KVKK Otomat

Otelde oltalama e-postası ve 450 çalışanın vardiya dosyası: 2024/1523 kararı

Karar 2024/1523 · 10 Eylül 2024 · KOBİ özeti: Muhammet Çay · Yayın 2026-09-02

Kısa cevap: Kurul, otelin ihlali aynı gün izole etmesine ve dışarı veri çıkışı görülmemesine rağmen, ihlal öncesi güvenlik düzeyinin yetersiz olduğuna karar verdi: güncel olmayan sunucu ve veritabanı, zayıf parola politikası, uygun olmayan SSL, spam filtresi yokluğu ve sunucu odasına kimliksiz giriş. 500.000 TL idari para cezası.

Uyarı: Bu sayfa, Kişisel Verileri Koruma Kurulu'nun kamuya açık karar özetinin işletme diliyle yeniden anlatımıdır; hukuki görüş veya danışmanlık değildir. Kararın resmî metni için kvkk.gov.tr kaynağına gidin; kendi durumunuz için bir hukukçuya danışın.
Karar no2024/1523
Karar tarihi10 Eylül 2024
Veri sorumlusuOtel işletmesi
Sonuç500.000 TL idari para cezası
KonularVeri ihlali bildirimi, Konaklama / turizm, Çalışan / işveren
Resmî kaynakkvkk.gov.tr/Icerik/8866/2024-1523

Olay

Otelin ön büro personeli, iş e-postasına gelen oltalama (phishing) mesajındaki bağlantıya tıkladı ve bilgisayar saldırganların kontrolüne geçti. Aynı bilgisayarın masaüstünde ön büro vardiya çizelgesi duruyordu; dosyada 450 çalışanın ad ve soyadı vardı.

Otel olayı aynı gün fark edip cihazı ağdan ayırdı ve Kurul'a ihlal bildirimi yaptı; yapılan incelemede dışarıya veri aktarımı tespit edilmedi. Ancak Kurul'un ihlal sonrası istediği denetim raporu, güvenlik açısından daha geniş bir tablo ortaya koydu.

Kurul ne dedi?

Kurul, hızlı müdahaleyi ve bildirimi olumlu değerlendirdi; ancak veri güvenliği yükümlülüğü ihlal anında değil, ihlalden önce ölçülür. Denetim raporunda sanal sunucu ve veritabanı yazılımlarının güncel olmadığı, parola politikasının zayıf olduğu, SSL yapılandırmasının uygun olmadığı, e-posta sisteminin istenmeyen postalara karşı neredeyse tamamen korumasız kaldığı ve sunucu odasına girişte kimlik doğrulama bulunmadığı yazıyordu.

Kurul bu bulguları Kişisel Veri Güvenliği Rehberi'nin çalışan eğitimi, yazılım güncelliği ve fiziksel güvenlik başlıklarıyla eşleştirdi. Tek bir çalışanın tıklaması ihlali başlatmış olsa da, o tıklamanın bir bilgisayarı tamamen ele geçirmeye yetmesi sistemsel eksikliğin göstergesiydi. Bir otelde masaüstünde çalışan listesi tutulması da 'gereksiz erişim' olarak not edildi.

Sonuç: veri güvenliğine ilişkin yükümlülüklerin ihlali nedeniyle 500.000 TL idari para cezası.

Dayanak

KOBİ için üç ders

  1. Oltalama eğitimi yılda bir kez, yeni personelde ilk hafta

    Ön büro ve rezervasyon ekibi en çok e-posta alan kişilerdir. Kısa, örnekli bir eğitim ve 'şüpheli e-postayı kime iletirim' kuralı çoğu tıklamayı engeller.

  2. Masaüstünde liste tutmayın

    Vardiya, misafir ve personel listeleri yetkili klasörde, şifreli ve erişim kaydı tutulan bir yerde dursun. Bilgisayar ele geçirilirse masaüstü ilk bakılan yerdir.

  3. Güncelleme, parola, spam filtresi: üç ucuz tedbir

    Kurul'un saydığı eksikliklerin hiçbiri pahalı değildi. Yıllık bir 'teknik tedbir kontrol listesi' oluşturun; saklama ve imha politikanızın ekinde tutun.

Bu kararla ilgili belge ve araçlar

Sık sorulan sorular

Veri dışarı çıkmadıysa neden ceza verildi?

Kurul, ihlalin sonucundan çok ihlal öncesi güvenlik düzeyini değerlendirdi. Denetimde bulunan güncelleme, parola ve spam koruması eksiklikleri tek başına yükümlülük ihlali sayıldı.

Kurul'a bildirim yapmak cezayı azaltır mı?

Bildirim zaten bir yükümlülüktür; yapılmaması ayrı bir ihlaldir. Hızlı müdahale olumlu değerlendirildi ama mevcut eksiklikleri ortadan kaldırmadı.

İncelediğimiz diğer kararlar

Tüm karar özetlerini konuya göre süzmek için Kurul kararları rehberine dönün.