- Ağustos 1, 2025
Veri Koruma ve Uyum Bülteni – Temmuz 2025
İçindekiler
ToggleKişisel Verilerin Korunması Hukuku, 6698sayılı Kişisel Verilerin Korunması Kanunu( “KVKK”) ve ikincil düzenlemeleriyle birliktesürekli gelişen ve güncellenen bir hukuk alanıdır. Bu alandaki uygulamalar yalnızca Kanun ve ilgili yönetmeliklerle sınırlı kalmayıp; Kişisel Verileri Koruma Kurulu’nun(“Kurul”) kararları, ilke kararları ve karar özetleriyle şekillenmekte ve somutlaşmaktadır. Bu kapsamda, ilgili ay bazında hazırlanan KVKK Bültenleri, veri koruma alanındaki güncel gelişmeleri takip etmek isteyenler için bir kaynak niteliği taşımakta, güncelliği sağlamayı ve ilgilileri bilgilendirmeyi amaçlamaktadır.
Kişisel verilerin korunması, temel hak ve özgürlüklerin güvence altına alınması açısından büyük önem taşımaktadır. Bu kapsamda, veri sorumlularının kişisel verilere yönelik her türlü işlemde hukuka ve dürüstlük kurallarına uygun hareket etmesi bir yükümlülük olduğu kadar uyum sürecinin de bir gereğidir.
2025 Temmuz ayında Kişisel Verileri Koruma Kurumu (“Kurum”) internet sitesi olan www.kvkk.gov.tr alan adlı sitede üç adet veri ihlal bildirimi yayımlanmıştır. Ek olarak, Kurul tarafından Haziran 2022’de yayımlanan “Çerez Uygulamaları Hakkında Rehber” Temmuz 2025’te güncellenmiştir.
VERİ İHLAL BİLDİRİMLERİ
KVKK madde 12/5 uyarınca, işlenen kişisel verilerin hukuka aykırı yollarla üçüncü kişiler tarafından elde edilmesi hâlinde; veri sorumlusu, bu durumu ilgili kişiye ve Kurul’a ivedilikle bildirmekle yükümlüdür. Anılan hüküm çerçevesinde; Kurul, gerekli görmesi hâlinde söz konusu veri ihlalini kendi internet sitesi aracılığıyla veya uygun göreceği başka yöntemlerle kamuoyuna ilan edebilmektedir. İşbu düzenleme, veri ihlallerinin etkin şekilde yönetilmesini ve ilgili kişilerin zamanında bilgilendirilmesini teminen getirilmiştir.
Louis Vuitton Çantacılık Ticaret Anonim Şirketi
Veri sorumlusu sıfatını haiz Louis Vuitton Çantacılık Ticaret Anonim Şirketi tarafından Kurul’a iletilen veri ihlali bildirimine göre, ihlalin 7 Haziran 2025 tarihinde başladığı ve 2 Temmuz 2025 tarihinde tespit edildiği bildirilmiştir. İhlal, müşterilere ait kişisel verileri içeren veri tabanına yetkisiz erişim sağlanması yoluyla gerçekleşmiş; bu durumun, üçüncü taraf bir hizmet sağlayıcının yöneticisi tarafından kullanılan bir servis hesabının ele geçirilmesi sonucu ortaya çıktığı belirlenmiştir.
İhlalden müşteri ve potansiyel müşteriler etkilenmiş olup etkilenen kişisel veri kategorileri kimlik ve iletişim verileridir. Teknik incelemeler halen devam etmekte olup Türkiye’de yerleşik 142.995 kişinin bu ihlalden etkilendiği bildirilmiştir.
Bold LLC
Veri sorumlusu sıfatını haiz Bold LLC tarafından Kurul’a iletilen veri ihlali bildiriminde, şirketin Porto Riko’da sunduğu çevrimiçi iş arama hizmeti kapsamında kullanıcıların özgeçmişlerini düzenlerken gerçek zamanlı ön izleme yapmalarını sağlayan bir özelliğin yetkisiz erişime açık olduğunun 12 Temmuz 2025 tarihinde tespit edildiği bildirilmiştir. Yapılan dahili incelemeler sonucunda, söz konusu güvenlik açığının 10 Mart 2023 tarihinde oluştuğu ve bu açık nedeniyle yalnızca bir kez yetkisiz erişim gerçekleştiği belirlenmiştir.
İhlal kapsamında, anonim hale getirilmiş isim, iletişim bilgileri ve özgeçmiş verileri etkilenmiştir. Özgeçmişlerde yer alan kişisel verilerin kapsamı kullanıcı tercihlerine göre değişkenlik göstermekte olup; bazı özgeçmişlerde yalnızca ad ve soyad gibi temel tanımlayıcı bilgiler bulunurken, diğerlerinde iletişim bilgileri, eğitim ve istihdam geçmişi, fotoğraf ve gönüllü olarak paylaşılan diğer bilgiler yer alabilmektedir. Teknik analiz süreci devam etmekte olup ihlalden kullanıcılar ve aboneler/üyeler olmak üzere toplam 3.168 kişinin etkilendiği bildirilmiştir.
Yatırım Finansman Menkul Değerler A.Ş
Veri sorumlusu sıfatını haiz Yatırım Finansman Menkul Değerler A.Ş. tarafından Kurul’a iletilen veri ihlali bildirimine göre, ihlalin 20 Temmuz 2025 tarihinde gerçekleştiği ve aynı gün içerisinde tespit edildiği bildirilmiştir. Uluslararası ve uzman bir saldırı grubu tarafından, veri sorumlusunun sunucuları ile istemci bilgisayarlarına yönelik fidye yazılımı saldırısı gerçekleştirildiği ifade edilmiştir.
İhlalden etkilenen kişi sayısı, ilgili kişi grubu ve kişisel veri kategorileri henüz netleşmemiş olup bu kapsamda teknik incelemeler halen devam etmektedir. İlgili kişilerin, yaşanan bu olayla ilgili olarak veri sorumlusunun tüm şubeleri ile 08507235959 numaralı Yatırımcı Destek Hattı üzerinden bilgi ve destek alabilecekleri kamuoyuna duyurulmuştur.
GRC LEGAL YORUMU
2025 yılı Temmuz ayı içerisinde Kurul’a bildirilen veri ihlalleri, farklı sektörlerde faaliyet gösteren şirketlerin karşı karşıya kaldığı siber güvenlik risklerinin çeşitliliğini ve ciddiyetini ortaya koymaktadır. Louis Vuitton Çantacılık Ticaret A.Ş., Bold LLC ve Yatırım Finansman Menkul Değerler A.Ş. tarafından yapılan bildirimler hem yerel hem de uluslararası düzeyde kişisel verilerin güvenliğini tehdit eden farklı ihlal senaryolarına işaret etmektedir.
Louis Vuitton tarafından bildirilen ihlal, bir hizmet sağlayıcının yönetici hesabının ele geçirilmesi sonucu gerçekleşmiş ve çok sayıda müşterinin kimlik ve iletişim verilerinin açığa çıkmasına neden olmuştur. Bu durum, üçüncü taraflarla yapılan sözleşmelerde ve erişim kontrollerinde güvenlik önlemlerinin kritik rolünü bir kez daha göstermektedir.
Bold LLC bünyesinde gerçekleşen ihlalde, geliştirme sürecinde yer alan bir yazılım özelliğinin dışarıya açık kalması sonucu gerçekleşen sızıntı, güvenlik testleri tamamlanmadan üretime alınan dijital hizmetlerin ne gibi sonuçlara yol açabileceğini göstermektedir. İhlal, yalnızca teknik bir zafiyet değil; aynı zamanda tasarım süreçlerinde mahremiyetin yeterince gözetilmemesinin de risk oluşturduğunu göstermektedir.
Yatırım Finansman Menkul Değerler A.Ş.’ye yönelik gerçekleştirilen fidye yazılımı saldırısı, finans sektörünün siber tehditler karşısında sürekli bir hedef halinde bulunduğunu bir kez daha ortaya koymuştur. İhlalin etkilediği kişi ve veri kategorileri henüz netlik kazanmamış olsa da saldırının aynı gün tespit edilerek Kurul’a ivedilikle bildirilmiş olması, olay müdahale süreçlerinin etkinliğine ve veri ihlali durumunda şirket içi oluşturulan prosedürlerin efektif bir şekilde uygulanmasının önemine işaret etmektedir.
Sonuç olarak; veri güvenliği sadece teknik önlemlerle değil, süreç planlaması, tedarikçi/iş ortağı yönetimi ve kriz müdahale stratejileriyle bir bütün olarak ele alınmalıdır. Kuruluşların sadece iç sistemlerini değil; dış kaynaklı hizmetleri, yeni yazılım özelliklerini ve ağ yapılarını da sürekli denetlemeleri ve güncel tutmaları gerekmektedir.
REHBER GÜNCELLEMESİ
“Çerez Uygulamaları Hakkında Rehber” Güncellendi!
Kurul tarafından Haziran 2022 tarihinde yayımlanan Çerez Uygulamaları Hakkında Rehber (“Rehber”) Temmuz 2025 tarihinde güncellenmiştir. Güncel Rehber, masaüstü ve mobil internet siteleri ile web uygulamaları üzerinden çerezler vasıtasıyla kişisel veri işleyen veri sorumluları için yol gösterici nitelikte düzenlenmiştir.
Rehber içeriğinde; çerez kullanımına ilişkin kullanıcılardan açık rıza alınması, veri sorumluları tarafından aydınlatma yükümlülüğünün yerine getirilmesi, çerez türlerinin sınıflandırılması ve kişisel verilerin hukuka uygun işlenmesine ilişkin esaslar açıklığa kavuşturulmaktadır. Bununla birlikte, iyi ve kötü uygulama örneklerine görsellerle birlikte yer verilerek, uygulayıcılara somut öneriler sunulmaktadır.
GÜNCELDE NELER OLUYOR?
Özel Hayatın Gizliliği ve Basın Özgürlüğü Dengesi: Bir CEO Vakası
Son günlerde kamuoyunu meşgul eden ve uluslararası basında geniş yer bulan bir haber, özel hayatın gizliliği ve kişisel verilerin korunması konularını yeniden gündeme getirdi. Büyük bir şirketin CEO’sunun özel hayatına ilişkin bir durumun, detaylı bir şekilde ve görsellerle birlikte haberleştirilmesi, hukuk alanında tartışmalara yol açtı. Bu vaka, KVKK kapsamında, kamusal kabul edilen alanlardaki basın özgürlüğü ile bireylerin özel hayatının korunması arasındaki hassas dengeyi bir kez daha ortaya koydu.
Anayasa’nın 28. maddesi ile güvence altına alınan basın özgürlüğü, halkın haber alma hakkı açısından önem arz etmektedir. Ancak bu özgürlük, mutlak bir hak niteliği taşımamakta; Anayasa’nın 20. maddesinde düzenlenen özel hayatın gizliliği hakkı ile sınırlanmaktadır. Bir haberde özel hayata ilişkin bilgilerin yer alabilmesi için kamu yararı bulunması, kişinin kamusal yönü ile haber konusu olay arasında doğrudan bir ilişki kurulabilmesi ve içeriğin ölçülülük ilkesine uygun olması gerekmektedir. Mesleki konumu sebebiyle kamuoyunun tanıdığı kişilerin dahi özel hayatlarına ilişkin bilgiler, bu kişilerin rızası dışında ve kamu yararıyla bağlantı kurulmadan haberleştirildiğinde, kişilik haklarının ve veri güvenliğinin ihlali söz konusu olabilmektedir.
Bu bağlamda, ilgili olay yalnızca medya kuruluşlarını değil, aynı zamanda etkinlik düzenleyicilerini de sorumluluk altına almaktadır. Konser gibi kamusal alanlarda kişilerin izinsiz şekilde görüntülenmesi ve bu görüntülerin haberleştirilmesi, özel hayatın gizliliği ve kişisel veri güvenliği bakımından ihlal teşkil edebilmektedir. Bu nedenle, etkinlik düzenleyicilerinin aydınlatma yükümlülüklerini yerine getirmeleri, gerekli bilgilendirme metinlerini katılımcılara sunmaları, “görüntü alınamaz” alanlar oluşturmaları ve medya mensuplarına yönelik çekim kurallarını önceden bildirmeleri gerekmektedir. Günümüzde bu bildirimlerin ne şekilde yapılacağı son derece önem arz etmektedir. Kişilerin söz konusu faaliyetlere yönelik bilgilendirilmeleri, ilgili faaliyetlere izin verilmesi anlamına gelmeyeceği gibi kişilerin açık rızasının da sürece özgü şekilde temin edilmesi gerektiği açıktır.
Medya kuruluşlarının ise, kişisel verilerin yalnızca kamu yararı çerçevesinde ve ölçülülük ilkesine uygun biçimde işlenmesine azami dikkat göstermeleri beklenmektedir. Bu kapsamda, her haber içeriği, kişisel verilerin korunması hukuku çerçevesinde ayrıca değerlendirilmeli ve özel hayatın gizliliğine saygı ilkesi öncelikli olarak gözetilmelidir.
Zayıf Şifrelerin Yol Açtığı Kriz: Siber Saldırılar ve 158 Yıllık Şirketin İflası
BBC Türkçe’nin haberine göre, taşımacılık alanında faaliyet gösteren KNP isimli bir İngiliz şirketinde, bir çalışanının yetersiz parola güvenliği nedeniyle tüm şirketin verilerine ulaşılmış, sistemler kilitlenmiş ve nihayetinde siber saldırganlar tarafından şirkete ait tüm veriler silinmiştir. Yaşanan bu ihlal sebebiyle şirket faaliyetlerini durdurmak zorunda kalmıştır.
Kişisel verilerin güvenliğini sağlamaya yönelik teknik ve idari tedbirler, KVKK kapsamında veri sorumlularının temel yükümlülükleri arasında yer almaktadır. KVKK’nın 12. maddesi uyarınca, veri sorumluları, işledikleri kişisel verilerin hukuka aykırı olarak erişilmesini önlemek amacıyla gerekli her türlü güvenlik tedbirini almakla yükümlüdür. Zayıf şifre uygulamaları, bu yükümlülüğün ihlali anlamına gelebilmekte ve veri sorumluları açısından hem idari yaptırımlara hem de itibar kaybına, hatta şirketlerin iflasına yol açabilmektedir. Bu bağlamda, güçlü parola politikalarının oluşturulması ve bu politikaların çalışanlar nezdinde etkin biçimde uygulanması, yalnızca bir bilgi teknolojileri sorunu değil; aynı zamanda hukuki bir zorunluluk olarak da değerlendirilmelidir.
Haberde yer verilen bir diğer önemli husus ise, birçok iş yerinde hâlâ kullanıcıların kendi belirlediği basit şifreleri kullanması ve bu şifrelerin periyodik olarak kontrol edilmemesi olmuştur. KVKK kapsamında, güvenli parola politikaları oluşturmak ve bu politikaları sürdürmek, kişisel veri güvenliği için gerekli idari tedbirler arasında yer almaktadır. Bununla birlikte, ISO 27001 gibi uluslararası bilgi güvenliği standartları da şifre yönetimi prosedürlerinin açıkça tanımlanması ve düzenli olarak denetlenmesini öngörmektedir. Bu çerçevede, şifrelerin belirli periyotlarla yenilenmesi, çok faktörlü kimlik doğrulamanın etkinleştirilmesi ve kullanıcıların şifre güvenliği konusunda periyodik olarak eğitilmesi son derece kritiktir.
Sonuç olarak, zayıf/basit şifrelerin yol açtığı veri sızıntıları, kişisel verilerin korunmasına ilişkin yükümlülüklerin yalnızca teknik altyapı değil, aynı zamanda kullanıcı farkındalığı düzeyiyle de doğrudan bağlantılı olduğunu ortaya koymaktadır. Veri sorumlularının, yalnızca sistem düzeyinde değil, organizasyonel düzeyde de bir güvenlik kültürü benimsemeleri ve sürdürmeleri gerekmektedir. KVKK çerçevesinde hem kişisel veri güvenliğini sağlamak hem de olası veri ihlallerine karşı yaptırımlarla karşılaşmamak için, güçlü şifre politikaları günümüzde ertelenemez bir gereklilik hâline gelmiştir.
- Etiketler:
- KVKK
- KVKK Bülteni
- Veri İhlalleri