Kişisel Veri İhlali Bildirimi: KVKK Yükümlülükleri
KVKK kapsamında veri ihlali yaşandığında KVK Kurulu'na 72 saat içinde bildirim yapılması ve etkilenen kişilerin bilgilendirilmesi nasıl sağlanır? Tüm süreç adımları bu makalede yer almaktadır.
Kişisel verilerin korunması artık yalnızca teknik bir mesele değil, işletmelerin hukuki sorumluluğunun doğrudan parçasıdır. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), veri ihlali yaşandığında veri sorumlularına hem KVK Kurulu'na hem de etkilenen kişilere bildirim yapma yükümlülüğü getirmektedir. Bu yükümlülüğün zamanında ve eksiksiz yerine getirilmemesi, idari para cezasından kurumsal itibar kaybına kadar uzanan ağır sonuçlar doğurabilir.
KVKK Madde 12: Veri Güvenliği Yükümlülükleri
KVKK m.12, veri sorumlularına üç temel yükümlülük yükler:
- 1Önleyici tedbirler: Kişisel verilerin hukuka aykırı işlenmesini önlemek için teknik ve idari tedbirler almak.
- 2Erişim kontrolü: Verilere yetkisiz erişimi engellemek.
- 3İhlal bildirimi: İhlal öğrenildiği andan itibaren "en kısa süre içinde" (KVK Kurulu 72 saati esas alır) Kurul'a bildirim yapmak; ilgili kişilere de uygun yöntemlerle haber vermek.
KVK Kurulu'nun 2019/10 sayılı kararı, veri ihlali bildirim yükümlülüğünün kapsamını ve bildirimde bulunulacak asgari içeriği belirlemiştir.
Veri İhlali Türleri
Bir veri ihlalinin meydana gelebileceği üç temel boyut vardır:
| İhlal Türü | Açıklama | Örnek |
|---|---|---|
| Gizlilik ihlali | Yetkisiz kişilerin veriye erişmesi veya ifşa edilmesi | Siber saldırı, e-posta yanlış gönderme |
| Bütünlük ihlali | Verilerin izinsiz olarak değiştirilmesi | Veritabanı manipülasyonu, fidye yazılımı şifrelemesi |
| Erişilebilirlik ihlali | Verilere erişimin engellenmesi veya kaybı | DDoS saldırısı, sunucu arızası, yedeksiz veri silme |
Her üç ihlal türü de KVKK bildirimi tetikleyebilir; ancak gizlilik ihlali genellikle en yüksek risk sınıfına girer.
72 Saat Bildirimi: Adım Adım Süreç
KVK Kurulu'na bildirimde bulunmak için aşağıdaki adımların takip edilmesi gerekir:
1. İhlalin tespiti ve sınıflandırması: Hangi veriler, kaç kişi, ne tür bir ihlal? Risk değerlendirmesi bu aşamada yapılır.
2. KVK Kurulu bildirimi (72 saat): Kurulun resmi bildirim formu e-Devlet veya kvkk.gov.tr üzerinden doldurulur. Formda şunlar yer almalıdır:
- İhlalin niteliği ve kapsamı
- Etkilenen veri kategorileri (sağlık, kimlik, finans vb.)
- Olası etkiler ve alınan önlemler
- İletişim kişisi
3. İlgili kişilere bildirim: Yüksek risk taşıyan durumlarda etkilenen veri sahiplerine "açık, sade ve anlaşılır" bir dille bildirim yapılır. Bildirim kanalı: e-posta, SMS, web sitesi duyurusu veya mektup.
4. İç kayıt tutma: Tüm ihlal sürecinin belgelenmesi; 3 yıl boyunca saklanması gerekir.
İlgili Kişilere Bildirim Koşulları
Her veri ihlali, etkilenen kişilere doğrudan bildirim gerektirmez. Bildirim zorunluluğu, ihlalin "yüksek risk" taşıması halinde doğar:
| Risk Faktörü | Açıklama |
|---|---|
| Özel nitelikli veri | Sağlık, biyometri, ceza mahkumiyeti verisi içeriyorsa risk yüksek |
| Veri miktarı | Etkilenen kişi sayısının fazlalığı |
| Amaçlı ihlal | Siber saldırı veya kasıtlı sızdırma varsa acil bildirim |
| Savunmasız gruplar | Çocuk, hasta, yaşlı verisi içeriyorsa öncelikli bildirim |
KVK Kurulu Yaptırım Örnekleri
KVK Kurulu, bildirimi geciktiren veya hiç yapmayan veri sorumlularına önemli para cezaları vermiştir:
- Bir e-ticaret şirketine milyonlarca müşterinin kredi kartı verisinin sızdırılmasına rağmen zamanında bildirim yapılmaması nedeniyle 1,5 milyon TL idari para cezası uygulanmıştır.
- Bir sağlık kuruluşuna çalışan sağlık verilerinin yetkisiz kişilerle paylaşılması nedeniyle teknik ve idari tedbir yetersizliği gerekçesiyle 900.000 TL ceza kesilmiştir.
- Bir finans kuruluşuna veri tabanına izinsiz erişim sonrasında 72 saat bildirim kuralının ihlali nedeniyle 1,2 milyon TL ceza verilmiştir.
Veri İhlali Müdahale Planı
Proaktif bir müdahale planı hazırlamak hem yasal yükümlülüğün yerine getirilmesini kolaylaştırır hem de itibar hasarını minimize eder. Temel bileşenler:
- 1İhlal müdahale ekibi (bilgi teknolojileri + hukuk + iletişim)
- 2İhlalin sınıflandırılması için karar ağacı (düşük / orta / yüksek risk)
- 3Kurul bildirim formu şablonu (72 saatlik süreye uyum için önceden hazır tutulmalı)
- 4Etkilenen kişi bildirim taslağı (risk kategorisine göre dil ve kanal)
- 5İhlal kayıt defteri (her olay tarihlendirilip belgelenir)
Pratik Vakalar
Vaka 1 — Fidye yazılımı saldırısı: Orta ölçekli bir muhasebe şirketi, fidye yazılımı saldırısına uğramış ve 40.000 müşteriye ait veriler şifrelenmiştir. Şirket ilk anda olayı "teknik arıza" olarak değerlendirip KVK Kurulu'na 5. günde bildirim yapmıştır. Kurul, 72 saat kuralının ihlali nedeniyle idari para cezası vermiş; ayrıca yetersiz teknik tedbir gerekçesiyle ek yaptırım uygulamıştır. Erken sınıflandırma kararı kritik önemdedir.
Vaka 2 — Çalışan verisi sızıntısı: Bir lojistik şirketinde eski bir çalışan, işten ayrılmadan önce 3.200 kişinin özlük dosyasını kopyalayarak dışarı çıkarmıştır. Şirket ihlali 48 saatte tespit etmiş, KVK Kurulu'na bildirim yapmış ve etkilenen çalışanlara e-posta göndererek bilgilendirmiştir. Kurulun soruşturmasında iç denetim süreçlerindeki yetersizlik tespit edilmiş; ancak zamanında bildirimin ceza indiriminde rol oynadığı görülmüştür.
Sık Yapılan 5 Hata
- 1İhlali "küçük" saydığı için bildirmemek: Kapsam veya risk düzeyi ne olursa olsun, ihlal öğrenildiğinde Kurul'a bildirim yapılması zorunludur.
- 272 saati iş günü olarak hesaplamak: Süre takvim günüdür; hafta sonu veya tatil fark etmeksizin işlemeye devam eder.
- 3Yalnızca teknik bölüme bırakmak: Veri ihlali müdahalesi hukuki ve iletişim boyutları olan bir süreçtir; hukuk birimi ilk andan itibaren dahil edilmelidir.
- 4Etkilenen kişilere bildirim yaparken hukuki dil kullanmak: Bildirim "açık ve anlaşılır" olmak zorundadır; jargon dolu metinler Kurul'un denetiminde sorun yaratır.
- 5İhlal kaydı tutmamak: Belgeleme zorunluluğu devam etmektedir; kayıt tutulmayan ihlaller denetimde ek yaptırım riski taşır.
Kapanış
Veri ihlali bildirimi yalnızca yasal bir yükümlülük değil, aynı zamanda kurumsal güven inşasının ayrılmaz bir parçasıdır. İhlali zamanında ve şeffaf biçimde bildiren şirketler hem Kurul nezdinde hem de müşterileri nezdinde daha güvenilir bir konumda yer almaktadır. Bir müdahale planının bugünden hazırlanması; yarın yaşanabilecek bir krizin hem hukuki hem kurumsal maliyetini önemli ölçüde düşürecektir.
Teknoloji Hukuku alanında dilekçe üretmek veya içtihat aramak ister misiniz?
Hukuk Asistanı'nı Dene →Yasal Uyarı: Bu yazı yalnızca bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. İçerik Hukuk Asistanı tarafından oluşturulmuştur; aktarılan Yargıtay kararları özet niteliğindedir, resmi karar metinleri için ilgili mahkeme kayıtlarını esas alınız. Spesifik hukuki durumunuz için lütfen bir avukattan görüş alınız.
Bu konuda dilekçe oluşturmak ister misiniz?
Dilekçe üretimi, Yargıtay içtihat araması, sözleşme analizi ve KVKK uyum kontrolleri — Türk avukatlar için tasarlanmış yapay zeka platformu.