Ticari ve Hukuki Danışmanlık

KVKK Veri İhlali Bildirimi: 72 Saat Kuralı, Kurul Süreci ve Ceza Savunması

Veri güvenliği ve sunucu sistemleri

Sistemlerinize sızıldı, veri sızdı, yanlış alıcıya e-posta gitti — saat işlemeye başladı: veri sorumlusu, ihlali öğrendiği andan itibaren 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapmakla yükümlüdür; etkilenen ilgili kişilere de en kısa sürede duyuru gerekir. Geç, eksik veya hiç bildirmemenin bedeli ağır idari para cezalarıdır. Bu rehber; ilk 72 saatin yol haritasını, bildirim içeriğini ve ceza savunmasını anlatıyor.

📚 KVKK Rehberi (Ana Rehber) — kişisel veriler alanındaki tüm rehberler, konu gruplarına ayrılmış hâlde.

Bu sayfa ihlal sonrası kriz yönetimi danışmanlığımızı anlatır. Yükümlülüğün ayrıntılı hukuki rehberi için: KVKK Veri İhlali Bildirim Yükümlülüğü: 6698 SK m.12 ve 72 Saat Kuralı

Bir veri ihlali yaşandığında saatler kritik önem taşır. KVKK, veri sorumlularına ihlali hızla bildirme yükümlülüğü getirir; bu yükümlülüğün ihmali ağır idari para cezalarına yol açabilir. Bu rehberde kişisel veri ihlali bildiriminin yasal temelini, 72 saat kuralını ve şirketlerin yapması gerekenleri açıklıyoruz.

Yasal Dayanak

Yükümlülüğün temeli, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesinin beşinci fıkrasıdır: işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusu, bu durumu en kısa sürede ilgili kişiye ve Kurula bildirir. Kişisel Verileri Koruma Kurulu'nun 24 Ocak 2019 tarihli ve 2019/10 sayılı kararı ile bu süre, ihlalin öğrenildiği andan itibaren en geç 72 saat olarak belirlenmiştir.

Konu Nedir?

Kişisel veri ihlali; kişisel verilerin kazara veya hukuka aykırı olarak yok edilmesi, kaybolması, değiştirilmesi, yetkisiz ifşası veya bu verilere yetkisiz erişim gibi güvenlik ihlallerini kapsar.

Veri sorumlusu, ihlali öğrenir öğrenmez Kurula bildirim yapmak; ihlal ilgili kişilerin haklarını yüksek riske sokuyorsa, etkilenen kişilere de makul sürede bilgi vermek zorundadır.

Kimleri Etkiler?

  • Veri sorumlusu sıfatıyla kişisel veri işleyen tüm şirketler
  • E-ticaret, sağlık, finans ve teknoloji başta olmak üzere veri yoğun sektörler
  • VERBİS'e kayıtlı işletmeler

Pratik Adımlar

  • İhlal öğrenildikten sonra en geç 72 saat içinde Kurula 'Veri İhlali Bildirim Formu' ile bildirim yapılması
  • 72 saatin aşılması halinde gecikme gerekçesinin açıklanması
  • Yüksek risk varsa etkilenen ilgili kişilere uygun yolla bildirim yapılması
  • Parola sıfırlama ve ek güvenlik tedbirleri gibi acil önlemlerin alınması
  • Olayın tüm aşamalarının ihlal envanterinde belgelenmesi ve veri işleyenle ilişkilerin gözden geçirilmesi

Hukuki Riskler

Bildirim yükümlülüğüne aykırılık, KVKK'nın 18. maddesi uyarınca idari para cezasına tabidir; bu tutarlar her yıl güncellenir. Ayrıca veri ihlali, ilgili kişilerin tazminat talepleri, itibar kaybı ve sözleşmesel yaptırımlar gibi sonuçlar da doğurabilir.

Sonuç ve Tavsiye

Veri ihlaline hazırlıklı olmanın yolu, olay yaşanmadan önce bir müdahale planı ve kayıt düzeni oluşturmaktan geçer. 72 saatlik süreyi kaçırmamak için bildirim sürecini önceden tanımlamanız, teknik ve hukuki ekiplerinizi koordine etmeniz; hem cezai riski hem de itibar kaybını azaltır.

Dosyanızın ön değerlendirmesi için hemen ulaşın
Hukukçular Evi Ankara olarak yanınızdayız.

📞 Hemen Arayın💬 WhatsApp

Hukukçular Evi Yaklaşımı

İhlal anında kriz masası kuruyor; teknik ekiple birlikte olay tespit raporunu, Kurul bildirimini ve ilgili kişi duyurularını hazırlıyor, ardından Kurul incelemesi ve olası idari para cezasına karşı savunma ile dava sürecini yönetiyoruz. En iyi savunma, ihlal öncesi kurulmuş uyum ve müdahale planıdır — onu da birlikte inşa ediyoruz.

Kriz Masası: İlk 72 Saatin Operasyonu

72 saatlik süre bir bildirim penceresi değil, bir karar penceresidir. Bu sürede yapılması gerekenler paralel yürür; sıralı yapılırsa süre yetmez.

  • Saat sıfır tespiti. Süre, ihlalin öğrenildiği andan işler. Bu anın hangi kayıtla belgeleneceği (log, e-posta, tutanak) ilk kararlaştırılacak şeydir; sonradan geriye dönük belirlenen bir 'öğrenme anı' savunmayı zayıflatır.
  • Kapsam çıkarma. Hangi veri kategorileri, kaç kayıt, hangi ilgili kişi grubu. Kapsam netleşmeden yapılan bildirim, sonradan düzeltme gerektirir.
  • Acil teknik önlem. Erişimin kesilmesi, parola sıfırlama, sızıntının devam edip etmediğinin doğrulanması.
  • Kurula bildirim. Eksik bilgiyle de olsa süresinde bildirim yapmak, süreyi aşıp tam bilgiyle bildirim yapmaktan daha güvenlidir; eksikler sonradan tamamlanabilir.
  • İlgili kişi bilgilendirmesi. Yüksek risk varsa etkilenen kişilere de bildirim yapılır. Bu, Kurula bildirimden ayrı bir yükümlülüktür.

Yükümlülüğün hukuki çerçevesi ve süre hesabı için ayrıntılı rehbere bakınız: KVKK Veri İhlali Bildirim Yükümlülüğü (6698 SK m.12).

Bildirim Sonrası: Kurul Yazışması ve Ceza Savunması

Bildirim, sürecin sonu değil başlangıcıdır. Kurul çoğu zaman ek bilgi talep eder ve bu yazışmaların içeriği, ileride verilecek karara doğrudan etki eder.

Savunmanın omurgasını üç başlık oluşturur: ihlal öncesi alınmış teknik ve idari tedbirlerin belgelenmesi (politika metinleri, erişim yetkilendirme kayıtları, personel eğitimleri), tepki süresinin makullüğü ve zararın sınırlandırılması için yapılanlar. Bu üçü belgelenebiliyorsa, ihlalin gerçekleşmiş olması tek başına ağır yaptırım gerekçesi olmaz.

Yazışmalarda en sık yapılan hata, teknik ekibin hazırladığı raporun hukuki süzgeçten geçmeden Kuruma sunulmasıdır. Teknik dilde masum görünen bir ifade, idari süreçte aleyhe delil hâline gelebilir.

Ceza aşamasına geçilmişse itiraz yolu ve süreler için: KVKK İdari Para Cezaları ve İtiraz Yolu.

İhlal tespit edildi ve saat işliyor mu?

Av. Fatma Öztürk — Hukukçular Evi Ankara

📞 Hemen Arayın 💬 WhatsApp

Sıkça Sorulan Sorular

72 saat ne zaman başlar?

Süre, veri sorumlusunun ihlali öğrendiği andan itibaren işler. 'Şüphe' aşamasında doğrulama makul sürede tamamlanmalı; öğrenmeyi geciktirmek savunulabilir bir strateji değildir ve iç kayıtlarla (log, olay bildirimi) denetlenir.

Bildirimde neler yer almalı?

İhlalin niteliği, etkilenen kişi ve kayıt kategorileri ile yaklaşık sayıları, olası sonuçlar, alınan/alınacak teknik-idari tedbirler ve irtibat kişisi bilgileri. Bilgilerin tamamı 72 saatte hazır değilse gerekçeli olarak aşamalı bildirim yapılabilir.

İlgili kişilere duyuru zorunlu mu?

Evet — ihlalden etkilenen kişilere en kısa sürede, ulaşılabiliyorsa doğrudan, değilse uygun yöntemle (ör. internet sitesinde duyuru) bildirim yapılır. Duyurunun içeriği ve tonu, hem hukuki yükümlülük hem itibar yönetimi meselesidir.

Bildirmezsek veya geç bildirirsek ne olur?

Veri güvenliği yükümlülüklerinin ihlali kapsamında Kurul, yıllık olarak yeniden değerlemeyle güncellenen ağır idari para cezaları uygulayabilir; ihlalin kendisi ile bildirim ihlali ayrı ayrı değerlendirilir. Ceza kararlarına karşı yargı yolu açıktır.

Veri işleyen (tedarikçi) kaynaklı ihlalde sorumluluk kimde?

Bildirim yükümlülüğü veri sorumlusundadır; veri işleyenin sorumluya derhâl haber verme yükümlülüğü sözleşmeyle sıkılaştırılmalıdır. Tedarikçi sözleşmelerindeki ihlal-bildirim ve tazmin maddeleri, cezanın rücu edilebilmesinin anahtarıdır.

Ceza savunmasında ne işe yarar?

Olay öncesi alınmış teknik-idari tedbirlerin belgelenmesi (politikalar, erişim kontrolü, eğitim kayıtları), hızlı ve şeffaf bildirim ile zarar azaltıcı aksiyonlar; cezanın verilip verilmemesinde ve miktarında belirleyicidir.

Süreci baştan sona birlikte yönetelim
Hukukçular Evi Ankara olarak yanınızdayız.

📞 Hemen Arayın💬 WhatsApp

Merak Ettiklerin ve Detaylı Bilgi İçin
Bizimle İletişime Geç!