Sözlük

Veri İhlali Bildirimi Nedir?

Veri ihlali bildirimi, kişisel verilerin hukuka aykırı olarak başkaları tarafından ele geçirilmesi hâlinde veri sorumlusunun yetkili otoriteye ve etkilenen kişilere yaptığı zorunlu bildirimdir. KVKK m.12(5) 'en kısa sürede' bildirim ister; Kişisel Verileri Koruma Kurulu bu süreyi 72 saat olarak belirlemiştir. GDPR m.33 de denetim otoritesine 72 saat içinde bildirim öngörür.

KVKK m.12(5), işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusuna iki yönlü bildirim yükümlülüğü getirir: durum en kısa sürede hem ilgilisine hem de Kişisel Verileri Koruma Kurulu'na bildirilir. Kurul, 'en kısa süre' ifadesini kararıyla somutlaştırmış ve Kurula bildirimin ihlalin öğrenilmesinden itibaren 72 saat içinde yapılmasını benimsemiştir. Bildirim, Kurumun bu iş için sunduğu çevrimiçi ihlal bildirim süreci üzerinden yürütülür.

GDPR m.33, veri sorumlusunun ihlali öğrendikten sonra mümkünse 72 saat içinde denetim otoritesine bildirmesini öngörür; ihlalin kişilerin hak ve özgürlükleri bakımından risk doğurması muhtemel değilse bildirim gerekmez, gecikilmişse gerekçe açıklanır. İhlal kişiler için yüksek risk taşıyorsa etkilenen kişilerin de bilgilendirilmesi gerekir. İyi bir bildirim; ihlalin niteliğini, etkilenen kişi ve veri kategorilerini, olası sonuçları ve alınan veya planlanan önlemleri içerir.

72 saatlik pencere, hazırlıksız bir ekip için çok kısadır; bu yüzden asıl iş ihlalden önce yapılır. Yazılı bir olay müdahale planı hazırlayın: kim tespit eder, kim değerlendirir, bildirime kim karar verir ve metni kim yazar. Veri işleyenlerle yapılan sözleşmelere, işleyenin fark ettiği ihlali veri sorumlusuna gecikmeden haber verme yükümlülüğü ekleyin. İhlal değerlendirmesi bildirim gerektirmese bile süreci ve gerekçeyi kayıt altına alın; bu kayıt hesap verebilirliğin parçasıdır.

Sık sorulan sorular

Veri ihlali kaç saat içinde bildirilmeli?

KVKK'nın metni 'en kısa sürede' der; Kişisel Verileri Koruma Kurulu bu süreyi, ihlalin öğrenilmesinden itibaren Kurula bildirim için 72 saat olarak somutlaştırmıştır. GDPR m.33 de denetim otoritesine bildirimi mümkünse 72 saat içinde ister ve gecikmenin gerekçelendirilmesini bekler. Etkilenen kişilere bildirim her iki düzende de ayrıca gündeme gelir; süreyi kaçırmamanın yolu önceden hazırlanmış bir olay müdahale planıdır.

Her veri ihlali bildirilmek zorunda mı?

İki düzen farklı çalışır. KVKK'daki tetikleyici, verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesidir; bu durum gerçekleştiğinde bildirim yükümlülüğü doğar. GDPR ise risk temelli bir eşik kullanır: ihlalin kişilerin hak ve özgürlükleri için risk doğurması muhtemel değilse otoriteye bildirim gerekmez. Her iki düzende de yapılan değerlendirmeyi ve varılan sonucu gerekçesiyle belgelemek gerekir.

Bu içerik bilgilendirme amaçlıdır ve hukuki görüş niteliği taşımaz.