KVKK'nin kararına göre, restoran ve hızlı servis gıda sektöründe faaliyet gösteren şirketin bilgi işlem biriminde görev yapan bir çalışanın bilgisayarına, internet tarayıcısı üzerinden çalışan zararlı yazılım aracılığıyla yetkisiz erişim sağlandı.
Saldırganlar, çalışanın internet tarayıcısında kayıtlı kullanıcı adı ve şifreleri ele geçirerek şirketin sistemlerine giriş yaptı. Bu yöntemle 505 bin 337 müşteriye ait kişisel verilere erişildi.
Bir süre sonra saldırganlar, şirket yöneticisinin telefonuna mesaj göndererek bazı şirket verilerinin ellerinde bulunduğunu bildirdi. Şirket yetkililerinin durumu KVKK'ye bildirmesinin ardından olayla ilgili inceleme başlatıldı.
Güvenlik tedbirleri yetersiz bulundu
KVKK tarafından yapılan değerlendirmede, şirketin kişisel verilerin güvenliğini sağlamak için gerekli teknik ve idari tedbirleri yeterince almadığı tespit edildi.
Kararda, siber saldırganların şirket sistemine giriş yaptığında durumu tespit ederek yetkililere bildirecek bir alarm sisteminin bulunmadığı belirtildi. Bu durumun, veri sorumlusunun sistemlerin takibi ve kontrolü konusunda eksikliğini gösterdiği ifade edildi.
Ayrıca şirket çalışanlarına kişisel verilerin korunması konusunda yeterli eğitim ve farkındalık çalışması yapılmadığı da kararda yer aldı.
Toplam 1 milyon lira idari para cezası
KVKK, gerekli teknik ve idari tedbirlerin alınmaması nedeniyle şirkete 800 bin lira, veri ihlalinden etkilenen kişilere gerekli bildirimlerin yapılmaması nedeniyle ise 200 bin lira olmak üzere toplam 1 milyon lira idari para cezası uygulanmasına karar verdi.
Kararla birlikte KVKK, kişisel verilerin korunmasında yalnızca teknik güvenlik önlemlerinin değil, çalışanların eğitimi, farkındalık çalışmaları ve veri ihlallerinin zamanında tespit edilmesine yönelik mekanizmaların da önemine dikkat çekti.