İnsan kaynakları departmanında yürütülen rutin bir bilgi güncelleme çalışması sırasında yaşanan teknik hata, geniş kapsamlı bir veri ihlaline yol açtı. İçeriğinde 1.522 personele ait kritik kişisel verilerin yer aldığı dosya, sistem üzerinden yanlışlıkla 1.589 çalışana iletildi. Durumun fark edilmesi üzerine veri sorumlusu şirket, yasal yükümlülüğünü yerine getirerek vakayı doğrudan Kişisel Verileri Koruma Kurumuna bildirdi.
İhlalin Kapsamı: İnsan kaynakları çalışmasında sehven paylaşılan dosya içerisinde çalışanların ad, soyadı, T.C. kimlik numarası ve açık adres bilgileri yer aldı.
İhlal Aynı Gün Tespit Edildi ve Müdahale Edildi
Kurul tarafından başlatılan incelemede, şirketin veri güvenliği süreçlerini anlık olarak takip ettiği ortaya konuldu. İhlalin, çalışanların geri bildirimi sayesinde aynı gün içerisinde tespit edilerek kontrol altına alınması, Kurul tarafından şirketin etkin takip mekanizmasına sahip olduğunun önemli bir göstergesi olarak kabul edildi.
Detay: Şirket, verileri yanlışlıkla gören tüm personelden söz konusu bilgileri üçüncü kişilerle paylaşmayacaklarına dair yazılı taahhüt aldı ve mevcut gizlilik sözleşmelerini sürece dahil etti.
Sorumluluklar Yerine Getirildi, İş Birliği Sağlandı
İnceleme raporunda, veri sorumlusunun olayın ilk anından itibaren Kurum ile tam bir iş birliği içinde hareket ettiği vurgulandı. Şirketin, personeline düzenli olarak kişisel veri güvenliği eğitimi verdiğini belgelemesi ve yazılım altyapısında uyguladığı teknik koruma tedbirlerini Kurula sunması kararda belirleyici rol oynadı.
KVKK'nın yaptırım uygulamama gerekçeleri:
Çalışanlara düzenli veri güvenliği eğitimlerinin verilmiş olması
Gizlilik sözleşmeleri ve yazılı taahhütlerin varlığı
İhlalin aynı gün tespit edilip hızla müdahale edilmesi
Şirketin Kurum ile şeffaf bir şekilde iş birliği yapması
Kurul İdari Yaptırıma Gerek Görmedi
Yapılan kapsamlı değerlendirmelerin ardından KVKK, şirketin gerekli teknik ve idari tedbirleri yeterli düzeyde aldığına hükmetti. 6698 sayılı Kişisel Verilerin Korunması Kanunu çerçevesinde, hatanın sehven yapılması ve risklerin hızla minimize edilmesi sebebiyle veri sorumlusu hakkında herhangi bir idari para cezası veya yaptırım uygulanmamasına karar verildi.

Yorum Yazın