Kişisel Verileri Koruma Kurulu (KVKK), bir şirketin insan kaynakları biriminde yaşanan kişisel veri ihlaline dair incelemesini tamamladı. İnceleme sonucunda, sehven yapılan bir veri paylaşımı nedeniyle şirkete idari yaptırım uygulanmamasına karar verildi.
Olayda, bir şirket tarafından yürütülen bilgi güncelleme çalışması sırasında, 1.522 çalışana ait ad, soyadı, T.C. kimlik numarası ve adres bilgilerini içeren bir dosya, 1.589 çalışana yanlışlıkla gönderildi. Veri sorumlusu şirket, bu durumu tespit ettikten hemen sonra Kuruma veri ihlali bildiriminde bulundu.
Kurulun incelemesinde, şirketin çalışanlarına düzenli olarak kişisel veri güvenliği eğitimleri verdiği ve bu eğitimlere dair belgeleri Kuruma sunduğu belirlendi. Ayrıca, kişisel verileri gören çalışanlardan bilgileri üçüncü kişilerle paylaşmayacaklarına dair taahhüt alındığı ve gizlilik sözleşmeleri imzalandığı tespit edildi.
Veri sorumlusu şirket, uyguladığı veri güvenliği tedbirlerine ilişkin tüm detayları ve belgeleri Kurula iletti. Yazılım üzerinde uygulanan teknik önlemler de belgelendi. Şirketin, ihlali çalışanların geri bildirimi üzerine aynı gün tespit etmesi, kişisel veri güvenliğini etkin şekilde takip ettiğini gösteren önemli bir unsur olarak değerlendirildi.
Şirketin inceleme sürecinde Kurumla iş birliği yapması, hatayı ayrıntılı şekilde açıklaması, veri güvenliği eğitimleri vermesi, gizlilik sözleşmeleri ve taahhütleri uygulaması, teknik tedbirleri belgelemesi ve ihlali hızlı bir şekilde tespit etmesi gibi faktörler Kurul tarafından dikkate alındı.
Yapılan tüm değerlendirmeler sonucunda KVKK, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında, bu somut olayda veri sorumlusu hakkında herhangi bir idari yaptırım uygulanmasına gerek olmadığına hükmetti.
Yorumlar
Henüz onaylanmış yorum yok. İlk yorumu siz yazın.