21,5 milyon kullanıcıyı etkileyen veri ihlali: Yemek Sepeti kararı (2021/1324)
Karar 2021/1324 · 23 Aralık 2021 · KOBİ özeti: Muhammet Çay · Yayın 2026-09-02
Kısa cevap: Kurul, web uygulama sunucusundaki bir açıktan girilerek 28,2 GB verinin yurt dışına aktarılmasını veri güvenliği yükümlülüğünün ihlali saydı: sızma testleri etkin yapılmamış, güvenlik yazılımlarının alarmları aksiyon alınmadan kapatılmış, sızıntı 8 gün boyunca fark edilmemişti. 21.504.083 kullanıcı etkilendi; 1.900.000 TL idari para cezası.
Uyarı: Bu sayfa, Kişisel Verileri Koruma Kurulu'nun kamuya açık karar özetinin işletme diliyle yeniden anlatımıdır; hukuki görüş veya danışmanlık değildir. Kararın resmî metni için kvkk.gov.tr kaynağına gidin; kendi durumunuz için bir hukukçuya danışın.
| Karar no | 2021/1324 |
|---|---|
| Karar tarihi | 23 Aralık 2021 |
| Veri sorumlusu | Çevrim içi yemek sipariş platformu |
| Sonuç | 1.900.000 TL idari para cezası · İdari para cezası; ihlal kvkk.gov.tr'de kamuya duyuruldu |
| Konular | Veri ihlali bildirimi, E-ticaret / internet |
| Resmî kaynak | kvkk.gov.tr/Icerik/7168/2021-1324 |
Olay
18 Mart 2021'de saldırganlar, platformun web uygulama sunucusundaki bir açıklıktan yararlanarak sunucuya uygulama kurdu ve komut çalıştırdı. Buradan zararlı yazılım yükleyip diğer sistemlere yayıldılar. Toplam 28,2 GB veri, Fransa'daki bir IP adresine aktarıldı.
İhlal 25 Mart 2021'de, yani ilk erişimden 8 gün sonra fark edildi. Etkilenen kişi sayısı 21.504.083; sızan veriler kullanıcı adı, adres, telefon numarası, e-posta adresi, şifre ve IP bilgileriydi. Şirket ihlali Kurul'a bildirdi; Kurul kamuoyu duyurusu yaptı ve incelemeyi başlattı.
Kurul ne dedi?
Kurul, açıklığın bulunduğu sunucunun 'sızma testinden geçtiği' beyanına karşılık, testin etkin yapılmadığı sonucuna vardı: bilinen bir zafiyet üzerinden girilebiliyorsa test amacına ulaşmamıştır. İkinci tespit izlemeyle ilgiliydi: güvenlik duvarında saldırının izleri olmasına rağmen bu büyüklükte verinin dışarı çıkışı fark edilmemişti.
En ağır bulgu, güvenlik yazılımlarının ürettiği alarmların ilgili birimlere bildirilmeden ve aksiyon alınmadan kapatılmış olmasıydı. Kurul bunu, alınmış görünen teknik tedbirin fiilen işlemediğinin kanıtı olarak okudu. Zararlı yazılımın 8 gün boyunca sistemde kalması da tespit süreçlerinin yetersizliğine bağlandı.
Sonuç: Kanun'un 12/1 maddesindeki veri güvenliği yükümlülüğünün ihlali nedeniyle 18/1-b bendi uyarınca 1.900.000 TL idari para cezası.
Dayanak
- KVKK m. 12/1 — Hukuka aykırı erişimi önlemek için uygun güvenlik düzeyini sağlayacak teknik ve idari tedbirler.
- KVKK m. 12/3 — Gerekli denetimleri yapmak veya yaptırmak — sızma testinin etkin olması.
- KVKK m. 12/5 — İhlalin en kısa sürede Kurul'a ve ilgili kişilere bildirilmesi.
- KVKK m. 18/1-b — İdari para cezasının dayanağı.
KOBİ için üç ders
- Alarm üreten bir sistem, alarma bakan biri yoksa tedbir değildir
Güvenlik yazılımı, WAF ve güvenlik duvarı uyarılarının kim tarafından, ne sürede ele alınacağını yazılı bir prosedüre bağlayın. 'Kapatıldı' ile 'incelendi' aynı şey değildir; kayıt tutun.
- Sızma testini rapora değil sonuca göre değerlendirin
Test raporunda 'geçti' yazması Kurul için yeterli olmadı. Bulguların kapatıldığını doğrulayan ikinci bir tur (re-test) isteyin; internete açık her uygulama için tekrar sıklığını belirleyin.
- Dışa giden trafiği de izleyin
Küçük işletmelerde bile 'normalde bu sunucudan dışarıya bu kadar veri çıkmaz' eşiği tanımlanabilir. Anormal dışa aktarım uyarısı, ihlali günler değil saatler içinde fark etmenizi sağlar.
- 72 saatlik bildirim planınız yazılı olsun
İhlal anında kim karar verir, Kurul bildirim formu kim tarafından doldurulur, kullanıcılara hangi kanaldan ulaşılır? Bu planı ihlalden önce yazın; bkz. KVKK ihlali nedir yazımız.
Bu kararla ilgili belge ve araçlar
- KVKK ihlali nedir, 72 saat kuralı nasıl işler
- E-ticaret için veri envanteri — sunucu ve altyapı süreçleri
- Yazılım ve SaaS şirketleri için KVKK süreçleri
- KVKK cezaları ne kadar, nasıl belirlenir
Sık sorulan sorular
Şifreler sızdıysa kullanıcıların yapması gereken nedir?
Aynı şifreyi başka yerde kullanan kullanıcılar için asıl risk oradadır. Veri sorumlusu ihlal bildiriminde şifre değiştirme çağrısı yapmalı ve kendi sisteminde zorunlu sıfırlama uygulamalıdır.
İhlali Kurul'a bildirdikleri hâlde neden ceza aldılar?
Bildirim yükümlülüğü ile güvenlik tedbiri yükümlülüğü ayrıdır. Bildirim yapılması ihlalin önlenebilir olduğu gerçeğini ortadan kaldırmaz; ceza 12/1 kapsamındaki tedbir eksikliğine verildi.
Küçük bir e-ticaret sitesi için bu kararın önemi ne?
Ölçek değişir, mantık değişmez: güncel yazılım, çalışan bir izleme ve uyarılara bakan bir sorumlu. Barındırma sağlayıcınızla hangi tedbirin kimde olduğunu sözleşmeyle netleştirin.
İncelediğimiz diğer kararlar
- İşyeri kamerası, çerez ve tek kutulu iletişim izni: 2024/1361 kararı
- Tuvalet koridorunda kamera ve yüz tanımayla giriş: 2022/797 kararı
- Spor salonunda avuç içi taramayla üye girişi: 2020/167 kararı
- Çerez aydınlatması olmayan oyun sitesi: 2022/1358 kararı
- Randevu almak için pazarlama rızası şart koşulan sağlık sitesi: 2023/692 kararı
- 'Marka elçiliği' ile toplanan numaralara aydınlatmasız arama: 2026/1183 kararı
Tüm karar özetlerini konuya göre süzmek için Kurul kararları rehberine dönün.