Şirketimizde Veri İhlali Oldu, KVKK’ya Kaç Saat İçinde Nasıl Bildirilir?
KVKK ihlal bildirimi nasıl yapılır sorusunun kısa cevabı şudur: Veri sorumlusu, ihlali öğrendiği andan itibaren gecikmeksizin ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu’na bildirim yapar. Bildirim, Kurum’un ihlalbildirim.kvkk.gov.tr adresindeki çevrim içi formla gönderilir. İhlalden etkilenen kişilere de, bu kişiler belirlendikten sonra makul olan en kısa sürede ayrıca haber verilir. Saat, iç soruşturmanın bitmesini beklemez. O an bilinmeyen bilgiler sonradan takip bildirimiyle tamamlanabilir.
72 saat, 6698 sayılı Kişisel Verilerin Korunması Kanunu‘nun metninde geçmez. Kanun’un 12/5. maddesi yalnızca “en kısa sürede” der. 72 saat, Kurul’un 24.01.2019 tarihli ve 2019/10 sayılı kararıyla bu ifadeye verilen yorumdur. Kurul, süreyi aşan şirketlere güvenlik açığı için verdiği cezaya ek olarak ayrıca bir idari para cezası da uygulamaktadır. Aşağıda saatin hangi andan başladığını, hangi olayların bildirim gerektirdiğini, formun nasıl doldurulduğunu ve bildirim yapılmamasının sonuçlarını Kurul kararlarındaki somut olaylar üzerinden anlatıyoruz.
Ana hatlarıyla
Veri ihlalinde iki ayrı bildirim yapılır: biri Kurula, diğeri ihlalden etkilenen kişilere.
- Kurula süre: İhlalin öğrenilmesinden itibaren en geç 72 saattir. Kararda hafta sonu veya resmî tatil için ayrı bir kural yoktur.
- Kişilere süre: Etkilenen kişiler belirlendikten sonra makul olan en kısa süredir. İletişim adresi biliniyorsa bildirim doğrudan yapılır, bilinmiyorsa şirketin internet sitesinde yayımlanır.
- Yöntem: kvkk.gov.tr’deki İhlal Bildirimi bölümünden açılan yedi adımlı çevrim içi form kullanılır. Form gönderilince e-posta adresinize gelen güvenlik kodu mutlaka saklanmalıdır.
- Eksik bilgi: Bekleme sebebi sayılmaz. Form aşamalı olarak tamamlanabilir.
- Gecikme: 72 saat aşılmışsa gecikmenin nedeni formda açıklanır. 2026 yılında Kanun’un 18/1-(b) bendindeki ceza aralığı 256.357 TL ile 17.092.242 TL arasındadır.
Kişisel veri ihlali kaç saat içinde bildirilir?
Kurul’un 2019/10 sayılı kararındaki cümle şöyledir: veri sorumlusu ihlali “öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula” bildirir. Cümlede iki ayrı ölçü vardır. Asıl kural “gecikmeksizin” bildirimdir. 72 saat ise aşılmaması gereken üst sınırdır. Bildirim yapmak için elinde yeterli bilgi olduğu hâlde üçüncü günü bekleyen bir şirket, sınırı aşmamış olsa da kararın ruhuna uygun davranmış sayılmaz.
Süre takvim saatiyle işler. Kararda hafta sonu, resmî tatil veya bayram için durma ya da uzama öngörülmemiştir. Cuma akşamı saat 18.00’de fark edilen bir ihlalin süresi pazartesi akşamı saat 18.00’de dolar. Bu nedenle ihlal müdahale planında hafta sonu kimin karar vereceğinin önceden belirlenmesi, sürenin fiilen korunabilmesi için şarttır.
Kurul’un kendi kararları sürenin nasıl uygulandığını açıkça gösterir. İlaç sektöründeki bir şirkete ilişkin 16.06.2020 tarihli ve 2020/463 sayılı kararda ihlal 11.01.2020’de gerçekleşmiş, 12.01.2020’de tespit edilmiş ve Kurum’a 14.01.2020’de bildirilmişti. Kurul, bildirimin 72 saat içinde yapıldığını belirterek bu yönden şirket hakkında işlem yapılmasına yer olmadığına karar verdi.
Kişisel veri ihlali bildirimi süresi hangi andan başlar?
Kurul kararı “öğrendiği tarih” ifadesini kullanır. Bildirim formu ise aynı anı “ihlalin tespit tarihi ve saati” olarak sorar. İkisinin ortak noktası, saatin ihlalin gerçekleştiği andan değil, şirketin ihlalden haberdar olduğu andan başlamasıdır. Burada sık yapılan hata, “öğrenme” anını iç soruşturmanın tamamlandığı güne kaydırmaktır.
Bir bankaya ilişkin 29.09.2020 tarihli ve 2020/744 sayılı karar bu hatayı gösterir. Bir çalışan 31.10.2019’da 346 müşterinin bilgilerini bir Word belgesine aktarıp banka dışındaki bir kişiye e-postayla göndermişti. Bankanın veri sızıntısı ekibi durumu 04.11.2019’da Teftiş Kurulu’na iletti. Kurum’a bildirim ise 06.12.2019’da yapıldı. Kurul, 72 saatlik sürenin “veri ihlalinin öğrenilmesinden itibaren” başladığını belirterek bankaya güvenlik tedbirleri için verdiği 225.000 TL’ye ek olarak geç bildirim nedeniyle 50.000 TL daha ceza verdi. Yani bankanın kendi birimlerinden birinin ihlali bilmesi, bankanın öğrenmesi sayıldı.
Bilgi şirket dışından da gelebilir. 16.06.2020 tarihli ve 2020/465 sayılı kararda, bir yazılım şirketinin iç ağına sızıldığı bilgisi 6 Mart 2019’da emniyet birimlerinin siber güvenlik uzmanları tarafından şirkete bildirilmişti. Kurul bu tarihi tespit tarihi kabul etti ve Kurum’a yapılan bildirimin Kurul’un hesabına göre 55 gün geciktiğini belirtti. Aynı karar ikinci bir dersi de içerir. Saldırganlar Ekim 2018’den beri sistemdeydi ve ihlal yaklaşık beş ay sonra fark edilmişti. Kurul bu geç fark edişi, güvenlik kontrollerinin zamanında yapılmadığının göstergesi saydı ve bunu 12/1. madde kapsamındaki cezanın gerekçelerinden biri yaptı. Saat öğrenmeyle başlar ama geç öğrenmek de ayrıca sorun olarak değerlendirilir.
Bu kararı kaynak olarak kullanacaklar için bir not: Kurum sitesindeki karar özetinin olay anlatımında bildirim tarihi bir satırda “29.04.2020” olarak yazılmıştır. Cezanın gerekçesinde ise aynı tarih “29.04.2019” ve gecikme “55 günlük geç bildirim” olarak geçer. 55 günlük hesap yalnızca 2019 tarihiyle tutar.
Her şey netleşmeden bildirim yapılır mı?
Evet, yapılır ve yapılmalıdır. 2019/10 sayılı karar, formdaki bilgilerin aynı anda sağlanmasının mümkün olmadığı durumlarda bu bilgilerin “gecikmeye mahal verilmeksizin aşamalı olarak” sağlanmasını açıkça kabul eder. Formun ilk sorularından biri de bildirimin türüdür: “İlk bildirim” ya da “Takip bildirimi”.
Uygulamada doğru sıra şudur. 72 saat dolmadan, o ana kadar bilinenlerle ilk bildirim yapılır. Etkilenen kişi sayısı henüz kesin değilse tahmini sayı yazılır. Form, sayının tahmini olması hâlinde kesin sayının neden belirlenemediğini ayrıca açıklamanızı ister. İlgili kişi grupları ve ihlalin etkisi gibi alanlarda “Henüz bilinmiyor” seçeneği de bulunur. Adli bilişim incelemesi tamamlandıktan sonra kesinleşen bilgiler takip bildirimiyle eklenir.
72 saat kaçırıldıysa ne yapılmalı?
Bildirim yine vakit kaybetmeden yapılır ve gecikmenin nedeni açıklanır. 2019/10 sayılı karar, haklı bir gerekçeyle 72 saat içinde bildirim yapılamaması hâlinde yapılacak bildirimle birlikte gecikmenin nedenlerinin de Kurula açıklanmasını ister. Formda bunun için ayrı bir alan vardır: “Kurula bildirimde tespit tarihinden sonra 72 saat geçirilmiş ise geç bildirimin sebebini açıklayınız.” Bu alan yalnızca ilk bildirimde doldurulur.
Gerekçe kabul görmezse 12/5. madde kapsamında ceza gündeme gelir. Ancak bildirimi hiç yapmamak, olayın Kurul’a bir şikâyet ya da ihbarla ulaşmasını beklemek anlamına gelir. 24.08.2023 tarihli ve 2023/1465 sayılı kararda tam olarak bu oldu. Bir araç kiralama şirketinin sitesine giriş yapan kullanıcı, algoritma hatası nedeniyle başka bir müşterinin kimlik, adres ve ehliyet bilgilerini gördü ve durumu Kurum’a ihbar etti. Kurul, Kurum kayıtlarında şirketin yaptığı bir ihlal bildirimine rastlanmadığını tespit etti ve şirkete 200.000 TL idari para cezası verdi.
Hangi olaylar bildirim gerektirir, kişisel veri ihlali örnekleri
Kanun’un 12/5. maddesi bildirim yükümlülüğünü, işlenen kişisel verilerin “kanuni olmayan yollarla başkaları tarafından elde edilmesi” hâline bağlar. Kurul bu ifadeyi dar yorumlamaz. 2023/1465 sayılı kararda, kişisel verilere üçüncü kişiler tarafından yetkisiz şekilde erişilmesinin 12/5. madde kapsamında veri ihlali bildirimini gerektirdiğini açıkça yazdı. Bildirim formu da ihlalin kaynağı için şu seçenekleri sayar:
- Belge veya cihaz hırsızlığı ya da kaybolması
- Verilerin güvensiz ortamlarda depolanması
- Sabotaj
- Kaza veya ihmal
- Yetkisiz erişim
- Siber saldırı (zararlı yazılım, sosyal mühendislik, hizmet dışı bırakma, fidye yazılımı, parola saldırısı, yazılım açıklığı)
Form ayrıca ihlalin etkisini üç başlıkta sorar: veri gizliliği, veri bütünlüğü ve veriye erişilebilirlik. Yani Kurul’un kendi formu, yalnızca verinin çalındığı olayları değil, verinin bozulduğu veya erişilemez hâle geldiği olayları da bildirim kapsamında görür.
Aşağıdaki tablo, Kurul’un bildirim ya da şikâyet üzerine incelediği olaylardan bazılarını ve ulaştığı sonucu gösterir. Tutarlar, kararın verildiği yılın ceza aralığına göre belirlenmiştir.
| Olay | Karar | Sonuç |
|---|---|---|
| Fatura, aynı ad ve soyada sahip başka bir müşteriye gitti; 1 kişi etkilendi, ertesi gün tespit edildi, kişiye telefonla haber verildi | 2020/816 | Veri sorumlusu hakkında işlem yapılmasına yer olmadığı |
| Bordro sistemindeki hata nedeniyle 489 çalışanın bordrosu başka çalışanlara gitti | 2021/464 | 60.000 TL (güvenlik tedbirleri) |
| Bir çalışan 346 müşterinin bilgilerini e-postayla banka dışına gönderdi; bildirim yaklaşık bir ay sonra yapıldı | 2020/744 | 225.000 TL + 50.000 TL geç bildirim |
| Fidye yazılımı saldırısında sunucular ve yedekler silindi; bildirim 72 saat içinde yapıldı | 2020/463 | 125.000 TL (güvenlik tedbirleri); bildirim yönünden işlem yok |
| Parola püskürtme saldırısıyla iç ağa girildi, 6 TB’tan fazla veri sızdırıldı; bildirim 55 gün gecikti | 2020/465 | 75.000 TL + 50.000 TL geç bildirim |
| Sitede oturum açan kullanıcıya başka müşterilerin bilgileri göründü; bildirim yapılmadı | 2023/1465 | 200.000 TL |
Yanlış kişiye giden bir e-posta da bildirilir mi?
Evet. Kurul’a en sık ulaşan ihlaller büyük siber saldırılar değil, yanlış adrese giden e-postalar, faturalar ve bordrolardır. Tablodaki ilk iki olay, aynı türden iki hatanın nasıl farklı sonuçlandığını gösterir. Otoyol işletmesi kararında (2021/464) sistem hatası 489 çalışanı etkilemişti. Kurul, bordroların çalışanların kişisel e-posta adreslerine gönderildiğini ve yanlış giden bordroların silinip silinmediğinin bu yüzden kontrol edilemediğini de dikkate alarak ceza verdi.
Teknoloji şirketi kararında (2020/816) ise tek bir fatura aynı adı taşıyan başka bir müşteriye gitmişti. Şirket ihlali ertesi gün tespit etti, kayıtları düzeltti, yanlış gönderilen e-postanın silinmesini sağladı ve etkilenen kişiye telefonla haber verdi. Kurul, etkilenen kişinin tek olduğunu, olumsuz etki doğurma olasılığının düşük olduğunu ve şirketin kısa sürede müdahale ettiğini belirterek işlem yapılmasına yer olmadığına karar verdi. İki karar yan yana konunca sonuç açıktır: Küçük bir hatanın hızlı bildirimi çoğu zaman dosyayı kapatır. Aynı hatanın saklanması ise olayı bir şikâyet dosyasına dönüştürür.
Çalışan verileri dışarı gönderdiyse şirket sorumlu mu?
Evet. “İhlali çalışan kendi başına yaptı” savunması, şirketi ne güvenlik yükümlülüğünden ne de bildirim yükümlülüğünden kurtarır. 2020/744 sayılı kararda bankanın veri sızıntısını önleme sistemi vardı ve ihlali yapan personel bir yıl önce KVKK eğitimi almıştı. Kurul, sistemin söz konusu e-postayı engellemediğini ve eğitimin yeterli ve etkin olmadığı konusunda şüphe oluştuğunu belirtti. Kurul’un 31.05.2018 tarihli ve 2018/63 sayılı ilke kararına da atıf yapıldı. Bu ilke kararına göre, verilere erişme yetkisi olanların bu yetkiyi kötüye kullanarak verileri işleme amacı dışında kullanması veya üçüncü kişilerle paylaşması da 12/1. maddeye aykırılık oluşturur.
Fidye yazılımında veri çalınmadıysa yine bildirim gerekir mi?
Fidye yazılımı saldırılarında ilk saatlerde saldırganın verileri kopyalayıp kopyalamadığı çoğu zaman bilinmez. Kanun’un lafzı “elde edilme” der. Ancak Kurul’un formu veri bütünlüğünü ve erişilebilirliği de ihlal etkisi olarak sayar. 2020/463 sayılı kararda da sunucuların ve yedeklerin silindiği bir saldırı bildirilmiş, Kurul bu bildirimi 12/5. madde kapsamında değerlendirmişti. Güvenli yol, ilk bildirimi yapıp verilerin sisteme dışarıdan erişilerek alınıp alınmadığını takip bildirimiyle netleştirmektir.
Aynı karar, saldırıdan önce alınması gereken bir tedbiri de gösterir. Kurul, yedeklerin de silinmiş olmasını, Kişisel Veri Güvenliği Rehberi’ndeki “veri seti yedekleri mutlaka ağ dışında tutulmalıdır” ifadesine aykırı buldu. Bildirim zamanında yapıldığı için 12/5. madde yönünden işlem yapılmadı. Güvenlik tedbirleri yetersiz bulunduğu için ise 125.000 TL ceza verildi.
Etkilenen kişi az ve risk düşükse bildirimden kaçınılabilir mi?
Türk hukukunda buna imkân tanıyan bir istisna yoktur. Avrupa Birliği Genel Veri Koruma Tüzüğü, ihlalin kişilerin hak ve özgürlükleri bakımından risk doğurmasının muhtemel olmadığı durumlarda denetim makamına bildirim yükümlülüğünü kaldırır. 2019/10 sayılı kararda ise böyle bir eşik yer almaz. Formda ihlalin ilgili kişiler üzerindeki etkisi “Çok yüksek”ten “Düşük”e kadar derecelendirilir. Bu derecelendirme bildirimin yapılıp yapılmayacağını değil, Kurul’un olayı nasıl değerlendireceğini etkiler. 2020/816 sayılı karar bunun örneğidir: Risk düşüktü, ama şirket yine de bildirdi ve sonuç işlem yapılmaması oldu. Düşük riskin karşılığı bildirmemek değil, bildirip dosyanın kapanmasıdır.
Veri ihlali bildirimi kime yapılır?
Bildirimin muhatabı tek değildir. Kanun ve Kurul kararı iki muhatap sayar: Kurul ve ihlalden etkilenen kişiler. Buna hizmet sağlayıcıdan şirkete yapılan bildirim ve 2025’ten beri Siber Güvenlik Kanunu’ndaki bildirim de eklenir.
| Kime | Kim bildirir | Süre | Dayanak |
|---|---|---|---|
| Kişisel Verileri Koruma Kurulu | Veri sorumlusu | Öğrenmeden itibaren gecikmeksizin, en geç 72 saat | 6698 m.12/5, Kurul 2019/10 |
| İhlalden etkilenen kişiler | Veri sorumlusu | Kişiler belirlendikten sonra makul olan en kısa süre | 6698 m.12/5, Kurul 2019/10 ve 2019/271 |
| Veri sorumlusu | Veri işleyen (hizmet alınan firma) | Gecikmeye yer vermeksizin | Kurul 2019/10 |
| Siber Güvenlik Başkanlığı | Kanun kapsamındaki işletmeler | Gecikmeksizin | 7545 s. Siber Güvenlik Kanunu m.7/1-(b) |
İhlal hizmet aldığınız firmada olduysa
Muhasebe bürosu, bordro firması, bulut hizmeti sağlayıcısı, çağrı merkezi ya da yazılım firması verileri sizin adınıza işliyorsa, bu firmalar KVKK anlamında veri işleyendir. 2019/10 sayılı karar, veri işleyen nezdindeki verilerin kanuni olmayan yollarla başkalarınca elde edilmesi hâlinde veri işleyenin “herhangi bir gecikmeye yer vermeksizin” veri sorumlusuna bildirim yapmasını ister. Kurul’a bildirim yükümlülüğü ise veri sorumlusunda kalır.
Kurul’un formu bu zinciri ayrıca sorar. Formda veri işleyenin ihlali tespit ettiği tarih ve saat ile veri sorumlusuna bildirdiği tarih ve saat için ayrı alanlar vardır. Veri işleyenin yazısı veya e-postası da forma eklenir. Böylece Kurul, gecikmenin hangi halkada oluştuğunu görür.
Bu noktada Kanun’un 18/2. maddesi önemlidir. Veri güvenliğine ilişkin (b) bendindeki idari para cezası yalnızca veri sorumlusuna uygulanır. Kanun’un 12/2. maddesi de veri sorumlusunu, verileri kendi adına işleyen kişiyle birlikte tedbir alınmasından müştereken sorumlu tutar. Kısacası hizmet sağlayıcınız ihlali size geç bildirse bile idari yaptırım riski sizde kalır. Bu riski yönetmenin yolu sözleşmedir. Veri işleyenle yapılan sözleşmede ihlalin size kaç saat içinde, hangi kanaldan ve hangi bilgilerle bildirileceği açıkça yazılmalıdır. 2020/463 sayılı karardaki saldırı da şirketin siber güvenlik desteği aldığı firmanın bir çalışanı tarafından gerçekleştirilmişti.
Yurt dışındaki şirketler de bildirim yapar mı?
2019/10 sayılı karar bu soruyu da cevaplar. İhlal yurt dışında yerleşik bir veri sorumlusunda yaşanmışsa, ihlalin sonuçları Türkiye’de yerleşik kişileri etkiliyorsa ve bu kişiler sunulan ürün ve hizmetlerden Türkiye’de yararlanıyorsa, o veri sorumlusu da aynı esaslara göre Kurula bildirim yapar. Çevrim içi formun ilk adımında bunun için ayrı bir “Yurtdışı Veri Sorumlusu” seçeneği vardır. Vergi kimlik veya T.C. kimlik numarası yalnızca yurt içi veri sorumluları için zorunludur. Form ayrıca, yurt dışındaki diğer veri koruma otoritelerine bildirim yapılıp yapılmadığını da sorar.
Siber Güvenlik Başkanlığına ayrıca bildirim gerekir mi?
19.03.2025 tarihli Resmî Gazete’de yayımlanan ve yayımı tarihinde yürürlüğe giren 7545 sayılı Siber Güvenlik Kanunu, KVKK’dan bağımsız ikinci bir bildirim yükümlülüğü getirmiştir. Kanun’un 7/1-(b) maddesi, kapsamdaki kişi ve kuruluşların “hizmet sundukları alanda tespit ettikleri zafiyet veya siber olayları gecikmeksizin Başkanlığa bildirmek” ile yükümlü olduğunu düzenler. Aynı Kanun’un 3. maddesi siber olayı, bilişim sistemlerinin veya verinin gizlilik, bütünlük veya erişilebilirliğinin ihlal edilmesi olarak tanımlar. Bu tanım, verinin çalınmasını beklemez. Erişilebilirliği ortadan kaldıran bir fidye yazılımı saldırısı da tanıma girer.
Yükümlülüğü yerine getirmeyenlere Kanun’un 16/10. maddesine göre bir milyon TL’den on milyon TL’ye kadar idari para cezası verilir. Başkanlığa yapılacak bildirimlerin usul ve esaslarını belirleme yetkisi, Kanun’un 6/1-(h) maddesiyle Başkanlığa verilmiştir. Bu nedenle bildirimin hangi kanaldan ve hangi içerikle yapılacağını Başkanlığın düzenlemelerinden ayrıca kontrol etmek gerekir. Açık olan şudur: KVKK’ya yapılan bildirim bu yükümlülüğün yerine geçmez. İki bildirim iki ayrı kuruma, iki ayrı kanuna göre yapılır.
Polise veya savcılığa suç duyurusu gerekir mi?
Kurul formunda “Yurtiçinde bulunan diğer organizasyon veya kurumlara ihlal hakkında bilgi verildi mi?” sorusu vardır ve örnek olarak polis gösterilir. Dışarıdan bir saldırı söz konusuysa failin eylemi Türk Ceza Kanunu’nda birden fazla suç tipine girebilir. TCK’nın 243. maddesi bilişim sistemine hukuka aykırı girmeyi, 244. maddesi sistemin işleyişini engellemeyi veya bozmayı ve verileri bozmayı, yok etmeyi, değiştirmeyi veya erişilmez kılmayı cezalandırır. Verilerin hukuka aykırı olarak ele geçirilmesi ayrıca TCK’nın 136. maddesindeki suçu oluşturur ve 139. madde gereğince bu suç şikâyete bağlı değildir. 7545 sayılı Kanun’un 16/4. maddesi de sızıntı sonucu ortaya çıkan kişisel verileri izinsiz olarak erişime açan, paylaşan veya satışa çıkaranlara üç yıldan beş yıla kadar hapis cezası öngörür.
2020/463 sayılı karardaki şirket, saldırının kaynağını tespit ettikten sonra şüpheliler hakkında Cumhuriyet Başsavcılığına şikâyette bulunmuştu. Suç duyurusunda bulunmak Kurul bildiriminin yerine geçmez ve 72 saatlik süreyi durdurmaz. Savcılığa verilen dilekçenin bir örneği takip bildirimiyle forma eklenebilir.
KVKK ihlal bildirimi nasıl yapılır?
KVKK ihlal bildirimi nasıl yapılır diye soran veri sorumlusunun kullanacağı yol, Kurum’un çevrim içi sistemidir. Sisteme e-Devlet ile giriş yapılmaz. Eylül 2026 itibarıyla sistemdeki akış şöyledir:
- kvkk.gov.tr ana sayfasındaki “İhlal Bildirimi” bölümüne girin. Açılan 2019/10 sayılı karar duyurusunun altındaki “Veri İhlali Bildirim Formu (İnternet)” bağlantısı sizi ihlalbildirim.kvkk.gov.tr adresine götürür.
- “Bildirim Oluştur” düğmesini seçin. Aynı ekrandaki “Bildirim Sorgula / Bildirim Güncelle” düğmesi, daha önce yapılmış bir bildirimi sorgulamak ve güncellemek içindir.
- Form yedi adımdan oluşur: Hakkınızda, İhlal Hakkında, Bildirim, Olası Sonuçlar, Önlemler, Ekler ve Önizleme.
- “Hakkınızda” adımında önce veri sorumlusunun yurt içinde mi yurt dışında mı olduğunu seçin. Yurt içi veri sorumlusu için vergi kimlik veya T.C. kimlik numarası zorunludur. Yıldızla işaretli bütün alanların doldurulması zorunludur. İnternet sitesi alanı ise isteğe bağlıdır.
- Bildirimi hazırlayan kişinin iletişim bilgilerini doğru yazın. Sistemin yardım metnine göre Kurum, ihlalle ilgili iletişim gerektiğinde bu alandaki bilgileri kullanır.
- Sonraki adımları doldurup belgeleri yükleyin. Sistem yalnızca jpeg, jpg, png, Word, Excel ve PDF dosyalarını kabul eder ve her dosya en fazla 10 MB olabilir.
- “Önizleme” adımında bütün cevapları kontrol edip formu gönderin.
- Form gönderildiğinde sistem bir güvenlik kodu oluşturur ve bunu formda yazdığınız e-posta adresine gönderir. Bildirimi sonradan sorgulamak için bu koda ihtiyacınız olacak. Sistemin yardım metnine göre kod kaybedilirse [email protected] adresine e-posta gönderilerek öğrenilebilir.
Önizleme adımı bu yüzden önemlidir. Göndermeden önce özellikle tarih ve saat alanlarını, kişi ve kayıt sayısını ve ilgili kişilere bildirim yapılıp yapılmadığına ilişkin cevabı yeniden kontrol edin. Güvenlik kodunun gideceği e-posta adresinin, bildirimi takip edecek kişinin sürekli erişebildiği bir kurumsal adres olmasına da dikkat edin.
Kurum’un sitesinde yer alan Kişisel Veri İhlali Bildirim Formu Kılavuzu, sistemin eski ekranlarını anlatır. Kılavuzda güvenlik kodunun ilk kayıttan sonra ekranda gösterildiği, kod kaybında başka bir e-posta adresine yazılacağı ve farklı bir dosya biçimi listesi yer alır. Bu yazıdaki adımlar canlı sistemdeki güncel yardım metinlerine göre hazırlanmıştır. Kılavuz ile ekran arasında fark gördüğünüzde ekrandaki yardım metnini esas alın.
KVKK veri ihlali bildirimi formunda hangi bilgiler istenir?
Kurum’un yayımladığı formun bölümleri ve öne çıkan soruları aşağıdadır. Çevrim içi formun adımları da aynı başlıkları taşır.
- Hakkınızda: veri sorumlusunun unvanı, adresi, internet ve e-posta adresi; Türkiye’de yerleşik olanlar için vergi kimlik veya T.C. kimlik numarası, KEP ve UETS adresi; bildirimi hazırlayan kişinin adı, görevi ve iletişim bilgileri.
- İhlal hakkında: ihlalin başlama, sona erme ve tespit tarihi ve saati; ihlal veri işleyende yaşandıysa onun bilgileri ve bildirim saatleri; ihlalin kaynağı ve nasıl gerçekleştiği; nasıl tespit edildiği; etkilenen veri kategorileri (kişisel veri ve özel nitelikli kişisel veri ayrı ayrı); etkilenen kişi ve kayıt sayısı; etkilenen kişi grupları ve bu kişiler üzerindeki olası etkiler.
- Bildirim: 72 saat aşıldıysa gecikmenin sebebi; ilgili kişilere bildirim yapılıp yapılmadığı, tarihi ve yöntemi; ilgili kişilerin bilgi alabileceği iletişim kanalları; yurt içinde ve yurt dışında başka kurumlara bilgi verilip verilmediği.
- Olası sonuçlar: ihlalin ilgili kişiler ve şirket üzerindeki etkisinin derecesi.
- Önlemler: ihlalle ilgili çalışanların son bir yıl içinde aldığı eğitimler; ihlalden önce alınmış teknik ve idari tedbirler; ihlalden sonra alınan veya alınacak tedbirler ve bunların tahminen ne zaman tamamlanacağı.
Formun başında önemli bir uyarı yer alır: İhlale konu olan herhangi bir kişisel veri forma yazılmamalıdır. Etkilenen müşterilerin adlarını, kimlik numaralarını veya sızan dosyanın bir örneğini forma eklemek, ihlali bir kez daha tekrarlamak anlamına gelir. Formda istenen, verinin kendisi değil, kategorisi ve sayısıdır.
“Önlemler” bölümündeki sorular, Kurul’un güvenlik tedbirlerini de aynı bildirim üzerinden incelediğini gösterir. Tabloda görülen kararların hemen hepsinde ceza, bildirim üzerine başlayan incelemede tespit edilen güvenlik eksikliği nedeniyle verilmiştir. Bu yüzden eğitim kayıtları, erişim yetkisi listeleri, sızma testi raporları ve olay sonrasında alınan önlemlere ilişkin belgeler ilk günden bir dosyada toplanmalıdır.
İhlal bildirimi kvkk.gov.tr üzerinde nereden yapılır?
Doğru adres ihlalbildirim.kvkk.gov.tr’dir. Bu sistem, ilgili kişilerin şikâyet için kullandığı sikayet.kvkk.gov.tr ile karıştırılmamalıdır. Kurum, 2019/10 duyurusunun altına düştüğü notta veri ihlali bildirim formunun yalnızca veri sorumlusu tarafından doldurulması gerektiğini, şikâyet ve ihbar içerikli başvuruların ise yazılı olarak veya şikâyet modülünden iletilmesi gerektiğini belirtir. Verileri ihlal edilen bir kişi olarak şikâyet yolunu arıyorsanız süreç KVKK’ya nasıl şikâyet edilir yazısında anlatılmıştır.
Aynı duyuru sayfasında formun Word sürümü de yayımlanmaktadır. Bu formun ekindeki rehber, ilk bildirimin doldurulan formun [email protected] adresine “Kişisel veri ihlali bildirimi” konulu bir e-postanın ekinde gönderilmesini anlatır. Takip bildiriminde ise form, ilk bildirimde gönderilen e-postanın ekine konu satırı değiştirilmeden eklenir. Rehber, formun onaylı olarak posta yoluyla Kurum adresine gönderilebileceğini de belirtir ve e-postayla gönderilen formun Kurum’a güvenli şekilde ulaştırılması sorumluluğunun gönderende olduğunu hatırlatır. Çevrim içi sistem ise gönderim anında güvenlik kodunu otomatik olarak oluşturup e-posta adresinize gönderdiği için bildirimin yapıldığını ispat etmek bakımından daha pratiktir.
Bildirimi avukat veya dış danışman yapabilir mi?
Yapabilir. Sistemin yardım metnine göre bildirim şirket içindeki yetkilendirilmiş bir personel tarafından yapılıyorsa “bildirimi hazırlayan kişi” alanları bu kişinin bilgileriyle doldurulur. Bildirim veri sorumlusu adına bir avukat veya danışman tarafından yapılıyorsa bu alanlar doldurulur ve ayrıca sözleşme ya da vekâletname gibi yetkiyi gösteren belgeler eklenir. Canlı formda bu belgeler için ilk adımda ayrı bir dosya alanı bulunur. Yetki belgesinin 72 saatin son saatlerinde aranmaması için müdahale planında bu belgenin önceden hazır tutulması yerinde olur.
İlgili kişilere bildirim nasıl yapılır?
Kurula yapılan bildirim, ihlalden etkilenen kişilere yapılması gereken bildirimin yerine geçmez. Kanun’un 12/5. maddesi iki muhatabı birlikte sayar: “ilgilisine ve Kurula”. 2019/10 sayılı karar, kişilere yapılacak bildirimin zamanını ve yöntemini şöyle belirler: Etkilenen kişiler belirlendikten sonra makul olan en kısa sürede, kişinin iletişim adresine ulaşılabiliyorsa doğrudan, ulaşılamıyorsa veri sorumlusunun kendi internet sitesinde yayımlama gibi uygun yöntemlerle.
Buradaki süre 72 saat değildir. Ancak “makul” ifadesi sınırsız bir bekleme de anlamına gelmez. 2020/465 sayılı kararda Kurul, şirketin etkilenen kişilere de ihlalin tespitinden 55 gün sonra bildirim yaptığını belirtti ve bunu Kurula yapılan geç bildirimle birlikte cezanın gerekçesine kattı. 2020/463 sayılı kararda ise şirket, ihlalin tespitinden bir gün sonra etkilenen çalışanlarına e-postayla bildirim yapmış, iletişim bilgisi olmayan tedarikçi, müşteri ve taşeron çalışanları için internet sitesinde genel bir duyuru yayımlamıştı. Kurul bu duyurunun 2019/271 sayılı karara uygun olduğunu belirtti.
Kurul’un 18.09.2019 tarihli ve 2019/271 sayılı kararı, kişilere yapılacak bildirimin açık ve sade bir dille yazılmasını ve en az şu beş unsuru içermesini ister:
- İhlalin ne zaman gerçekleştiği
- Hangi kişisel verilerin etkilendiği; kişisel veri ve özel nitelikli kişisel veri ayrımı yapılarak
- İhlalin olası sonuçları
- Olumsuz etkileri azaltmak için alınan veya kişiye alması önerilen tedbirler
- Kişinin bilgi alabileceği irtibat kişisinin adı ve iletişim bilgileri ya da internet sayfası ve çağrı merkezi gibi iletişim yolları
Yöntem seçerken ispatı da düşünün. 2020/816 sayılı kararda tek bir kişiye telefonla yapılan bildirim, Kurul’un işlem yapmama gerekçeleri arasında sayılmıştı. Ancak etkilenen kişi sayısı arttıkça e-posta, SMS veya iadeli taahhütlü mektup gibi iz bırakan yöntemler tercih edilmelidir. Form, kişilere yapılan bildirimin bir örneğinin eklenmesini ayrıca ister.
Etkilenen kişilere gönderilecek bildirim metni örneği
Aşağıdaki metin, 2019/271 sayılı karardaki beş unsuru karşılayan genel bir iskelettir. Köşeli parantez içindeki yerleri olaya göre doldurun. Metne ihlale konu verinin kendisini, örneğin kişinin şifresini veya kart numarasını yazmayın.
Konu: Kişisel verilerinizi etkileyen bir güvenlik olayı hakkında bilgilendirme [Tarih] tarihinde [şirket unvanı] olarak, [olayın kısa ve sade açıklaması: örneğin müşteri kayıt sistemimize yetkisiz bir erişim] tespit ettik. Olay [başlangıç tarihi] ile [bitiş tarihi] arasında gerçekleşmiştir. Bu olaydan etkilenen bilgileriniz şunlardır: [ad-soyad, e-posta, telefon, adres vb.]. [Varsa: Sağlık bilgisi gibi özel nitelikli kişisel verileriniz de etkilenmiştir. / Özel nitelikli kişisel verileriniz etkilenmemiştir.] Olası sonuçlar: [örneğin adınıza gönderilebilecek sahte e-posta ve SMS mesajları, dolandırıcılık girişimleri]. Aldığımız önlemler: [erişimin kapatılması, şifrelerin sıfırlanması, Kişisel Verileri Koruma Kurulu’na bildirim yapılması vb.]. Sizin için önerimiz: [şifrenizi değiştirmeniz, bankanızdan gelmeyen bağlantılara tıklamamanız vb.]. Sorularınız için: [irtibat kişisi, e-posta, telefon, bilgilendirme sayfası adresi].
Kurul ihlali internet sitesinde ilan eder mi?
Eder. Kanun’un 12/5. maddesinin son cümlesi, Kurul’un gerektiğinde ihlali kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebileceğini düzenler. Kurum’un sitesindeki “Veri İhlali Bildirimleri” bölümünde bu ilanlar, “Kamuoyu Duyurusu (Veri İhlali Bildirimi)” başlığıyla ve veri sorumlusunun unvanıyla yayımlanır. Bir şirket için bildirimin en görünür sonucu çoğu zaman idari para cezası değil, bu ilandır.
Bu konuda yakın tarihli bir değişiklik vardır. Kurul, 25.12.2025 tarihli ve 2025/2451 sayılı kararıyla daha önce süre sınırı olmaksızın yayımlanan ihlal bildirimlerinin belirli bir süreyle ilan edilmesine ve bu sürenin en fazla 60 gün olmasına karar verdi. Kararı duyuran 20.01.2026 tarihli kamuoyu duyurusuna göre, veri sorumlusu ilgili kişilere 60 günden daha kısa sürede bildirim yaptığını belgelerse ilan Kurum’un sitesinden kaldırılır. Bu kural, etkilenen kişilere hızlı ve belgelenmiş bir bildirim yapmanın somut bir faydasını ortaya koyar. Kişilere bildirim ne kadar erken belgelenirse ilan o kadar kısa süre yayımda kalır.
Kişisel veri ihlali cezası ne kadar?
Veri güvenliğine ilişkin yükümlülüklerin ihlali Kanun’un 18/1-(b) bendinde düzenlenir. Kanun metnindeki 15.000 TL ile 1.000.000 TL arasındaki tutarlar, Kabahatler Kanunu’nun 17/7. maddesi uyarınca her yıl yeniden değerleme oranında artırılır. Kurum’un yayımladığı tabloya göre bu aralık 2026 yılı için 256.357 TL ile 17.092.242 TL arasındadır.
Kurul kararlarında aynı olay için iki ayrı ceza kalemine sıkça rastlanır. Birincisi, ihlale yol açan güvenlik eksikliği için 12/1. madde kapsamında verilir. İkincisi, bildirimin geç yapılması nedeniyle 12/5. madde kapsamında verilir. 2020/465 sayılı kararda bu iki kalem 75.000 TL ve 50.000 TL, 2020/744 sayılı kararda ise 225.000 TL ve 50.000 TL’dir. Bildirim zamanında yapıldığında ikinci kalem ortadan kalkar. 2020/463 sayılı kararda da güvenlik eksikliği için ceza verilmiş, bildirim yönünden işlem yapılmamıştır. Bu kararlardaki tutarlar kararın verildiği yılın aralığına göre belirlendiği için bugün aynı ihlal için verilecek cezanın alt sınırı çok daha yüksektir.
Ceza muhatabı konusunda iki ayrıntı vardır:
- Veri işleyene KVKK kapsamında (b) bendi cezası verilmez. Kanun’un 18/2. maddesi (a), (b), (c) ve (ç) bentlerindeki cezaların veri sorumlusuna uygulanacağını açıkça yazar.
- Kamu kurumlarına para cezası verilmez. Kanun’un 18/4. maddesine göre eylem kamu kurum ve kuruluşlarında veya kamu kurumu niteliğindeki meslek kuruluşlarında işlenmişse, Kurul’un bildirimi üzerine ilgili görevliler hakkında disiplin hükümlerine göre işlem yapılır.
Kurul’un verdiği idari para cezasına karşı 7499 sayılı Kanun’la yapılan değişiklikten sonra idare mahkemesinde dava açılır. Görevli mahkeme ve süre ile ilgili ayrıntıları KVKK tazminat davası rehberimizin idari para cezası bölümünde anlattık. Siber Güvenlik Kanunu’ndaki bildirim yükümlülüğüne aykırılığın cezası ise KVKK cezasından ayrı olarak bir milyon TL ile on milyon TL arasındadır.
Bildirimden sonra Kurul ne yapar?
Bildirim, Kurul açısından bir inceleme başlangıcıdır. Kanun’un 15/1. maddesi Kurul’a, ihlal iddiasını öğrendiği durumlarda resen inceleme yetkisi verir. Aynı maddenin üçüncü fıkrasına göre veri sorumlusu, Kurul’un istediği bilgi ve belgeleri on beş gün içinde göndermek ve gerektiğinde yerinde inceleme yapılmasına imkân sağlamak zorundadır. İnceleme sonunda ihlal tespit edilirse Kurul, hukuka aykırılığın giderilmesine karar verir. Bu karar tebliğden itibaren gecikmeksizin ve en geç otuz gün içinde yerine getirilir. Kurul kararını yerine getirmemek, (c) bendi kapsamında ayrı bir ceza sebebidir.
İhlalden etkilenen kişilerin hakları da bildirimle sona ermez. Bu kişiler, Kanun’un 11. maddesi uyarınca şirkete başvurarak hangi verilerinin etkilendiğini sorabilir. Cevap alamazlarsa veya cevabı yetersiz bulurlarsa Kurula şikâyet edebilirler. Kanun’un 14/3. maddesi, kişilik hakları ihlal edilenlerin genel hükümlere göre tazminat hakkını ayrıca saklı tutar. Etkilenen kişinin tazminat davası açma yolu KVKK tazminat davası yazısında ayrıntılı olarak ele alınmıştır. Şirketin Kurul’a yaptığı bildirimin ve kişilere gönderdiği metnin içeriği, bu davalarda da delil olarak önünüze gelir. Bu yüzden bildirim metinleri özenle ve olgulara sadık kalınarak yazılmalıdır.
2019/10 sayılı karar ayrıca veri sorumlusunun, ihlallere ilişkin bilgileri, bunların etkilerini ve alınan önlemleri kayıt altına almasını ve Kurul’un incelemesine hazır bulundurmasını ister. Bu kayıt yükümlülüğü, Kurula bildirilen büyük olaylarla sınırlı değildir. Şirket içinde yaşanan her ihlalin kaydı tutulmalıdır.
İhlal yaşanmadan önce hazır olması gerekenler
72 saat, ihlal anında sıfırdan bir süreç kurmaya yetmez. Olay gecesi ilk kez KVKK ihlal bildirimi nasıl yapılır diye araştırmaya başlayan bir şirket, sürenin önemli bir kısmını formu tanımakla geçirir. 2019/10 sayılı karar veri sorumlusundan bir veri ihlali müdahale planı hazırlamasını ve bu planı belirli aralıklarla gözden geçirmesini ister. Kararın saydığı asgari içerik şudur: İhlal durumunda şirket içinde kimlere raporlama yapılacağı, Kanun kapsamındaki bildirimlerden ve ihlalin olası sonuçlarının değerlendirilmesinden kimin sorumlu olduğu.
Uygulamada planın işe yaraması için şu soruların önceden cevaplanmış olması gerekir:
- İhlali fark eden çalışan kime, hangi kanaldan haber verecek? Hafta sonu ve gece kim ulaşılabilir olacak?
- Kurula bildirim yapma kararını kim verecek ve formu kim dolduracak? Dış danışman kullanılacaksa yetki belgesi hazır mı?
- Veri işleyenlerle yapılan sözleşmelerde ihlal bildirimi için saat cinsinden bir süre var mı?
- Yedekler ağ dışında tutuluyor mu? Erişim ve olay kayıtları, ihlalin başlangıç tarihini tespit etmeye yetecek süre boyunca saklanıyor mu?
- Etkilenen kişilere gönderilecek bildirim metninin taslağı hazır mı?
Son bir not: Veri Sorumluları Siciline (VERBİS) kayıt yükümlülüğünden istisna tutulmuş olmak, ihlal bildirimi yükümlülüğünü kaldırmaz. Kanun’un 16/2. maddesindeki istisna yalnızca sicile kayıt içindir. 12. maddedeki veri güvenliği ve bildirim yükümlülükleri, çalışan sayısı veya ciro fark etmeksizin bütün veri sorumluları için geçerlidir. Küçük bir muayenehane, bir muhasebe bürosu ya da bir site yönetimi de ihlal durumunda aynı 72 saatle bağlıdır. İşyerlerindeki kamera ve ses kayıtlarına ilişkin veri güvenliği yükümlülüklerini işyerinde ses kaydı ve kamera yazısında, hastanelerin kamera kayıtlarını saklama düzenini ise hastane kamera kayıtları yazısında anlattık.
Bildirim metnini göndermeden önce
İhlal bildirimi, idari bir formalite gibi görünse de sonraki bütün süreçlerin ilk belgesidir. Kurul incelemesi, etkilenen kişilerin şikâyetleri ve açılabilecek tazminat davaları bu metinden yola çıkar. Tarihleri ve saatleri belgeleriyle eşleştirmek, bilinmeyen bir konuyu kesinmiş gibi yazmamak ve alınan önlemleri abartmadan aktarmak bu yüzden önemlidir. Bir ihlal süreciyle uğraşıyor ve bildirim metni, süre hesabı ya da ilgili kişilere gönderilecek yazı konusunda destek arıyorsanız Ankara tazminat avukatı sayfamızdaki iletişim bilgileri üzerinden bize ulaşabilirsiniz.
Bu yazı genel bilgilendirme amacı taşır ve somut bir olay hakkında hukuki görüş yerine geçmez. Metindeki mevzuat, Kurul kararları ve ceza tutarları 25 Eylül 2026 itibarıyla birincil kaynaklardan kontrol edilmiştir.
Sıkça Sorulan Sorular
Kişisel veri ihlali bildirim süresi hafta sonunu da kapsar mı?
Evet. Kurul’un 2019/10 sayılı kararındaki 72 saat takvim saatidir. Kararda hafta sonu, resmî tatil veya bayram için durma ya da uzama öngörülmemiştir. Cuma günü tespit edilen bir ihlalin süresi pazartesi günü aynı saatte dolar.
KVKK ihlal bildirimi nasıl yapılır, e-Devlet girişi gerekir mi?
Hayır. Bildirim, ihlalbildirim.kvkk.gov.tr adresinde “Bildirim Oluştur” düğmesiyle doğrudan başlatılır ve sistemde e-Devlet girişi yoktur. Form gönderildiğinde formda yazılan e-posta adresine bir güvenlik kodu gelir. Bu kod, bildirimin daha sonra sorgulanması ve güncellenmesi için kullanılır.
KVKK ihlal bildirimi süresi ne zaman başlar?
İhlalin gerçekleştiği andan değil, veri sorumlusunun ihlali öğrendiği andan başlar. Kurul kararlarında şirketin kendi biriminin ihlali üst birime ilettiği tarih ya da emniyet birimlerinin şirkete bilgi verdiği tarih öğrenme anı olarak esas alınmıştır. İç soruşturmanın sonuçlanması beklenmez.
Veri sorumlusu veri ihlali bildirimi yapmazsa ne olur?
Kanun’un 18/1-(b) bendi uyarınca idari para cezası uygulanır. Bu ceza aralığı 2026 yılı için 256.357 TL ile 17.092.242 TL arasındadır. Kurul kararlarında geç bildirim cezası, güvenlik eksikliği için verilen cezaya ayrı bir kalem olarak eklenmektedir. İhlal ayrıca bir şikâyet veya ihbarla Kurul’a ulaşabilir.
KVKK veri ihlal bildirimi yapıldıktan sonra bilgi eklenebilir mi?
Evet. Form “ilk bildirim” ve “takip bildirimi” ayrımı yapar ve Kurul kararı bilgilerin aşamalı olarak sağlanmasını kabul eder. Çevrim içi sistemin ana ekranındaki “Bildirim Sorgula / Bildirim Güncelle” bölümü, e-postanıza gelen güvenlik koduyla daha önce yapılan bildirime ulaşmanızı sağlar.
Veri ihlali bildirim formunu kimler doldurabilir?
Formu yalnızca veri sorumlusu doldurur. Bildirimi şirket adına bir çalışan, avukat veya danışman hazırlayabilir. Şirket dışından biri hazırlıyorsa sözleşme veya vekâletname gibi yetki belgesi eklenir. Verileri ihlal edilen kişiler bu formu değil, Kurum’un şikâyet modülünü kullanır.
Veri işleyen şirket ihlal nedeniyle ceza alır mı?
Kanun’un 18/2. maddesi veri güvenliğine ilişkin (b) bendi cezasını yalnızca veri sorumlusuna uygular. Veri işleyenin yükümlülüğü, ihlali gecikmeye yer vermeden veri sorumlusuna bildirmektir. Veri sorumlusunun bu nedenle uğradığı zararın veri işleyenden istenip istenemeyeceği, öncelikle aralarındaki sözleşmeye göre belirlenir.
Kişisel veri ihlali nedir?
Kanun’un 12/5. maddesindeki ifadeyle, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesidir. Kurul, üçüncü kişilerin verilere yetkisiz olarak erişmesini de bu kapsamda görmektedir. Bildirim formu yanlış kişiye gönderim, cihaz kaybı, güvensiz depolama ve siber saldırıları ihlal kaynakları arasında sayar.
Veri sızıntısı nedir, veri ihlaliyle aynı şey mi?
Veri sızıntısı, kişisel verilerin yetkisiz kişilerin eline geçtiği olaylar için kullanılan genel bir ifadedir ve Kanun’daki ihlal tanımının en yaygın örneğidir. Ancak veri ihlali daha geniş bir kavramdır. Kurul’un formu, verinin dışarı çıkmadığı ama bozulduğu veya erişilemez hâle geldiği olayları da ihlal etkisi olarak sayar.
Kişisel veri ihlali şikayete tabi mi?
KVKK kapsamındaki idari süreç şikâyete bağlı değildir; Kurul ihbar üzerine veya kendiliğinden inceleme başlatabilir. Ceza tarafında, verilerin hukuka aykırı olarak ele geçirilmesi veya başkasına verilmesi TCK’nın 136. maddesinde düzenlenir ve 139. madde gereğince soruşturma için şikâyet aranmaz.
Kişisel veri ihlali nereye şikayet edilir?
Verileri ihlal edilen kişi önce veri sorumlusuna başvurur, cevap alamazsa veya cevabı yetersiz bulursa Kişisel Verileri Koruma Kurulu’na şikâyette bulunur. Kurul’a ihbarda bulunmak da mümkündür. Suç şüphesi varsa Cumhuriyet başsavcılığına suç duyurusunda bulunulabilir. Adımlar KVKK’ya nasıl şikâyet edilir yazısında anlatılmıştır.
Kişisel veri ihlali şikayet süresi ne kadar?
Kanun’un 14. maddesine göre veri sorumlusunun cevabını öğrendiğiniz tarihten itibaren otuz gün ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kurula şikâyet edilir. Tazminat davası ve suç duyurusu bu sürelere bağlı değildir; kendi zamanaşımı kurallarına tabidir.
Kişisel verilerim çalındı ne yapmalıyım?
Önce etkilenen hesapların şifrelerini değiştirin ve şirketten gelmiş gibi görünen bağlantılara tıklamayın. Banka veya kart bilgileriniz etkilendiyse bankanızı hemen arayın. Ardından şirkete yazılı başvuru yaparak hangi verilerinizin etkilendiğini sorun. Hesabınızdan para çıktıysa banka hesabım boşaltıldı yazısındaki adımları izleyin.
Verilerim sızdırıldı mı nasıl anlarım?
Veri sorumlusu, ihlalden etkilenen kişilere bildirim yapmakla yükümlüdür. Kurum’un sitesindeki veri ihlali duyurularına da bakabilirsiniz. Emin değilseniz Kanun’un 11. maddesi uyarınca şirkete başvurup verilerinizin bir ihlalden etkilenip etkilenmediğini yazılı olarak sorabilirsiniz.
Veri sızıntısında görüldü ne demek?
Bu uyarı genellikle telefonun veya tarayıcının parola yöneticisi tarafından verilir. Kayıtlı bir parolanın, daha önce yaşanmış ve kamuya yansımış bir veri sızıntısında ortaya çıkan parolalar arasında yer aldığını gösterir. Uyarı, sızıntının hangi şirketten kaynaklandığını söylemez. O parolayı kullandığınız bütün hesaplarda parolanızı değiştirmeniz gerekir.
Kamu kurumunda veri ihlali olursa ceza kesilir mi?
Kamu kurumlarına idari para cezası verilmez. Kanun’un 18/4. maddesine göre Kurul’un bildirimi üzerine ilgili görevliler hakkında disiplin hükümlerine göre işlem yapılır ve sonuç Kurula bildirilir. Bildirim yükümlülüğü ise kamu kurumları için de aynı şekilde geçerlidir.