Kişisel Verileri Koruma Kurumu (KVKK), bir giyim mağazasının internet sitesinde müşterilere ait kişisel verilerin üçüncü şahısların erişimine açılmasıyla sonuçlanan veri ihlali nedeniyle ilgili veri sorumlusuna 200 bin lira idari para cezası verdi. Kurum, yaptığı incelemede veri güvenliği yükümlülüklerinin ihlal edildiğini tespit etti.
Veri İhlali Nasıl Ortaya Çıktı?
KVKK'ya yapılan bir ihbar üzerine başlatılan soruşturmada, giyim mağazasının e-ticaret sitesinde müşteri bilgilerinin yer aldığı bir sayfanın kimlik doğrulaması olmaksızın erişilebilir olduğu belirlendi. Söz konusu sayfada ad, soyad, e-posta adresi, telefon numarası ve sipariş geçmişi gibi kişisel verilerin bulunduğu, bu verilerin herhangi bir kullanıcı tarafından görüntülenebildiği tespit edildi. Kurum, veri sorumlusunun 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesinde belirtilen veri güvenliğine ilişkin yükümlülükleri yerine getirmediği sonucuna vardı.
200 Bin Lira İdari Para Cezası
KVKK, veri ihlalinin niteliği ve etkilenen kişi sayısını dikkate alarak ilgili şirkete 200 bin lira idari para cezası uygulanmasına karar verdi. Kararda, ihlalin geç tespit edilmesi ve veri sorumlusunun gerekli teknik ve idari tedbirleri almada ihmalkar davranması cezanın miktarında etkili oldu. Kurum ayrıca, veri sorumlusuna ihlalin giderilmesi ve benzer olayların tekrarlanmaması için gerekli önlemleri derhal alması talimatını verdi.
KVKK'dan Veri Sorumlularına Uyarı
KVKK, kararın ardından yaptığı açıklamada tüm veri sorumlularını kişisel verilerin işlenmesi ve korunması konusunda kanuni yükümlülüklerini hatırlattı. Kurum, özellikle e-ticaret sitelerinde müşteri verilerinin açık şekilde paylaşılmasının hem kanuna aykırı hem de ciddi güvenlik açığı oluşturduğunu vurguladı. Veri sorumlularının düzenli olarak güvenlik testleri yapması, erişim yetkilerini sınırlandırması ve veri ihlali durumunda KVKK'ya 72 saat içinde bildirimde bulunması gerektiği hatırlatıldı.
Kişisel Verilerin Korunması Kanunu ve Cezalar
6698 sayılı Kişisel Verilerin Korunması Kanunu, kişisel verilerin işlenmesine ilişkin usul ve esasları düzenlerken, veri sorumlularına çeşitli yükümlülükler getiriyor. Kanun kapsamında veri güvenliğini sağlamayan, veri ihlalini bildirmeyen veya aydınlatma yükümlülüğünü yerine getirmeyen veri sorumlularına idari para cezası uygulanabiliyor. 2024 yılı itibarıyla bu cezaların miktarı, ihlalin türüne göre 50 bin liradan 2 milyon liraya kadar çıkabiliyor. KVKK, son yıllarda veri ihlali vakalarındaki artış nedeniyle denetimlerini sıklaştırmış durumda.
Uzmanlar, e-ticaret sitelerinde sıklıkla karşılaşılan bu tür açıkların genellikle yazılım hatalarından veya yetersiz güvenlik önlemlerinden kaynaklandığını belirtiyor. Müşteri verilerinin açıkta bırakılması, kimlik hırsızlığı ve dolandırıcılık gibi ciddi sonuçlar doğurabiliyor. KVKK'nın bu cezası, veri sorumlularına caydırıcı bir mesaj niteliği taşırken, kullanıcıların da alışveriş yaptıkları platformların gizlilik politikalarını dikkatlice okumaları gerektiği vurgulanıyor.