Duyurular
Veri İşleyen Bir Şirketin Sistemine Gerçekleşen Sızıntı Sonucu Kişisel Verileri Koruma Kurumu Tarafından 2 Mayıs 2024 Tarihinde Yayınlanan Veri İhlali Bildirimi Kararları
Kişisel Verileri Koruma Kurumu’nun (“Kurum”) 2 Mayıs 2024 tarihli duyurusuna göre; veri işleyen konumundaki Tekrom Teknoloji Anonim Şirketi ("T-soft") tarafından veri sorumlularına sağlanan yönetim paneline sızılması yöntemi ile veri sorumluları nezdindeki veriler ele geçirilmiştir.
Kararlara konu ihlaller, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun “Veri güvenliğine ilişkin yükümlülükler” başlıklı 12 nci maddesinin[1] (5) numaralı fıkrası doğrultusunda, bildirim yükümlülüğü kapsamında, veri sorumluları tarafından Kuruma bildirilmiştir.
Veri sorumlusu sıfatını haiz aşağıda listede adı geçen veri sorumluları tarafından Kurum’a iletilen veri ihlal bildirimlerinin değerlendirilmesi neticesinde özetle;
- İhlalin, siber saldırganca veri sorumlusu sistemlerinde kayıtlı bir kullanıcı adı ve şifresinin elde edilerek sistemde kayıtlı diğer kullanıcılara ait verilerin ele geçirilmesi neticesinde gerçekleştiği,
- Veri sorumlularının T-Soft’tan E-Ticaret altyapısı ile ilgili hizmet aldığı,
- İhlal her bir veri sorumlusu tarafından farklı tarihlerde tespit edilmiş olmakla birlikte, gelen bildirimlerden ihlalin genel olarak 20 Nisan 2024 tarihinden sonra tespit edildiği,
- İhlalden etkilenen ilgili kişi gruplarının çalışanlar, kullanıcılar, aboneler, müşteriler olmak üzere veri sorumluları açısından farklılık arz ettiği, ortak etkilenen ilgili kişi grubunun ise müşteriler olduğu
ifade edilmiştir.
İhlalden etkilenen ilgili kişi sayısının ise;
- Veri sorumlusu Agadigital Elektronik Mağazacılık ve Tic. A.Ş. için 4.235,
- Veri sorumlusu Kervan Tekstil San. ve Dış Tic. A.Ş. için 3 (Kayıt Sayısı 13.873),
- Veri sorumlusu Sezer Plastik Kalıpsan.ve Tic. Ltd. Şti için 5.000,
- Veri sorumlusu Tesbihci Baba Değerli Taşlar Ltd. Şti. için 65.536,
- Veri sorumlusu Ser Dayanıklı Tüketim Malları İç ve Dış Tic. San. A.Ş. için 9.300,
- Veri sorumlusu Tepe Home Mobilya ve Dekorasyon Ürünleri San. Tic. A.Ş. için 39.973,
- Veri sorumlusu Acar Züccaciye Dış Tic. Ltd. Şti. için 17.330,
- Veri sorumlusu Alkan Kardeşler Elektirik Sanayi ve Tic. A.Ş. için 800,
- Veri sorumlusu AYS Ayshan Moda Tekstil Sanayi ve Dış Tic. Ltd. Şti. için 50.000-100.000 arası,
- Veri sorumlusu Aytek Giyim San. ve Tic. Ltd. Şti. için 1.404,
- Veri sorumlusu Dayne Sağlık Ürünleri Ltd. Şti. için 40.770,
- Veri sorumlusu Mib Mağazacılık Tic. A.Ş. için 77.310,
- Veri sorumlusu Novastore Hazır Giyim ve Mağazacılık A.Ş. için 8.694,
- Veri sorumlusu Robolink Teknoloji Elektronik Medikal Mühendislik İnşaat Danışmanlık Yazılım Sanayi ve Tic. Ltd. Şti. için 90.000,
- Veri sorumlusu Setre Konfeksiyon Tekstil Kuyumculuk Sağlık Ürünleri Sanayi ve Ticaret A.Ş. için 29.997,
- Veri sorumlusu Age Mutfak Eşyaları Ticaret A.Ş. için 298.906,
- Veri sorumlusu BYM Fashion Tekstil Sanayi Ticaret Ltd. Şti. için 11.177
olduğu ve diğer veri sorumluları için ise henüz bilinmediği belirtilmiştir.
Konuya ilişkin inceleme devam etmekle birlikte, Kişisel Verileri Koruma Kurulunun 24/04/2024 tarihli ve sırasıyla 2024/697-698-699-700-701-702-703-704-705-706-707-708-709-710-711-712-713-714-715-716-717-718-719-720-721 Kararları ile söz konusu veri ihlali bildiriminin Kurum’un internet sayfasında ilan edilmesine karar verilmiştir.
Söz konusu kamuoyu duyurusu metnine buradan ulaşabilirsiniz.
Saygılarımızla,
Zümbül Hukuk ve Danışmanlık
[1] “Veri güvenliğine ilişkin yükümlülükler
MADDE 12- (1) Veri sorumlusu;
a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,
b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,
c) Kişisel verilerin muhafazasını sağlamak,
amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.
(2) Veri sorumlusu, kişisel verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde, birinci fıkrada belirtilen tedbirlerin alınması hususunda bu kişilerle birlikte müştereken sorumludur.
(3) Veri sorumlusu, kendi kurum veya kuruluşunda, bu Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır.
(4) Veri sorumluları ile veri işleyen kişiler, öğrendikleri kişisel verileri bu Kanun hükümlerine aykırı olarak başkasına açıklayamaz ve işleme amacı dışında kullanamazlar. Bu yükümlülük görevden ayrılmalarından sonra da devam eder.
(5) İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebilir.”
Türkçe
English