Bir tüketici, kredi kartı ekstresine dair elektronik postanın kişisel e-mail yerine şirket e-mali adresine gönderilmesiyle şok yaşadı. KVKK'na müracaat eden mağdur tüketici, kişisel verilerinin ifşa olduğunu öne sürdü. Müşterisi olduğu bankanın, kendisine ait kredi kartının ekstresini kendisine ait olmayan bir e-posta adresine göndererek şahsına ait bilgileri üçüncü kişilerle paylaştığı, veri sorumlusuna konuya ilişkin hem e-posta hem de dilekçe ile başvuruda bulunmasına rağmen cevap alamadığını kaydetti. Veri sorumlusu bankanın kendisine ait aynı kredi kartının ekstresini, kendisine ait olmayan bir e-posta adresine tekrar göndererek şahsına ait bilgileri tekrar üçüncü kişilerle paylaştığı, kendisinin Kuruma göndermiş olduğu dilekçe aracılığıyla veri sorumlusundan şikâyetçi olduğunu belirterek, veri sorumlusu hakkında Kanun çerçevesinde gerekli işlemlerin yapılması talep etti. Kurul'un savunma talep ettiği banka ise müşterinin ortağı olduğu firmanın iletişim adresi olduğu, firmanın talimatı doğrultusunda firmaya ve ortaklarına tahsis edilen ticari kredi kartlarının ekstrelerinin söz konusu e-posta adresine gönderilmekte olduğunu öne sürdü. Kurul, bankanın 60 bin lira ceza ödemesi gerektiğine hükmetti.
Kararda şöyle denildi: “Şikâyete konu olayda veri sorumlusunun ilgili kişinin kredi kartı ekstresinde yer alan kişisel verilerini, kendisine ait olmayan bir e-posta adresine göndermek suretiyle Kanunun 5 inci maddesinde düzenlenen kişisel veri işleme şartlarından biri bulunmaksızın üçüncü kişilerle paylaştığı ve bu yönüyle yasaya aykırı bir kişisel veri aktarımı gerçekleştirdiği sonucuna varılmıştır. Veri sorumlusu Bankanın, yasa kapsamında kişisel verilerin hukuka aykırı işlenmesini önlemek ve muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli teknik ve idari tedbirleri almadığı kanaatine ulaşılmıştır. Kanunun 18'inci maddesinin birinci fıkrasının (b) bendi hükmü uyarınca hakkında 60 bin TL idari para cezası uygulanmasına karar verilmiştir.”
03.04.2021 14:00:23