Kişisel Verileri Koruma Kurulu (KVKK), bir şirketin insan kaynakları departmanında meydana gelen kişisel veri ihlaliyle ilgili yürüttüğü incelemeyi sonuçlandırdı. Kurul, şirkete herhangi bir idari yaptırım uygulamama kararı aldı.
Yanlışlıkla paylaşılan bilgiler
Kurulun kararına göre, söz konusu şirket bilgi güncelleme süreçleri esnasında bir hata yaptı. Bu hata sonucunda 1.522 çalışanın kişisel bilgilerini (ad, soyadı, T.C. kimlik numarası ve adres) içeren bir dosya, yanlışlıkla 1.589 çalışana ulaştırıldı. Olayın farkına varılır varılmaz veri sorumlusu tarafından Kuruma bildirimde bulunulduğu ve ihlalin aynı gün içinde tespit edildiği belirtildi.
Şirketin aldığı önlemler ve iş birliği
Yapılan incelemede, şirketin çalışanlarına kişisel veri güvenliği konusunda düzenli eğitimler verdiği ve bu eğitimlere dair kayıtları Kurul'a sunduğu ortaya kondu. Ayrıca, veriye erişen çalışanların bilgileri üçüncü şahıslarla paylaşmayacaklarına dair taahhütname imzaladıkları ve gizlilik sözleşmeleri bulundukları tespit edildi. Şirketin, veri güvenliği tedbirlerine ilişkin detaylı belgeleri de Kurul ile paylaştığı ifade edildi. Kurul, veri sorumlusunun inceleme sürecindeki iş birliğini, hatanın nedenlerini ayrıntılı açıklaması ve aldığı teknik önlemleri belgelendirmesi gibi unsurları dikkate alarak, bu spesifik olayda idari para cezası gibi bir yaptırımın gerekli olmadığına hükmetti.






