KVKK'nın kararına göre, veri sorumlusundaki şirket, veri ihlali bildiriminde bulundu.
Bildirimde, şirketin sunucularına fidye yazılımı bulaştığının tespit edildiği, bu saldırı sonucunda sistemlerdeki dosyaların şifrelendiği ve bazı kişisel verilere yetkisiz erişim sağlandığı bildirildi.
Ayrıca, saldırıyı gerçekleştiren kişi veya kişilerin internet üzerinden yayımladıkları içeriklerde şirkete ait bazı verileri paylaştıkları da kaydedildi.
İhlalden, müşteri ve tedarikçi temsilcilerine ait kimlik ve iletişim bilgilerinin yanı sıra şirketin mevcut ve eski çalışanlarına ilişkin kimlik ve iletişim bilgilerinin, izin kayıtları ile bazı sağlık verilerinin etkilendiği belirtildi. Şirket, KVKK'ya ihlalden etkilenen kişilere e-posta yoluyla bildirimde bulunduğunu iletti.
KVKK, ihlale ilişkin incelemesinde, saldırının, şirketin insan kaynakları yazılım hizmeti aldığı bir hizmet sağlayıcısına ait kullanıcı hesabının ele geçirilmesiyle başlamış olabileceğini değerlendirdi.
İncelemede, veri sorumlularının, hizmet aldıkları veri işleyenlerin de yeterli güvenlik tedbirlerini uyguladığından emin olmakla yükümlü olduğu vurgulandı.
Bu bağlamda KVKK, gerekli teknik ve idari tedbirlerin alınmadığı gerekçesiyle şirkete 500 bin lira idari para cezası verdi.
Kararda, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nda "veri güvenliğine ilişkin yükümlülüklere aykırı hareket edilmemesi" hükmünün bulunduğu hatırlatılarak, şirketin bilgi sistemlerinin düzenli izlenmemesi, ağ üzerindeki olağan dışı hareketlerin zamanında tespit edilememesi ve kötü amaçlı yazılımlara karşı yeterli korumanın sağlanamaması nedeniyle kişisel veri güvenliğine yönelik gerekli teknik ve idari tedbirleri almadığı ifade edildi.
Kişisel Verileri Koruma Kurumu (KVKK), "fidye yazılımı" saldırısına uğrayan otomotiv güvenlik ve elektronik sistemleri üreticisi şirkete, veri güvenliğine ilişkin gerekli teknik ve idari tedbirleri almadığı gerekçesiyle 500 bin lira idari para cezası verdi. Saldırıda, hizmet sağlayıcının hesabı kullanıldı.






































