KVKK ve Güvenlik

Veri İhlali Bildirimi Nasıl Yapılır?

İhlal tespitinden sonraki 72 saat, Kurul ve ilgili kişiye bildirim, kayıt tutma ve önleyici tedbirler.

2 dakikalık okuma

Veri İhlali Bildirimi Nasıl Yapılır?

Kişisel veri ihlali gerçekleştiğinde, veri sorumlusu bunu öğrendiği tarihten itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirmek zorundadır.

İhlalden etkilenen kişilere de makul olan en kısa sürede bildirim yapılır.

Bu yazı bilgilendirme amaçlıdır, hukuki görüş değildir. İhlal anında bir hukukçuyla çalışın.

Neye ihlal denir?

Kişisel verilerin hukuka aykırı olarak başkaları tarafından elde edilmesi ihlaldir.

Yalnızca dışarıdan saldırı değil; çalışanın veriyi izinsiz kopyalaması, yanlış kişiye toplu e-posta gönderilmesi, dizüstü bilgisayarın çalınması ve yanlış yapılandırma nedeniyle verinin herkese açık hale gelmesi de ihlaldir.

Verinin kaybolması ya da erişilemez hale gelmesi de kapsamdadır.

72 saat neden kritik?

Süre, ihlali "öğrendiğiniz" andan başlar; ihlalin gerçekleştiği andan değil.

Bu yüzden öğrenme anını kaydetmek önemlidir. Kim, ne zaman, nasıl fark etti?

72 saat içinde bildirim yapılamıyorsa gecikmenin gerekçesi bildirimle birlikte açıklanır.

Süreyi beklemek yerine, bilgi tamamlanmasa bile bildirim yapıp sonradan güncellemek daha güvenlidir.

Bildirimde ne yer alır?

İhlalin ne zaman ve nasıl gerçekleştiği.

Etkilenen kişi ve kayıt sayısı, etkilenen veri kategorileri.

Olası sonuçlar ve kişiler üzerindeki muhtemel etkileri.

Zararı azaltmak için alınan ve alınması planlanan tedbirler.

İletişime geçilecek kişinin adı ve iletişim bilgileri.

İlgili kişilere bildirim

Kurul'a bildirim yeterli değildir; ihlalden etkilenen kişilere de bildirim yapılır.

Bildirim doğrudan yapılabiliyorsa doğrudan yapılır (e-posta, SMS). Doğrudan ulaşmak orantısız çaba gerektiriyorsa web sitesinde ilan gibi yöntemler kullanılabilir.

Metin sade ve anlaşılır olmalıdır. Ne oldu, hangi bilgileri etkiledi, kişi ne yapmalı, siz ne yapıyorsunuz.

Teknik jargonla örtmeye çalışmak güveni daha çok zedeler.

İhlal anında ilk 24 saat

Durdurun. Sızıntının devam etmesini engelleyin; gerekirse sistemi kapatın.

Kanıt toplayın. Günlük kayıtlarını koruyun. Sistemi temizlemeden önce delil alın.

Kapsamı belirleyin. Hangi veriler, kaç kişi, hangi süre.

Kayıt tutun. Her adımın saatini not edin. Bu kayıt hem bildirimde hem savunmada kullanılır.

Bildirimi hazırlayın. Bilgi eksik olsa da hazırlığa başlayın.

İhlal kaydı tutmak

Bildirim yapılsın ya da yapılmasın, tüm ihlaller kayıt altına alınmalıdır.

Kayıtta ihlalin etkileri ve alınan önlemler yer alır. Kurul denetimde bu kaydı isteyebilir.

Bildirim gerektirmeyen küçük olayları da kaydetmek, tekrar eden bir zafiyeti fark etmenizi sağlar.

Önleyici tarafta ne yapılmalı?

Erişim yetkilerini gözden geçirin; herkes her veriye erişmemeli.

Ayrılan çalışanların erişimini ayrılış günü kapatın. İşten ayrılan çalışanın kartviziti yazımızda bu akışı ele aldık.

Topladığınız veriyi azaltın. En etkili koruma, hiç toplamamaktır.

Sık Sorulan Sorular

72 saat ne zaman başlar?

İhlali öğrendiğiniz andan itibaren başlar, ihlalin gerçekleştiği andan değil.

Küçük bir ihlali de bildirmeli miyim?

Bildirim eşiği değerlendirmeye tabidir; ancak her ihlal iç kayda alınmalıdır.

Yanlış kişiye gönderilen e-posta ihlal midir?

İçinde kişisel veri varsa ve yetkisiz kişiye ulaştıysa ihlal sayılabilir.

Bildirimi kim yapar?

Veri sorumlusu yapar. İrtibat kişisi ya da varsa veri koruma sorumlusu süreci yürütür.

Kendi dijital kartvizitinizi oluşturun

İletişim bilgilerinizi, sosyal hesaplarınızı ve bağlantılarınızı tek bir adreste toplayın. Kurulum birkaç dakika sürer.

Ücretsiz başlayın