KVKK Madde 12/5 uyarınca veri sorumlusu, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde bu durumu en kısa sürede — Kurul'un yerleşik uygulamasında 72 saat içinde — Kuruma ve ilgili kişilere bildirmekle yükümlüdür. Bildirim, Kurum'un standart Veri İhlali Bildirim Formu ile yapılır. Süreye uyulmaması, ihlalin kendisinden bağımsız ek yaptırım nedenidir.

Veri İhlali Nedir? Kapsam Sanıldığından Geniş

Veri ihlali yalnızca hacker saldırısı değildir. KVKK kapsamında ihlal; kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesini ifade eder ve şu senaryoların tamamını kapsar:

  • Siber saldırı, fidye yazılımı (ransomware) ve sistemlere yetkisiz erişim
  • Yanlış alıcıya gönderilen e-posta ve ekleri (uygulamada en sık bildirim nedeni)
  • Kaybolan veya çalınan dizüstü bilgisayar, telefon, USB bellek
  • Çalışanın yetkisi dışındaki verilere erişmesi veya veriyi dışarı sızdırması
  • Yanlış yapılandırılmış bulut depolama alanlarının herkese açık kalması
  • Fiziksel evrakın kaybolması veya güvensiz imhası
  • QR kod tabanlı oltalama (quishing) sonucu kimlik bilgilerinin ele geçirilmesi

72 Saat Kuralının Anatomisi

Kurul'un yerleşik kararları uyarınca 'en kısa sürede' ifadesi, ihlalin öğrenilmesinden itibaren 72 saat olarak somutlaşmıştır. Sürenin başlangıcı, ihlalin gerçekleştiği an değil; veri sorumlusunun ihlali öğrendiği andır. Ancak 'öğrenmemiş olmak' bir savunma değildir — makul tespit mekanizmaları kurmamış olmak başlı başına veri güvenliği ihlalidir.

72 saat içinde tüm detaylar netleşmemiş olabilir. Bu durumda Kurul uygulaması kademeli bildirime izin verir: eldeki bilgilerle ilk bildirim yapılır, inceleme derinleştikçe ek bilgi sunulur. Kritik hata, 'önce her şeyi netleştirelim, sonra bildiririz' yaklaşımıyla süreyi kaçırmaktır.

Bildirim, Kurum'un yayımladığı standart Veri İhlali Bildirim Formu üzerinden yapılır ve şunları içerir: ihlalin gerçekleşme zamanı ve tespiti, etkilenen veri kategorileri, etkilenen kişi ve kayıt sayısı tahmini, olası sonuçlar, alınan ve alınması planlanan tedbirler, ilgili kişilerin bilgilendirilme yöntemi.

İlgili Kişilere Bildirim: İkinci ve Zorlu Cephe

Kuruma bildirimin yanında, ihlalden etkilenen kişilere de makul en kısa sürede bildirim yapılması gerekir. Kurul, kişilere ulaşmanın mümkün olduğu hallerde doğrudan bildirim (e-posta, SMS, yazılı bildirim) beklemektedir; ulaşmanın mümkün olmadığı hallerde veri sorumlusunun internet sitesinde ilan gibi yollar devreye girer.

Bu bildirim itibar yönetimi açısından hassastır: mesajın dili panik yaratmadan dürüst olmalı, etkilenen kişiye somut korunma adımları (şifre değişikliği, kart iptali gibi) önerilmelidir. Kriz iletişimi metinlerinin önceden şablonlanmış olması, 72 saatlik baskı altında hata riskini azaltır.

İhlal Müdahale Planı: 72 Saati Yönetilebilir Kılan Tek Araç

Hazırlıksız bir organizasyonun 72 saat içinde tespit, analiz, karar ve iki ayrı bildirim sürecini hatasız yürütmesi fiilen imkânsızdır. Yazılı bir ihlal müdahale planı şu unsurları içermelidir:

AşamaSüre hedefiİçerik
Tespit ve alarm0-4 saatLog izleme, personelin ihlal şüphesini bildireceği tek kanal, kriz ekibinin toplanması
İlk analiz4-24 saatEtkilenen sistem ve veri kategorilerinin belirlenmesi, sızıntının durdurulması, delillerin korunması
Karar ve hazırlık24-48 saatBildirim yükümlülüğü değerlendirmesi, form ve kriz iletişim metinlerinin hazırlanması
Bildirimler48-72 saatKurum bildirimi, ilgili kişi bildirimleri, gerekiyorsa kamuoyu açıklaması
İyileştirme72 saat+Kök neden analizi, teknik iyileştirme, Kurul ek bilgi taleplerinin yönetimi

Sıkça Sorulan Sorular

Veri ihlali bildirimini kaç saat içinde yapmalıyım?

Kurul'un yerleşik uygulaması uyarınca ihlalin öğrenilmesinden itibaren 72 saat içinde Kuruma bildirim yapılmalıdır. Detayların tamamı netleşmemişse kademeli bildirim yapılabilir; süreyi kaçırmak ek yaptırım nedenidir.

Küçük bir ihlali de bildirmek zorunda mıyım?

Kanuni olmayan yollarla veri elde edilmesi söz konusuysa kural olarak evet. Uygulamada yanlış alıcıya giden tek bir e-posta dahi bildirime konu olabilmektedir. Bildirmeme kararı ancak titiz bir hukuki değerlendirmeyle alınmalıdır.

İhlal bildirimi yapmak ceza almamı garanti eder mi?

Hayır, tersine: usulüne uygun ve zamanında bildirim, Kurul nezdinde lehe değerlendirilen bir faktördür. Bildirmemek veya geç bildirmek, ihlalin kendisinden bağımsız ek ceza nedenidir.

Fidye yazılımı saldırısında veri şifrelendi ama sızmadı; bildirmeli miyim?

Verilere yetkisiz erişim gerçekleşmişse — sızıntı kanıtı olmasa bile — Kurul uygulaması bildirimden yana yorumlanmaktadır. Saldırganın verilere eriştiği her senaryo bildirim değerlendirmesi gerektirir.

İlgili kişilere bildirimde ne yazmalıyım?

Olayın niteliği, etkilenen veri kategorileri, olası riskler ve kişinin alabileceği somut önlemler (şifre değişikliği vb.) yalın bir dille açıklanmalıdır. Önceden hazırlanmış şablonlar 72 saatlik baskı altında hata riskini azaltır.

Bu içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz. Somut durumunuz için uzman görüşü alınız. Kaynak: 6698 sayılı Kanun Md. 12 (mevzuat.gov.tr) ve Kişisel Verileri Koruma Kurumu'nun veri ihlali bildirimi sayfası (kvkk.gov.tr).