ABD'li telekomünikasyon devi Comcast'ın internet hizmeti Xfinity, 2023 yılında yaşanan büyük bir veri ihlali nedeniyle 117 milyon dolarlık bir toplu davayı kabul etti. Davada, Xfinity'nin müşteri verilerini yeterince koruyamadığı ve milyonlarca kullanıcının kişisel bilgilerinin siber suçluların eline geçmesine neden olduğu iddia ediliyor. Anlaşma kapsamında, etkilenen kullanıcılar tazminat başvurusunda bulunabilecek. Bu anlaşma, son yıllarda artan veri ihlali davaları ve tüketici hakları mücadelesi açısından önemli bir örnek teşkil ediyor.
Gelişmenin Arka Planı
Veri ihlali, 2023 yılının Ekim ayında tespit edildi. Saldırganlar, bir Citrix sıfırıncı gün açığını (CVE-2023-4966) kullanarak Xfinity'nin iç ağına sızdı. Bu açık, Citrix NetScaler ADC ve Gateway ürünlerinde bulunuyordu ve siber güvenlik uzmanları tarafından kritik olarak değerlendiriliyordu. Xfinity, ihlalin ortaya çıkmasının ardından müşterilerine e-posta göndererek durumu bildirdi ve şifre değiştirme zorunluluğu getirdi.
İhlalde, kullanıcı adları, şifreler (hashli olsa da), isimler, adresler, telefon numaraları ve son dört haneli kredi kartı numaraları gibi hassas bilgiler hedef alındı. Şirket, yaklaşık 36 milyon müşterinin etkilenmiş olabileceğini açıkladı. Ancak toplu dava dosyasında bu sayının çok daha yüksek olduğu iddia ediliyor. Anlaşma, Xfinity'nin herhangi bir kusuru kabul etmediği ancak davanın uzun sürmemesi için anlaşmaya gittiği bir çerçevede şekillendi.
Bölgesel veya Küresel Boyut
Bu dava, küresel çapta veri güvenliği ve tüketici hakları alanında önemli bir emsal teşkil ediyor. ABD'de Veri İhlali Bildirim Yasaları, etkilenen kullanıcılara tazminat hakkı verirken, Avrupa Birliği'nin Genel Veri Koruma Yönetmeliği (GDPR) de benzer şekilde şirketleri büyük para cezalarıyla karşı karşıya bırakabiliyor. Ancak ABD'de federal düzeyde kapsamlı bir veri koruma yasası bulunmaması, bu tür toplu davaların şirketleri caydırmak için kullanılan ana mekanizma olmasına yol açıyor.
Olay, özellikle bulut tabanlı hizmetlerin yaygınlaştığı bir dönemde, üçüncü taraf yazılımlardaki açıkların ne kadar büyük riskler taşıdığını gösteriyor. Citrix, bu tür saldırılara karşı güncelleme yayınlamış olsa da, birçok şirketin sistemlerini hızla güncellememesi sorun yaratıyor. Bu durum, siber güvenlik önlemlerinin sadece teknoloji değil, aynı zamanda yönetimsel bir mesele olduğunu da ortaya koyuyor.
Türkiye Açısından Değerlendirme
Türkiye'de Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında benzer düzenlemeler bulunsa da, toplu dava uygulamaları ABD'dekine kıyasla oldukça sınırlıdır. Bu gelişme, Türk tüketicilerine veri ihlali durumunda hak arama yolları konusunda farkındalık kazandırabilir. Ayrıca, Türk şirketlerinin de Citrix gibi üçüncü taraf yazılımları kullandığı düşünüldüğünde, siber güvenlik yatırımlarının önemi bir kez daha vurgulanıyor. Türkiye'nin dijital dönüşüm sürecinde, bu tür yabancı davaların yerel düzenlemelere etkisi olabilir.