Kişisel Verileri Koruma Kurumu (KVKK), 505 bin 337 müşterinin kişisel verilerinin siber saldırı sonucu ele geçirilmesiyle ilgili incelemesini tamamladı. Restoran zinciri Baydöner’e, veri güvenliğine yönelik gerekli önlemleri almadığı ve ihlalden etkilenen müşterilere zamanında bildirimde bulunmadığı gerekçesiyle toplam 1 milyon lira idari para cezası uygulandı.
İncelemeye konu olan veri ihlalinin, şirket çalışanlarından birinin kullanıcı adı ve şifresinin saldırganlar tarafından ele geçirilmesinin ardından gerçekleştiği belirtildi. İhlalin şirkete bildirilmesi sonrasında KVKK tarafından resmi inceleme başlatıldı.
505 bin müşterinin verileri ele geçirildi
Yapılan inceleme sonucunda saldırganların Baydöner sistemlerinden 505 bin 337 müşteriye ait bazı kişisel bilgileri ele geçirdiği tespit edildi.
Sızdırılan veriler arasında müşterilerin ad ve soyadı, cinsiyet, e-posta adresi, telefon numarası ve ikamet ettikleri şehir bilgilerinin bulunduğu belirlendi.
Siber saldırganların veri sızıntısının ardından şirket yöneticisine mesaj göndererek ihlal konusunda bilgi verdiği kaydedildi.
KVKK eksikleri tespit etti
KVKK incelemesinde şirketin bilgi sistemlerindeki güvenlik önlemlerine ilişkin çeşitli eksiklikler belirlendi. Sistemlerde olağan dışı hareketleri tespit ederek uyarı oluşturabilecek yeterli bir alarm altyapısının bulunmadığı tespit edildi.
Kurum ayrıca denetim mekanizmalarının yeterli seviyede olmadığını ve çalışanlara yönelik kişisel veri güvenliği eğitimlerinde eksiklikler bulunduğunu değerlendirdi.
Baydöner’e toplam 1 milyon lira ceza
KVKK tarafından yapılan değerlendirme sonucunda Baydöner’e iki ayrı gerekçeyle idari para cezası uygulanmasına karar verildi.
Şirketin kişisel verilerin güvenliğini sağlamak için gerekli teknik ve idari tedbirleri almadığı gerekçesiyle 800 bin lira, veri ihlalinden etkilenen kişilere zamanında bildirim yapılmadığı gerekçesiyle ise 200 bin lira ceza kesildi.
Böylece Baydöner’e uygulanan toplam idari para cezası 1 milyon liraya ulaştı.





