KVKK’nin kararına göre olay, internet üzerinden satış yapan bir giyim mağazasının müşterilerinden birinin kendisine ait olmayan bir siparişe ilişkin mesaj almasıyla başladı. Müşteri, üyesi olduğu internet sitesindeki hesabına giriş yaptığında, başka bir kişinin kendi hesabı üzerinden işlem gerçekleştirdiğini ve adres bilgilerinin değiştirilerek sipariş oluşturulduğunu gördü. Bunun üzerine müşteri, kişisel verilerinin üçüncü kişilerin erişimine açık hale geldiği gerekçesiyle KVKK’ye şikayette bulundu.

Avrupa’ya seyahat edeceklere uyarı: Geçici esneklik sona erdi!
Avrupa’ya seyahat edeceklere uyarı: Geçici esneklik sona erdi!
İçeriği Görüntüle

Müşteri bilgileri sınırsız erişime açıldı

Olayla ilgili inceleme başlatan KVKK, şikayetçi müşterinin adı, soyadı, üyelik bilgileri ve telefon numarasına ilişkin kişisel verilerin, veri sorumlusunun internet sitesinde sınırsız bir kitlenin erişimine açık şekilde paylaşıldığını tespit etti. Kurum tarafından yapılan incelemede, müşteriye ait kişisel verilerin internet sitesinde üçüncü kişilerin erişimine açılmasıyla veri güvenliğinin ihlal edildiği belirlendi.

Kişisel verilerin korunmasına ilişkin yükümlülükleri bulunan veri sorumlusunun, kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek amacıyla uygun güvenlik düzeyini sağlaması gerekiyor. Bunun için gerekli teknik ve idari tedbirlerin alınması da veri sorumlusunun sorumlulukları arasında bulunuyor. 200 bin lira idari para cezası

KVKK, giyim mağazasının gerekli teknik ve idari tedbirleri almaması nedeniyle 200 bin lira idari para cezası uygulanmasına karar verdi.

Kurumun kararında, müşteri bilgilerinin üçüncü kişilerin erişimine açılmasının 6698 sayılı Kişisel Verilerin Korunması Kanunu’nda yer alan kişisel veri işleme şartlarından herhangi birine dayanmadığı belirtildi. KVKK, kişisel verilerin hukuka aykırı şekilde işlenmesini ve erişilmesini önlemek için gerekli güvenlik düzeyinin sağlanması gerektiğini vurgularken, veri sorumlularının bu kapsamda uygun teknik ve idari tedbirleri almakla yükümlü olduğunu ortaya koydu.

Kararla birlikte, müşterilerin kişisel bilgilerinin internet sitelerinde üçüncü kişilerin erişimine açık hale getirilmesinin veri güvenliği açısından doğrudan sorumluluk doğurduğu bir kez daha ortaya çıktı.

Kaynak: Haber Merkezi