Teknoloji

KVKK’dan Emsal Karar: Personel Verisini Yanlışlıkla Paylaşan Şirkete Ceza Verilmedi

|
Şirket içi bilgi güncellemesi sırasında binden fazla çalışanın kişisel verilerinin sehven tüm personele gönderilmesiyle yaşanan veri ihlali, Kişisel Verileri Koruma Kurulu (KVKK) tarafından incelendi. Şirketin teknik ve idari tedbirleri zamanında almış olmasını göz önünde bulunduran Kurul, herhangi bir idari yaptırım uygulanmasına gerek görmedi.
KVKK’dan Emsal Karar: Personel Verisini Yanlışlıkla Paylaşan Şirkete Ceza Verilmedi

İnsan kaynakları departmanında yürütülen rutin bir bilgi güncelleme çalışması sırasında yaşanan teknik hata, geniş kapsamlı bir veri ihlaline yol açtı. İçeriğinde 1.522 personele ait kritik kişisel verilerin yer aldığı dosya, sistem üzerinden yanlışlıkla 1.589 çalışana iletildi. Durumun fark edilmesi üzerine veri sorumlusu şirket, yasal yükümlülüğünü yerine getirerek vakayı doğrudan Kişisel Verileri Koruma Kurumuna bildirdi.

İhlalin Kapsamı: İnsan kaynakları çalışmasında sehven paylaşılan dosya içerisinde çalışanların ad, soyadı, T.C. kimlik numarası ve açık adres bilgileri yer aldı.

İhlal Aynı Gün Tespit Edildi ve Müdahale Edildi

Kurul tarafından başlatılan incelemede, şirketin veri güvenliği süreçlerini anlık olarak takip ettiği ortaya konuldu. İhlalin, çalışanların geri bildirimi sayesinde aynı gün içerisinde tespit edilerek kontrol altına alınması, Kurul tarafından şirketin etkin takip mekanizmasına sahip olduğunun önemli bir göstergesi olarak kabul edildi.

Detay: Şirket, verileri yanlışlıkla gören tüm personelden söz konusu bilgileri üçüncü kişilerle paylaşmayacaklarına dair yazılı taahhüt aldı ve mevcut gizlilik sözleşmelerini sürece dahil etti.

Sorumluluklar Yerine Getirildi, İş Birliği Sağlandı

İnceleme raporunda, veri sorumlusunun olayın ilk anından itibaren Kurum ile tam bir iş birliği içinde hareket ettiği vurgulandı. Şirketin, personeline düzenli olarak kişisel veri güvenliği eğitimi verdiğini belgelemesi ve yazılım altyapısında uyguladığı teknik koruma tedbirlerini Kurula sunması kararda belirleyici rol oynadı.

 KVKK'nın yaptırım uygulamama gerekçeleri:

  • Çalışanlara düzenli veri güvenliği eğitimlerinin verilmiş olması

  • Gizlilik sözleşmeleri ve yazılı taahhütlerin varlığı

  • İhlalin aynı gün tespit edilip hızla müdahale edilmesi

  • Şirketin Kurum ile şeffaf bir şekilde iş birliği yapması

Kurul İdari Yaptırıma Gerek Görmedi

Yapılan kapsamlı değerlendirmelerin ardından KVKK, şirketin gerekli teknik ve idari tedbirleri yeterli düzeyde aldığına hükmetti. 6698 sayılı Kişisel Verilerin Korunması Kanunu çerçevesinde, hatanın sehven yapılması ve risklerin hızla minimize edilmesi sebebiyle veri sorumlusu hakkında herhangi bir idari para cezası veya yaptırım uygulanmamasına karar verildi.

Yorum Yazın

Yorum yazarak topluluk kurallarımızı kabul etmiş bulunuyor ve tüm sorumluluğu üstleniyorsunuz. Yazılan yorumlardan sitemiz hiçbir şekilde sorumlu tutulamaz.