Kişisel Verileri Koruma Kurulu, verilerin kopyalanmadığı ve bütünlüğünün bozulmadığı gerekçesiyle ilgili kişilere bildirim yapmayan yazılım şirketine, tedbir eksikliği için 250.000 TL, bildirim yapmama için 100.000 TL olmak üzere toplam 350.000 TL ceza uyguladı.

Karar: 2024/790 sayılı Kişisel Verileri Koruma Kurulu Kararı, 16.05.2024
Sonuç: 350.000 TL idari para cezası

Olay

Yazılım ve teknoloji odaklı girişim yatırımları ile geliştirme faaliyetleri yürüten veri sorumlusunun veri ihlal bildirimi incelendi. Veri sorumlusu, sistemde yer alan verilerin zarar görmediğini, yalnızca sisteme erişim olduğunu, veri kopyalama sorgusu yapılmadığını ve veri bütünlüğünde değişiklik olmadığını belirterek ilgili kişilere bildirim yapmadığını açıkladı.

Kurulun değerlendirmesi

Kurul, veri ihlalinin yalnızca verilerin bütünlüğünün bozulmasıyla değil, gizlilik ve erişilebilirlik özelliklerinin de ihlal edilmesiyle meydana gelebileceğini vurguladı. Bu nedenle ilgili kişilere bildirim yükümlülüğünün doğduğunu değerlendirdi.

Sonuç

Tedbir eksikliği için 250.000 TL, bildirim yükümlülüğünün ihlali için 100.000 TL olmak üzere toplam 350.000 TL idari para cezası uygulanmasına karar verildi.

Uygulamaya dönük çıkarım

Veri kopyalanmamış olması bildirim yükümlülüğünü ortadan kaldırmıyor. Yetkisiz erişimin gerçekleşmiş olması, gizlilik ihlali olarak tek başına bildirim gerektiriyor.

Sık sorulan sorular

Veri kopyalanmadıysa ihlal bildirimi gerekir mi?

Evet. Gizlilik veya erişilebilirlik özelliklerinin ihlali de veri ihlali sayılıyor.

İlgili: Veri İhlali ve Güvenlik Tedbirleri: Kurul Karar Özetleri (10 Ağustos 2026)

Bu içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz. Somut durumunuz için uzman görüşü alınız. Kaynak: Kişisel Verileri Koruma Kurumu, Kurul Karar Özetleri — 2024/790 sayılı Karar; 10 Ağustos 2026 tarihli duyuru (kvkk.gov.tr).