top of page

KVKK Yemek Sepeti İdari Para Cezası

Veri sorumlusunun Kuruma intikal eden veri ihlal bildiriminde;

  • 18.03.2021 tarihinde kimliÄŸi tespit edilemeyen ÅŸahıs/ÅŸahıslar tarafından veri sorumlusuna ait bir web uygulama sunucusuna eriÅŸildiÄŸi,

  • Normal ÅŸartlarda yetkisiz bir eriÅŸim olduÄŸunda uyarı veren araç üzerinde sorun kaydı oluÅŸtuÄŸu ancak bir aksaklık nedeniyle yetkisiz eriÅŸimin o an fark edilemediÄŸi,

  • 25.03.2021 tarihinde gelen alarmlar incelediÄŸinde şüpheli bir davranış olduÄŸunun tespit edildiÄŸi,

  • Aynı tarihte yapılan incelemede Yemeksepeti’ne ait bir web uygulama sunucusu üzerindeki açıktan yararlanmak suretiyle uygulama kurulduÄŸu ve komut çalıştırılarak sunucuya eriÅŸildiÄŸi,

  • Ä°hlali gerçekleÅŸtiren ÅŸahsın/ÅŸahısların eriÅŸtiÄŸi sunucu üzerinde kullanıcı oluÅŸturarak farklı araçlar vasıtasıyla veri toplamaya çalıştıkları ve uzaktaki sunuculara trafik gönderdiklerinin de ayrıca tespit edildiÄŸi,

  • Saldırganların veriyi Fransa’da bulunan bir IP adresine/sunucuya ilettikleri ve bu iletilen trafiÄŸin firewall (güvenlik duvarı) üzerinde izlerinin olduÄŸu,

  • Ä°hlalden 21.504.083 Yemeksepeti kullanıcısının etkilendiÄŸi,

  • Ä°hlalden etkilenen kiÅŸisel verilerin kullanıcı adı, adres, telefon numarası, e-posta adresi, kullanıcı ÅŸifresi ve IP bilgileri olduÄŸu

ifadelerine yer verilmiÅŸtir.



Veri ihlal bildiriminin Kurumun yetki ve görev alanı çerçevesinde incelenmesi neticesinde; Kişisel Verileri Koruma Kurulunun 23/12/2021 tarih ve 2021/1324 sayılı Kararı ile;

  • Veri sorumlusuna ait bir web uygulama sunucusu üzerindeki açık sebebiyle uygulama kurarak ve komut çalıştırmak suretiyle sunucuya eriÅŸildiÄŸi,

  • Ä°hlalden 21.504.083 Yemeksepeti kullanıcısının etkilendiÄŸi,

  • Etkilenen kiÅŸisel verilerin kullanıcı adı, adres, telefon numarası, e-posta adresi, ÅŸifre ve IP bilgileri olduÄŸu,

  • Ä°hlalden etkilenen kiÅŸi sayısının çok fazla olması ve neredeyse tüm müşteri veri tabanının dışarı sızdırıldığı dikkate alındığında ihlalin çok büyük çaplı olduÄŸu,

  • Ä°hlalin boyutu, sızdırılan verinin büyüklüğü ve sızdırılan kiÅŸisel verilerin niteliÄŸi dikkate alındığında, ihlalin ilgili kiÅŸiler açısından kiÅŸisel veriler üzerinde kontrol kaybı gibi önemli riskler oluÅŸturacağı,

  • Sisteme giren kiÅŸi ya da kiÅŸilerce, zararlı yazılım ve araçlarla sisteme giriÅŸ yaptıktan sonra diÄŸer sistemlere de eriÅŸilerek bilgi toplandığı, sisteme zararlı yazılımların yüklenip, çalıştırılmasının veri sorumlusunca 8 gün boyunca fark edilemediÄŸi dolayısıyla biliÅŸim aÄŸlarında hangi yazılım ve servislerin çalıştığının kontrol edilmesi ve biliÅŸim aÄŸlarında sızma veya olmaması gereken bir hareket olup olmadığının belirlenmesi noktasında veri sorumlusunun kusurunun bulunduÄŸu,

  • 18.03.2021 tarihinden itibaren güvenlik yazılımlarında alarmlar oluÅŸtuÄŸu, oluÅŸan bu alarmların üçüncü parti firmalar tarafından izlenen ürünlerde Yemek Sepeti Güvenlik Ekiplerine ilgili bildirimler yapılamadan ve gerekli aksiyonlar alınmadan kapatıldığının ifade edildiÄŸi, 25.03.2021 tarihinde iletilen alarmın Yemek Sepeti Güvenlik Ekiplerince incelenmesi sonucu siber saldırının farkına varıldığı dikkate alındığında bu durumun veri sorumlusunun hizmet aldığı üçüncü parti firmalar üzerinde etkin bir denetim mekanizmasının bulunmadığının ve güvenlik yazılımlarının takibi ile güvenlik prosedürlerinin kullanılması noktasında da eksiklerinin bulunduÄŸunun göstergesi olduÄŸu,

  • Saldırganların veri sorumlusundan elde ettikleri veriyi Fransa’da bulunan bir IP adresine/sunucuya ait lokasyona ilettiÄŸi, sistemden çıkan 28.2 GB’lık verinin/dışarı giden trafiÄŸin veri sorumlusu tarafından fark edilemediÄŸi ve bu veri trafiÄŸinin firewall (güvenlik duvarı) üzerinde izlerinin olduÄŸu dikkate alındığında; firewall üzerinde izlerin olmasına raÄŸmen bu boyutta verinin dışarı sızdırılmasının fark edilememesinin veri sorumlusu tarafından güvenlik kontrolleri ve veri güvenliÄŸi takibinin düzgün bir ÅŸekilde yapılmadığının göstergesi olduÄŸu,

  • Açıklık bulunan sunucunun sızma testinden geçen bir sunucu olduÄŸunun ifade edildiÄŸi dikkate alındığında bu durumun veri sorumlusu tarafından sızma testlerinin etkin bir ÅŸekilde yapılmadığını/yaptırılmadığını gösterdiÄŸi,

  • Büyük miktarda kiÅŸisel veri iÅŸleyen veri sorumlusunun bu boyutta bir ihlal yaÅŸamasının ve müdahalede geç kalmasının mevcut risk ve tehditleri iyi belirlemediÄŸinin göstergesi olduÄŸu

hususları dikkate alındığında, 6698 sayılı Kişisel Verilerin Korunması Kanununun 12 nci maddesinin (1) numaralı fıkrası hükmü çerçevesinde veri güvenliğini sağlamaya yönelik gerekli teknik ve idari tedbirleri almayan veri sorumlusu hakkında Kanunun 18 inci maddesinin (1) numaralı fıkrasının (b) bendi uyarınca ihlalin boyutu, kabahatin haksızlık içeriği, veri sorumlusunun kusuru ve ekonomik durumu da göz önünde bulundurularak 1.900.000 TL idari para cezası uygulanmasına

karar verilmiÅŸtir.



75 görüntüleme0 yorum

Son Yazılar

Hepsini Gör
Yazı: Blog2 Post
bottom of page