2001 yılında internet üzerinden yemek siparişi hizmeti vermeye başlayan Yemeksepeti, şirketin açıklamasına göre 25 Mart 2021 tarihinde hacklendi. İki gün sonra Twitter üzerinden açıklamaya göre kullanıcı bilgilerinin bulunduğu veritabanının bir bölümü ele geçirildi.
Bilgilerin çalınmasıyla ilgili olarak hangi tür verilerin çalındığı da açıklandı. Ayrıca tüm kullanıcılar mail yoluyla bilgilendirildi. Kişisel Verileri Koruma Kurulu ise ilk somut adımını duyurdu.
KVKK, hacklenen Yemeksepeti için inceleme başlattı
Son zamanlarda çökme sorunlarıyla sıkça gündeme gelen Yemeksepeti’nin hacklendiği birkaç gün önce resmiyet kazandı. Şirketin veritabanında bulunan ad soyad, doğum tarihi, kayıtlı telefon numaraları, e-posta adresleri, kayıtlı ev/iş adresi ve kullanıcıların SHA-256 algoritması ile şifrelenmiş veriler çalındı.
Kişisel Verileri Koruma Kurumu, veri ihlali yaşanan olayla ilgili Yemeksepeti’ne inceleme başlattığını açıkladı. KVKK’dan yapılan açıklama şu şekilde:
Bilindiği üzere, 6698 sayılı Kişisel Verilerin Korunması Kanununun “Veri güvenliğine ilişkin yükümlülükler” başlıklı 12 nci maddesinin (5) numaralı fıkrası “İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebilir.” hükmünü amirdir.
Veri sorumlusu sıfatını haiz olan Yemek Sepeti Elektronik İletişim Perakende Gıda Lojistik A.Ş.tarafından Kuruma gönderilen kişisel veri ihlali bildiriminde özetle;
- 18.03.2021 tarihinde kimliği veri sorumlusunca belirlenemeyen şahıs ya da şahıslarca Yemek Sepetine ait bir web uygulama sunucusuna erişildiği,
- Normal şartlarda yetkisiz bir erişim olduğunda uyarı veren araç üzerinde sorun kaydı oluştuğu ancak bir aksaklık nedeniyle yetkisiz erişimin o an fark edilemediği,
- 25.03.2021 tarihinde gelen alarmlar incelendiğinde şüpheli bir davranışın tespit edildiği,
- Yemek Sepetine ait bir web uygulama sunucusu üzerinde bir açıklık bulunduğu, bu açıklıktan yararlanılarak, uygulama kurulduğu ve komut çalıştırılmak suretiyle sunucuya erişilebildiği,
- Saldırıyı yapanlar tarafından sunucu üzerinde kullanıcı oluşturularak veri toplanmaya çalışıldığı ve uzaktaki sunuculara trafik gönderildiği,
- İhlalden 21.504.083 kişinin etkilendiği,
- İhlalden etkilenen kişisel verilerin kısmi olarak veri sorumlusunca belirlendiği ve söz konusu verilerin kullanıcı adı, adres, telefon, e-posta, şifre, IP bilgileri olduğunun değerlendirildiği,
- Kredi kartı ya da finansal verilerin etkilenmediğinin belirtildiği, kredi kartı saklama hizmetinin veri sorumlusundan bağımsız Mastercard tarafından sağlandığı,
- İlgili kişilerin ihlal ile ilgili olarak info@yemeksepeti.com e-mail adresi üzerinden bilgi alabileceği,
ifade edilmiştir.
Konuya ilişkin inceleme devam etmekle birlikte, Kişisel Verileri Koruma Kurulunun 29.03.2021 tarih ve 2021/321 sayılı Kararı ile söz konusu veri ihlali bildiriminin Kurumun internet sayfasında ilan edilmesine karar verilmiştir.
Kamuoyuna saygıyla duyurulur.
{{user}} {{datetime}}
{{text}}