Veri İhlali Nedir, Bildirim Hangi Sürede Yapılır?

Haberci

SEO UZMANI
Yönetici
Katılım
21 May 2023
Mesajlar
777
Tepki
17
Puan
18
1045




Sızıntı haberleri genellikle "milyonlarca kayıt" cümlesiyle başlıyor. Şirket tarafında ise saat işlemeye çoktan başlamış oluyor ve o saatin kaç olduğu kanunla değil, bir kurul kararıyla belirlenmiş.

Aşağıda veri ihlalinin kanundaki karşılığını, bildirimin kime ve ne kadar sürede yapıldığını, ilgili kişiye gönderilecek metinde nelerin bulunması gerektiğini ve veri işleyen ile yurt dışındaki sorumlular için kuralın nasıl işlediğini resmî metinlere bakarak topluyoruz.

Kanun ne diyor?​


Dayanak, 6698 sayılı Kişisel Verilerin Korunması Kanunu on ikinci maddesi. Maddenin beşinci fıkrası olayı tarif ediyor: işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildiriyor.

Aynı fıkrada Kurula bir yetki de tanınmış: gerekmesi hâlinde durumu kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebiliyor.

Maddenin birinci fıkrası ise ihlalden önceki ödevi koyuyor. Veri sorumlusu; kişisel verilerin hukuka aykırı işlenmesini önlemek, hukuka aykırı erişilmesini önlemek ve muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik her türlü teknik ve idari tedbiri almak zorunda.

Kanunun kişisel veriyi nasıl tanımladığını KVKK yazımızda aktarmıştık; ihlalin kapsamı da o tanımla çiziliyor.

"En kısa süre" kaç saat?​


Kanun süreyi rakamla vermiyor; rakamı Kurul kararı veriyor. 24 Ocak 2019 tarihli ve 2019/10 sayılı karara ilişkin duyuru ölçütü net koyuyor: veri sorumlusunun bu durumu öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirmesi.

Sürenin kaçırılması ihtimali de düşünülmüş. Haklı bir gerekçeyle 72 saat içinde bildirim yapılamamışsa, yapılacak bildirimle birlikte gecikmenin nedenlerinin de Kurula açıklanması gerekiyor.

Saatin ne zaman başladığına dikkat edin: kararda ölçü, ihlalin gerçekleştiği an değil, veri sorumlusunun durumu öğrendiği tarih.

  • Kurula: Öğrenmeden itibaren gecikmeksizin, en geç 72 saat.
  • Gecikirse: Bildirimle birlikte gecikme nedeni açıklanır.
  • İlgili kişiye: Makul olan en kısa sürede.

İlgili kişiye nasıl ulaşılır?​


Karar ikinci bir bildirim yolu tanımlıyor. İlgili kişilere de makul olan en kısa süre içerisinde bildirim yapılması gerekiyor; iletişim adresine ulaşılabiliyorsa doğrudan, ulaşılamıyorsa veri sorumlusunun kendi internet sitesi üzerinden yayımlanması gibi uygun yöntemlerle.

Yani "ulaşamadık" bir muafiyet değil, yöntem değişikliği. Kişiye e-posta gitmiyorsa duyuru sitede yayımlanıyor.

Bu iki bildirimin muhatabı da farklı: biri denetim otoritesine yapılan resmî bildirim, öbürü verisi etkilenen kişiye yapılan uyarı. Sürelerinin ayrı tanımlanmış olması da bundan; Kurula bildirim saatle sınırlanmışken ilgili kişiye bildirimde ölçüt makul olan en kısa süre olarak bırakılmış.

Püf nokta' Alıntı:
Bildirim metnini olaydan sonra yazmayın; şablonu bugünden hazırlayıp iletişim listenizi güncel tutun.

Bildirimde hangi bilgiler bulunmalı?​


İlgili kişiye gönderilecek metnin içeriği de karara bağlanmış. 18 Eylül 2019 tarihli ve 2019/271 sayılı karar asgari unsurları sayıyor.

Birincisi ihlalin ne zaman gerçekleştiği. İkincisi, kişisel veri ile özel nitelikli kişisel veri ayrımı yapılarak, kategori bazında hangi verilerin ihlalden etkilendiği. Üçüncüsü ihlalin olası sonuçları.

Dördüncüsü olumsuz etkilerin azaltılması için alınan ya da alınması önerilen tedbirler. Beşincisi ise ilgili kişilerin bilgi almasını sağlayacak irtibat kişilerinin adı ve iletişim bilgileri veya veri sorumlusunun internet sayfasının tam adresi, çağrı merkezi gibi iletişim yolları.

Bir de biçim koşulu var: bildirimin açık ve sade bir dille yapılması gerekiyor.

Etkilenen verilerin nasıl ele geçirildiğini anlatırken kullanılan terimler için zararlı yazılım ve deneme saldırısı yazılarımız işinizi kolaylaştırır.

Veri işleyen ve yurt dışı​


Zincirin her halkası aynı karara bağlanmış. Veri işleyen, ihlali öğrendiğinde herhangi bir gecikmeye yer vermeksizin veri sorumlusuna bildirimde bulunuyor.

Yurt dışında yerleşik veri sorumluları için de istisna tanınmamış: bu veri sorumlusu tarafından da aynı esaslar çerçevesinde Kurula bildirimde bulunuluyor.

Sık Sorulan Sorular​


Veri ihlali nedir?
Kanuna göre işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi durumu.

Bildirim süresi kaç saat?
Veri sorumlusunun ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapılıyor.

72 saat kaçırılırsa ne olur?
Haklı gerekçe varsa bildirimle birlikte gecikmenin nedenleri de Kurula açıklanıyor.

İlgili kişiye ulaşılamıyorsa ne yapılır?
Bildirim, veri sorumlusunun kendi internet sitesinde yayımlanması gibi uygun yöntemlerle yapılıyor.

Bildirimde neler yazılmalı?
İhlalin zamanı, etkilenen veri kategorileri, olası sonuçlar, alınan tedbirler ve irtibat bilgileri; açık ve sade bir dille.

Özetle​


Veri ihlalinde takvim, olayın olduğu an değil öğrenildiği an başlıyor. Kurula bildirim gecikmeksizin ve en geç 72 saat içinde, ilgili kişiye bildirim ise makul olan en kısa sürede yapılıyor. Metnin içeriği serbest değil; zaman, etkilenen veri kategorileri, olası sonuçlar, alınan tedbirler ve irtibat bilgileri asgari unsur sayılıyor. Zincirin ucundaki veri işleyen de, yurt dışındaki veri sorumlusu da aynı düzene tabi.

Kurumunuzda ihlali ilk fark edecek kişi, 72 saatlik saatin o an başladığını biliyor mu?

Güncelleme: 5 Eylül 2026. 6698 sayılı Kanun'un 12. maddesi ile Kişisel Verileri Koruma Kurulunun 2019/10 ve 2019/271 sayılı kararları kontrol edildi.



Dijital Dünyanıza Yön Veren Pusula
 

Ekli dosyalar

  • banner_06.jpg
    banner_06.jpg
    4.7 KB · Görüntüleme: 1
Geri
Üst