TOKYO — Ehliyet görselleri sızan 1,6 milyon ehliyet fotoğrafının ele geçirildiği veri ihlalini yaşayan büyük Japon otopark işletmecisi Park24'ün, üyelikler iptal edildikten sonra bile bu görselleri yedi yıl boyunca saklama politikası izlediği bildirildi. Şirket yetkilileri, bu yolla Japonya'nın veri koruma yasasını ihlal ettiklerini kabul etti.
Kişisel bilgi koruma yasası, işletmelerden veriler artık gerekli olmadığında "gecikmeden silmeye gayret etmesini" istiyor; ancak Park24 bu verileri yıllarca elinde tuttu ve bu durum sızıntının boyutunun büyümesine yol açmış olabilir.
Park24 iştirakinin işlettiği "Times Car" web sisteminin hack'lenmesinin ardından uzmanlar, saklama politikasının gerekliliğini sorguladı ve yönetim sisteminin gözden geçirilmesi çağrısı yaptı.
Park24, Kurumlar Vergisi Yasası'nın ad, adres ve doğum tarihinin yedi yıl süreyle saklanmasını zorunlu kıldığını bildirdi. Ancak görseller için özel bir düzenleme bulunmuyor ve şirket, "kimlik hırsızlığını önlemek ve gelen sorgulara yanıt vermek" amacıyla bu kayıtları gönüllü olarak sakladığını belirtti.
İhlalin gerçekleştiği geçen ayın sonu itibarıyla Park24'ün yalnızca mevcut üyelerin bilgilerini değil, Eylül 2019'dan bu yana üyeliklerini iptal ettiren kişilerin bilgilerini de elinde tuttuğu bildirildi.
Görsellerin sızmasının finansal kuruluşlarda kimlik hırsızlığına yol açabileceği endişesi artarken, kişisel bilgi işleyen kurumlara başvurularda da artış yaşandı.
Pazartesi günü itibarıyla Park24'e karşı açılacak ortak tazminat davasına katılma isteğinde bulunanların sayısı 40 bini aşmış durumda. Diğer şirketlerin de bu tür verileri saklama gerekçelerini gözden geçirmeleri için baskı görmesi bekleniyor.
Ulusal Enformatik Enstitüsü bilgi ve toplum araştırma bölümünden Profesör Ichiro Sato, "Ehliyet görselleri suç örgütleri ve ahlaksız işletmeler için son derece değerli" dedi.
Sato, bu görsellerin halihazırda dolaşımda olan çeşitli sızdırılmış bilgilerle karşılaştırılabileceğini ve hedef alınmaya değer gerçek bir mağdurun varlığının doğrulanabileceğini ifade etti.
Sato, "Park24'ün bu görselleri kimlik doğrulaması için kullandıktan sonra saklamaya devam etmesi gerekip gerekmediği tartışmalı" diye konuştu ve saklamayı sürdürse bile sıkı yönetimin şart olduğunu vurguladı.
Sato ayrıca mevcut veri koruma yasasının şirketlerden yalnızca bu bilgileri korumak için çaba göstermelerini istediğine dikkat çekerek, veri sahiplerine silme yükümlülüğü getirilmesi için yasada değişikliğe gidilmesi gerektiğini kaydetti.