Baydöner'e Milyon Lira Cezası: Müşteri Verileri Siber Saldırıda Kayboldu
Türkiye'nin tanınmış döner restoran zincirlerinden Baydöner, son dönemde yaşanan ciddi bir veri ihlali sonrasında Kişisel Verileri Koruma Kurumu (KVKK) tarafından toplamda 1 milyon Türk Lirası tutarında idari para cezasına çarptırıldı. Kurumun yürüttüğü detaylı soruşturma neticesinde, şirketin veri güvenliği konusunda yeterli önlemleri almadığı ve olası bir siber saldırıya karşı hazırlıksız yakalandığı tespit edildi. Bu durum, yarım milyondan fazla müşterinin kişisel bilgilerinin yetkisiz kişilerin eline geçmesine yol açtı.
Olayın merkezinde, siber saldırganların bir çalışanının sisteme erişim bilgilerini ele geçirmesi yer alıyor. Bu yolla şirketin veri tabanına sızmayı başaran korsanlar, 505 bin 337 müşteriye ait kritik bilgileri kopyaladı. Çalınan veriler arasında müşterilerin ad ve soyadları, cinsiyet bilgileri, e-posta adresleri, telefon numaraları ve ikamet ettikleri şehir gibi hassas bilgiler bulunuyor. Bu veri sızıntısının fark edilmesi, saldırganların üst düzey bir Baydöner yöneticisinin cep telefonuna gönderdiği bir mesajla gerçekleşti. Bu ihbarın ardından şirket yönetimi derhal KVKK'ye bildirimde bulunarak resmi süreci başlattı.
KVKK'nin yürüttüğü incelemeler, Baydöner'in veri güvenliği alanında hem idari hem de teknik anlamda yetersiz kaldığını ortaya koydu. Özellikle, sistemdeki anormal aktiviteleri tespit edebilecek ve zamanında uyarı üretebilecek bir alarm mekanizmasının bulunmaması, ciddi bir denetim eksikliği olarak değerlendirildi. Ayrıca, çalışanlara yönelik olarak sunulan veri güvenliği eğitimlerinin de bu tür tehditlere karşı yeterli düzeyde olmadığı sonucuna varıldı. Kurum, bu eksikliklerin siber saldırganlara zemin hazırladığını belirtti.
Bu tespitler ışığında KVKK, Baydöner'e iki ayrı ihlalden dolayı toplamda 1 milyon lira idari para cezası uyguladı. İlk olarak, yeterli güvenlik tedbirlerini almamış olmasından dolayı şirkete 800 bin Türk Lirası idari para cezası kesildi. İkinci olarak ise, veri sızıntısından etkilenen müşterilerin zamanında ve etkin bir şekilde bilgilendirilmemesi nedeniyle 200 bin Türk Lirası ek ceza uygulandı. Böylece Baydöner'in toplamda ödemesi gereken ceza miktarı 1 milyon liraya ulaştı. Bu ceza, şirketlerin kişisel verilerin korunması konusundaki yükümlülüklerini yerine getirmemesi durumunda karşılaşabileceği ciddi yaptırımların bir göstergesi oldu.