Veri ihlali bildirimi, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun KVKK Md. 12/5 uyarınca Kuruma ve ilgili kişilere yaptığı bildirimdir. Bildirim, Kurum'un standart Veri İhlali Bildirim Formu ile yapılır.

Hangi Olaylar İhlal Sayılır?

İhlal yalnızca siber saldırı değildir. Fidye yazılımı ve yetkisiz erişimin yanı sıra yanlış alıcıya gönderilen e-posta (uygulamada en sık bildirim nedeni), kaybolan dizüstü bilgisayar veya USB bellek, çalışanın yetkisi dışındaki veriye erişmesi, yanlış yapılandırılmış bulut depolamanın herkese açık kalması ve fiziksel evrakın güvensiz imhası da kapsamdadır.

72 Saat Kuralı Nasıl İşler?

Kurul'un yerleşik uygulamasında "en kısa süre" 72 saat olarak somutlaşmıştır. Süre, ihlalin gerçekleştiği an değil, veri sorumlusunun ihlali öğrendiği an başlar. Detaylar netleşmemişse kademeli bildirim yapılabilir; kritik hata, her şeyi netleştirmeyi beklerken süreyi kaçırmaktır. Geç bildirim, ihlalin kendisinden bağımsız ek yaptırım nedenidir.

İlgili Kişilere Bildirim

Kuruma bildirimin yanında ihlalden etkilenen ilgili kişilere de makul en kısa sürede bildirim yapılır. Ulaşılabiliyorsa e-posta, SMS veya yazılı bildirim; ulaşılamıyorsa internet sitesinde ilan yolu kullanılır. Metin panik yaratmadan dürüst olmalı ve somut korunma adımları önermelidir.

Ayrıntılı bilgi için: Veri İhlali Bildirimi: 72 Saat Kuralı, Kriz Yönetimi ve 2026 Uygulaması.