Baydöner'e şok ceza: 505 bin müşterinin verisi çalındı!
Kişisel Verileri Koruma Kurumu (KVKK), 505 bin 337 müşteriye ait kişisel verilerin ele geçirildiği siber saldırı nedeniyle Baydöner'e toplam 1 milyon lira idari para cezası verdi.
İncelemede, şirketin sistemlerinde saldırıyı tespit edecek yeterli alarm mekanizmasının bulunmadığı ve çalışanlara yönelik veri güvenliği eğitimlerinin yetersiz kaldığı belirtildi.
Kişisel Verileri Koruma Kurumu, zincir restoran markası Baydöner'de yaşanan geniş çaplı veri ihlaline ilişkin incelemesini tamamladı.
Bir çalışana ait kullanıcı adı ve şifrelerin hackerların eline geçmesiyle şirket sistemlerine erişim sağlandığı, saldırı sonucunda yüz binlerce müşterinin kişisel bilgilerinin ele geçirildiği tespit edildi.
Siber saldırıda toplam 505 bin 337 müşterinin ad-soyad, cinsiyet, e-posta adresi, telefon numarası ve yaşadığı şehir bilgilerinin ele geçirildiği belirlendi.
ŞİRKET YÖNETİCİSİNE MESAJ ATTILAR
Sisteme erişim sağlayan hackerların bir süre sonra şirket yöneticilerinden birinin telefonuna mesaj göndererek Baydöner'e ait bazı verilerin ellerinde bulunduğunu bildirdiği öğrenildi.
Bunun üzerine Baydöner tarafından veri ihlali KVKK'ye bildirildi ve kurum tarafından olayla ilgili inceleme başlatıldı.
Yapılan inceleme sonucunda şirketin kişisel verilerin güvenliğinin sağlanması için gerekli teknik ve idari tedbirleri yeterince almadığı sonucuna varıldı.
KVKK, veri güvenliğine ilişkin gerekli önlemlerin alınmaması nedeniyle şirkete 800 bin lira idari para cezası verdi.
Veri ihlalinden etkilenen kişilere gerekli bildirimin yapılmaması nedeniyle ise ayrıca 200 bin lira ceza uygulandı.
Böylece Baydöner'e kesilen toplam idari para cezası 1 milyon liraya ulaştı.
SALDIRIYI TESPİT EDECEK ALARM SİSTEMİ YOKTU
KVKK kararında, hackerların şirket sistemine giriş yaptığı sırada olağan dışı hareketleri tespit ederek yetkilileri uyaracak bir alarm mekanizmasının bulunmadığına dikkat çekildi.
Bu durumun, veri sorumlusunun sistemlerin takibi ve kontrolü konusunda eksiklik yaşadığını ortaya koyduğu değerlendirildi.
Kurum ayrıca kişisel verilerin korunması konusunda çalışanlara yönelik eğitim ve farkındalık çalışmalarına yeterli özenin gösterilmediği kanaatine vardı.