Kişisel Verileri Koruma Kurumu (KVKK), küresel çapta faaliyet gösteren bir şirketin, veri ihlalini yasal süresi içinde bildirmemesi nedeniyle 1 milyon 134 bin Türk Lirası idari para cezası verdi. Söz konusu ihlalde, şirketin çalışan, müşteri ve tedarikçilerine ait kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu gibi hassas verilerin şifrelendiği belirlendi. Karar, veri sorumlularının yükümlülüklerini hatırlatırken, ihlal bildiriminin önemini bir kez daha gözler önüne serdi.
Veri İhlali ve Bildirim Süreci
KVKK'ya yapılan başvuru ve incelemeler sonucunda, söz konusu şirketin veri ihlalini, öğrendiği andan itibaren yasal olarak belirlenen 72 saatlik süre içinde Kuruma bildirmediği tespit edildi. 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesi gereğince, veri sorumlularının ihlali en geç 72 saat içinde KVKK'ya ve kişisel verileri etkilenen gerçek kişilere bildirme zorunluluğu bulunuyor. Ancak şirketin bu yükümlülüğü yerine getirmemesi, idari para cezasıyla sonuçlandı.
Saldırıda, şirketin sistemlerinde tutulan çalışan, müşteri ve tedarikçi kayıtları şifrelenmiş ve bu veriler üzerinde yetkisiz erişim sağlanmıştı. İhlal sonucunda; kimlik bilgilerinden kan grubuna kadar geniş bir yelpazede hassas kişisel verinin etkilendiği aktarıldı. KVKK kararında, veri ihlalinin ciddiyeti ve veri kategorilerinin çeşitliliği dikkate alınarak, şirkete 1 milyon 134 bin TL idari para cezası uygulanmasına hükmedildi.
Yasal Çerçeve ve Yükümlülükler
6698 sayılı Kanun'un 12. maddesi, veri sorumlularına, kişisel verilerin hukuka aykırı işlenmesini önlemek, verilere hukuka aykırı erişimi engellemek ve verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini sağlamaya yönelik gerekli tedbirleri alma yükümlülüğü getiriyor. Aynı maddenin 5. fıkrası uyarınca, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde, veri sorumlusunun bu durumu en kısa sürede ilgilisine ve Kurula bildirmesi gerekiyor. Kurul, bu bildirimde bulunmayan veri sorumlularına idari para cezası uygulayabiliyor.
Ayrıca, KVKK'nın 18. maddesinde düzenlenen idari para cezaları, 2024 yılı itibarıyla yeniden değerleme oranıyla güncellenerek uygulanıyor. Bu kapsamda, veri güvenliğine ilişkin yükümlülükleri ihlal edenlere 58 bin 939 TL'den 5 milyon 893 bin 905 TL'ye kadar idari para cezası verilebiliyor. Kurul, ihlalin niteliğine göre ceza miktarını takdir ediyor.
Veri İhlallerinde Artış ve Önlemler
Son dönemde siber saldırıların ve veri ihlallerinin artması, KVKK'nın denetimlerini sıklaştırmasına ve cezaları artırmasına yol açtı. Özellikle çok uluslu şirketlerin Türkiye'deki veri işleme faaliyetleri, Kurul tarafından yakından izleniyor. Uzmanlar, veri sorumlularının yalnızca güvenlik önlemleri almakla kalmayıp, ihlal durumunda yasal yükümlülükleri zamanında yerine getirmeleri gerektiğini vurguluyor. İhlal bildiriminde geç kalınması, hem veri sahiplerinin mağduriyetini artırıyor hem de cezai yaptırımlara neden oluyor.
Bu bağlamda işletmelerin, veri ihlali tespitinde izlenecek adımları içeren bir acil eylem planı oluşturması ve ilgili birimlerini bu konuda eğitmesi büyük önem taşıyor. Ayrıca, düzenli olarak güvenlik testleri yapılması, güncel yazılım ve sistemlerin kullanılması, veri şifreleme tekniklerinin uygulanması gibi tedbirler, olası ihlallerin etkisini azaltmada etkili oluyor.
KVKK'nın bu kararı, sektördeki diğer şirketler için de caydırıcı bir örnek teşkil ediyor. Veri sorumlularının, kişisel verilerin korunması mevzuatına tam uyum sağlamaları ve olası ihlalleri zamanında raporlamaları, hem hukuki sorumlulukların yerine getirilmesi hem de kişilerin mahremiyetinin korunması açısından kritik bir sorumluluk olarak öne çıkıyor.