Kişisel Verileri Koruma Kurulu, ilgili kişinin ad, soyad, üyelik bilgileri ve telefon numarasının veri sorumlusunun internet sitesinde sınırsız bir kitlenin erişimine açık hâle gelmesini hukuka aykırı erişimi önleme yükümlülüğünün ihlali sayarak 200.000 TL idari para cezası uyguladı.

Karar: 2023/1796 sayılı Kişisel Verileri Koruma Kurulu Kararı, 19.10.2023
Sonuç: 200.000 TL idari para cezası

Olay

İlgili kişinin kişisel verilerinin, veri sorumlusu giyim mağazasına ait internet sitesinde üçüncü kişilerin erişimine açılması şikâyet konusu edildi.

Kurulun değerlendirmesi

Kurul, önce veri sorumlusunun usule ilişkin itirazlarını reddetti; veri sorumlusunun başvuruyu gerekçe açıklayarak reddetmediği ve cevaplandırdığı tespit edildi. Esas yönünden ise, ad, soyad, üyelik bilgileri ve telefon numarasının sınırsız bir kitlenin erişimine açık şekilde paylaşılmasının Kanunun 5 inci maddesindeki hiçbir işleme şartına dayanmadığı ve kişisel verilere hukuka aykırı erişilmesini önleme yükümlülüğünün ihlal edildiği kanaatine varıldı.

Sonuç

Veri sorumlusu hakkında Kanunun 18 inci maddesinin birinci fıkrasının (b) bendi uyarınca 200.000 TL idari para cezası uygulanmasına karar verildi.

Uygulamaya dönük çıkarım

Yapılandırma hatası sonucu oluşan açığa çıkma da veri güvenliği ihlali olarak cezalandırılıyor. Üyelik ve sipariş sayfalarının yetkisiz erişime karşı düzenli test edilmesi, dizin listelemesinin kapatılması ve arama motoru dizinleme kontrollerinin yapılması gerekiyor.

Sık sorulan sorular

Teknik hata sonucu veriler açığa çıkarsa ceza uygulanır mı?

Evet. Kurul, hukuka aykırı erişimi önleme yükümlülüğünün ihlal edildiğini kabul ederek ceza uyguluyor.

İlgili: Veri İhlali ve Güvenlik Tedbirleri: Kurul Karar Özetleri (10 Ağustos 2026)

Bu içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz. Somut durumunuz için uzman görüşü alınız. Kaynak: Kişisel Verileri Koruma Kurumu, Kurul Karar Özetleri — 2023/1796 sayılı Karar; 10 Ağustos 2026 tarihli duyuru (kvkk.gov.tr).