Ceza
KVKK'dan veri ihlalini zamanında bildirmeyen şirkete 1 milyon lira ceza
Anadolu Ajansı·29 Ağustos 2026
Kişisel Verileri Koruma Kurumu, küresel ölçekte faaliyet gösteren bir şirkete, sisteminde meydana gelen veri ihlalini zamanında bildirmediği ve veri güvenliğine ilişkin yükümlülükleri yerine getirmediği gerekçesiyle 1 milyon lira idari para cezası uygulanmasına karar verdi.
Karara göre, şirketin ABD’de görev yapan bir çalışanının internetten indirdiği bir programı çalıştırmasının ardından fidye yazılımı şirketin küresel ağına yayıldı ve 797 sunucuda çok sayıda dosya şifrelendi. İncelemede, bu ihlalden 4 bin 885 çalışan, müşteri ve tedarikçinin etkilendiği; kimlik, pasaport, adres, IBAN, telefon numarası ve kan grubu gibi bilgilerinin de bu kapsamda yer aldığı belirlendi.
KVKK, ihlal öncesinde yapılan sızma testlerinde kritik güvenlik açıkları tespit edilmesine rağmen bunların giderildiğine dair bilgi veya belge sunulmadığını, ayrıca Kişisel Veri Güvenliği Rehberi’ne aykırılıklar bulunduğunu kaydetti. Kurum, veri ihlalinin 23 gün sonra bildirilmesini de “en kısa sürede bildirim” yükümlülüğüne aykırı buldu.
Kurul, veri güvenliği yükümlülüklerinin ihlali nedeniyle 800 bin lira, ihlalin geç bildirilmesi ve etkilenen kişilere bildirim yapılmış olmasına rağmen verilerin olumsuz etki doğurma riski bulunması nedeniyle de 200 bin lira ceza verdi. Kararda, basit parola politikaları, yetersiz siber güvenlik farkındalığı, geniş ağ erişimleri, güncel olmayan işletim sistemleri ve yapılmayan kritik güncellemelerin ihlalin etkisini artırdığı da ifade edildi.
Kaynak: Anadolu Ajansı · Bu özet, ilgili haberden e-Kanun tarafından derlenmiştir.
Reklam
İlgili Haberler