Baydöner'e KVKK'den 1 Milyon Liralık Ceza! Yüz Binlerce Müşterinin Verisi Etkilendi
Türkiye'nin bilinen restoran zincirlerinden Baydöner'de 505 bin 337 müşteriyi etkileyen veri ihlaline ilişkin Kişisel Verileri Koruma Kurumu (KVKK) incelemesi tamamlandı.
Türkiye'nin bilinen restoran zincirlerinden Baydöner'de 505 bin 337 müşteriyi etkileyen veri ihlaline ilişkin Kişisel Verileri Koruma Kurumu (KVKK) incelemesi tamamlandı. İncelemede şirketin sistemlerindeki olağan dışı hareketleri belirleyerek yetkilileri uyaracak yeterli bir alarm mekanizmasının bulunmadığı tespit edildi. Veri güvenliği ve bildirim yükümlülükleri kapsamında Baydöner'e toplam 1 milyon lira idari para cezası verildi.
Baydöner'de 505 bin müşterinin bilgileri etkilendi
KVKK'nin incelemesine konu olan siber güvenlik olayı, yüz binlerce müşteriye ait kişisel verinin yetkisiz kişilerin eline geçmesiyle sonuçlandı.
Soruşturma dosyasındaki bilgilere göre saldırganlar, şirket çalışanlarından birine ait erişim bilgilerini ele geçirerek Baydöner'in bilgi sistemlerine erişim sağladı.
İhlalden etkilenen kişi sayısının 505 bin 337 olduğu belirlendi.
Hangi müşteri bilgileri ele geçirildi?
Siber saldırının ardından yapılan incelemeler, veri ihlalinin yalnızca tek bir bilgi türüyle sınırlı olmadığını ortaya koydu.
Aktarılan bilgilere göre müşterilere ait ad-soyad, cinsiyet, e-posta adresi, telefon numarası ve yaşanılan şehir bilgileri saldırganların eline geçti.
Bu verilerin sistemden kopyalandığı tespit edilirken, olayın nasıl ortaya çıktığına ilişkin ayrıntılar da KVKK incelemesine yansıdı.
Saldırganlar şirket yöneticisine mesaj gönderdi
Olayın en dikkat çekici ayrıntılarından biri, saldırganların verileri ele geçirdikten sonra attığı adım oldu.
Sistemde bulunan müşteri verilerini kopyalayan saldırganların, daha sonra Baydöner'in üst düzey yöneticilerinden birinin cep telefonuna mesaj göndererek verilere sahip olduklarını bildirdiği belirtildi.
Şirket yönetiminin bu gelişmenin ardından KVKK'ye veri ihlali bildiriminde bulunduğu ve resmî inceleme sürecinin başladığı aktarıldı.
KVKK incelemesinde alarm sistemi detayı
KVKK'nin incelemesi, saldırının kendisinin yanı sıra şirketin ihlal öncesinde aldığı teknik ve idari güvenlik önlemlerine de odaklandı.
Yapılan değerlendirmede, Baydöner'in sistemlerinde olağan dışı hareketleri tespit ederek yetkilileri uyarabilecek yeterli bir alarm mekanizmasının bulunmadığı sonucuna varıldı.
Bu eksiklik, veri güvenliğine yönelik teknik tedbirlerin yeterliliğinin değerlendirilmesinde önemli unsurlardan biri oldu.
Çalışanların eğitimleri ve erişim yetkileri de incelendi
KVKK tarafından değerlendirilen tek konu teknik altyapı olmadı.
İncelemede çalışanlara verilen kişisel veri güvenliği eğitimlerinin yeterliliği ve sistemlere erişim yetkilerinin denetlenmesi de ele alındı.
Kurum, veri güvenliğinin sağlanması için gerekli idari ve teknik tedbirlerin yeterli seviyede uygulanmadığı sonucuna ulaştı.
Böylece saldırının bir personelin erişim bilgilerinin ele geçirilmesiyle başlaması, çalışan farkındalığı ve erişim güvenliği konularını da incelemenin önemli başlıkları arasına taşıdı.
Baydöner'e 800 bin liralık ilk ceza
KVKK, incelemenin ardından Baydöner hakkında iki ayrı gerekçeyle idari para cezası uygulanmasına karar verdi.
İlk olarak, kişisel verilerin güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirlerin yeterince alınmadığı gerekçesiyle 800 bin lira idari para cezası verildi.
Kararın ikinci bölümü ise veri ihlalinden etkilenen kişilere yapılması gereken bildirimlerle ilgili oldu.
Bildirim nedeniyle 200 bin liralık ek ceza
KVKK, veri ihlalinden etkilenen müşterilerin zamanında ve usulüne uygun şekilde bilgilendirilmediği sonucuna da vardı.
Bu gerekçeyle Baydöner'e 200 bin liralık ilave idari para cezası uygulandı.
Böylece iki ayrı kalemde verilen cezaların toplamı 1 milyon liraya ulaştı.
505 bin 337 müşteriyi ilgilendiren karar
Baydöner'de meydana gelen olay, müşteri verilerinin korunması açısından şirketlerin siber güvenlik altyapılarının yanı sıra çalışan eğitimlerinin ve erişim kontrollerinin de önemini yeniden gündeme taşıdı.
KVKK incelemesi sonucunda 505 bin 337 kişiyi etkileyen veri ihlali nedeniyle toplam 1 milyon liralık idari yaptırım uygulanmış oldu.