Kişisel Verileri Koruma Kurulu, bir şirketin insan kaynakları departmanında yaşanan veri sızıntısı üzerine başlattığı denetim sürecini noktaladı. Kurum, çalışan bilgilerinin sehven başka personele gönderilmesiyle ortaya çıkan durumu mercek altına aldı. Yapılan detaylı incelemeler sonucunda, veri güvenliği konusunda gerekli idari ve teknik altyapının kurulmuş olması nedeniyle şirket hakkında herhangi bir idari yaptırım uygulanmamasına karar verildi.
İhlal süreci nasıl gelişti
Olay, şirket bünyesinde gerçekleştirilen bir bilgi güncelleme operasyonu sırasında meydana geldi. İnsan kaynakları birimi tarafından yürütülen çalışma kapsamında, 1.522 çalışanın isim, soyisim, T.C.
kimlik numarası ve adres bilgilerini içeren dosya, yanlışlıkla 1.589 çalışana iletildi. Şirket yönetimi, hatanın fark edilmesinin ardından durumu vakit kaybetmeden Kişisel Verileri Koruma Kurulu'na bildirdi.
Kurulun yaptığı değerlendirmede, ihlalin çalışanların geri bildirimi sayesinde aynı gün içerisinde tespit edilmesi, şirketin veri güvenliği işleyişlerini etkin bir şekilde takip ettiğinin bir göstergesi olarak kabul edildi.
Güvenlik önlemleri etkili bulundu
Kurul, şirketin kişisel verilerin korunması noktasında attığı adımları titizlikle inceledi. Şirketin çalışanlarına düzenli aralıklarla veri güvenliği eğitimleri verdiği ve bu eğitimlere dair kayıtları Kurumla paylaştığı belirlendi.
Ayrıca, veriye erişimi olan personelle gizlilik sözleşmeleri imzalandığı ve bilgilerin üçüncü kişilerle paylaşılmayacağına dair taahhütler alındığı tespit edildi. Yazılım üzerinde uygulanan teknik koruma önlemlerinin de belgelenmesi, Kurulun kararında belirleyici oldu.
İnceleme süreci boyunca Şirket Kurul ile tam bir iş birliği içerisinde hareket ederek, hatanın kaynağını ve alınan önlemleri şeffaf bir şekilde sundu.
Tüm bu verileri bir bütün olarak değerlendiren Kişisel Verileri Koruma Kurulu, 6698 sayılı Kişisel Verilerin Korunması Kanunu çerçevesinde herhangi bir cezai işleme gerek görmedi. Kurumun bu kararı, veri sorumlularının gerekli tedbirleri alması ve ihlal anında şeffaf bir tutum sergilemesinin önemini bir kez daha ortaya koydu.
Şirketin proaktif yaklaşımı ve Kurumla kurduğu sağlıklı iletişim, olası bir yaptırımın önüne geçen en önemli faktörler oldu. Bundan sonraki süreçte, benzer veri güvenliği vakalarında Kurulun bu yaklaşımının bir emsal teşkil edip etmeyeceği ise merak konusu olmaya devam ediyor.
