Kısa cevap
Veri ihlalini kaç saat içinde bildirmem gerekiyor?
Veri sorumlusu, kişisel veri ihlalini öğrendiği tarihten itibaren en geç 72 saat içinde Kurul'a bildirmek zorundadır; süre Kişisel Verileri Koruma Kurulu'nun 24.01.2019 tarihli 2019/10 sayılı kararıyla belirlenmiştir. Bildirim, Kurum'un yayımladığı Kişisel Veri İhlali Bildirim Formu ile yapılır. Neuros kurduğu sistemlerde bu saati başlatacak tespit mekanizmasını teslim kapsamına yazar.
Adımlar
0 / 6 adım
Saati başlatın ve yazın
İhlalden ilk haberdar olan kişi, tarihi ve saati kayda geçirir. Bu tek satır, ilerideki her tartışmanın dayanağı olur: 72 saatin nereden başladığını gösteren başka bir kanıt yoktur.
Dikkat: "Şüphelendik ama emin olamadık" da bir tarihtir; belirsizliği de yazın.
Yayılmayı durdurun
Sızdıran erişimi kapatın, ele geçirilmiş kimlik bilgilerini iptal edin, etkilenen sistemi ayırın. Bu adım bildirimden önce gelir ve bildirimi geciktirmez — ikisi paralel yürür.
Kapsamı çıkarın
Hangi veri kategorileri, kaç kişi, hangi zaman aralığı, özel nitelikli veri var mı, veri yurt dışına çıktı mı. Bu sorulara kesin cevap veremeseniz de tahmini aralık verin; form aşamalı doldurulabilir.
Kurul'a bildirimi yapın
Kurum'un yayımladığı Kişisel Veri İhlali Bildirim Formu doldurulur ve 72 saat dolmadan gönderilir. Eksik bilgi varsa form yine gönderilir; tamamlayıcı bildirim sonradan yapılır.
Dikkat: Süre dolmak üzereyken eksik formu göndermek, tam formu geç göndermekten iyidir.
İlgili kişilere bildirin
Etkilenen kişilere makul olan en kısa sürede, uygun yöntemle bildirim yapılır. İletişim adresi biliniyorsa doğrudan; bilinmiyorsa şirketin kendi internet sitesinde yayımlanacak bir duyuru gibi uygun bir yöntemle.
Kaydı tutun ve planı güncelleyin
İhlali, etkilerini ve alınan tedbirleri kayda geçirin. Bu kayıt denetimde istenir. Aynı zamanda ihlal müdahale planınızı bu olaydan çıkan derslerle güncelleyin — plan olmadan yaşanan her ihlal, ikinci kez aynı hızda yönetilir.
72 saat ne zaman başlıyor?
En sık yapılan yorum hatası burada. Süre ihlalin gerçekleştiği andan değil, veri sorumlusunun ihlali **öğrendiği** andan başlar. Aylar önce yaşanmış ama bugün fark edilmiş bir sızıntıda 72 saat bugünden işler.
Bunun pratik sonucu şu: tespit yeteneği olmayan bir kurum, süresinde bildirim yapamaz — çünkü öğrenme anı hiç gelmez ya da çok geç gelir. Denetimde sorulan sorulardan biri de tam olarak budur: ihlali nasıl ve ne zaman fark ettiniz?
Bu sayfa şu aramalara cevap veriyor
- veri ihlali kaç saat içinde bildirilir
- kvkk 72 saat kuralı
- veri ihlali bildirim formu nereden doldurulur
- müşteri verisi sızdı ne yapmalıyım
- fidye yazılımı kvkk bildirimi gerekir mi
- yanlış kişiye mail gitti veri ihlali mi
- ilgili kişilere nasıl bildirim yapılır
- veri ihlali cezası ne kadar
Hangi durumlar veri ihlali sayılıyor?
Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edilmesi ihlaldir. Bu tanım sanılandan geniş: yalnızca dışarıdan saldırı değil, yanlış alıcıya gönderilen bir e-posta, kaybolan şifresiz bir dizüstü, yetkisi olmayan bir çalışanın müşteri listesini indirmesi ve yedeklerin açık bir depolama alanında unutulması da bu kapsama girer.
Şifreli bir cihazın kaybı gibi bazı durumlarda riskin gerçekleşmediği savunulabilir; ancak bu değerlendirmeyi olay anında yapıp kayda geçirmek gerekir. Sonradan "zaten riskli değildi" demek, kaydı olmadığında bir savunma değildir.
Tedarikçim ihlali fark ederse ne olur?
Bulut sağlayıcınız, yazılım tedarikçiniz ya da çağrı merkeziniz ihlali fark ettiğinde, hiç gecikmeksizin size bildirmekle yükümlüdür. Süre yine sizin öğrenmenizle başlar, ama zincirdeki gecikme sizi kurtarmaz: denetimde sorulan, tedarikçiyle aranızda böyle bir bildirim yükümlülüğünün yazılı olup olmadığıdır.
Bu yüzden veri işleyen sözleşmelerine tek cümlelik bir madde konur: ihlalden haberdar olan taraf, hiç gecikmeksizin ve her hâlükârda öğrenmesinden itibaren yirmi dört saat içinde diğer tarafa yazılı bildirimde bulunur. Bu madde yoksa 72 saatlik süreniz fiilen tedarikçinizin insafına kalmış olur.
Bilgiler eksikken bildirim yapılır mı?
Bildirim aşamalı yapılabilir. Tüm bilgiler aynı anda sağlanamadığında, eldeki bilgilerle bildirim yapılır ve kalan bilgiler tamamlandıkça iletilir. Bu bir istisna değil, öngörülen yoldur — 72 saati soruşturmayı bitirmek için değil, ilk bildirimi yapmak için tanınmış bir süre olarak okuyun.
Haklı bir gerekçeyle süreye hiç uyulamadıysa, yapılacak bildirimle birlikte gecikmenin nedenleri de açıklanır. Açıklanmayan gecikme, gecikmenin kendisinden daha ağır değerlendirilir.
Müşterilere veri ihlali nasıl duyurulur?
Kurul'a bildirim ile etkilenen kişilere bildirim iki farklı yükümlülüktür ve ikincisi çoğu şirkette atlanır. Amaç aynı: kişilerin kendilerini koruyabilmesi. Bu yüzden metin hukuk metni gibi değil, uyarı gibi yazılmalı — hangi verinin etkilendiği, ne riski doğurduğu ve kişinin ne yapması gerektiği açıkça söylenmeli.
İletişim adresi bilinmiyorsa bildirim, şirketin kendi internet sitesinde yayımlanacak bir duyuru gibi uygun bir yöntemle yapılabilir. Uygunluğun ölçüsü, bildirimin gerçekten ulaşma ihtimalidir; sitenin dip köşesine konan bir bağlantı bu ölçüyü karşılamaz.
Veri ihlali müdahale planı nasıl hazırlanır?
- İhlal müdahale planı: kim karar verir, kim bildirir, kim iletişimi yürütür — isimle yazılı.
- Tespit mekanizması: erişim kayıtları, olağandışı indirme uyarıları, yedek ve depolama izinlerinin düzenli taranması.
- Veri işleyen sözleşmelerinde bildirim maddesi ve süresi.
- Envanter: hangi sistemde hangi veri var — kapsamı 72 saatte çıkarmanın tek yolu bu.
- Hazır bildirim taslakları: Kurul formu için iç şablon ve ilgili kişilere gidecek metnin taslağı.
Veri ihlalinde ceza ne kadar?
Tutarlar her yıl yeniden değerleme oranıyla güncelleniyor, bu yüzden burada rakam yazmıyoruz — yürürlükteki miktarı Kurum'un sayfasından teyit edin. Daha önemlisi cezanın neye göre belirlendiği: ihlalin kendisi değil, alınan tedbirlerin yeterliliği ve bildirimin süresinde yapılıp yapılmadığı ağırlık taşıyor. Süresinde bildirim ve belgelenmiş tedbirler lehe, gizleme aleyhe okunuyor.
Çalışanımız veri sızdırdıysa yine bildirim gerekir mi?
Evet. İhlalin kaynağının içeriden ya da dışarıdan olması bildirim yükümlülüğünü değiştirmiyor; ölçüt kişisel verinin hukuka aykırı olarak başkaları tarafından elde edilmesi. Bu senaryoda ek olarak iş hukuku tarafı da işliyor ama o ayrı bir süreç ve 72 saatlik bildirimi geciktirmesi için sebep değil.
Şifreli veri sızdıysa bildirim gerekir mi?
Şifrelemenin gerçekten koruma sağladığını gösterebiliyorsanız değerlendirme farklılaşıyor: anahtar sızmamışsa ve şifreleme güncel bir yöntemse riskin gerçekleşmediği savunulabiliyor. Ama bu değerlendirmeyi olay anında yapıp kayda geçirmeniz gerekiyor. Sonradan yapılan "zaten şifreliydi" açıklaması, o anki kaydınız yoksa denetimde kabul görmüyor.
İhlali kaç kişi öğrenirse bildirim gerekir?
Kişi sayısı bir eşik değil. Tek bir kişinin verisi etkilenmiş olsa da yükümlülük doğuyor; sayı yalnızca ihlalin ağırlığını ve ilgili kişilere bildirim biçimini etkiliyor. "Az kişi etkilendi, bildirmeyelim" yaklaşımı, denetimde gizleme olarak okunan en yaygın hata.
“72 saat soruşturmayı bitirmek için değil, ilk bildirimi yapmak için tanınmış bir süredir.”
Kaynaklar
- 01Kişisel Veri İhlali Bildirim Usul ve Esasları — Kurul Kararı 2019/10Kişisel Verileri Koruma Kurumu · 2019
- 026698 sayılı Kişisel Verilerin Korunması KanunuT.C. Mevzuat Bilgi Sistemi · 2016
- 03Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)Kişisel Verileri Koruma Kurumu · 2018