Kişisel Verileri Koruma Kurulu, bir şirketin insan kaynakları biriminde gerçekleştirilen çalışan bilgilerinin güncellenmesi çalışması sırasında meydana gelen veri ihlaline ilişkin incelemesini tamamladı.
Kurulun kararında yer alan bilgilere göre, çalışma kapsamında 1.522 çalışana ait ad, soyadı, T.C. kimlik numarası ve adres bilgilerinin bulunduğu dosya, yapılan bir hata nedeniyle 1.589 çalışana gönderildi.
Yaşanan olayın fark edilmesinin ardından şirket tarafından KVKK'ya veri ihlali bildirimi yapıldı.
İhlal aynı gün ortaya çıkarıldı
İnceleme kapsamında şirketin kişisel verilerin korunmasına yönelik uygulamaları da mercek altına alındı.
Kurul, şirketin çalışanlarına düzenli aralıklarla kişisel veri güvenliği eğitimleri verdiğini ve bu eğitimlere ilişkin kayıt ve belgeleri Kuruma sunduğunu tespit etti.
Bunun yanı sıra, söz konusu verilere erişen çalışanlardan kişisel bilgileri üçüncü kişilerle paylaşmayacaklarına dair taahhüt alındığı ve çalışanlarla gizlilik sözleşmeleri imzalandığı belirlendi.
Şirketin kullandığı yazılım ve sistemlerde uygulanan teknik güvenlik tedbirlerine ilişkin bilgi ve belgeler de inceleme sırasında Kurula sunuldu.
Şirket, inceleme sürecinde iş birliği yaptı
KVKK'nın değerlendirmesinde şirketin ihlalin ortaya çıkmasının ardından süreci gizlemeden Kuruma bildirmesi ve inceleme boyunca gerekli bilgi ve belgeleri paylaşması da dikkate alındı.
İhlalin, çalışanların geri bildirimleri sayesinde aynı gün içerisinde tespit edilmesi de şirketin veri güvenliğini takip eden mekanizmalarının etkinliği açısından olumlu bir unsur olarak değerlendirildi.
Kurul, veri ihlaline yol açan hatanın nasıl meydana geldiğine ilişkin şirket tarafından yapılan açıklamaları ve alınan önlemleri de değerlendirmeye dahil etti.
KVKK’dan yaptırım uygulanmaması kararı
Kurul; şirketin çalışanlara yönelik düzenli veri güvenliği eğitimleri vermesi, gizlilik sözleşmeleri ve taahhütler kullanması, teknik tedbirlerini belgelemesi, ihlali kısa sürede fark ederek gerekli bildirimi yapması ve inceleme sürecinde Kurumla iş birliği içerisinde hareket etmesini birlikte değerlendirdi.
Tüm bu unsurların ardından 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında şirket hakkında herhangi bir idari yaptırım uygulanmasına gerek olmadığına karar verildi.
Karar, kişisel veri ihlallerinde yalnızca ihlalin gerçekleşip gerçekleşmediğinin değil, veri sorumlusunun önceden aldığı güvenlik tedbirleri, ihlale müdahale hızı ve Kurumla iş birliği düzeyinin de değerlendirmede önem taşıdığını ortaya koydu.

Yorumlar
Henüz onaylanmış yorum yok.