Datenschutz- und Compliance-Bulletin – September 2022

Das Gesetz zum Schutz personenbezogener Daten („KVKK“) und die sekundären Rechtsvorschriften sind seit ihrem Inkrafttreten bis heute ein häufig aktualisiertes und lebendiges Recht. Nicht nur Gesetze, Verordnungen und Bekanntmachungen, sondern auch Beschlüsse des Ausschusses, Grundsatzbeschlüsse und Zusammenfassungen der Beschlüsse des Ausschusses legen zahlreiche Verfahren und Grundsätze im Bereich des Datenschutzes fest. Daher zielen unsere monatlichen Newsletter darauf ab, die Betroffenen über die Praktiken des Ausschusses für den Schutz personenbezogener Daten („Ausschuss“) zu informieren und auf dem neuesten Stand zu halten.

Im September veröffentlichte die Datenschutzbehörde Meldungen über Datenschutzverletzungen.

In einer Ankündigung der Kommission vom 17. September 2022 wurde mitgeteilt, dass am 4. Oktober 2022 in Ankara das 1. Nationale Symposium zum Schutz personenbezogener Daten in audiovisuellen Medien stattfinden wird. Die Programmdetails sowie die Möglichkeit, Fragen und Vorschläge an gorselisitselmedyadakvk@rtuk.gov.tr zu senden, wurden ebenfalls bekannt gegeben.

MELDUNGEN VON DATENVERLETZUNGEN

„Verpflichtungen in Bezug auf die Datensicherheit“ gemäß KVKK Art. 12/5. „Werden verarbeitete personenbezogene Daten auf unrechtmäßige Weise von anderen Personen erlangt, muss der für die Datenverarbeitung Verantwortliche dies unverzüglich den Betroffenen und der Kommission melden. Die Kommission kann diesen Vorfall gegebenenfalls auf ihrer Website oder auf andere Weise, die sie für angemessen hält, bekannt geben.“

Im September 2022 wurden auf der Website der Datenschutzbehörde unter der Domain www.kvkk.gov.tr sechs Meldungen über Datenschutzverletzungen veröffentlicht.

Post- und Telegrafenverwaltung, Spar- und Hilfsfonds

In der Meldung über die Datenschutzverletzung, die der Kommission von der Post- und Telegrafenverwaltung, Spar- und Hilfsfonds übermittelt wurde, heißt es zusammenfassend: Die Verletzung ereignete sich zwischen dem 29.08.2022 und dem 30.08.2022 und wurde am 30.08.2022 festgestellt. Mithilfe von Schadsoftware wurde unbefugter Zugriff auf das System erlangt, in dem die Daten der Mitglieder gespeichert sind. Unbefugte Personen haben Zugriff auf Mädchennamen, die Seriennummer des Personalausweises, 3,2 GB an Datenbank-Backups und alle Dateien der Website gestohlen worden seien, dass es sich bei den von der Verletzung betroffenen personenbezogenen Daten um Informationen zu Identitäts- und Mitgliedschaftsverfahren handele, dass etwa 38.000 Datensätze von der Verletzung betroffen seien und dass die Arbeiten im Zusammenhang mit der Verletzung noch andauerten.

Biblos Alaçatı Turizm Yatırımları A.Ş.

In der Datenverletzungsmeldung, die Biblos Alaçatı Turizm Yatırımları A.Ş. in seiner Eigenschaft als Datenverantwortlicher an die Kommission übermittelt hat, wird zusammengefasst: Die Ursache der Verletzung sei ein Ransomware-Angriff und ein Passwortangriff gewesen, der am 19.08.2022 begonnen habe. Am selben Tag sei der Cyberangriff durch Nachrichten an die Geschäftstelefone des Datenverantwortlichen und durch E-Mails an seine Mitarbeiter entdeckt worden.

Die von der Verletzung betroffenen Kategorien personenbezogener Daten seien Identitäts-, Kommunikations-, Kunden-, Finanz-, Marketing-, Bild- und Tonaufzeichnungen, die Kategorien besonders geschützter personenbezogener Daten seien Gesundheitsdaten und biometrische Daten. Andererseits wurde darauf hingewiesen, dass es möglich sei, dass auch Personalakten, Gästedaten und Finanzdaten des Unternehmens durch Programme, die in den Abteilungen Personalwesen, Empfang und Finanzen verwendet werden, von der Verletzung betroffen seien, sodass auch noch nicht identifizierte Datenelemente enthalten sein könnten.

Die von der Verletzung betroffenen Personengruppen sind Mitarbeiter, Kunden und potenzielle Kunden, wobei die geschätzte Anzahl der Personen bei 450 liegt, jedoch wird darauf hingewiesen, dass die Bestandsaufnahme der von dem Cyberangriff betroffenen Programme und Daten noch andauert. Es wird darauf hingewiesen, dass die Daten der betroffenen Personen aufgrund der Löschung infolge des Cyberangriffs nicht gemeldet werden konnten.

Fuudy Elektronik İletişim Perakende Gıda Lojistik A.Ş.

In der Meldung über die Datenverletzung, die dem Ausschuss von Fuudy Elektronik İletişim Perakende Gıda Lojistik Anonim Şirketi in seiner Eigenschaft als Datenverantwortlicher übermittelt wurde, heißt es zusammenfassend: Der Zeitpunkt, zu dem die Verletzung begonnen hat, konnte noch nicht ermittelt werden, die Verletzung wurde vom Datenverantwortlichen am 12.09.2022 festgestellt, dass eine E-Mail bezüglich der mutmaßlichen Verletzung an die Unternehmens-E-Mail-Adresse des für die Datenverarbeitung Verantwortlichen gesendet wurde und dass die in der E-Mail enthaltenen Aufzeichnungen mit den Aufzeichnungen von Fuudy übereinstimmen, dass noch nicht festgestellt werden konnte, wie die Person oder Personen, die die Verletzung begangen haben, an diese Informationen gelangt sind und mit welcher Methode die Verletzung begangen wurde, und dass die Ermittlungen zur Feststellung, wie die Verletzung begangen wurde, noch andauern.

Es wurde angegeben, dass es sich bei den von der Verletzung betroffenen personenbezogenen Daten um Vor- und Nachname, E-Mail-Adresse, Mobiltelefonnummer und Adress-ID aus dem Testbereich des Systems handelte, dass die Adress-ID unter diesen personenbezogenen Daten nicht aktuell war, dass die geschätzte Anzahl der von der Verletzung betroffenen Personen etwa 81.452 betrug und dass die Untersuchungen zur Ermittlung der genauen Anzahl der Personen noch andauerten.

Marmara-Universität

In den Datenverletzungsmeldungen, die von der Marmara-Universität in ihrer Eigenschaft als Datenverantwortliche an die Kommission übermittelt wurden, wird zusammengefasst, dass die Verletzung am 15.09.2022 dadurch erfolgte, dass eine unbefugte Person Zugriff auf das Konto eines autorisierten Benutzers des SMS-Versanddienstes im Informationsmanagementsystem (BYS) des Datenverantwortlichen erlangte und SMS versandte, Da das Konto die Berechtigung zum Anlegen neuer Benutzerkonten hatte, wurden 3 neue Benutzerkonten angelegt. Über den dynamischen Berichtsbildschirm, auf den unbefugt zugegriffen wurde, konnten „Massen-SMS” versendet werden, und es konnte auf die Identitäts-, Kontakt- und persönlichen Daten der akademischen und administrativen Mitarbeiter der Universität zugegriffen werden. Die Zahl der von der Verletzung betroffenen Personen belief sich auf 5698, Es wurde angegeben, dass es sich bei der Gruppe von Personen um Mitarbeiter und Nutzer handelt. Es wurde eine Telefonnummer und eine E-Mail-Adresse angegeben, unter der die betroffenen Personen Informationen über die Verletzung erhalten können.

Özel Keystone Eğitim ve Eğitim Dan. A.Ş.

In der Datenverletzungsmeldung, die von Özel Keystone Eğitim ve Eğitim Dan. A.Ş. in seiner Eigenschaft als Datenverantwortlicher an die Kommission übermittelt wurde, wird zusammengefasst: Die Verletzung ereignete sich am 22.09.2022 und wurde am selben Tag festgestellt. Sie erfolgte durch das Öffnen der geschlossenen E-Mail-Adresse eines ehemaligen Lehrers, der bei dem für die Datenverarbeitung Verantwortlichen beschäftigt war, und durch das Versenden von E-Mails an alle Eltern und Mitarbeiter der Schule, die die Buchhaltungsunterlagen der Schule, die in Drive gespeicherten Gehaltsinformationen sowie die Namen der Eltern und Schüler enthielten.

Es wurde angegeben, dass die von der Verletzung betroffenen personenbezogenen Daten aus den Kategorien Identität, Kommunikation, Personal, Rechtsverfahren, Transaktionssicherheit, Risikomanagement, Finanzinformationen und anderen Kategorien bestehen, dass die Anzahl der Personen und Datensätze noch nicht ermittelt werden konnte und dass es sich bei den betroffenen Personengruppen um Mitarbeiter, Nutzer, Abonnenten/Mitglieder, Schüler und Kunden/potenzielle Kunden handelt.

Flo Mağazacılık ve Pazarlama A.Ş.

In der Bewertung, die aufgrund der an unsere Behörde übermittelten Meldung über den Flo Mağazacılık ve Pazarlama A.Ş., der als Datenverantwortlicher fungiert, durchgeführt wurde, wurde festgestellt, dass die personenbezogenen Daten der Nutzer der Website instreet.com.tr, die dem Datenverantwortlichen gehört, auf einer für jedermann zugänglichen Website veröffentlicht wurden. Bei den von der Verletzung betroffenen personenbezogenen Daten handelt es sich um Vor- und Nachname, Benutzername, Benutzerkennwort und, bei 380 dieser Benutzer, um die ersten und letzten vier Ziffern der Kreditkartennummer sowie Angaben dazu, welcher Bank diese Kreditkarten gehören. Es wurde festgestellt, dass die Zahl der von der Verletzung betroffenen Personen bei etwa 3500 liegen könnte.

Es wurde beschlossen, beim Amtsgericht einen Antrag zu stellen, um die Verarbeitung personenbezogener Daten auf der Website, auf der die Benutzerdaten veröffentlicht wurden, zu unterbinden.