Kişisel Verileri Koruma Kurumu (KVKK), restoran zinciri Baydöner’de meydana gelen geniş kapsamlı veri ihlaline ilişkin yürüttüğü incelemeyi sonuçlandırdı.
İncelemelerde, bir çalışana ait bilgilerin ele geçirilmesinin ardından şirket sistemlerine yetkisiz erişim sağlandığı tespit edildi. Siber saldırı sonucunda yüz binlerce müşteriye ait kişisel verilerin saldırganların eline geçtiği belirlendi.
505 bin 337 müşterinin bilgileri ele geçirildi
Veri ihlalinden toplam 505 bin 337 müşterinin etkilendiği kaydedildi. Sızdırılan bilgiler arasında müşterilerin ad-soyad, cinsiyet, e-posta adresi, telefon numarası ve yaşadığı şehir bilgilerinin bulunduğu belirtildi.
Sisteme erişim sağlayan saldırganların daha sonra şirket yöneticilerinden birinin telefonuna mesaj göndererek verilerin ellerinde olduğunu bildirdiği öğrenildi.
KVKK inceleme başlattı
Yaşanan olayın Baydöner tarafından KVKK’ye bildirilmesinin ardından kurum tarafından inceleme başlatıldı. Yapılan değerlendirmede, şirketin kişisel verilerin güvenliğini sağlamak amacıyla gerekli teknik ve idari önlemleri yeterli düzeyde almadığı sonucuna varıldı.
KVKK, gerekli güvenlik tedbirlerinin alınmaması nedeniyle Baydöner’e 800 bin lira idari para cezası verdi.
Toplam ceza 1 milyon liraya çıktı
Veri ihlalinden etkilenen kişilere gerekli bildirimin yapılmadığı gerekçesiyle şirkete ayrıca 200 bin lira ceza kesildi. Böylece Baydöner’e uygulanan toplam idari para cezası 1 milyon liraya ulaştı.
KVKK kararında ayrıca şirket sistemlerinde olağan dışı hareketleri tespit ederek yetkilileri uyarabilecek yeterli bir alarm mekanizmasının bulunmadığına dikkat çekildi. Çalışanlara yönelik kişisel veri güvenliği eğitimleri ve farkındalık çalışmalarında da eksiklikler bulunduğu değerlendirildi.