Kişisel Verileri Koruma Kurumu (KVKK), Baydöner'de yaşanan ve 505 bin 337 müşterinin kişisel verilerinin ele geçirildiği siber saldırıya ilişkin incelemesini tamamladı. Kurum, veri sorumlusu hakkında 1 milyon TL idari para cezası uygulanmasına karar verdi. İhlalde müşterilerin ad-soyad, e-posta adresi, telefon numarası, cinsiyet ve şehir bilgilerinin çalındığı tespit edildi.
İhlalin Boyutu ve Etkilenen Veriler
KVKK'nın resmi internet sitesinde yayımlanan karara göre, Baydöner'in bilgi sistemlerine yönelik gerçekleştirilen siber saldırı sonucunda 505 bin 337 kişiye ait veri kaybı yaşandı. Ele geçirilen veriler arasında kimlik tespitine elverişli ad ve soyad, iletişim bilgisi olan e-posta ve telefon numarası, demografik veri niteliğindeki cinsiyet ve şehir bilgisi bulunuyor. Kurum, ihlalin 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesinde yer alan veri güvenliğine ilişkin yükümlülüklerin ihlali anlamına geldiğini belirtti.
İnceleme sürecinde Baydöner'in veri güvenliği konusunda gerekli teknik ve idari tedbirleri almadığı, veri ihlalini KVKK'ya süresi içinde bildirmediği ve etkilenen kişilere yönelik yeterli bilgilendirme yapmadığı tespit edildi. Bu nedenlerle idari para cezası uygulandı.
KVKK'nın Cezai Yaptırımı ve Gerekçesi
KVKK, yaptığı değerlendirme sonucunda Baydöner'e 1 milyon TL idari para cezası verdi. Kararın gerekçesinde, veri sorumlusunun kişisel verilerin hukuka aykırı olarak erişilmesini önlemek için gerekli teknik ve idari tedbirleri almadığı vurgulandı. Ayrıca ihlalin ortaya çıkmasından sonra yapılması gereken bildirim yükümlülüklerinin de yerine getirilmediği ifade edildi.
Kanun'un 12. maddesi, veri sorumlularının kişisel verilerin güvenliğini sağlamakla yükümlü olduğunu, verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek için gerekli her türlü teknik ve idari tedbiri almak zorunda olduğunu hükme bağlıyor. İhlal durumunda ise veri sorumlusunun en kısa sürede ilgili kişilere ve KVKK'ya bildirimde bulunması gerekiyor. Baydöner'in bu yükümlülükleri ihlal ettiği belirlendi.
Olayın Arka Planı ve Sektörel Etkiler
Baydöner, Türkiye'nin yaygın restoran zincirlerinden biri olarak yüz binlerce müşteriye hizmet veriyor. Özellikle online sipariş ve sadakat programları aracılığıyla toplanan müşteri verileri, siber saldırganların hedefi haline gelmiş durumda. Bu olay, gıda perakende sektöründe veri güvenliği konusundaki zafiyetleri bir kez daha gözler önüne serdi.
Son yıllarda Türkiye'de birçok büyük şirket benzer veri ihlalleriyle karşı karşıya kaldı. KVKK, artan siber saldırılara karşı kurumları daha etkin önlem almaya çağırıyor. Uzmanlar, şirketlerin yalnızca yasal yükümlülükleri yerine getirmekle kalmayıp, aynı zamanda müşteri güvenini korumak için siber güvenlik yatırımlarını artırması gerektiğini belirtiyor. Veri ihlalleri, müşteri kaybına ve itibar zedelenmesine yol açarak işletmelere uzun vadeli zarar verebiliyor.
Baydöner'in konuya ilişkin kamuoyuna yaptığı bir açıklama bulunmuyor. KVKK'nın kararı, benzer durumdaki diğer işletmeler için de caydırıcı bir örnek teşkil ediyor. Önümüzdeki dönemde veri koruma otoritesinin denetimlerini sıklaştırması ve cezaların artarak devam etmesi bekleniyor.