KVKK Otomat

21,5 milyon kullanıcıyı etkileyen veri ihlali: Yemek Sepeti kararı (2021/1324)

Karar 2021/1324 · 23 Aralık 2021 · KOBİ özeti: Muhammet Çay · Yayın 2026-09-02

Kısa cevap: Kurul, web uygulama sunucusundaki bir açıktan girilerek 28,2 GB verinin yurt dışına aktarılmasını veri güvenliği yükümlülüğünün ihlali saydı: sızma testleri etkin yapılmamış, güvenlik yazılımlarının alarmları aksiyon alınmadan kapatılmış, sızıntı 8 gün boyunca fark edilmemişti. 21.504.083 kullanıcı etkilendi; 1.900.000 TL idari para cezası.

Uyarı: Bu sayfa, Kişisel Verileri Koruma Kurulu'nun kamuya açık karar özetinin işletme diliyle yeniden anlatımıdır; hukuki görüş veya danışmanlık değildir. Kararın resmî metni için kvkk.gov.tr kaynağına gidin; kendi durumunuz için bir hukukçuya danışın.
Karar no2021/1324
Karar tarihi23 Aralık 2021
Veri sorumlusuÇevrim içi yemek sipariş platformu
Sonuç1.900.000 TL idari para cezası · İdari para cezası; ihlal kvkk.gov.tr'de kamuya duyuruldu
KonularVeri ihlali bildirimi, E-ticaret / internet
Resmî kaynakkvkk.gov.tr/Icerik/7168/2021-1324

Olay

18 Mart 2021'de saldırganlar, platformun web uygulama sunucusundaki bir açıklıktan yararlanarak sunucuya uygulama kurdu ve komut çalıştırdı. Buradan zararlı yazılım yükleyip diğer sistemlere yayıldılar. Toplam 28,2 GB veri, Fransa'daki bir IP adresine aktarıldı.

İhlal 25 Mart 2021'de, yani ilk erişimden 8 gün sonra fark edildi. Etkilenen kişi sayısı 21.504.083; sızan veriler kullanıcı adı, adres, telefon numarası, e-posta adresi, şifre ve IP bilgileriydi. Şirket ihlali Kurul'a bildirdi; Kurul kamuoyu duyurusu yaptı ve incelemeyi başlattı.

Kurul ne dedi?

Kurul, açıklığın bulunduğu sunucunun 'sızma testinden geçtiği' beyanına karşılık, testin etkin yapılmadığı sonucuna vardı: bilinen bir zafiyet üzerinden girilebiliyorsa test amacına ulaşmamıştır. İkinci tespit izlemeyle ilgiliydi: güvenlik duvarında saldırının izleri olmasına rağmen bu büyüklükte verinin dışarı çıkışı fark edilmemişti.

En ağır bulgu, güvenlik yazılımlarının ürettiği alarmların ilgili birimlere bildirilmeden ve aksiyon alınmadan kapatılmış olmasıydı. Kurul bunu, alınmış görünen teknik tedbirin fiilen işlemediğinin kanıtı olarak okudu. Zararlı yazılımın 8 gün boyunca sistemde kalması da tespit süreçlerinin yetersizliğine bağlandı.

Sonuç: Kanun'un 12/1 maddesindeki veri güvenliği yükümlülüğünün ihlali nedeniyle 18/1-b bendi uyarınca 1.900.000 TL idari para cezası.

Dayanak

KOBİ için üç ders

  1. Alarm üreten bir sistem, alarma bakan biri yoksa tedbir değildir

    Güvenlik yazılımı, WAF ve güvenlik duvarı uyarılarının kim tarafından, ne sürede ele alınacağını yazılı bir prosedüre bağlayın. 'Kapatıldı' ile 'incelendi' aynı şey değildir; kayıt tutun.

  2. Sızma testini rapora değil sonuca göre değerlendirin

    Test raporunda 'geçti' yazması Kurul için yeterli olmadı. Bulguların kapatıldığını doğrulayan ikinci bir tur (re-test) isteyin; internete açık her uygulama için tekrar sıklığını belirleyin.

  3. Dışa giden trafiği de izleyin

    Küçük işletmelerde bile 'normalde bu sunucudan dışarıya bu kadar veri çıkmaz' eşiği tanımlanabilir. Anormal dışa aktarım uyarısı, ihlali günler değil saatler içinde fark etmenizi sağlar.

  4. 72 saatlik bildirim planınız yazılı olsun

    İhlal anında kim karar verir, Kurul bildirim formu kim tarafından doldurulur, kullanıcılara hangi kanaldan ulaşılır? Bu planı ihlalden önce yazın; bkz. KVKK ihlali nedir yazımız.

Bu kararla ilgili belge ve araçlar

Sık sorulan sorular

Şifreler sızdıysa kullanıcıların yapması gereken nedir?

Aynı şifreyi başka yerde kullanan kullanıcılar için asıl risk oradadır. Veri sorumlusu ihlal bildiriminde şifre değiştirme çağrısı yapmalı ve kendi sisteminde zorunlu sıfırlama uygulamalıdır.

İhlali Kurul'a bildirdikleri hâlde neden ceza aldılar?

Bildirim yükümlülüğü ile güvenlik tedbiri yükümlülüğü ayrıdır. Bildirim yapılması ihlalin önlenebilir olduğu gerçeğini ortadan kaldırmaz; ceza 12/1 kapsamındaki tedbir eksikliğine verildi.

Küçük bir e-ticaret sitesi için bu kararın önemi ne?

Ölçek değişir, mantık değişmez: güncel yazılım, çalışan bir izleme ve uyarılara bakan bir sorumlu. Barındırma sağlayıcınızla hangi tedbirin kimde olduğunu sözleşmeyle netleştirin.

İncelediğimiz diğer kararlar

Tüm karar özetlerini konuya göre süzmek için Kurul kararları rehberine dönün.