Bir kişisel veri ihlali yaşandığında, şirketlerin karşı karşıya kaldığı ilk zorluk genellikle teknik değil, hukuki niteliktedir: kime, ne zaman ve nasıl bildirim yapılması gerekiyor? KVKK, bu süreç için belirli yükümlülükler tanımlıyor ve bu yükümlülüklerin zamanında yerine getirilmemesi, teknik müdahaledeki gecikmeden bağımsız olarak ayrı bir risk oluşturuyor.
Bu yazıda, bir kişisel veri ihlali durumunda şirketlerin karşılaştığı temel yasal yükümlülükleri ele alıyoruz.
Veri İhlali Nedir?
KVKK kapsamında veri ihlali, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi durumunu ifade eder. Bu, bir siber saldırı sonucu gerçekleşebileceği gibi, bir çalışanın hatası, kaybolan bir cihaz veya yanlış kişiye gönderilen bir e-posta yoluyla da ortaya çıkabilir.
Kurul’a Bildirim Yükümlülüğü
Bir veri ihlali tespit edildiğinde, şirketin Kişisel Verileri Koruma Kurulu’na en kısa sürede bildirimde bulunması gerekir. Bu bildirim, ihlalin niteliği, etkilenen veri kategorileri ve alınan önlemler gibi bilgileri içermelidir. Bildirimin gecikmesi, ayrı bir yaptırım konusu olabilir.
Veri Sahiplerine Bildirim Yükümlülüğü
İhlalin veri sahiplerinin hak ve özgürlükleri açısından olumsuz bir etki yaratma riski taşıması durumunda, etkilenen kişilerin de bilgilendirilmesi gerekir. Bu bildirim, veri sahiplerinin kendilerini korumak için (örneğin şifre değiştirmek gibi) gerekli adımları atabilmesini sağlar.
Bir güvenlik olayı sonrasında izlenmesi gereken teknik adımları, bir siber saldırı sonrasında ilk 24 saatte ne yapılmalı yazımızda da ele almıştık; yasal bildirim süreci bu teknik müdahaleyle eş zamanlı yürütülmelidir.

Bildirimde Nelerin Yer Alması Gerekir?
Bir ihlal bildirimi genellikle; ihlalin ne zaman ve nasıl gerçekleştiği, hangi veri kategorilerinin ve yaklaşık kaç kişinin etkilendiği, olası sonuçları ve şirketin aldığı veya almayı planladığı önlemleri içermelidir. Eksik veya belirsiz bir bildirim, sürecin güvenilirliğini zedeler.
Yükümlülüklerin Yerine Getirilmemesinin Sonuçları
Bildirim yükümlülüklerinin zamanında yerine getirilmemesi veya hiç yapılmaması, idari para cezalarına yol açabilir. Bunun ötesinde, gecikmiş veya şeffaf olmayan bir iletişim, müşteri ve iş ortaklarının güvenini de ayrıca zedeler.
Hazırlıklı Olmanın Önemi
Bir ihlal yaşandığında yasal yükümlülüklerin araştırılmaya başlanması, süreci gereksiz yere yavaşlatır. Olay müdahale planının içine, kimin hukuki süreci yöneteceği ve bildirim sürecinin nasıl işleyeceği önceden dahil edilmelidir.
Sık Sorulan Sorular
Her veri ihlali Kurul’a bildirilmeli mi?
Evet, tespit edilen her ihlalin en kısa sürede Kurul’a bildirilmesi gerekir; veri sahiplerine bildirim ise ihlalin risk düzeyine göre değerlendirilir.
Küçük bir işletme için de aynı yükümlülükler geçerli mi?
Evet, yükümlülükler şirket büyüklüğünden bağımsız olarak, kişisel veri işleyen tüm kurumlar için geçerlidir.
📩 Veri İhlali Hazırlığınızı Birlikte Değerlendirelim
Şirketinizin bir veri ihlali durumunda yasal yükümlülükleri nasıl karşılayacağını netleştirmek isterseniz, ekibimizle iletişime geçebilirsiniz.
Bu yazı, sahada tekrar karşılaştığımız gözlemler üzerine Veluva ekibi tarafından hazırlanmıştır. Kendi altyapınıza özel bir değerlendirme istiyorsanız bizimle iletişime geçebilirsiniz.