
Turecki organ ochrony danych nakłada karę na globalną firmę za poważny wyciek danych
Turecki Urząd Ochrony Danych Osobowych (KVKK) nałożył administracyjną karę pieniężną w wysokości 1 miliona lirów tureckich (TRY) na globalną firmę przemysłową w następstwie znaczącego wycieku danych. Naruszenie, które doprowadziło do kradzieży danych osobowych należących do 4885 osób, zostało spowodowane atakiem ransomware i zostało zgłoszone do KVKK dopiero po 23 dniach od wystąpienia incydentu.
Urząd KVKK, ustanowiony na mocy tureckiej Ustawy o ochronie danych osobowych nr 6698, jest odpowiedzialny za zapewnienie przestrzegania przepisów dotyczących prywatności w kraju. Ustawa ta, wykazująca podobieństwa do unijnego Ogólnego rozporządzenia o ochronie danych (RODO), wymaga od przedsiębiorstw ochrony danych osobowych oraz niezwłocznego zgłaszania naruszeń.
Nałożona kara podkreśla zaangażowanie organu w egzekwowanie surowych standardów bezpieczeństwa danych wobec wszystkich firm działających w Turcji, niezależnie od ich wielkości czy przynależności międzynarodowej.
Zgodnie z raportem KVKK, naruszenie bezpieczeństwa miało swoje źródło w działaniu pracownika, który pobrał program z internetu, co doprowadziło do zainfekowania systemów oprogramowaniem typu ransomware. Atak skutkował nieautoryzowanym dostępem do danych wrażliwych oraz ich kradzieżą. Sprawa ta uwypukla istotne ryzyka związane z niewystarczającymi kontrolami wewnętrznymi oraz brakiem szkoleń z zakresu cyberbezpieczeństwa, nawet w przypadku dużych, działających globalnie korporacji.
Kluczowym czynnikiem wpływającym na wymiar kary było 23-dniowe opóźnienie firmy w powiadomieniu KVKK o wycieku. Tureckie przepisy dotyczące ochrony danych, podobnie jak standardy międzynarodowe, wymagają natychmiastowego powiadomienia w celu zminimalizowania potencjalnych szkód dla osób, których dane dotyczą, oraz umożliwienia władzom podjęcia szybkich środków zaradczych.
Takie opóźnienie może świadczyć o brakach w wewnętrznych planach reagowania na incydenty bezpieczeństwa w firmie.
Nałożona grzywna wysyła jasny sygnał zarówno do firm krajowych, jak i międzynarodowych, dotyczący znaczenia priorytetowego traktowania solidnego bezpieczeństwa danych oraz przestrzegania obowiązków sprawozdawczych. Działania KVKK świadczą o proaktywnym podejściu do ochrony prywatności danych, co może mieć istotne konsekwencje dla przedsiębiorstw przetwarzających dane osobowe w Turcji. Stanowi to wyraźne przypomnienie, że nieprzestrzeganie przepisów o ochronie prywatności może skutkować poważnymi konsekwencjami finansowymi i wizerunkowymi.
Kilde: Star