Kişisel Verileri Koruma Kurumu (KVKK), Türkiye’nin tanınmış döner restoran zincirlerinden Baydöner bünyesinde yaşanan veri sızıntısıyla ilgili incelemesini tamamladı.

Soruşturma kapsamında, saldırganların bir çalışanın erişim bilgilerini ele geçirerek şirket sistemlerine girdiği ve çok sayıda müşteriye ait kişisel bilgiyi ele geçirdiği belirlendi.

505 bin 337 müşterinin bilgileri ele geçirildi

Saldırıdan 505 bin 337 müşterinin etkilendiği tespit edildi.

Yetkisiz kişilerin eline geçen bilgiler arasında müşterilerin ad ve soyadı, cinsiyeti, e-posta adresi, telefon numarası ve ikamet ettiği şehir yer aldı.

Olay, saldırganların üst düzey bir şirket yöneticisinin cep telefonuna mesaj göndererek veri sızıntısından haberdar etmesiyle ortaya çıktı. Bunun ardından Baydöner tarafından KVKK’ye bildirim yapıldı ve resmi inceleme süreci başladı.

Baydöner

KVKK güvenlik önlemlerini yetersiz buldu

KVKK’nın değerlendirmesinde, şirketin kişisel verilerin korunması konusunda yeterli idari ve teknik tedbirleri almadığı sonucuna varıldı.

Özellikle sistemlerde meydana gelebilecek olağan dışı hareketleri fark edecek alarm ve takip altyapısının bulunmaması dikkat çekti.

Kurum ayrıca çalışanlara verilen veri güvenliği eğitimlerinin yetersiz olduğunu belirledi. Böylece sızıntının yalnızca dışarıdan gerçekleştirilen bir saldırı olmadığı, şirketin güvenlik süreçlerinde de eksiklikler bulunduğu değerlendirildi.

Baydöner’e toplam 1 milyon lira ceza

KVKK, gerekli güvenlik önlemlerinin alınmaması nedeniyle Baydöner’e 800 bin TL idari para cezası uygulanmasına karar verdi.

Bunun yanı sıra, veri ihlalinden etkilenen kişilere gerekli bilgilendirmenin zamanında yapılmaması nedeniyle şirkete 200 bin TL ek ceza kesildi.

Böylece Baydöner’in veri sızıntısıyla ilgili karşı karşıya kaldığı toplam idari para cezası 1 milyon TL’ye ulaştı.