KVKK’nin kararında yer alan bilgilere göre, restoran ve hızlı servis gıda sektöründe faaliyet gösteren şirketin bilgi işlem biriminde görev yapan bir çalışanın bilgisayarına, internet tarayıcısı üzerinden çalışan zararlı yazılım aracılığıyla yetkisiz erişim sağlandı.
Saldırganlar, çalışanın internet tarayıcısında kayıtlı bulunan kullanıcı adı ve şifreleri ele geçirerek şirketin sistemlerine giriş yaptı. Bu yöntemle şirket sistemlerine erişen saldırganlar, 505 bin 337 müşteriye ait kişisel verilere ulaştı.
Şirket yöneticisine mesaj gönderdiler
Siber saldırganlar, bir süre sonra şirket yöneticisinin telefonuna ulaşarak bazı şirket verilerinin ellerinde bulunduğunu belirten mesaj gönderdi.
Olayın şirket yetkilileri tarafından KVKK’ye bildirilmesinin ardından kurum tarafından inceleme başlatıldı.
800 bin lira veri güvenliği cezası
Yapılan değerlendirme sonucunda KVKK, şirketin kişisel verilerin güvenliğini sağlamak amacıyla gerekli teknik ve idari tedbirleri yeterince almadığına karar verdi.
Bu kapsamda şirkete, veri güvenliğinin sağlanmasına yönelik gerekli tedbirlerin alınmaması nedeniyle 800 bin lira, veri ihlalinden etkilenen kişilere gerekli bildirimlerin yapılmaması nedeniyle ise 200 bin lira olmak üzere toplam 1 milyon lira idari para cezası uygulandı.
Alarm sistemi bulunmadığı belirtildi
KVKK kararında, saldırganların şirket sistemlerine giriş yaptığı sırada durumu tespit ederek uyarı verecek bir alarm mekanizmasının bulunmadığına dikkat çekildi.
Bu nedenle şirketin, sistemlerini takip ve kontrol etme konusunda yeterli güvenlik önlemlerini oluşturmadığı değerlendirildi.
Kararda ayrıca, şirket çalışanlarına kişisel verilerin korunması konusunda yeterli eğitim ve farkındalık çalışmalarının yapılmadığı da belirtildi.
KVKK, söz konusu eksikliklerin kişisel verilerin güvenliğinin sağlanması açısından önemli risk oluşturduğuna hükmederek şirkete toplam 1 milyon lira para cezası verilmesine karar verdi.





