Kişisel Verileri Koruma Kurumu Tarafından Yeni Bir Veri İhlali Bildirimine İlişkin Kamuoyu Duyurusu Yayınlanmıştır

Kişisel Verilerin Korunması Hukuku

Kişisel Verileri Koruma Kurumu (“Kurum”), veri sorumlusu sıfatını haiz MongoDB Limited tarafından 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“Kanun”) “Veri güvenliğine ilişkin yükümlülükler” başlıklı 12. maddesinin (5) numaralı fıkrası gereği Kişisel Verileri Koruma Kurulu'na ("Kurul") iletilen veri ihlali bildirimini 28.12.2023 tarih ve 2023/2233 sayılı Kararı ile kamuoyuna duyurmuştur.

Kanunun ilgili fıkrasına göre veri sorumlusunun, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde bu durumu en kısa zamanda ilgilisine ve Kurula bildirmesi zorunlu olup bu kapsamda veri sorumlusu sıfatına haiz MongoDB Limited tarafından iletilen veri ihlali bildiriminde;

  • Bilinmeyen üçüncü tarafın sınırlı sayıda veri sorumlusu çalışanının kullanıcı hesaplarına yetkisiz erişim sağladığı ve bir kısım hizmetlerin kullanıcılarına ilişkin kişisel verilere eriştiğine ve bu verileri indirdiğine dair bulgulara rastlandığı,
  • Müşteri iletişim bilgilerinin ve ilgili hesaplara ait meta verilerinin CRM uygulamasından ve müşteri destek uygulamasından sızdırıldığının 20 Aralık 2023 tarihinde tespit edildiği,
  • Etkilenen kişisel veriler içerisinde ad, soyad, adres ve e-posta adreslerinin (genellikle iş adresi) bulunduğu; ancak CRM uygulaması ve müşteri destek uygulamasında bunlara ilaveten CRM uygulamasında yer alan veri alanlarının (hitap, ad, soyad, unvan, hesap no, şirket adı, adres, telefon numarası (esas, mobil, fax), eposta, satış temsilcisi (MongoDB) adı, soyadı gibi) başkaca veri alanlarının da yer aldığı,
  • Müşteri Destek uygulamasında yer alan veri alanlarından; kullanıcı adı (e-posta adresi), son başarılı kimlik doğrulama zamanı, kullanılan son kimlik doğrulama yöntemi, kullanıcının tercih ettiği saat dilimi için tanımlayıcı, kullanıcının tercih ettiği saat dilimi için alfabetik kod, kullanıcının kaydolma tarihi, kullanıcının adı, soyadı, benzersiz kullanıcı ID, kullanıcının davet edildiği ancak henüz daveti kabul etmediği bilgisi, kullanıcının sınırlı izinleri olduğu, sayfanın kullanıcı tarafından en son görüntülendiği zaman, bir kullanıcının oturum açma sayısı, kullanıcının otomatik veya manuel olarak engellendiği ve kullanıcının silinip silinmediği bilgisi, silindiği zaman, e-posta doğrulama tarihi, e-posta doğrulama gerektirdiği bilgisi, alternatif eposta, çok faktörlü kimlik doğrulamayı etkinleştirdiği bilgisi gibi verilerin de yer aldığı,
  • İhlalden Türkiye’den 130.000 ile 160.000 arasında kullanıcının etkilenmiş olabileceği,
  • İhlal hakkında 16 Aralık 2023 tarihinde bildirimde bulunan veri sorumlusunca https://www.mongodb.com/alerts#general-alert adresinden kamuoyu duyurusu yayınlandığı,
  • İlgili kişilerin privacy@mongodb.com elektronik posta adresinden ihlal ile ilgili bilgi alabileceği

belirtilmiştir.

Söz konusu kamuoyu duyurusunun tam metnine buradan ulaşabilirsiniz.

 

Saygılarımızla,

Zümbül Hukuk ve Danışmanlık

info@zumbul.av.tr