TEİD VERİ İHLALLERİ. Etik ve İtibar Derneği. Av. Hande Kıstak. Siemens San. ve Tic.A.Ş.

Benzer belgeler
AYGERSAN AYDINLATMA GEREÇLERİ SANAYİ VE TİCARET ANONİM ŞİRKETİ KİŞİSEL VERİLERİN KORUNMASI AYDINLATMA METNİ

KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN AYDINLATMA METNİ

MUSTAFA AFYONLUOĞLU Siber Güvenlik, E-Yönetişim ve E-Devlet Kıdemli Uzmanı

KİŞİSEL VERİLERİN KORUNMASI POLİTİKASI

17. Çözüm Ortaklığı Platformu Kişisel Verilerin Korunması Güncel Gelişmeler. İpek Okucu - Hukuk Onur Korucu Siber Güvenlik

KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ POLİTİKASI

NAKSAN HOLDİNG A.Ş Sayılı Kişisel Verilerin Korunması Kanunu Kapsamında Aydınlatma Metni

KİŞİSEL VERİLERİN KORUNMASI POLİTİKASI

6563 Sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun Çerçevesinde E-ticaret Uygulamaları

İlgili bilgilendirmenin asgari olarak içermesi gereken hususlar aşağıdaki gibidir: Kişisel verilerin kimlere ve hangi amaçla aktarılabileceği

KİŞİSEL VERİLERİN KORUNMASI AYDINLATMA METNİ. TANIMLAR : 6698 sayılı Kişisel Verilerin Korunması Kanunu

KİŞİSEL VERİLERİN KORUNMASI POLİTİKASI

KVKK. Kişisel Verilerin Korunması Kanunu. Mustafa TURAN M.Sc Cyber Security

- KİŞİSEL VERİLERİN KORUNMASI MEVZUATINA UYUM İÇİN YAPILMASI GEREKENLER HAKKINDA HUKUK BÜLTENİ-

1. Giriş. 2. Tanımlar

Kişisel Verilerin Korunmasında İç Denetimin Rolü. #Tidekongre2016

KİŞİSEL VERİLERİ KORUMA KANUNU BAŞVURU FORMU

Aydınlatma Yükümlülüğü ve Açık Rıza Beyanı

Veri İşleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi,

Veri Sorumlusu: OMSAN Lojistik A.Ş. Küçükbakkalköy Mah. Merdivenköy Yolu Caddesi No: 3/1 Ataşehir/İstanbul

(I nternet Sitesi)

DKY İNŞAAT VE GAYRİMENKUL YATIRIM ANONİM ŞİRKETİ KİŞİSEL VERİLERİN KORUNMASI HAKKINDA AYDINLATMA BİLDİRİMİ

TAŞMAN & ŞANVER. Persembepazarı Cd. No 9 Kat: 5 / Karaköy / İstanbul Tel: Fax : inbox@sanver.gen.

GSG Hukuk Aylık Kişisel Verilerin Korunması Hukuku Bülteni Sayı -5

HALK HAYAT ve EMEKLİLİK A.Ş. KİŞİSEL VERİLERİN KORUNMASI VE İŞLENMESİ HAKKINDA BİLGİLENDİRME

OLGUN ÇELİK A.Ş. GİZLİLİK POLİTİKASI

KİŞİSEL VERİLERİ KORUMA KURULU İLKE KARARLARI

EK-2 Veri Sorumlusu: Olgun Çelik A.Ş. Keçiliköy OSB Mah. Hasan Türek Bulvarı No:14, Yunusemre / Manisa

Bu çerçevede yazılı olarak Şirketimize yapılacak başvurular, işbu formun çıktısı alınarak;

GİZLİLİK VE KİŞİSEL VERİLERİN KORUNMASI POLİTİKASI

HÜR VE KABUL EDİLMİŞ MASONLAR DERNEĞİ AYDINLATMA METNİ

KİŞİSEL VERİLERİN KORUNMASI POLİTİKASI

ELEKTRONİK TİCARET BİLGİ SİSTEMİ ( ETBİS ) TEBLİĞİ RGT: 11/08/2017. Mevzuat 14/08/2017. Av. Çağlar Kaçar,

TÜRK SÖZLEŞME HUKUKUNDA KİŞİSEL VERİLERİN KORUNMASI

Veri(Data), sayısal veya mantıksal her değer bir veridir. Bilgi(Information), verinin işlenmiş, anlamlı hale gelmişşekline bilgi denir.

BÜYÜK VERİ SİBER GÜVENLİK E-DEVLET SERVİSLERİ KAMU VERİLERİ TİCARİ VERİLER KİŞİSEL VERİLER YAPAY ZEKA AÇIK VERİ VERİ ANALİZİ ANONİMLEŞTİRME

Kişisel Verilerin Korunması. Av. Dr. Barış GÜNAYDIN

AK-TAŞ DIŞ TİCARET ANONİM ŞİRKETİ İNTERNET SİTESİ GİZLİLİK POLİTİKASI

GSG Hukuk. Aylık KVK Bülteni. 1 Güncel Haberler. 2 Makaleler. Temmuz Bu sayıda. Türkiye den haberler

MAGMAWELD Kişisel Verilerin Korunması ve İşlenmesi Politikası

KİŞİSEL VERİLERİN İŞLENMESİ HAKKINDA AYDINLATMA/BİLGİLENDİRME

TÜRK SÖZLEŞME HUKUKUNDA KİŞİSEL VERİLERİN KORUNMASI

ELEKTRONİK İMZA MEVZUATI

İşçinin Kişisel Verilerinin Korunması Hakkı

DOĞAN EGMONT YAYINCILIK VE YAPIMCILIK TİCARET A.Ş. GİZLİLİK POLİTİKASI

KİŞİSEL VERİLERİN KORUNMASI POLİTİKASI

KİŞİSEL VERİLERİN KORUNMASINA İLİŞKİN BAŞVURU FORMU

TÜRK SÖZLEŞME HUKUKUNDA KİŞİSEL VERİLERİN KORUNMASI

Şirketimiz tarafından kişisel verileriniz, 6698 sayılı Kişisel Verilerin Korunması Kanununun 5 ve 6.maddelerine uygun şekilde;

6698 SAYILI KİŞİSEL VERİLERİN KORUNMASI KANUNU KAPSAMINDA KİŞİSEL VERİ SAHİBİ BAŞVURU FORMU

Otokoç Sigorta Aracılık Hizmetleri A.Ş. Kişisel Verilerin Korunması Hakkında Bilgilendirme

İLGİLİ KİŞİ BAŞVURU FORMU

Sağlık Sektörü Penceresinden DİJİTAL ORTAMDA VERİ GİZLİLİĞİ VE YÖNETİMİ

MİLPA TİCARİ VE SINAİ ÜRÜNLER PAZARLAMA SANAYİ VE TİCARET A.Ş. MİLPA GİZLİLİK POLİTİKASI

TERSAN TERSANESİ A.Ş. KVKK POLİTİKASI. HAZIRLAYAN GÖZDEN GEÇİREN ONAYLAYAN Bilgi İşlem Yöneticisi Bilgi Güvenliği Yönetim Temsilcisi Genel Müdür

VOLVO CAR TURKEY OTOMOBİL LİMİTED ŞİRKETİ KİŞİSEL VERİLERİN İŞLENMESİNE İLİŞKİN BAŞVURU FORMU

Ad-Soyad, Cinsiyet, Doğum Tarihi, GENERAL MOBILE ÇALIŞAN ADAYI AYDINLATMA VE RIZA METNİ

Türkiye İç Denetim Kongresi, 11 Kasım Sosyal Medya Riski ve Denetimi. Doğan Tanrıseven EY Danışmanlık Hizmetleri, Direktör

GİZLİLİK SÖZLEŞMESİ ONKİM KÖK HÜCRE TEKNOLOJİLERİ

VHV REASÜRANS A.Ş. VERİ SAHİBİ BAŞVURU FORMU

ARAS KARGO YURT İÇİ VE YURT DIŞI TAŞIMACILIK A.Ş. İLGİLİ KİŞİ BAŞVURU FORMU

Kuştepe Mah. Mecidiyeköy Yolu Cad. 12 Trump Towers Kule 2 Kat: Şişli, İstanbul

METOD ÖZEL GÜVENLİK VE KORUMA HİZMETLERİ TİC.LTD ŞTİ ŞİRKETİ KİŞİSEL VERİLERİN İŞLENMESİ HAKKINDA AYDINLATMA METNİ

SEÇKİN ONUR. Doküman No: Rev.Tarihi Yayın Tarihi Revizyon No 01 OGP 09 SEÇKİN ONUR BİLGİ GÜVENLİĞİ POLİTİKASI

GSG Hukuk Aylık Kişisel Verilerin Korunması Hukuku Bülteni Sayı -10

ABDİ İBRAHİM İLAÇ SANAYİ VE TİCARET A.Ş. KİŞİSEL VERİ SAKLAMA VE İMHA POLİTİKASI

KİŞİSEL VERİ SAHİBİ TARAFINDAN VERİ SORUMLUSUNA YAPILACAK BAŞVURULARA İLİŞKİN VERİ SAHİBİ BAŞVURU FORMU

Özel Nitelikli Kişisel Veri İşleme Prosedürü

6698 Sayılı Kişisel Verilerin Korunması Kanunu. Durmuş YILDIRAN Yeminli Mali Müşavir

Kişisel Verilerin Korunması

6698 SAYILI KİŞİSEL VERİLERİN KORUNMASI KANUNU UYARINCA HAZIRLANAN AYDINLATMA FORMU

TEKSAN JENERATÖR VE BAĞLI GRUP ŞİRKETLERİ ZİYARETÇİLERE YÖNELİK 6698 SAYILI KİŞİSEL VERİLERİN KORUNMASI KANUNU GEREĞİNCE AYDINLATMA METNİ

ELEKTRONİK TİCARETTE HİZMET SAĞLAYICI VE ARACI HİZMET SAĞLAYICILAR HAKKINDA YÖNETMELİK YAYIMLANDI:

TNB KAYITLI ELEKTRONİK POSTA HİZMET SAĞLAYICILIĞI VE TİCARET A.Ş.

ÖDEME HİZMETLERİNE İLİŞKİN ÇERÇEVE SÖZLEŞMESİ

TEKFEN İMALAT VE MÜHENDİSLİKA.Ş. VERİ SAHİBİ BAŞVURU FORMU 1. GENEL

iletebilirsiniz. Ad ve Soyad* T.C Kimlik Numarası* Adres*

KİŞİSEL SAĞLIK VERİLERİNİN İŞLENMESİ VE MAHREMİYETİNİN SAĞLANMASI HAKKINDA YÖNETMELİK (20 Ekim 2016 tarihli sayılı Resmi Gazete)

TEKFEN İNŞAAT VE TESİSAT A.Ş. VERİ SAHİBİ BAŞVURU FORMU 1. GENEL

Kişisel Verilerin Korunması Kanunu Kapsamında Aydınlatma Metni

KİŞİSEL VERİLERİN KORUNMASI

ENKA İNŞAAT VE SANAYİ A.Ş. VERİ SAHİBİ KİŞİSEL BİLGİ BAŞVURU FORMU

TOROS TARIM SANAYİ VE TİCARET A.Ş. VERİ SAHİBİ BAŞVURU FORMU

Otokoç Otomotiv Ticaret ve Sanayi A.Ş. Kişisel Verilerin Korunması Hakkında Bilgilendirme

e-posta adresi vasıtasıyla bizlere ulaşabilirsiniz.

KİŞİSEL VERİ SAHİBİ TARAFINDAN VERİ SORUMLUSUNA YAPILACAK BAŞVURULARA İLİŞKİN VERİ SAHİBİ BAŞVURU FORMU

ÖZEL NİTELİKLİ KİŞİSEL VERİLER İÇİN ALINMASI GEREKEN ÖNLEMLER İLE İLGİLİ KARAR

ACIBADEM SAĞLIK HİZMETLERİ VE TİC. A.Ş. VERİ SAHİBİ BAŞVURU FORMU

HÜR VE KABUL EDİLMİŞ MASONLAR DERNEĞİ GİZLİLİK POLİTİKASI

KİŞİSEL VERİ İŞLEME ENVANTERİ VE KİŞİSEL VERİLERİN KORUNMASI POLİTİKASI

KURUMSAL BAŞVURU SÖZLEŞMESİ

KİŞİSEL VERİLERİ KORUMA KANUNU VERİ SAHİBİ BAŞVURU FORMU

ENKA SPOR EĞİTİM VE SOSYAL YARDIM VAKFI İŞLETMESİ VERİ SAHİBİ KİŞİSEL BİLGİ BAŞVURU FORMU

ÇİMKO ÇİMENTO VE BETON SAN.TİC.A.Ş. VERİ SAHİBİ BAŞVURU FORMU

ING Bank A.Ş. : Reşitpaşa Mahallesi, Eski Büyükdere Caddesi, No:8 Sarıyer/İSTANBUL

Veri Sorumlusu: Ortadoğu Otomotiv Ticaret A.Ş. Burhaniye Mah. Kısıklı Cad. No:65 Üsküdar, İstanbul

KİŞİSEL VERİLERİN İŞLENMESİ HAKKINDA BİLGİLENDİRME FORMU

Mobil Güvenlik ve Denetim

DTÜ BİLGİ İŞLEM DAİRE

KANUN KAPSAMINDAKİ HAK VE YÜKÜMLÜLÜKLER

Transkript:

VERİ İHLALLERİ Etik ve İtibar Derneği Av. Hande Kıstak TEİD Siemens San. ve Tic.A.Ş. *Bu sunumda yer alan yazılı ve sözlü görüş ve değerlendirmeler sunumu yapan kişi/kişilerin kişisel değerlendirmeleri olur TEID in görüşünü yansıtmamaktadır.

GÜNDEM Ø Veri İhlali Nedir? Ø Veri İhlalinin Çeşitleri? Ø Veri İhlalinin Sonuçları ve Yaptırımlar Ø Örnek Davalar Ø Önlemler

ØGDPR VERİ İHLALİ NEDİR? Madde 4 Tanımlar Kişisel Veri İhlali : İletilen, saklanan veya işlenen kişisel verilerin kazara veya yasa dışı yollarla imha edilmesi, kaybı, değiştirilmesi, yetkisiz şekilde açıklanması veya bunlara erişime yol açan bir güvenlik ihlalidir.* *Avrupa Birliği Bakanlığı çevirisi VERİ İHLALİNİN ÇEŞİTLERİ ØGizlilik İhlali : Yetkisiz veya tesadüfi olarak bilginin yetkisiz kişiye açıklanması veya erişim sağlanması (kişisel verinin yanlış bir alıcıya gönderilmesi vb.) ØBütünlük İhlali : Kişisel verinin yetkisiz veya tesadüfi şekilde değiştirilmesi ve orijinal halinden farklılaşması. ØErişilebilirlik İhlali : Yetkisiz olarak veya tesadüfi olarak erişim kaybının olması veya verinin yok edilmiş olması (kişisel verinin tek bir kopyasının zararlı fidye yazılımı ile şifrelenmesi, verinin kalıcı bir şekilde kaybolması veya yok edilmesi vb)

ØKVKK VERİ İHLALİ NEDİR? MADDE 12/5 - Veri güvenliğine ilişkin yükümlülükler İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir... Örnekler: qhizmet sağlayıcısının bilgisayar sisteminde bulunan müşterilere ait kişisel verilere, güvenlik ihlalleri nedeniyle internet aracılığıyla üçüncü kişiler tarafından erişilmesi qveri sorumlusunun veya veri işleyenin müşterilerine ait kişisel verilerin bulunduğu USB anahtarı veya CD-ROM unun çalınması qözel nitelikli kişisel verilerin yer aldığı sabit diskin silinmeden internet üzerinden satılması

KVKK VERİ İHALLERİNİN SONUÇLARI q Kişilik hakları ihlal edilenlerin tazminat hakları saklıdır. q İdari para cezaları veri sorumlusu gerçek kişiler ve özel hukuk tüzel kişileri hakkında uygulanır.

GDPR VERİ İHLALLERİNİN SONUÇLARI ü İdari para cezaları veri sorumlusu ve veri işleyen hakkında uygulanır. ü Birden fazla veri sorumlusu ve veri işleyenin aynı işleme faaliyetinde bulunması halinde veri sahibinin tüm zararından sorumluluk esastır. ü Tazminat (Madde 82): Maddi ve manevi tazminat ü İdari Para Cezası (Madde 83): ü 10.000.000 Avro veya bir teşebbüs olması halinde bir önceki finansal yıla ait tüm dünya çapındaki cirosunun %2 si (Örn. Veri güvenliğinin sağlanamaması vb.) ü 20.000.000 Euro veya bir teşbbüs olması halinde bir önceki finansal yıla ait tüm dünya çapındaki cirosunun % 4 ü (Örn. Veri İhlalinin Bildirilmemesi vb.) (*hangi meblağ yüksek ise, o geçerlidir.)

ÖRNEK OLAYLAR ØEylül 2018 de, Biritish Airways in internet sitesine yapılan saldırılar neticesinde 380.000 kişinin finansal bilgileri çalındı. ØPortekiz Veri Koruma Otoritesi tarafından 27 Temmuz 2018 tarihinde, Portekiz'deki Barreiro Hastanesi'ne GDPR'a aykırı eylemleri sebebiyle 400.000 Euro para cezası verdi. ØEkim 2016 da İngiltere Bilgi Komisyonu Ofisi, TalkTalk Telecom Group PLC şirketine 400,000 para cezası verdi. Ø2018 yılında, yaklaşık 50 milyon Facebook kullanıcısının hesap bilgilerinin izinsiz şekilde Cambridge Analytica adlı data analiz şirketi tarafından kullanıldığı ortaya çıktı. İngiltere Bilgi Komisyonu Ofisi, Facebook a 500.000- ceza uyguladı. Kişisel Verileri Koruma Kurulu da bazı veri güvenliği ihlali iddiaları nedeni ile Facebook a inceleme başlattı. Facebook, $1.63 milyar dolar ceza ile karşı karşıya kalmıştır. Ø2014 yılına, 3 milyar Yahoo hesabı ele geçirildi. İngiltere Bilgi Komisyonu Ofisi tarafından 250.000 ceza kesildi.

Kişisel Verileri Koruma Kurumu Kararları ØSağlık raporunun, bir Hastane nezdinde hastaların tedavi sürecinde yer alan hekimler tarafından, veri sorumlusuna ait mobil olarak kullanılan bir uygulamadan alınan ekran görüntüsünün başka bir cihaz tarafından çekilmesi suretiyle internet ve sosyal medya mecralarında paylaşılması; ØOnline olarak insan kaynakları hizmeti sunan veri sorumlusuna ait bir platform üzerinden yapılan iş başvurusunun akabinde; veri sorumlusunun, ilgili kişiye ait başvuru bilgisi, ad ve soyadı ile e-posta adresi bilgisini içeren kişisel verileri herhangi bir hukuki sebebe dayanmadan diğer işe başvuranlarla paylaşması; ØBir şirketler topluluğu bünyesinde yer alan birden çok veri sorumlusu şirketler arasında veri aktarımı gerçekleştirilmesi; Örn: İş başvurusunda bulunan bir adayın açık rızası olmadan kişisel verilerinin bir şirketler topluluğu altında yer alan veri sorumluları arasında aynı veri tabanını kullanmak suretiyle paylaşılması; ØVeri sorumlusu tarafından müşterisinin kişisel verilerinin yer aldığı bir belgenin, aynı isme sahip başka bir kişiye gönderilmesi;

Kişisel Verileri Koruma Kurumu Kararları ØVeri sorumlusunun bir çalışanının, talebi olmamasına rağmen müşterisinin kişisel verilerini, kendisine yetki tanımlaması yapılan sistemler aracılığıyla kişisel amaçları için sorgulaması; ØVeri sorumlusu tarafından, bir şirketin çalışanlarına e-posta yoluyla gönderilen sözleşme örneklerinde veri sorumlusu tarafından, işveren iletişim adresi kısmına şirketin adresinin yazılması gerekirken, şirket adına sürecin yönetiminden sorumlu kişinin ev adresinin yazılması; ØMahkemece veri sorumlusundan ilgili kişi hakkında bazı kişisel verilerin talep edilmesi ve veri sorumlusunun gereğinden fazla kişisel veri aktarımında bulunması nedeniyle 30.000-TL para cezası uygulandı.

KVKK VERİ İHLALİ DUYURULARI ØTicketmaster UK adına Biletix Bilet Dağıtım Basım ve Tic. A.Ş. (Biletix A.Ş.) tarafından 28.06.2018 tarihinde Kurum a bildirimde bulundu. Kötü amaçlı bir yazılım nedeniyle, bazı müşterilerin kişisel verilerine ve ödeme bilgilerine tanımlanmamış üçüncü kişiler tarafından izinsiz olarak erişilmiş olabileceği bildirildi. ØCareem Networks Teknoloji A.Ş. aracılığıyla yürüten Dubai merkezli Careem Inc. (Şirket) unvanlı şirket 18.04.2018 tarihinde bildirimde bulundu. Müşteri ve sürücü bilgilerinin tutulduğu bilgisayar sistemlerine 14.01.2018 tarihinde yetkisiz üçüncü kişilerce erişim sağlandığı; söz konusu yetkisiz erişimden Türkiye de mukim 103.337 müşteri ile 900 araç sürücüsünün etkilendiği; yetkisiz erişim sağlanmış olan kişisel veriler arasında müşterilerin isim, telefon numarası, kredi kartı bilgisi, e-posta adresi, kayıtlı konum bilgisi ve yolculuk özeti bilgisi ile araç sürücülerine ait isim telefon numarası, araç modeli, plaka numarası, yolculuk özeti, uluslararası banka hesap numarası, T.C. kimlik numarası ve ehliyet numarası bilgilerinin olabileceği bildirildi.

ÖNLEMLER ŞİRKET PERSONELİ Farkındalık & Eğitim Veri Azaltma Sosyal Medya E-posta Kullanımı Şifreleme Erişim İzinlerinin Yönetimi Politikalara Uyum & Disiplin Süreci

Ø İŞ ORTAKLARIMIZLA BİLGİ PAYLAŞIMI Ø Gerçekten iş ortağı mı? Ø Bilgi talep etmeye yetkili mi? Ø Talep eden kişinin bu bilgiyi bilmesi gerekiyor mu? (Bilmesi Gereken İlkesi) Ø Talep edilen bilgi/belgelerin gizlilik sınıflandırması nedir? (Tasnif Dışı/ Firmaya Özel/ Gizli / Çok Gizli) Ø İmzalanmış bir gizlilik sözleşmesi mevcut mudur? Ø VERİ İŞLEYENLERLE İLİŞKİLER Ø Yazılı bir sözleşme olmalıdır. Ø Veri sorumlusunun talimatları ile hareket etmelidir. Ø Sözleşme amacı ve kapsamı ile sınırlı olma Ø Veri sorumlusunun politikaları uygulanmalı Ø En az Veri Sorumlusunun aldığı idari ve teknik tedbirler alınmalı Ø Kanuna uygunluk Ø Veri İşleyenin çalışanlarının gizlilik yükümlülüğü Ø Denetim ve inceleme hakkı

TEŞEKKÜRLER Av. Hande Kıstak