Şirketlerde kişisel veri ihlali durumunda ne yapılmalı? KVKK 72 saat kuralı, Kurul'a ihlal bildirim formu doldurma süreci ve idari para cezaları rehberi.
Şirketlerin başına gelebilecek en büyük krizlerden biri, müşteri veya çalışan verilerinin sızdırılması, çalınması ya da yetkisiz kişilerin eline geçmesidir. Bu tür bir siber saldırı, fidye yazılımı (ransomware) vakası veya şirket içi veri sızıntısı yaşandığında 6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK) veri sorumlularına çok sıkı yükümlülükler ve kritik bir zaman sınırı yükler.
Olay anında paniğe kapılıp durumu gizlemeye çalışmak veya süreci yanlış yönetmek, Kişisel Verileri Koruma Kurulu tarafından kesilecek idari para cezalarını katbekat artırır.
KVKK Veri İhlali Bildirim Süreci: 72 Saat Kuralı ve Yapılması Gerekenler
Dijitalleşen dünyada veri güvenliği ihlalleri artık "yaşanır mı?" sorusundan çıkıp "ne zaman yaşanacak?" sorusuna dönüşmüş durumdadır. Bir e-ticaret veritabanının hacklenmesi, bir personelin müşteri listesini şahsi mailine göndermesi veya fidye yazılımı nedeniyle sunucuların kilitlenmesi gibi vakaların tümü hukuken birer Veri İhlali (Data Breach) olarak kabul edilir.
KVKK mevzuatı uyarınca veri ihlali meydana geldiğinde şirketlerin zamana karşı bir yarış başlatması gerekir. İhlali gizlemek veya bildirim sürelerini kaçırmak şirketleri milyonlarca liralık idari para cezaları ve telafisi zor bir itibar kaybı ile karşı karşıya bırakır.
Peki, veri ihlali anında ilk ne yapılmalı? 72 saat kuralı nedir ve Kişisel Verileri Koruma Kurumu'na bildirim süreci nasıl yürütülür?
1. Veri İhlali (Data Breach) Nedir?
KVKK’nın 12. maddesinin 5. fıkrasına göre; işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi durumu bir veri ihlalidir.
En Sık Karşılaşılan Veri İhlali Türleri:
Siber Saldırılar & Fidye Yazılımları: Veritabanına sızılarak verilerin çalınması veya şifrelenmesi.
İç Tehditler: Ayrılan veya mevcut bir çalışanın şirket içi verileri flash bellekle/e-posta ile dışarı aktarması.
İnsan Hataları: Binlerce müşteriye ait bilgilerin bulunduğu bir listenin yanlış e-posta adresine "CC" yapılarak gönderilmesi.
Fiziki Hırsızlık: Şirkete ait şifresiz bir dizüstü bilgisayarın, harici diskin veya fiziki özlük dosyalarının çalınması/kaybolması.
2. Altın Kural: 72 Saat Bildirim Süresi Nedir ve Ne Zaman Başlar?
Kişisel Verileri Koruma Kurulu'nun 24.01.2019 tarihli ve 2019/10 sayılı İlke Kararı uyarınca:
Veri sorumlusu, kişisel veri ihlalini öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurul’a bildirmekle yükümlüdür.
72 Saatlik Süre Ne Zaman Başlar?
Süre, siber saldırının veya sızıntının gerçekleştiği an değil; şirketin (veri sorumlusunun) ihlalden haberdar olduğu / durumu tespit ettiği an başlar.
Örnek: Bir veritabanı 10 gün önce hacklenmiş ancak şirket bunu bugün saat 10:00'da fark etmişse, 72 saatlik geri sayım bugün saat 10:00 itibarıyla başlar.
72 Saati Geçirme Riski ve Haklı Gerekçe
Eğer teknik incelemeler nedeniyle detaylar 72 saat içinde tam olarak netleştirilemiyorsa, yine de ilk 72 saat içinde Kurul'a ön bildirim yapılmalı; gecikmenin gerekçesi açıklanarak detaylı veriler daha sonra ek rapor olarak sunulmalıdır.
3. İhlal Anında Adım Adım Yapılması Gerekenler (Acil Eylem Planı)
Bir veri ihlali tespit edildiğinde izlenmesi gereken operasyonel ve hukuki yol haritası:
[İhlalin Tespiti (Saat: 0)]
│
├──► 1. Adım: Olay Müdahale Ekibini Topla (Hukuk + IT + İK + Yönetim)
│
├──► 2. Adım: Sızıntıyı Durdur & Sistemleri İzole Et (Teknik Tedbir)
│
├──► 3. Adım: Etkilenen Veri & Kişi Sayısını Belirle (Etki Analizi)
│
├──► 4. Adım: 72 Saat İçinde Kurul'a Bildirim Formunu Gönder
│
└──► 5. Adım: İhlalden Etkilenen İlgili Kişilere (Kullanıcılara) Bildir
1. Sızıntıyı Durdurun ve Kanıtları Koruyun
İlk iş olarak ihlale sebep olan güvenlik açığı kapatılmalı, ele geçirilen sunucu izole edilmeli ve sistem log kayıtları (adli bilişim incelemesi için) silinmeden güvenli bir alana yedeklenmelidir.
2. İhlalin Boyutunu ve Etkisini Analiz Edin
Şu soruların yanıtları hızla raporlanmalıdır:
Hangi veri kategorileri etkilendi? (Kimlik, iletişim, finansal veri, özel nitelikli sağlık verisi vb.)
Kaç kişinin verisi sızdırıldı? (Tahmini kişi sayısı)
İlgili kişiler açısından nasıl bir risk var? (Dolandırıcılık, şantaj, kimlik hırsızlığı vb.)
3. KVKK Veri İhlal Bildirim Formunu Doldurun ve Kurul'a İletin
Kurul'un resmi web sitesinde yer alan standart "Kişisel Veri İhlal Bildirim Formu" eksiksiz doldurularak resmi yollarla (KEP adresi veya elden/posta yoluyla) Kurum'a ulaştırılmalıdır.
4. Etkilenen İlgili Kişilere (Kullanıcılara) Bildirim Yapın
KVKK Madde 12/5 uyarınca, ihlalden etkilenen kişilere (müşterilere, personellere) de "en kısa sürede" durum bildirilmelidir. Bu bildirim; doğrudan e-posta/SMS yoluyla veya ulaşılamıyorsa şirketin web sitesinde kamuoyu duyurusu şeklinde yapılabilir.
4. Kurul Bildiriminde Hangi Bilgiler Yer Almalıdır?
KVKK Bildirim Formunda Kurul'un talep ettiği kritik başlıklar şunlardır:
İhlalin başlama ve tespit edilme tarihi,
İhlalin nasıl gerçekleştiği (teknik detaylar),
Etkilenen kişi grupları (Müşteri, çalışan, tedarikçi) ve tahmini kişi sayısı,
Sızan verilerin kategorileri (Özel nitelikli veri var mı?),
İhlalin olası sonuçları ve yaratacağı riskler,
Şirket tarafından alınan teknik ve idari telafi tedbirleri,
İlgili kişilerin bilgi alabileceği irtibat kişisi/kanalı.
5. İhlal Bildirimi Yapmamanın veya Geciktirmenin Cezası Nedir?
Kişisel Verileri Koruma Kurulu, veri güvenliğine ilişkin yükümlülüklerini yerine getirmeyen (Madde 12 ihlalleri) ve ihlali süresi içinde bildirmeyen şirketler hakkında milyonlarca liraya varan idari para cezaları uygulamaktadır.
Ayrıca Kurul, kamu menfaati gördüğü durumlarda ihlal bildirimini kendi resmi internet sitesinde kamuoyuna ilan eder. Şirketlerin şeffaf davranması, teknik tedbirleri hızlıca alması ve 72 saat kuralına uyması Kurul nezdinde verilecek cezalarda önemli bir hafifletici sebep olarak değerlendirilir.
Karşılaştırma: Başarılı vs. Hatalı İhlal Yönetimi
Kriter | Hatalı Kriz Yönetimi | KVKK Uyumlu Doğru Kriz Yönetimi |
Bildirim Süresi | "Önce tamamen çözelim" diyerek 72 saati aşmak | 72 saat içinde mevcut verilerle ön bildirim yapmak |
Kullanıcı İletişimi | Durumu müşterilerden gizlemek | Risk altındaki kişilere şeffaf uyarı ve tavsiye iletmek |
Teknik Müdahale | Log kayıtlarını yok sayarak format atmak | Kanıtları/logları adli bilişim standartlarında korumak |
Kurul Kararı | Maksimum idari para cezası ve kamuoyu ilanı | İyi niyet ve hızlı aksiyon ile hafifletilmiş yaptırım |
Sonuç
Veri ihlali anı, şirketlerin hukuki ve teknik reflekslerinin test edildiği en kritik süreçtir. Yaşanan bir güvenlik açığını gizlemek cezayı engellemez, aksine katlar.
Şirketlerin bir ihlal yaşanmadan önce Veri İhlali Müdahale Planı (Incident Response Plan) hazırlaması, veri sorumlusu irtibat kişisini belirlemesi ve olası bir krizde 72 saat kuralını eksiksiz işletecek prosedürleri hazır tutması hayati önem taşır.
KVKK ALANINDA ÇALIŞAN BİR AVUKATTAN DESTEK ALIN
KVKK süreçlerinin doğru yönetilmesi, yalnızca teknik bilgiyle değil aynı zamanda güçlü bir hukuki uzmanlıkla mümkündür. Bu nedenle çalışacağınız kişinin KVKK mevzuatına hâkim, şirket süreçlerini analiz edebilen ve veri koruma hukuku konusunda tecrübeli bir avukat olması büyük önem taşır. Özellikle veri ihlali risklerinin arttığı günümüzde profesyonel destek almak, şirketinizi ciddi idari para cezaları ve hukuki sorunlardan koruyabilir. KVKK danışmanlığı alanında deneyimli olan Avukat Ferhat Ayhan, şirketlere özel çözüm odaklı yaklaşımıyla veri koruma süreçlerini profesyonel şekilde yönetmektedir. Ankara KVKK danışmanlığı hizmeti hakkında detaylı bilgi almak ve şirketiniz için güvenilir hukuki destek sağlamak için Avukat Ferhat Ayhan ile iletişime geçebilirsiniz.
ŞİRKETİNİZİN YAŞAYACAĞI OLASI HUKUKİ RİSKLERİ EN AZA İNDİRMEK İÇİN AVUKAT DESTEĞİ ÖNEMLİDİR
Şirketlerin yalnızca KVKK süreçlerinde değil; iş hukuku, ticaret hukuku, sözleşme hazırlama, şirket danışmanlığı, marka ve fikri mülkiyet hukuku, icra takipleri ve ticari uyuşmazlıklar gibi birçok alanda da profesyonel hukuki desteğe ihtiyacı vardır. Özellikle büyüyen işletmeler için hukuki süreçlerin doğru yönetilmesi, hem maddi kayıpların önüne geçmek hem de kurumsal yapıyı güvence altına almak açısından büyük önem taşır. İster yalnızca KVKK uyum süreci için ister şirketinizin tüm hukuki ihtiyaçlarında kapsamlı danışmanlık almak için Avukat Ferhat Ayhan’dan profesyonel destek alabilirsiniz. Tecrübesi, güncel mevzuata hâkim yaklaşımı ve şirket odaklı çözüm anlayışı sayesinde işletmenizin ihtiyaç duyduğu hukuki güvenceyi sağlayabilirsiniz.
Yorumlar