Kişisel Verileri Koruma Kurumu (KVKK), Türkiye’nin tanınmış döner restoran zincirlerinden Baydöner bünyesinde yaşanan veri sızıntısıyla ilgili incelemesini tamamladı.
Soruşturma kapsamında, saldırganların bir çalışanın erişim bilgilerini ele geçirerek şirket sistemlerine girdiği ve çok sayıda müşteriye ait kişisel bilgiyi ele geçirdiği belirlendi.
505 bin 337 müşterinin bilgileri ele geçirildi
Saldırıdan 505 bin 337 müşterinin etkilendiği tespit edildi.
Yetkisiz kişilerin eline geçen bilgiler arasında müşterilerin ad ve soyadı, cinsiyeti, e-posta adresi, telefon numarası ve ikamet ettiği şehir yer aldı.
Olay, saldırganların üst düzey bir şirket yöneticisinin cep telefonuna mesaj göndererek veri sızıntısından haberdar etmesiyle ortaya çıktı. Bunun ardından Baydöner tarafından KVKK’ye bildirim yapıldı ve resmi inceleme süreci başladı.
KVKK güvenlik önlemlerini yetersiz buldu
KVKK’nın değerlendirmesinde, şirketin kişisel verilerin korunması konusunda yeterli idari ve teknik tedbirleri almadığı sonucuna varıldı.
Özellikle sistemlerde meydana gelebilecek olağan dışı hareketleri fark edecek alarm ve takip altyapısının bulunmaması dikkat çekti.
Kurum ayrıca çalışanlara verilen veri güvenliği eğitimlerinin yetersiz olduğunu belirledi. Böylece sızıntının yalnızca dışarıdan gerçekleştirilen bir saldırı olmadığı, şirketin güvenlik süreçlerinde de eksiklikler bulunduğu değerlendirildi.
Baydöner’e toplam 1 milyon lira ceza
KVKK, gerekli güvenlik önlemlerinin alınmaması nedeniyle Baydöner’e 800 bin TL idari para cezası uygulanmasına karar verdi.
Bunun yanı sıra, veri ihlalinden etkilenen kişilere gerekli bilgilendirmenin zamanında yapılmaması nedeniyle şirkete 200 bin TL ek ceza kesildi.
Böylece Baydöner’in veri sızıntısıyla ilgili karşı karşıya kaldığı toplam idari para cezası 1 milyon TL’ye ulaştı.