KVKK Otomat

Otel ağına çalışan bilgisayarından sızma: turizm şirketi kararı (2019/255)

Karar 2019/255 · 27 Ağustos 2019 · KOBİ özeti: Muhammet Çay · Yayın 2026-09-02

Kısa cevap: Kurul, güvenlik duvarının güncel olmamasını, genel alandaki çalışan bilgisayarına yetkisiz erişilebilmesini, çalışanlara güvenlik eğitimi verilmemesini ve sızma hareketinin tespit edilememesini veri güvenliği yükümlülüğünün ihlali saydı; ilgili kişilere bildirim yapılmaması ve Kurul'a geç bildirim ayrı bir kalem oldu. 400.000 + 100.000 = toplam 400.000 TL idari para cezası.

Uyarı: Bu sayfa, Kişisel Verileri Koruma Kurulu'nun kamuya açık karar özetinin işletme diliyle yeniden anlatımıdır; hukuki görüş veya danışmanlık değildir. Kararın resmî metni için kvkk.gov.tr kaynağına gidin; kendi durumunuz için bir hukukçuya danışın.
Karar no2019/255
Karar tarihi27 Ağustos 2019
Veri sorumlusuTurizm ve konaklama şirketi
Sonuç500.000 TL idari para cezası · Toplam 500.000 TL (400.000 tedbir + 100.000 bildirim)
KonularKonaklama / turizm, Çalışan / işveren, Veri ihlali bildirimi
Resmî kaynakkvkk.gov.tr/Icerik/5537/2019-255

Olay

Şirket, yerel ağ (LAN) üzerinden şifrelerin ele geçirilmesiyle sistemlerine yetkisiz giriş yapıldığını Kurul'a bildirdi. Saldırgan, genel kullanım alanındaki bir çalışan bilgisayarından ağa sızmış, ardından uzaktan erişim yazılımı kurmuştu.

Etkilenen veriler iki grubu kapsıyordu. Personel: ad-soyad, TCKN, doğum tarihi, medeni durum, aile bilgileri, adres, GSM ve banka hesap bilgileri. Müşteriler (misafirler): ülke/eyalet, uyruk, doğum tarihi, kredi kartı numarası, pasaport numarası, vergi numarası ve cinsiyet. Etkilenen kişi sayısı karar özetinde belirtilmiyor.

Kurul ne dedi?

Kurul idari tedbirlerden başladı: herkesin girebildiği bir alandaki bilgisayardan ağa erişilebilmesi ve çalışanlara önceden güvenlik eğitimi verilmemesi başlı başına eksiklikti. Teknik tarafta güvenlik duvarı güncel değildi, çalışan ağ bağlantıları ancak ihlalden sonra kısıtlandı ve mevcut sistemler sızma hareketini tespit edemedi.

İkinci başlık bildirimdi. Kanun'un 12/5 maddesi ihlalin 'en kısa sürede' Kurul'a ve etkilenen kişilere bildirilmesini ister. Şirket Kurul'a gecikmeli bildirmiş, ilgili kişilere ise hiç bildirim yapmamıştı. Kurul bunu ayrı bir ihlal olarak değerlendirdi.

Sonuç: veri güvenliği tedbirlerini almamaktan 400.000 TL, bildirim yükümlülüğünü yerine getirmemekten 100.000 TL; toplam 500.000 TL idari para cezası (18/1-b).

Dayanak

KOBİ için üç ders

  1. Lobi ve resepsiyondaki bilgisayarlar ayrı ağda olsun

    Misafirlerin veya dışarıdan kişilerin fiziksel olarak ulaşabildiği cihazları personel ve rezervasyon sistemlerinden ağ düzeyinde ayırın; ekran kilidi ve USB kısıtı standart olsun.

  2. Pasaport ve kart verisi saklama süresini kısaltın

    Konaklama sektöründe kimlik bildirimi yasal bir yükümlülüktür, ancak kredi kartı numarasının ve pasaport kopyasının süresiz saklanması değildir. Saklama ve imha politikanızda bu iki veri için ayrı süre yazın.

  3. İhlal bildirimini iki yöne yapın

    Kurul'a bildirim tek başına yetmez; etkilenen personel ve misafirlere de makul sürede bildirim yapılmalı. Şablon bir bildirim metnini ihlalden önce hazır tutun.

  4. Yıllık güvenlik eğitimi tutanaklı olsun

    Kurul 'eğitim verilmemiş' tespitini ceza gerekçesine yazdı. Katılım listesi ve içerik özeti dosyada dursun.

Bu kararla ilgili belge ve araçlar

Sık sorulan sorular

Otel, misafir pasaport bilgisini saklamak zorunda değil mi?

Kimlik Bildirme Kanunu kapsamında konaklayanların kimlik bilgilerinin bildirilmesi yükümlülüğü vardır. Bu, verinin süresiz ve güvensiz saklanmasını haklı kılmaz; süre ve güvenlik tedbiri veri sorumlusunun sorumluluğundadır.

Kurul'a bildirdikleri hâlde neden bildirim cezası aldılar?

Bildirim gecikmeli yapılmış ve etkilenen kişilere hiç bildirim yapılmamıştı. 12/5 maddesi her iki muhatabı da kapsar.

Küçük bir pansiyon için hangi tedbirler öncelikli?

Resepsiyon bilgisayarında güncel işletim sistemi ve güvenlik duvarı, misafir Wi-Fi'ının işletme ağından ayrılması ve kart/pasaport verisinin kâğıt ya da dijital olarak açıkta bırakılmaması ilk üç adımdır.

İncelediğimiz diğer kararlar

Tüm karar özetlerini konuya göre süzmek için Kurul kararları rehberine dönün.