Otelde oltalama e-postası ve 450 çalışanın vardiya dosyası: 2024/1523 kararı
Karar 2024/1523 · 10 Eylül 2024 · KOBİ özeti: Muhammet Çay · Yayın 2026-09-02
Kısa cevap: Kurul, otelin ihlali aynı gün izole etmesine ve dışarı veri çıkışı görülmemesine rağmen, ihlal öncesi güvenlik düzeyinin yetersiz olduğuna karar verdi: güncel olmayan sunucu ve veritabanı, zayıf parola politikası, uygun olmayan SSL, spam filtresi yokluğu ve sunucu odasına kimliksiz giriş. 500.000 TL idari para cezası.
Uyarı: Bu sayfa, Kişisel Verileri Koruma Kurulu'nun kamuya açık karar özetinin işletme diliyle yeniden anlatımıdır; hukuki görüş veya danışmanlık değildir. Kararın resmî metni için kvkk.gov.tr kaynağına gidin; kendi durumunuz için bir hukukçuya danışın.
| Karar no | 2024/1523 |
|---|---|
| Karar tarihi | 10 Eylül 2024 |
| Veri sorumlusu | Otel işletmesi |
| Sonuç | 500.000 TL idari para cezası |
| Konular | Veri ihlali bildirimi, Konaklama / turizm, Çalışan / işveren |
| Resmî kaynak | kvkk.gov.tr/Icerik/8866/2024-1523 |
Olay
Otelin ön büro personeli, iş e-postasına gelen oltalama (phishing) mesajındaki bağlantıya tıkladı ve bilgisayar saldırganların kontrolüne geçti. Aynı bilgisayarın masaüstünde ön büro vardiya çizelgesi duruyordu; dosyada 450 çalışanın ad ve soyadı vardı.
Otel olayı aynı gün fark edip cihazı ağdan ayırdı ve Kurul'a ihlal bildirimi yaptı; yapılan incelemede dışarıya veri aktarımı tespit edilmedi. Ancak Kurul'un ihlal sonrası istediği denetim raporu, güvenlik açısından daha geniş bir tablo ortaya koydu.
Kurul ne dedi?
Kurul, hızlı müdahaleyi ve bildirimi olumlu değerlendirdi; ancak veri güvenliği yükümlülüğü ihlal anında değil, ihlalden önce ölçülür. Denetim raporunda sanal sunucu ve veritabanı yazılımlarının güncel olmadığı, parola politikasının zayıf olduğu, SSL yapılandırmasının uygun olmadığı, e-posta sisteminin istenmeyen postalara karşı neredeyse tamamen korumasız kaldığı ve sunucu odasına girişte kimlik doğrulama bulunmadığı yazıyordu.
Kurul bu bulguları Kişisel Veri Güvenliği Rehberi'nin çalışan eğitimi, yazılım güncelliği ve fiziksel güvenlik başlıklarıyla eşleştirdi. Tek bir çalışanın tıklaması ihlali başlatmış olsa da, o tıklamanın bir bilgisayarı tamamen ele geçirmeye yetmesi sistemsel eksikliğin göstergesiydi. Bir otelde masaüstünde çalışan listesi tutulması da 'gereksiz erişim' olarak not edildi.
Sonuç: veri güvenliğine ilişkin yükümlülüklerin ihlali nedeniyle 500.000 TL idari para cezası.
Dayanak
- KVKK m. 12/1 — Uygun güvenlik düzeyini temin etmeye yönelik teknik ve idari tedbirler.
- KVKK m. 12/3 — Veri sorumlusunun kendi kurumunda gerekli denetimleri yapma yükümlülüğü.
- Kişisel Veri Güvenliği Rehberi 2.2, 3.3, 3.5 — Çalışan eğitimi, yazılım güncelliği ve fiziksel/ortam güvenliği.
- KVKK m. 18/1-b — İdari para cezasının dayanağı.
KOBİ için üç ders
- Oltalama eğitimi yılda bir kez, yeni personelde ilk hafta
Ön büro ve rezervasyon ekibi en çok e-posta alan kişilerdir. Kısa, örnekli bir eğitim ve 'şüpheli e-postayı kime iletirim' kuralı çoğu tıklamayı engeller.
- Masaüstünde liste tutmayın
Vardiya, misafir ve personel listeleri yetkili klasörde, şifreli ve erişim kaydı tutulan bir yerde dursun. Bilgisayar ele geçirilirse masaüstü ilk bakılan yerdir.
- Güncelleme, parola, spam filtresi: üç ucuz tedbir
Kurul'un saydığı eksikliklerin hiçbiri pahalı değildi. Yıllık bir 'teknik tedbir kontrol listesi' oluşturun; saklama ve imha politikanızın ekinde tutun.
Bu kararla ilgili belge ve araçlar
- Oteller için veri envanteri — misafir kaydı, KBS bildirimi, personel süreçleri
- Oteller için KVKK rehberi
- KVKK ihlali nedir, 72 saatte ne yapılır
- Saklama ve imha politikası şablonu
Sık sorulan sorular
Veri dışarı çıkmadıysa neden ceza verildi?
Kurul, ihlalin sonucundan çok ihlal öncesi güvenlik düzeyini değerlendirdi. Denetimde bulunan güncelleme, parola ve spam koruması eksiklikleri tek başına yükümlülük ihlali sayıldı.
Kurul'a bildirim yapmak cezayı azaltır mı?
Bildirim zaten bir yükümlülüktür; yapılmaması ayrı bir ihlaldir. Hızlı müdahale olumlu değerlendirildi ama mevcut eksiklikleri ortadan kaldırmadı.
İncelediğimiz diğer kararlar
- İşyeri kamerası, çerez ve tek kutulu iletişim izni: 2024/1361 kararı
- Tuvalet koridorunda kamera ve yüz tanımayla giriş: 2022/797 kararı
- Spor salonunda avuç içi taramayla üye girişi: 2020/167 kararı
- Çerez aydınlatması olmayan oyun sitesi: 2022/1358 kararı
- Randevu almak için pazarlama rızası şart koşulan sağlık sitesi: 2023/692 kararı
- 'Marka elçiliği' ile toplanan numaralara aydınlatmasız arama: 2026/1183 kararı
Tüm karar özetlerini konuya göre süzmek için Kurul kararları rehberine dönün.