- Dezember 20, 2025
Datenschutz- und Compliance-Bulletin – November 2022
Inhalt
ToggleDas Gesetz zum Schutz personenbezogener Daten („KVKK“) und die sekundären Rechtsvorschriften sind seit ihrem Inkrafttreten bis heute ein häufig aktualisiertes und lebendiges Recht. Nicht nur Gesetze, Verordnungen und Bekanntmachungen, sondern auch Beschlüsse des Ausschusses, Grundsatzbeschlüsse und Zusammenfassungen der Beschlüsse des Ausschusses legen zahlreiche Verfahren und Grundsätze im Bereich des Datenschutzes fest. Daher zielen unsere monatlichen Newsletter darauf ab, die Betroffenen über die Praktiken des Ausschusses für den Schutz personenbezogener Daten („Ausschuss“) zu informieren und auf dem neuesten Stand zu halten.
Im November veröffentlichte die Datenschutzbehörde Meldungen über Datenschutzverletzungen.
Die Veröffentlichung „Die Datenschutzbehörde im fünften Jahr”, in der die Aktivitäten der Behörde seit Beginn ihrer Arbeit im Januar 2017 bis April 2022 unter allgemeinen Überschriften zusammengefasst sind, wurde der Öffentlichkeit zugänglich gemacht.
Die 222 Seiten umfassende Publikation „Die Datenschutzbehörde im fünften Jahr” befasst sich mit dem Entwicklungsprozess der Behörde, den Rechtsvorschriften und sekundären Regelungen, den bisherigen öffentlichen Bekanntmachungen, den auf Provinzebene durchgeführten Sensibilisierungsveranstaltungen, Kongressen, Workshops, Podiumsdiskussionen und Seminaren, Kooperationsprotokollen, Projekten und Wettbewerben sowie Aktivitäten in den sozialen Medien und der Presse.
MELDUNGEN VON DATENVERLETZUNGEN
„Verpflichtungen in Bezug auf die Datensicherheit“ gemäß KVKK Art. 12/5. „Werden verarbeitete personenbezogene Daten auf unrechtmäßige Weise von anderen Personen erlangt, muss der für die Datenverarbeitung Verantwortliche dies unverzüglich den Betroffenen und der Kommission melden. Die Kommission kann diesen Umstand gegebenenfalls auf ihrer Website oder auf andere Weise bekannt geben, die sie für angemessen hält.“
Im November 2022 wurden auf der Website der Datenschutzbehörde unter der Domain www.kvkk.gov.tr sechs Meldungen über Datenverstöße veröffentlicht.
Baykar Motorlu Araçlar A.Ş.
In der Meldung über die Datenverletzung, die von Baykar Motorlu Araçlar Anonim Şirketi an die Behörde übermittelt wurde, wird zusammengefasst, dass die Datenverletzung infolge eines Cyberangriffs am 14.10.2022 stattfand und die Nutzung der Systeme verhindert wurde, wobei die von der Verletzung betroffenen Personengruppen Mitarbeiter, Nutzer und Kunden/potenzielle Kunden waren.
In der Meldung über die Verletzung wurde zusätzlich angegeben, dass die von der Verletzung betroffenen Kategorien personenbezogener Daten Identitäts-, Kommunikations-, Personal-, Rechtsverfahren-, Kundenverfahren-, Transaktionssicherheits-, Finanz-, Berufserfahrungs-, Marketing-, audiovisuelle Aufzeichnungen sowie besondere Kategorien personenbezogener Daten wie Gesundheit, strafrechtliche Verurteilungen und Sicherheitsmaßnahmen umfassen und dass die Anzahl der betroffenen Personen noch nicht ermittelt werden konnte.
Aktif İnşaat Taşımacılık Pazarlama Sanayi ve Ticaret A.Ş.
In der Meldung über die Datenverletzung, die von Aktif İnşaat Taşımacılık Pazarlama San. ve Tic. A.Ş. in seiner Eigenschaft als Datenverantwortlicher an die Kommission übermittelt wurde, wird zusammengefasst: Das Unternehmen sei am 28.10.2022 Opfer eines Cyberangriffs geworden, der noch am selben Tag festgestellt worden sei, nachdem die Software des Datenverantwortlichen nicht mehr funktioniert habe, und dass die auf den Servern gespeicherten Daten und Programme zu Buchhaltung, Personalwesen und Kundenaufzeichnungen gelöscht worden seien.
Es wird angegeben, dass die von der Verletzung betroffenen Kategorien personenbezogener Daten Identität, Kommunikation, Personal, Rechtsgeschäfte, Kundengeschäfte, Transaktionssicherheit, Finanzen, Berufserfahrung, Marketing, Gesundheitsinformationen sowie strafrechtliche Verurteilungen und Sicherheitsmaßnahmen sind, während die von der Verletzung betroffenen Personengruppen Mitarbeiter, Kunden, Kinder und einige natürliche Personen als Lieferanten sind und die Anzahl der betroffenen Personen noch nicht ermittelt werden konnte.
AES Otelcilik Turizm ve Ticaret A.Ş.
In der Datenverletzungsmeldung, die von AES Otelcilik Turizm ve Ticaret Anonim Şirketi, dem für die Datenverarbeitung Verantwortlichen, an die Behörde übermittelt wurde, wird zusammengefasst: Die Verletzung erfolgte durch einen Cyberangriff am 28.10.2022 und wurde am selben Tag festgestellt, nachdem die Software des Datenverantwortlichen nicht mehr funktionierte und eine Untersuchung durchgeführt wurde. Dabei wurden Daten und Programme in Bezug auf Buchhaltung, Personalwesen und Kundenaufzeichnungen auf dem Server gelöscht.
Die von der Verletzung betroffenen Kategorien personenbezogener Daten umfassen Identität, Kommunikation, Personal, Rechtsverfahren, Kundenvorgänge, Transaktionssicherheit, Finanzen, Berufserfahrung, Marketing, Gesundheitsinformationen sowie strafrechtliche Verurteilungen und Sicherheitsmaßnahmen. Die Anzahl der von der Verletzung betroffenen Personen konnte noch nicht ermittelt werden, es handelt sich jedoch um Gruppen von Mitarbeitern, Kunden, Kindern und einigen natürlichen Personen, die als Lieferanten tätig sind.
Aliza Otelcilik Turizm ve Ticaret A.Ş.
In den Datenverletzungsmeldungen, die der Kommission von Aliza Otelcilik Turizm ve Ticaret Anonim Şirketi in ihrer Eigenschaft als Datenverantwortlicher übermittelt wurden, wird zusammengefasst: Aufgrund eines Cyberangriffs am 28.10.2022 wurden Daten und Programme in Bezug auf Buchhaltung, Personalwesen und Kundenaufzeichnungen auf dem Server gelöscht. Dies wurde am selben Tag festgestellt, nachdem die Software des Datenverantwortlichen nicht mehr funktionierte, jedoch ist die Anzahl der von der Verletzung betroffenen Personen noch nicht bekannt.
In der Meldung der Verletzung wurden als von der Verletzung betroffene Kategorien personenbezogener Daten Identität, Kommunikation, Personal, Rechtsverfahren, Kundenvorgänge, Transaktionssicherheit, Finanzen, Berufserfahrung, Marketing, Gesundheitsdaten sowie strafrechtliche Verurteilungen und Sicherheitsmaßnahmen angegeben, während als Personengruppen Mitarbeiter, Kunden, Kinder und einige natürliche Personen als Lieferanten gemeldet wurden.
Pamukkale Municipality
Die Datenverletzungsmeldung, die von der Pamukkale Municipality in ihrer Eigenschaft als Datenverantwortlicher an die Kommission übermittelt wurde, fasst zusammen: Am 18.11.2022 wurde ein SQL-(Structured Query Language) Angriff auf die Website des Datenverantwortlichen durchgeführt, USOM (Nationales Zentrum für die Reaktion auf Cybervorfälle) im Rahmen der durchgeführten Bedrohungsaufklärungsmaßnahmen festgestellt wurde, dass einige Informationen, die als Eigentum des Datenverantwortlichen angesehen werden, von den Angreifern in verschiedenen Internetforen veröffentlicht wurden, und dass die SOME (Teams für die Reaktion auf Cybervorfälle) mit einer Warnung und einer Informationsmeldung über die Verletzung informiert wurden.
*SQL ist die Abkürzung für Structured Query Languageund bezeichnet ein Datenbankmanagementsystem, das Daten in verschiedenen Größen und Funktionen speichern kann.
Aufgrund der Verletzung besteht der Verdacht, dass die in der Website-Datenbank von Studenten und Handwerkern enthaltenen Stipendien- und Handwerkerhilfstabellen mit türkischen Identitätsnummern, Adressen, Kontaktinformationen, Vor- und Nachnamen offengelegt wurden. Die Zahl der von der Verletzung betroffenen Personen wird mit 11.000 angegeben.
Shangai Moonton Technology Co. Ltd.
In der dem Ausschuss übermittelten Meldung über die Datenverletzung durch den Datenverantwortlichen Shangai Moonton Technology Co. Ltd., auch bekannt unter dem Namen Moonton Games, heißt es Es wurde gemeldet, dass die Datenverletzung durch die Veröffentlichung von Daten von Nutzern, die Mitglieder eines Diskussionsforums zum vom Datenverantwortlichen betriebenen Spiel Mobile Legends sind, auf einer Website verursacht wurde, dass die Verletzung am 12.09.2022 begann, am 15.09.2022 endete und am 03.11.2022 entdeckt wurde.
In der Meldung wurde angegeben, dass von der Datenverletzung 3.375 Benutzer und Mitglieder des Diskussionsforums betroffen waren, darunter Identitäts-, Kontakt- (E-Mail) und Transaktionssicherheit von 3.375 Nutzern und Mitgliedern der Forum-Website sowie andere personenbezogene Daten wie und Benutzer-ID, Benutzername, Bereichsbesuche, Geschlecht, genutzter Bereich, Punkte, Reputation, Vermögen, Beitragspunkte, Registrierungsdatum, Zeitpunkt des letzten Besuchs, bei der Registrierung verwendete IP-Adresse, IP-Adresse des letzten Besuchs und Zeitpunkt der letzten Aktivität betroffen waren.