KVKK’nin yürüttüğü soruşturmada, saldırganların bir çalışana ait erişim bilgilerini ele geçirerek Baydöner’in sistemlerine yetkisiz şekilde eriştiği belirlendi. Siber saldırı sonucunda 505 bin 337 müşterinin kişisel verileri ihlalden etkilendi.
505 BİNDEN FAZLA KİŞİNİN BİLGİLERİ ELE GEÇİRİLDİ
Veri sızıntısında müşterilerin isim ve soyisimlerinin yanı sıra cinsiyet, e-posta adresi, telefon numarası ve yaşadıkları şehir bilgileri de saldırganların erişimine açıldı.
İhlalin, saldırganların şirket yöneticilerinden birinin cep telefonuna mesaj göndererek durumu bildirmesiyle ortaya çıktığı belirtildi. Bunun üzerine şirket tarafından KVKK’ye bildirim yapılarak resmi inceleme süreci başlatıldı.
KVKK'DEN GÜVENLİK ÖNLEMLERİNE ELEŞTİRİ
Kurumun değerlendirmesinde, Baydöner’in kişisel verilerin korunmasına yönelik teknik ve idari tedbirlerinin yeterli olmadığı sonucuna varıldı.
Özellikle sistemlerdeki şüpheli ve olağan dışı hareketleri tespit edebilecek bir alarm mekanizmasının bulunmaması dikkat çekti. Bunun yanı sıra çalışanlara yönelik kişisel veri güvenliği eğitimlerinin de yeterli seviyede olmadığı tespit edildi.
İKİ FARKLI İHLAL İÇİN 1 MİLYON LİRALIK CEZA
KVKK, gerekli teknik ve idari tedbirlerin alınmaması nedeniyle Baydöner’e 800 bin lira idari para cezası verdi. Veri ihlalinden etkilenen kişilere zamanında bildirim yapılmaması nedeniyle de şirkete ayrıca 200 bin lira ceza uygulandı.
Böylece veri sızıntısıyla ilgili Baydöner’e verilen toplam idari para cezası 1 milyon liraya ulaştı.



