Kişisel Verileri Koruma Kurumu’nun yayımladığı karara göre, Baydöner’in sistemlerinde ciddi bir veri güvenliği ihlali yaşandı.
İddiaya göre hackerlar, şirketin bilgi işlem biriminde çalışan bir kişinin bilgisayarına erişim sağladı. Çalışanın kullanıcı adı ve şifresini ele geçiren saldırganlar, bu bilgiler üzerinden şirketin sistemlerine giriş yaptı.
Sisteme erişim sağlayan hackerların, 505 bin 337 müşteriye ait kişisel verilere ulaştığı tespit edildi.
Hangi bilgiler ele geçirildi?
Veri ihlalinden çok sayıda müşterinin etkilendiği belirtilirken, ele geçirilen bilgiler arasında müşterilere ait çeşitli kişisel verilerin bulunduğu bildirildi.
KVKK kararına göre saldırganların eriştiği bilgiler arasında:
Ad ve soyadı
Cinsiyet
E-posta adresi
Telefon numarası
Yaşanılan şehir
gibi kişisel veriler yer aldı.
Verilerin ele geçirilmesinin ardından şirket tarafından olayla ilgili inceleme başlatıldı.
Hackerlar şirket yöneticisine mesaj gönderdi
Saldırının dikkat çeken ayrıntılarından biri ise hackerların daha sonra şirket yöneticisinin telefonuna mesaj göndermesi oldu.
Saldırganların mesaj yoluyla şirketin bazı verilerine eriştiklerini bildirdiği öğrenildi. Bunun üzerine Baydöner tarafından durum KVKK’ye bildirildi.
Kurum tarafından olayla ilgili inceleme başlatılırken, veri ihlalinin nasıl gerçekleştiği ve şirketin kişisel verilerin güvenliği konusunda gerekli önlemleri alıp almadığı değerlendirildi.
KVKK’dan 1 milyon liralık ceza
Yapılan incelemenin ardından KVKK, Baydöner hakkında toplam 1 milyon lira idari para cezası uygulanmasına karar verdi.
Cezanın 800 bin liralık bölümü, kişisel verilerin güvenliğinin sağlanması için gerekli teknik ve idari tedbirlerin alınmaması gerekçesiyle kesildi.
Kalan 200 bin liralık ceza ise veri ihlalinden etkilenen kişilere gerekli bildirimin yapılmaması nedeniyle uygulandı.
Böylece şirketin ödemesine karar verilen toplam idari para cezası 1 milyon liraya ulaştı.
Alarm sistemi eksikliği dikkat çekti
KVKK kararında veri ihlaline ilişkin dikkat çeken değerlendirmeler de yer aldı.
Hackerların şirket sistemlerine giriş yaptığı sırada bu durumu tespit ederek yetkililere bildirecek yeterli bir alarm sisteminin bulunmadığı belirtildi.
Kurum, bu durumun veri sorumlusunun sistem üzerindeki takip ve kontrol faaliyetlerinde eksiklik bulunduğunu gösterdiği değerlendirmesini yaptı.
Veri güvenliği açısından yalnızca kullanıcı adı ve şifrelerin korunmasının yeterli olmadığı, olası saldırıların tespit edilmesine yönelik teknik mekanizmaların da oluşturulması gerektiği vurgulandı.
Çalışanlara yönelik eğitim de gündemde
KVKK kararında şirket çalışanlarının kişisel verilerin korunması konusunda bilgilendirilmesine ilişkin eksikliklere de dikkat çekildi.
Kararda, kişisel verilerin korunmasına yönelik çalışanlara gerekli eğitim ve farkındalık çalışmalarının yapılması konusunda yeterli özen gösterilmediği değerlendirmesine yer verildi.
Bu kapsamda şirketlerin yalnızca teknik güvenlik önlemleri değil, çalışanların bilinçlendirilmesine yönelik idari tedbirleri de uygulamasının önemine dikkat çekildi.
Kocaeli’de de çok sayıda şubesi bulunuyor
Türkiye genelinde geniş bir şube ağı bulunan Baydöner’in Kocaeli’de de çok sayıda şubesi bulunuyor.
Bu nedenle KVKK’nın verdiği 1 milyon liralık ceza, Kocaeli’deki müşteriler tarafından da yakından takip ediliyor.
Veri ihlalinin kapsamı ve hangi müşterilerin bilgilerinin etkilendiği konusu ise kararın ardından yeniden gündeme geldi.
Kişisel veriler yeniden gündemde
Baydöner hakkında verilen karar, şirketlerin müşterilerine ait kişisel verileri koruma sorumluluğunu bir kez daha gündeme taşıdı.
Özellikle ad-soyad, telefon ve e-posta gibi bilgilerin kötü niyetli kişilerin eline geçmesi, kullanıcıların kişisel verilerinin güvenliği konusundaki endişelerini artırıyor.
KVKK’nın kararıyla birlikte şirketlerin siber saldırılara karşı teknik altyapılarını güçlendirmesi, çalışanlarını bilinçlendirmesi ve olası veri ihlallerinde etkilenen kişilere zamanında bildirimde bulunmasının önemi bir kez daha ortaya çıktı.




