Datenschutz- und Compliance-Bulletin – Oktober 2022

Das Gesetz zum Schutz personenbezogener Daten („KVKK“) und die sekundären Rechtsvorschriften sind seit ihrem Inkrafttreten bis heute ein häufig aktualisiertes und lebendiges Recht. Nicht nur Gesetze, Verordnungen und Bekanntmachungen, sondern auch Beschlüsse des Ausschusses, Grundsatzbeschlüsse und Zusammenfassungen der Beschlüsse des Ausschusses legen zahlreiche Verfahren und Grundsätze im Bereich des Datenschutzes fest. Daher zielen unsere monatlichen Newsletter darauf ab, die Betroffenen über die Praktiken des Ausschusses für den Schutz personenbezogener Daten („Ausschuss“) zu informieren und auf dem neuesten Stand zu halten.

Im Oktober veröffentlichte die Datenschutzbehörde Meldungen über Datenschutzverletzungen.

In einer Ankündigung der Behörde vom 19. Oktober 2022 wurde bekannt gegeben, dass die 44. Globale Datenschutzkonferenz in der Türkei stattfinden wird. Die Global Privacy Assembly – Globale Datenschutzkonferenz, die erstmals 1979 stattfand, ist eine breit angelegte Konferenz, an der mehr als 130 Datenschutzbehörden teilnehmen und die jedes Jahr von einem Mitgliedsland ausgerichtet wird. Ihr Hauptziel ist es, ein Forum für Datenschutzbehörden aus aller Welt zu schaffen, um den Austausch von Informationen und Erfahrungen zu ermöglichen und gemeinsame Projekte durchzuführen.

MELDUNGEN VON DATENVERLETZUNGEN

„Verpflichtungen in Bezug auf die Datensicherheit“ gemäß KVKK Art. 12/5. „Werden verarbeitete personenbezogene Daten auf unrechtmäßige Weise von anderen Personen erlangt, muss der für die Datenverarbeitung Verantwortliche dies unverzüglich den Betroffenen und der Kommission melden. Die Behörde kann diesen Sachverhalt gegebenenfalls auf ihrer Website oder auf andere Weise bekannt geben, die sie für angemessen hält.“

Im Oktober 2022 wurden auf der Website der Datenschutzbehörde unter der Domain www.kvkk.gov.tr drei Meldungen über Datenverstöße veröffentlicht.

Quick Sigorta Anonim Şirketi

In den Meldungen über Datenverstöße, die Quick Sigorta Anonim Şirketi an den Ausschuss übermittelt hat, wird zusammengefasst, dass die URL, unter der sich Bilder von Sachschäden im Schadensmanagementprogramm befinden, das von einem mit dem Datenverantwortlichen vertraglich verbundenen Softwareunternehmen verwaltet wird, von unbefugten Personen abgegriffen wurde und dass diese Personen durch Ausprobieren verschiedener Melde-ID-Nummern Zugriff auf die Bilder erlangt und damit den Verstoß begangen haben.

Es wurde festgestellt, dass die Versuche des Angreifers, sich in das System einzuloggen, am 18.08.2022 erfolgreich waren und er am 21.08.2022 mit dem Abrufen von Daten begann. Das Programm besteht größtenteils aus Bildern von beschädigten Fahrzeugen, die in Unfälle verwickelt waren. Die Untersuchung zu diesem Thema dauert noch an, aber im Rahmen der Informationen in der Schadensakte: (i) Bei Übermittlung eines Lichtbildausweises durch die Fahrer: Vor- und Nachname, türkische Identitätsnummer, Geburtsort, Geburtsdatum, Name der Mutter, Name des Vaters, Geschlecht und Foto, (ii) Bei Übermittlung eines Führerscheins durch die Fahrer: Name, Nachname, Geburtsdatum, Geburtsort, türkische Identitätsnummer, Blutgruppe und Foto, (iii) Im Rahmen des Verkehrsunfallprotokolls sind Adressdaten enthalten.

Es wird darauf hingewiesen, dass die Ermittlungen zur Feststellung der Anzahl der von der Verletzung betroffenen Personen noch andauern und dass es sich bei der Personengruppe um Kunden/potenzielle Kunden und die an dem Verkehrsunfall beteiligten Parteien handelt.

Denizli Özel Egekent Hastanesi

In der vom Denizli Özel Egekent Hospital an die Kommission übermittelten Meldung über die Datenverletzung wird zusammengefasst, dass die Systeme des Datenverantwortlichen am 10.10.2022 durch einen Ransomware-Angriff verschlüsselt wurden und kein Zugriff auf die Krankenhaussysteme möglich war, wobei die von der Verletzung betroffenen Personengruppen Mitarbeiter, Nutzer, Abonnenten, Studenten, Kunden, Patienten, Kinder und schutzbedürftige Erwachsene waren. Die Kategorien der personenbezogenen Daten umfassten Identitäts-, Kommunikations-, Standort-, Personal-, Rechts-, Kunden-, physische Raumsicherheit-, Transaktionssicherheit-, Risikomanagement-, Finanz-, Berufserfahrungs-, Marketing-Informationen sowie visuelle und akustische Aufzeichnungen. Die geschätzte Anzahl der von der Verletzung betroffenen Personen belief sich auf 295.

Infomag Reklam ve Özel Dergi Yay. Hiz. Tic. A.Ş (Harvard Business Review / HBR Türkiye)

In der vom Unternehmen Infomag Reklam ve Özel Dergi Yay. Hiz. Tic. A.Ş an die Behörde übermittelten Meldung über die Datenverletzung wird zusammengefasst, dass Der Verantwortliche für die Daten hat angegeben, dass die Daten in der Datenbank der Website von unbefugten Personen gelöscht wurden und dass in dem unbefugt aufgerufenen Datenbankordner eine Lösegeldforderung hinterlassen wurde. Die Verletzung wurde am 07.09.2022 aufgrund einer Warnmeldung des Webservers und einer Meldung der Webredakteure über die Unterbrechung des Zugriffs auf die Website festgestellt.

Die von der Verletzung betroffenen Personengruppen sind Nutzer und Abonnenten/Mitglieder, deren personenbezogene Daten, Name, Nachname, E-Mail-Adresse E-Mail-Adressen der Nutzer, die eine kostenlose Mitgliedschaft abgeschlossen haben, sowie Name, Nachname, E-Mail-Adresse, türkische Identitätsnummer, Adresse und Telefonnummer der Nutzer, die eine kostenpflichtige Mitgliedschaft abgeschlossen haben, dass die Anzahl der von der Verletzung betroffenen Personen und Datensätze ungewiss ist und dass die betroffenen Personen Informationen zur Datenverletzung unter der E-Mail-Adresse destek@infomag.com.tr erhalten können.