- Januar 5, 2026
Datenschutz- und Compliance-Bulletin – September 2024
Inhalt
ToggleDas Gesetz zum Schutz personenbezogener Daten („Gesetz“) und die sekundären Rechtsvorschriften sind seit ihrem Inkrafttreten bis heute ein häufig aktualisiertes und lebendiges Recht.
Nicht nur das Gesetz und die in Verbindung mit dem Gesetz in Kraft getretenen sekundären Vorschriften, sondern auch die Beschlüsse, Grundsatzbeschlüsse und Zusammenfassungen der Beschlüsse der Datenschutzbehörde („Behörde“) legen viele Verfahren und Grundsätze im Bereich des Datenschutzes fest. Daher zielen unsere monatlichen Bulletins darauf ab, die Betroffenen über die Praktiken der Behörde zu informieren und sie auf dem Laufenden zu halten.
Im September 2024 veröffentlichte die Kommission neben den Meldungen über Datenschutzverletzungen am 05.09.2024 auch das Mittelfristprogramm („OVP“) für die Jahre 2025-2027, das vom Präsidialamt für Strategie und Haushalt herausgegeben wurde. Im OVP wird in Übereinstimmung mit den Vorschriften der Europäischen Union („EU“) zur digitalen Wirtschaft, die sich auf den Export von Waren und Dienstleistungen auswirken, angegeben, dass der Prozess der Angleichung an den EU-Rechtsbestand, insbesondere an die EU-Datenschutz-Grundverordnung („DSGVO“), bis zum 4. Quartal 2025 abgeschlossen sein wird.
DATENSCHUTZVERLETZUNGEN
In Artikel 12/5 des KVKK mit dem Titel „Verpflichtungen in Bezug auf die Datensicherheit” heißt es: „Werden verarbeitete personenbezogene Daten auf unrechtmäßige Weise von anderen Personen erlangt, muss der für die Datenverarbeitung Verantwortliche dies unverzüglich den Betroffenen und der Kommission melden. Die Kommission kann diesen Sachverhalt gegebenenfalls auf ihrer Website oder auf andere Weise, die sie für angemessen hält, bekannt geben.”
Im September 2024 wurden auf der Website der Kommission unter der Domain kvkk.gov.tr zwei Meldungen über Datenschutzverletzungen veröffentlicht.
Incirli Sağlık ve Sosyal Tesisler Anonim Şirketi
In der Meldung über die Datenverletzung, die der Ausschuss von der İncirli Sağlık ve Sosyal Tesisler Anonim Şirketi in ihrer Eigenschaft als Datenverantwortliche erhalten hat, heißt es, dass die Verletzung in Form einer externen Eingabe in das IT-System des Datenverantwortlichen erfolgte, wodurch alle gespeicherten Anwendungen einschließlich aller Daten gelöscht, vernichtet und deren Backups zerstört wurden, dass die Verletzung am 14.08. 2024 begann und am 04.09.2024 endete, die von der Verletzung betroffene Personengruppe aus Mitarbeitern und Patienten bestand und die von der Verletzung betroffenen Kategorien personenbezogener Daten die Kategorien Identität, Kommunikation, Standort, Personal, Rechtsverfahren, Kundenvorgänge, physische Raumsicherheit, Gesundheitsinformationen, Sexualleben, biometrische Daten und genetische Daten waren. Aufgrund der Löschung aller Aufzeichnungen ist es nicht möglich, die Anzahl der bisher beim Datenverantwortlichen beschäftigten Mitarbeiter sowie der ambulanten und stationären Patienten zu ermitteln, jedoch wird die Anzahl der von der Verletzung betroffenen Personen auf 1000 und mehr geschätzt. Die betroffenen Personen können Informationen über die Internetadresse und das Callcenter des Datenverantwortlichen einholen.
Kentaş Gıda Pazarlama ve Dağıtım Ticaret Limited Şirketi
In der Meldung über die Datenverletzung, die dem Ausschuss von der als Datenverantwortlicher fungierenden Kentaş Gıda Pazarlama ve Dağıtım Ticaret Limited Şirketi übermittelt wurde, wurde angegeben, dass am 12.09.2024 ein Ransomware-Angriff stattgefunden habe und Dateien verschlüsselt worden seien, dass die Verletzung Auswirkungen auf die Daten des Buchhaltungsprogramms gehabt habe Daher wird davon ausgegangen, dass auf Rechnungsdaten im Zusammenhang mit der Buchhaltung sowie auf die offiziellen Bücher, Debitoren-/Kreditorenkonten und die im System gespeicherten Adressen und Identifikationsnummern der Mitarbeiter des Datenverantwortlichen zugegriffen wurde. Es wurde angegeben, dass die von der Verletzung betroffenen Personengruppen Mitarbeiter, Nutzer und Kunden sowie potenzielle Kunden seien, dass schätzungsweise 1000 Personen von der Verletzung betroffen seien und dass die von der Verletzung betroffenen Kategorien personenbezogener Daten Identität, Kommunikation, Standort, Kundentransaktionen, Transaktionssicherheit, Finanzen und Marketing seien.
Kommentar von GRC LEGAL
Bei der Prüfung der im September veröffentlichten Meldungen über Datenschutzverletzungen zeigt sich, dass die Datenschutzverletzungen durch einen externen Eingriff in das IT-System der Incirli Sağlık ve Sosyal Tesisler Anonim Şirketi und durch einen Cyberangriff mit Ransomware auf die Kentaş Gıda Pazarlama ve Dağıtım Ticaret Limited Şirketi verursacht wurden.
Es ist von entscheidender Bedeutung, dass die für die Datenverarbeitung Verantwortlichen, die gemäß dem Gesetz verpflichtet sind, alle technischen und administrativen Maßnahmen zu ergreifen, vorbeugende Maßnahmen gegen jegliche Eingriffe von außen in ihre IT-Systeme treffen.
In diesem Zusammenhang können die für die Datenverarbeitung Verantwortlichen durch administrative und technische Maßnahmen wie die Überprüfung der in den IT-Netzwerken verwendeten Software, die Durchführung regelmäßiger Penetrationstests, die Durchführung von Systemaktualisierungen und die Sensibilisierung für den Schutz personenbezogener Daten und die Cybersicherheit technische Schwachstellen so weit wie möglich vermeiden und Datenverstöße verhindern.