- Januar 5, 2026
Datenschutz- und Compliance-Bulletin – April 2024
Inhalt
ToggleDas Gesetz zum Schutz personenbezogener Daten („Gesetz“) und die sekundären Rechtsvorschriften sind seit ihrem Inkrafttreten bis heute ein häufig aktualisiertes und lebendiges Recht.
Nicht nur das Gesetz und die in Verbindung mit dem Gesetz in Kraft getretenen sekundären Vorschriften, sondern auch die Beschlüsse, Grundsatzbeschlüsse und Zusammenfassungen der Beschlüsse der Datenschutzbehörde („Behörde“) legen viele Verfahren und Grundsätze im Bereich des Datenschutzes fest. Daher zielen unsere monatlichen Bulletins darauf ab, die Betroffenen über die Praktiken der Behörde zu informieren und sie auf dem Laufenden zu halten.
Im April 2024 wurden vom Ausschuss fünf Meldungen über Datenschutzverletzungen veröffentlicht, darunter auch von führenden Unternehmen ihrer Branche.
MELDUNGEN ÜBER DATENSCHUTZVERLETZUNGEN
Artikel 12/5 des KVKK mit dem Titel „Verpflichtungen in Bezug auf die Datensicherheit” lautet: „Werden verarbeitete personenbezogene Daten auf unrechtmäßige Weise von anderen Personen erlangt, muss der für die Datenverarbeitung Verantwortliche dies unverzüglich den Betroffenen und der Kommission melden. Die Kommission kann diesen Sachverhalt gegebenenfalls auf ihrer Website oder auf andere ihr geeignet erscheinende Weise bekannt geben.”
Im April 2024 wurden auf der Website der Kommission unter der Domain kvkk.gov.tr fünf Meldungen über Datenverstöße veröffentlicht.
Yamaha Motor Europe N.V.
In der Meldung über die Datenverletzung, die Yamaha Motor Europe N.V. in seiner Eigenschaft als Datenverantwortlicher an die Kommission übermittelt hat, wird zusammengefasst, dass die Datenverletzung am 26.03.2024 festgestellt wurde, dass der Beginn der Verletzung nicht genau bekannt ist, aber möglicherweise im Jahr 2019 begonnen hat, Die Sicherheitslücke sei auf eine fehlerhafte Konfiguration des Kundenportals im CRM-System zurückzuführen, wodurch jeder registrierte Benutzer auf die Daten anderer Benutzer zugreifen konnte. Es wird davon ausgegangen, dass alle vor 2021 hinzugefügten Kundendatensätze von dieser Sicherheitslücke betroffen sind. In der gesamten Türkei könnten 35.988 Personen von der Verletzung betroffen sein.
Es wurde angegeben, dass es sich bei den von der Verletzung betroffenen Personengruppen um Kunden und potenzielle Kunden handelt und dass die betroffenen personenbezogenen Daten Name, Vorname, Geschlecht, E-Mail-Adressen, (interne) Kundennummern und bei einer geringen Anzahl von Personen zusätzlich Postanschriften und Telefonnummern umfassen.
TTZ Pazarlama Plastik Sanayi Limited Şirketi
In der Meldung der Datenverletzung, die von TTZ Pazarlama Plastik Sanayi Limited Şirketi in ihrer Eigenschaft als Datenverantwortliche an die Behörde übermittelt wurde, wird zusammengefasst, dass die Verletzung infolge eines Cyberangriffs erfolgte, ein Teil der Unternehmensdaten verschlüsselt wurde und von der Datenverantwortlichen Lösegeld gefordert wurde. Die Verletzung habe am 19.03.2024 begonnen und sei am 19.04.2024 festgestellt worden.
Die von der Verletzung betroffenen Kategorien personenbezogener Daten seien: Identität, Kommunikation, Standort, Personal, Rechtsverfahren, Kundenvorgänge, physische Sicherheit, Transaktionssicherheit, Risikomanagement, Finanzen, Berufserfahrung, Marketing, visuelle und akustische Aufzeichnungen. Die von der Verletzung betroffenen Kategorien sensibler personenbezogener Daten umfassen Kleidung, Gesundheitsdaten, biometrische Daten, strafrechtliche Verurteilungen und Sicherheitsmaßnahmen. Die Anzahl der von der Verletzung betroffenen Personen und Datensätze konnte nicht ermittelt werden. Es wurde angegeben, dass es sich bei den betroffenen Personengruppen um Kunden und potenzielle Kunden handelt. Darüber hinaus wurden die betroffenen Personen an die E-Mail-Adresse kvkk@titizplastik.com verwiesen, um Informationen über die Datenverletzung zu erhalten.
Titiz Plastik Dış Ticaret ve Sanayi Limited Şirketi
In der Datenverletzungsmeldung, die von Titiz Plastik Dış Ticaret ve Sanayi Anonim Şirketi in seiner Eigenschaft als Datenverantwortlicher an die Kommission übermittelt wurde, wird zusammengefasst, Es wurde angegeben, dass die Verletzung infolge eines Cyberangriffs erfolgte, ein Teil der Unternehmensdaten verschlüsselt wurde, vom Datenverantwortlichen Lösegeld gefordert wurde, die Verletzung am 13.04.2024 begann und am 14.04.2024 entdeckt wurde.
Die von der Verletzung betroffenen Kategorien personenbezogener Daten sind: Identität, Kommunikation, Standort, Personal, Rechtsverfahren, Kundenvorgänge, physische Sicherheit, Transaktionssicherheit, Risikomanagement, Finanzen, Berufserfahrung, Marketing sowie Bild- und Tonaufzeichnungen. Die Kategorien der von der Verletzung betroffenen besonderen personenbezogenen Daten umfassen Kleidung, Gesundheitsdaten, biometrische Daten, strafrechtliche Verurteilungen und Sicherheitsmaßnahmen.
Die Anzahl der von der Verletzung betroffenen Personen konnte noch nicht ermittelt werden, es wurde jedoch angegeben, dass es sich bei den betroffenen Personengruppen um Mitarbeiter, Kunden und potenzielle Kunden handelt. Darüber hinaus wurden die betroffenen Personen an die E-Mail-Adresse kvkk@titizplastik.com weitergeleitet, um Informationen über die Datenverletzung zu erhalten.
SporPark Ayakkabı Teks. ve Spor Malz. Tic. Limited Şirketi
In der Datenverletzungsmeldung, die der Ausschuss von SporPark Ayakkabı Teks. ve Spor Malz. Tic. Ltd. Şti. in seiner Eigenschaft als Datenverantwortlicher erhalten hat, wird zusammengefasst, dass die Datenverletzung dadurch zustande kam, dass Cyberangreifer den Benutzernamen und das Passwort einer in den Systemen des Datenverantwortlichen registrierten Person erlangten und dadurch an die Daten anderer in dem System registrierter Benutzer gelangten. Die Verletzung begann am 01.11.2023 und wurde am 21.04.2024 entdeckt. Die Cyberangreifer haben sechs Monate lang die im System gespeicherten Benutzernamen und Passwörter abgegriffen. Es wurde angegeben, dass es sich bei den von der Verletzung betroffenen personenbezogenen Daten um Identitäts-, Kommunikations-, Standort- und Kundentransaktionsdaten handelt, dass die Anzahl der von der Verletzung betroffenen Personen nicht ermittelt werden konnte und dass es sich bei den von der Verletzung betroffenen Personengruppen um Mitarbeiter, Benutzer, Mitglieder und Kunden handelt. Es wurde darauf hingewiesen, dass die betroffenen Personen über die Hotline des für die Datenverarbeitung Verantwortlichen unter der Nummer 08504807616 Informationen über die Datenverletzung erhalten können.
Modaselvim Tekstil San. ve Tic. Anonim Şirketi
In der Meldung über die Datenverletzung, die der Ausschuss von Modaselvim Tekstil San. ve Tic. A.Ş. in seiner Eigenschaft als Datenverantwortlicher erhalten hat, wird zusammengefasst, dass die Verletzung durch den unbefugten Zugriff auf die Systeme infolge der Erlangung der Benutzerdaten des Datenverantwortlichen erfolgte. Die Verletzung wurde am 20.04.2024 durch eine Erpressungs-E-Mail bekannt, jedoch konnte nicht festgestellt werden, wann sie begann.
Es wurde angegeben, dass die von der Verletzung betroffenen Personengruppen Nutzer, Abonnenten/Mitglieder und Kunden sind und dass Identitäts- und Kommunikationsdaten betroffen sind. Die Anzahl der betroffenen Personen und Datensätze konnte noch nicht ermittelt werden, jedoch dauern die Ermittlungen an. Es wurde angegeben, dass die von der Verletzung betroffenen Personen über das Callcenter Informationen über die Verletzung ihrer personenbezogenen Daten vom Datenverantwortlichen erhalten können.
GRC LEGAL Kommentar
Bei der Prüfung der im April veröffentlichten Meldungen über Datenverletzungen zeigt sich, dass diese Verletzungen auf Sicherheitslücken und Cyberangriffe zurückzuführen sind. Gemäß dem KVKK sind die für die Datenverarbeitung Verantwortlichen verpflichtet, alle erforderlichen technischen und administrativen Maßnahmen zu ergreifen, um ein angemessenes Sicherheitsniveau zu gewährleisten, um die unrechtmäßige Verarbeitung personenbezogener Daten zu verhindern, den unrechtmäßigen Zugriff auf personenbezogene Daten zu verhindern und die Sicherheit personenbezogener Daten zu gewährleisten. Mit dem Ausdruck „jede Art“ legt der Gesetzgeber den Verantwortlichen keine begrenzten Pflichten auf, sondern überträgt ihnen eine weitreichende Verantwortung.
Angesichts der Tatsache, dass selbst Unternehmen mit einer sehr starken technologischen Infrastruktur heutzutage Cyberangriffen ausgesetzt sind, kann man mit Fug und Recht behaupten, dass selbst die besten technischen Maßnahmen manchmal nicht ausreichen, um unbefugten Zugriff zu verhindern. In diesem Zusammenhang ist es wichtig, dass die für die Datenverarbeitung Verantwortlichen mit der sich ständig weiterentwickelnden und verändernden Technologie Schritt halten und ihre Infrastruktur sicher gestalten. Kleine Unternehmen, die nicht über die finanziellen Mittel für kostspielige technische Maßnahmen verfügen, können jedoch zumindest bestimmte technische Maßnahmen ergreifen, um das Risiko zu minimieren.