Otel ağına çalışan bilgisayarından sızma: turizm şirketi kararı (2019/255)
Karar 2019/255 · 27 Ağustos 2019 · KOBİ özeti: Muhammet Çay · Yayın 2026-09-02
Kısa cevap: Kurul, güvenlik duvarının güncel olmamasını, genel alandaki çalışan bilgisayarına yetkisiz erişilebilmesini, çalışanlara güvenlik eğitimi verilmemesini ve sızma hareketinin tespit edilememesini veri güvenliği yükümlülüğünün ihlali saydı; ilgili kişilere bildirim yapılmaması ve Kurul'a geç bildirim ayrı bir kalem oldu. 400.000 + 100.000 = toplam 400.000 TL idari para cezası.
Uyarı: Bu sayfa, Kişisel Verileri Koruma Kurulu'nun kamuya açık karar özetinin işletme diliyle yeniden anlatımıdır; hukuki görüş veya danışmanlık değildir. Kararın resmî metni için kvkk.gov.tr kaynağına gidin; kendi durumunuz için bir hukukçuya danışın.
| Karar no | 2019/255 |
|---|---|
| Karar tarihi | 27 Ağustos 2019 |
| Veri sorumlusu | Turizm ve konaklama şirketi |
| Sonuç | 500.000 TL idari para cezası · Toplam 500.000 TL (400.000 tedbir + 100.000 bildirim) |
| Konular | Konaklama / turizm, Çalışan / işveren, Veri ihlali bildirimi |
| Resmî kaynak | kvkk.gov.tr/Icerik/5537/2019-255 |
Olay
Şirket, yerel ağ (LAN) üzerinden şifrelerin ele geçirilmesiyle sistemlerine yetkisiz giriş yapıldığını Kurul'a bildirdi. Saldırgan, genel kullanım alanındaki bir çalışan bilgisayarından ağa sızmış, ardından uzaktan erişim yazılımı kurmuştu.
Etkilenen veriler iki grubu kapsıyordu. Personel: ad-soyad, TCKN, doğum tarihi, medeni durum, aile bilgileri, adres, GSM ve banka hesap bilgileri. Müşteriler (misafirler): ülke/eyalet, uyruk, doğum tarihi, kredi kartı numarası, pasaport numarası, vergi numarası ve cinsiyet. Etkilenen kişi sayısı karar özetinde belirtilmiyor.
Kurul ne dedi?
Kurul idari tedbirlerden başladı: herkesin girebildiği bir alandaki bilgisayardan ağa erişilebilmesi ve çalışanlara önceden güvenlik eğitimi verilmemesi başlı başına eksiklikti. Teknik tarafta güvenlik duvarı güncel değildi, çalışan ağ bağlantıları ancak ihlalden sonra kısıtlandı ve mevcut sistemler sızma hareketini tespit edemedi.
İkinci başlık bildirimdi. Kanun'un 12/5 maddesi ihlalin 'en kısa sürede' Kurul'a ve etkilenen kişilere bildirilmesini ister. Şirket Kurul'a gecikmeli bildirmiş, ilgili kişilere ise hiç bildirim yapmamıştı. Kurul bunu ayrı bir ihlal olarak değerlendirdi.
Sonuç: veri güvenliği tedbirlerini almamaktan 400.000 TL, bildirim yükümlülüğünü yerine getirmemekten 100.000 TL; toplam 500.000 TL idari para cezası (18/1-b).
Dayanak
- KVKK m. 12/1 — Uygun güvenlik düzeyini sağlayacak teknik ve idari tedbirler.
- KVKK m. 12/3 — Gerekli denetimlerin yapılması veya yaptırılması.
- KVKK m. 12/5 — İhlalin en kısa sürede Kurul'a ve ilgili kişilere bildirilmesi.
- KVKK m. 18/1-b — Her iki ceza kaleminin dayanağı.
KOBİ için üç ders
- Lobi ve resepsiyondaki bilgisayarlar ayrı ağda olsun
Misafirlerin veya dışarıdan kişilerin fiziksel olarak ulaşabildiği cihazları personel ve rezervasyon sistemlerinden ağ düzeyinde ayırın; ekran kilidi ve USB kısıtı standart olsun.
- Pasaport ve kart verisi saklama süresini kısaltın
Konaklama sektöründe kimlik bildirimi yasal bir yükümlülüktür, ancak kredi kartı numarasının ve pasaport kopyasının süresiz saklanması değildir. Saklama ve imha politikanızda bu iki veri için ayrı süre yazın.
- İhlal bildirimini iki yöne yapın
Kurul'a bildirim tek başına yetmez; etkilenen personel ve misafirlere de makul sürede bildirim yapılmalı. Şablon bir bildirim metnini ihlalden önce hazır tutun.
- Yıllık güvenlik eğitimi tutanaklı olsun
Kurul 'eğitim verilmemiş' tespitini ceza gerekçesine yazdı. Katılım listesi ve içerik özeti dosyada dursun.
Bu kararla ilgili belge ve araçlar
- Oteller için KVKK süreçleri ve veri envanteri — misafir kimlik bildirimi, kamera, personel
- Oteller için KVKK: adım adım uyum
- KVKK ihlali nedir, kime ne zaman bildirilir
- Saklama ve imha politikası şablonu
Sık sorulan sorular
Otel, misafir pasaport bilgisini saklamak zorunda değil mi?
Kimlik Bildirme Kanunu kapsamında konaklayanların kimlik bilgilerinin bildirilmesi yükümlülüğü vardır. Bu, verinin süresiz ve güvensiz saklanmasını haklı kılmaz; süre ve güvenlik tedbiri veri sorumlusunun sorumluluğundadır.
Kurul'a bildirdikleri hâlde neden bildirim cezası aldılar?
Bildirim gecikmeli yapılmış ve etkilenen kişilere hiç bildirim yapılmamıştı. 12/5 maddesi her iki muhatabı da kapsar.
Küçük bir pansiyon için hangi tedbirler öncelikli?
Resepsiyon bilgisayarında güncel işletim sistemi ve güvenlik duvarı, misafir Wi-Fi'ının işletme ağından ayrılması ve kart/pasaport verisinin kâğıt ya da dijital olarak açıkta bırakılmaması ilk üç adımdır.
İncelediğimiz diğer kararlar
- İşyeri kamerası, çerez ve tek kutulu iletişim izni: 2024/1361 kararı
- Tuvalet koridorunda kamera ve yüz tanımayla giriş: 2022/797 kararı
- Spor salonunda avuç içi taramayla üye girişi: 2020/167 kararı
- Çerez aydınlatması olmayan oyun sitesi: 2022/1358 kararı
- Randevu almak için pazarlama rızası şart koşulan sağlık sitesi: 2023/692 kararı
- 'Marka elçiliği' ile toplanan numaralara aydınlatmasız arama: 2026/1183 kararı
Tüm karar özetlerini konuya göre süzmek için Kurul kararları rehberine dönün.