Kişisel Verileri Koruma Kurulu, Avrupa'daki grup şirketlerine kurumsal destek hizmeti veren veri sorumlusunun ihlal öncesinde güçlü parola kullanımına gereken dikkat ve özeni göstermediğini, erişim yetki ve kontrol matrisi oluşturma ilkesine uymadığını tespit ederek 700.000 TL idari para cezası uyguladı.

Karar: 2024/1899 sayılı Kişisel Verileri Koruma Kurulu Kararı, 07.11.2024
Sonuç: 700.000 TL idari para cezası

Olay

Avrupa'da bulunan grup şirketlerine kurumsal destek hizmetleri sağlayan veri sorumlusu tarafından Kurula intikal ettirilen veri ihlal bildirimi incelendi.

Kurulun değerlendirmesi

Kurul, parolaların büyük harf, küçük harf, rakam ve sembollerden oluşacak kombinasyonlardan seçilmesi ve erişim yetki ve kontrol matrisi oluşturulması ilkelerine ihlal öncesinde uyulmadığını tespit etti.

Sonuç

Kanunun 12 nci maddesinin birinci fıkrası çerçevesinde gerekli teknik ve idari tedbirleri almayan veri sorumlusu hakkında 700.000 TL idari para cezası uygulanmasına karar verildi.

Uygulamaya dönük çıkarım

Parola politikası ve yetki matrisi, denetimde ilk bakılan başlıklar arasında. Bu iki belgenin yazılı hâle getirilmesi ve uygulandığının kayıtla ispatlanabilir olması gerekiyor.

Sık sorulan sorular

Erişim yetki ve kontrol matrisi zorunlu mu?

Kurul bunu veri güvenliği tedbirlerinin temel bileşenlerinden biri olarak değerlendiriyor ve eksikliğini ceza gerekçesi yapıyor.

İlgili: Veri İhlali ve Güvenlik Tedbirleri: Kurul Karar Özetleri (10 Ağustos 2026)

Bu içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz. Somut durumunuz için uzman görüşü alınız. Kaynak: Kişisel Verileri Koruma Kurumu, Kurul Karar Özetleri — 2024/1899 sayılı Karar; 10 Ağustos 2026 tarihli duyuru (kvkk.gov.tr).