Kişisel Dataları Muhafaza Konseyi (KVKK), alışveriş merkezi tarafından senetli alışverişler için ilgili bireylerden e-Devlet şifresi, internet sayfasında üyelik oluşturulması için ise T.C. kimlik numarası temin edilmesinin ferdî dataların hukuka ters işlenmesi hatasını oluşturduğuna hükmetti.
Adalet Bakanlığı bünyesinde hizmet veren Şahsî Dataları Müdafaa Konseyi (KVKK), ferdî dataları emeli dışında kullananlara ceza yağdırıyor. Bir alışveriş merkezi tarafından senetli alışverişler için ilgili şahıslardan e-Devlet şifresi, internet sayfasında üyelik oluşturulması için ise T.C. kimlik numarası temin edilmesi suretiyle şahsî dataların hukuka muhalif işlenmesine yönelik ihbar üzerine toplandı.
Kararda; e-Devlet şifrelerinin istenilmesinin 6698 sayılı Kanuna karşıtlık teşkil ettiği belirtilerek gereğinin yapılmasının talep edildiği hatırlatıldı. İhbar dilekçesinde data sorumlusunun internet sitesinde ‘Kasaya Git’ sekmesi altındaki sayfada “Senetli alışverişte onay sürecinizin muvaffakiyetle tamamlanmasını istiyorsanız aşağıdaki alana e-Devlet şifrenizi giriniz. Siparişi onaylıyorum butonuna basıldığında otomatik olarak doğrulama yapılacaktır.” biçiminde bilgilerin yer aldığı lisana getirildi.
Kurul kararında şu sözlere yer verildi: “Kredilendirmeye temel olarak senetle yapılan alışverişler için mukavelenin kurulması ve ifasıyla direkt ilgili olan ilgili bireylere ilişkin ferdî, mali ve ekonomik bilgilerin işlendiği, ilgili bireylerden istenen bu bilgilerin sürece unsurlarına tam olarak uyumlu olduğu öne sürülmüştür. Bilgi sorumlusu tarafından senetli alışverişler için ilgili bireylerden e-Devlet şifresinin, internet sayfasında üyelik oluşturulması için de T.C. kimlik numarasının temin edilmesinin zarurî kılınması suretiyle gerçekleştirilen ferdî bilgi sürece faaliyetlerinin Kanunun 5 inci hususunda yer alan data sürece kaidelerinden rastgele birine dayanılmaksızın gerçekleştirildiği ortadadır. Öte yandan data sorumlusunun internet sitesindeki üyelik başvurusu ile ilgili sayfada T.C. kimlik numarası girilmek suretiyle daha evvel internet sayfasına üye olan bireylerin şahsî datalarının üçüncü şahıslarca görüntülenebilir olması konusunun bilgi güvenliği açığına işaret ettiği sonucuna varılmıştır. Bu konuların yasaya karşıtlık teşkil etmesi nedeniyle, şahsî dataların işlenmesinde bilgi güvenliğini sağlamaya yönelik gerekli teknik ve idari önlemleri alma yükümlülüğünü yerine getirmeyen data sorumlusu hakkında 300 bin TL idari para cezası uygulanmasına karar verilmiştir. Data sorumlusunun, bugüne kadar kelamlı görüşmeler ve/veya internet sitesi aracılığıyla ilgili şahıslardan temin ettiği e-Devlet şifrelerini ve T.C. kimlik numaralarını ‘Kişisel Dataların Silinmesi, Yok Edilmesi yahut Anonim Hale Getirilmesi Hakkında Yönetmeliğe’ uygun bir biçimde imha etmesi ve imha süreçlerinin yapıldığını deliller nitelikteki dokümanlar (log kaydı gibi) ile birlikte Heyete bilgi vermesi konusunda talimatlandırılmasına hükmedilmiştir. Bilgi sorumlusunun internet sitesinde hesap oluşturma sayfasında sisteme daha evvel üye olmuş şahısların ferdî bilgilerinin görüntülenmesine sebebiyet veren güvenlik açığının acilen giderilmesi, T.C. kimlik numarası temin edilmeksizin üyelik oluşturulabilmesi ismine sistemin güncellenmesi ile bu süreçlere ait Konseye en geç otuz gün içinde bilgi verilmesi istikametinde data sorumlusunun talimatlandırılmasına karar verilmiştir. Öte yandan, kelam konusu güvenlik açığının data sorumlusu nezdindeki şahsî datalara hukuka muhalif olarak üçüncü bireyler tarafından erişim sağlanmasına sebebiyet vermiş olduğu; hususa ait olarak resen inceleme başlatılmasına karar verilmiştir.”
(Süleyman Aydın – İHA)