri güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirleri almayan Veri sorumlusu hakkında Kanunun 18 inci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca 800.000 TL,

  • Veri sorumlusunun ilgili kişilere Kişisel Verileri Koruma Kurulunun 18.09.2019 tarih ve 2019/271 sayılı kararına uygun şekilde ilgili kişilere herhangi bir bildirimde bulunmadığı

dikkate alındığında Kanunun ‘Veri güvenliğine ilişkin yükümlülükler’ başlıklı 12 nci maddesinin (5) numaralı fıkrasında yer alan “İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir.’ hükmü kapsamında ‘en kısa sürede ilgili kişilere bildirimde” bulunmayarak veri güvenliğine yönelik yükümlülüklerini yerine getirmeyen veri sorumlusu hakkında Kanunun 18 inci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca 200.000 TL

olmak üzere toplam 1.000.000 TL idari para cezası uygulanmasına karar verilmiştir.