KVKK, Arçelik'in satış hedefi kampanyaları için kullandığı Arçelik BizBize mobil uygulamasının ve internet sitesindeki verilerin hacklendiğini açıkladı. 

'ÖDEME VE FİNANSAL BİLGİLERİ İÇERMEMEKTEDİR'

Açıklamaya göre, 30 bin 373 kişinin kişisel verileri ele geçirildi. Arçelik ise siber saldırının gerçekleştiği bilgisini doğrulayarak "Olayın etkilediği sistemler, ödeme ve finansal bilgileri içermemektedir" açıklamasını yaptı.

Açıklamada, ilgili sistemlerin kod ve mülkiyet sahipliğinin veri işleyende bulunduğu, veri sorumlusunun yalnızca kullanım imkanına sahip olduğu bir modelle hizmet aldığı ifade edildi.

30 bin 373 kişinin verilerinin hacklendiği kaydedilen açıklamada, kişisel verilerin kimlik, iletişim, işlem güvenliği, kodu ve kullanıcı şifresi, kayıt ve güncelleme tarihi, son giriş tarihi, hesabının aktiflik durumu, cihaz modeli, versiyonu ve işletim sistemi bilgisi, uygulama versiyon bilgisi, bildirim izin durumu ve diğer bilgilerin ele geçirildiği belirtildi.

KVKK’nin sitesinde yer alan açıklamada şunlara yer verildi:

Veri sorumlusu sıfatını haiz Arçelik A.Ş. tarafından Kurula iletilen veri ihlal bildiriminde özetle;

Veri sorumlusunun anlaşmalı olduğu bayi ve yetkili servis çalışanlarının satış hedefleri kapsamında ek menfaat niteliğinde ödül kazandıkları, Arçelik Bizbize mobil uygulama ve internet sitesinin barındırıldığı tedarikçi sistemlerinde tespit edilen bir güvenlik zafiyeti dolayısıyla kişisel verilere yetkisiz erişim sağlandığı,İlgili sistemlerin kod ve mülkiyet sahipliğinin veri işleyende bulunduğu, veri sorumlusunun yalnızca kullanım imkanına sahip olduğu bir modelle hizmet aldığı,Yetkisiz kişiler tarafından admin paneline erişim sağlandığı ve Almanya’da görünen bir IP adresine kişisel verilerin alındığının tespit edildiği,İhlalden etkilenen ilgili kişi gruplarının bayi ve yetkili servis çalışanları olduğu,İhlalden etkilenen kişisel verilerin Kimlik (ad, soyadı, TCKN, unvan, doğum tarihi, cinsiyet), İletişim (elektronik posta adresi, GSM numarası), İşlem Güvenliği (LDAP (Lightweight directory access protocol) kodu (verinin tutulması ve erişim doğrulaması için kullanılan koddur) ve kullanıcı şifresi, kayıt ve güncelleme tarihi, son giriş tarihi, hesabının aktiflik durumu, cihaz modeli, versiyonu ve işletim sistemi bilgisi, uygulama versiyon bilgisi, bildirim izin durumu), Diğer (sistem kapsamında, bayi ve yetkili servis çalışanlarının puan kazanım ve harcama bilgileri, uzmanlık, eğitim, işe başlama tarihi, ilgili kişinin şahsi bilgileri olmamakla beraber çalışmakta olduğu bayi ve mağazasının kodu, adı ve adresi) olduğuİhlalden etkilenen ilgili kişi sayısının tahmini 30.373 kişi olduğu,İlgili kişilerin veri sorumlusunun başvuru panelinden (https://privacyportal-eu.onetrust.com/webform/1ee6a6ce-9b09-49bd-b9e4-a3544706c63e/6361bf5f-8fd5-4af5-8c3a-6cd46cddca1b) bilgi alabilecekleri bilgilerine yer verilmiştir.

Konuya ilişkin inceleme devam etmekle birlikte, Kişisel Verileri Koruma Kurulunun 01.06.2023 tarih ve 2023/978 sayılı Kararları ile söz konusu veri ihlal bildiriminin Kurumun internet sayfasında ilan edilmesine karar verilmiştir.

ARÇELİK'TEN AÇIKLAMA

Arçelik ise konuya ilişkin yaptığı açıklamada, siber saldırı bilgisini doğrulayarak "Uygulamamıza erişim pek çok başka şirket ve markaya da hizmet veren bir tedarikçimizin sisteminden kaynaklı olup, gerekli tüm teknik ve yasal önlemler alınmıştır" ifadelerine yer verdi.

Açıklamada, ayrıca, "Olayın etkilediği sistemler, ödeme ve finansal bilgileri içermemektedir. Halihazırda kişisel verilere erişimle ilgili zafiyet bulunmamaktadır" denildi.