İhbar üzerine harekete geçildi: e-Devlet şifresi isteyen yandı

Bir alışveriş merkezi tarafından senetli alışverişler için ilgili şahıslardan e-Devlet şifresi, internet sayfasında üyelik oluşturulması için ise T.C. kimlik numarası temin edilmesi suretiyle şahsî dataların hukuka alışılmamış işlenmesine yönelik ihbar üzerine toplandı.

Kararda; e-Devlet şifrelerinin istenilmesinin 6698 sayılı Kanuna terslik teşkil ettiği belirtilerek gereğinin yapılmasının talep edildiği hatırlatıldı. İhbar dilekçesinde bilgi sorumlusunun internet sitesinde ‘Kasaya Git’ sekmesi altındaki sayfada “Senetli alışverişte onay sürecinizin muvaffakiyetle tamamlanmasını istiyorsanız aşağıdaki alana e-Devlet şifrenizi giriniz. Siparişi onaylıyorum butonuna basıldığında otomatik olarak doğrulama yapılacaktır.” formunda bilgilerin yer aldığı lisana getirildi.

Kurul kararında şu tabirlere yer verildi: “Kredilendirmeye temel olarak senetle yapılan alışverişler için mukavelenin kurulması ve ifasıyla direkt ilgili olan ilgili şahıslara ilişkin şahsî, mali ve ekonomik bilgilerin işlendiği, ilgili şahıslardan istenen bu dataların sürece unsurlarına tam olarak uyumlu olduğu öne sürülmüştür. Data sorumlusu tarafından senetli alışverişler için ilgili şahıslardan e-Devlet şifresinin, internet sayfasında üyelik oluşturulması için de T.C. kimlik numarasının temin edilmesinin mecburî kılınması suretiyle gerçekleştirilen ferdî data sürece faaliyetlerinin Kanunun 5 inci hususunda yer alan data sürece koşullarından rastgele birine dayanılmaksızın gerçekleştirildiği ortadadır. Öte yandan bilgi sorumlusunun internet sitesindeki üyelik başvurusu ile ilgili sayfada T.C. kimlik numarası girilmek suretiyle daha evvel internet sayfasına üye olan şahısların ferdî bilgilerinin üçüncü şahıslarca görüntülenebilir olması konusunun bilgi güvenliği açığına işaret ettiği sonucuna varılmıştır.

300 BİN TL İDARİ PARA CEZASI

Bu konuların yasaya karşıtlık teşkil etmesi nedeniyle, ferdî bilgilerin işlenmesinde data güvenliğini sağlamaya yönelik gerekli teknik ve idari önlemleri alma yükümlülüğünü yerine getirmeyen data sorumlusu hakkında 300 bin TL idari para cezası uygulanmasına karar verilmiştir. Bilgi sorumlusunun, bugüne kadar kelamlı görüşmeler ve/veya internet sitesi aracılığıyla ilgili bireylerden temin ettiği e-Devlet şifrelerini ve T.C. kimlik numaralarını ‘Kişisel Dataların Silinmesi, Yok Edilmesi yahut Anonim Hale Getirilmesi Hakkında Yönetmeliğe’ uygun bir biçimde imha etmesi ve imha süreçlerinin yapıldığını deliller nitelikteki evraklar (log kaydı gibi) ile birlikte Konseye bilgi vermesi konusunda talimatlandırılmasına hükmedilmiştir.

Veri sorumlusunun internet sitesinde hesap oluşturma sayfasında sisteme daha evvel üye olmuş şahısların şahsî bilgilerinin görüntülenmesine sebebiyet veren güvenlik açığının acilen giderilmesi, T.C. kimlik numarası temin edilmeksizin üyelik oluşturulabilmesi ismine sistemin güncellenmesi ile bu süreçlere ait Heyete en geç otuz gün içinde bilgi verilmesi tarafında bilgi sorumlusunun talimatlandırılmasına karar verilmiştir. Öte yandan, kelam konusu güvenlik açığının bilgi sorumlusu nezdindeki şahsî datalara hukuka karşıt olarak üçüncü şahıslar tarafından erişim sağlanmasına sebebiyet vermiş olduğu; mevzuya ait olarak resen inceleme başlatılmasına karar verilmiştir.

KAYNAK: İHA