Kişisel veri ihlali yaşandığında, veri sorumlusu bu durumu en geç 72 SAAT içinde Kişisel Verileri Koruma Kurulu'na bildirmekle yükümlüdür.
Kişisel Veri İhlali Durumunda Kurula Bildirim Süreci Nasıl İşler?
Siber saldırı veya sızıntı sonucu kişisel verilerin ele geçirilmesi durumunda, veri sorumlularının en geç 72 saat içinde Kurul'a yapması gereken yasal bildirim süreci.
Kurumların siber güvenlik duvarları ne kadar sağlam olursa olsun, gelişen tehditler veya içeriden kaynaklanan (insan faktörü) hatalar nedeniyle kişisel veri ihlalleri (sızıntılar) yaşanabilmektedir. 6698 sayılı Kişisel Verilerin Korunması Kanunu, bir veri ihlali yaşandığında kurumların bunu gizlemesini yasaklamış, aksine şeffaflık ve hızlı bilgilendirme ilkesini benimsemiştir. KVKK m.12/5 hükmü, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusunun bu durumu "en kısa sürede" ilgilisine ve Kişisel Verileri Koruma Kurulu'na bildirmesini emreder. Kurul, aldığı ilke kararı ile maddedeki "en kısa sürede" ifadesini netleştirmiş ve veri sorumlusunun ihlali öğrendiği andan itibaren en geç 72 saat içinde bildirim yapmasını zorunlu kılmıştır.
Bildirim Sürecinin Aşamaları ve 72 Saat Kuralı
Veri ihlali tespit edildiğinde zamanla yarış başlar. Kuruma siber saldırı yapılması, taşınabilir belleğin kaybolması, verilerin yanlışlıkla alakasız üçüncü kişilere e-posta ile gönderilmesi gibi durumların tümü birer ihlaldir.
- Tespiti ve Müdahale: İhlal anlaşıldığı an sistemlere müdahale edilmeli ve hasar büyümeyecek şekilde izole edilmelidir. Aynı anda kurumun KVKK komitesi toplanmalıdır.
- Kurul'a Bildirim (72 Saat): Haklı bir gerekçe olmaksızın 72 saatlik sürenin aşılması durumunda, Kurul tarafından gecikme nedeniyle ayrıca yüksek idari para cezaları kesilmektedir. Bildirim, Kurul'un web sitesindeki "Kişisel Veri İhlal Bildirim Formu" kullanılarak yapılmalıdır.
- Aşamalı Bildirim: 72 saat içinde tüm detaylar (kaç kişinin etkilendiği, hangi verilerin sızdığı) netleşmemiş olsa bile, ilk bildirim yapılmalı ve sonradan elde edilen bilgiler "aşamalı bildirim" yoluyla Kurul'a sunulmalıdır.
İlgili Kişilere (Veri Sahiplerine) Bildirim
İhlalin Kurul'a bildirilmesi tek başına yeterli değildir. İhlalden etkilenen ilgili kişilere (müşteriler, çalışanlar) de doğrudan ve açık bir dille, en kısa sürede bilgi verilmesi kanuni bir zorunluluktur. İlgili kişilere yapılacak bildirimde; ihlalin zamanı, hangi veri kategorilerinin etkilendiği, olası sonuçları ve olumsuz etkilerin azaltılması için veri sahibinin yapabilecekleri (örn: şifre değiştirme tavsiyesi) net bir şekilde belirtilmelidir.
Uzman Notu: "İhlali gizlemeye çalışmak, tespiti halinde cezai yaptırımların çarpan etkisiyle artmasına ve kurumun itibarının onarılamaz şekilde zedelenmesine neden olmaktadır. Şeffaflık, kriz iletişiminin temelidir."
Sonuç itibarıyla, bir veri ihlali yaşanması her kurumun başına gelebilecek bir durumken, bu ihlalin mevzuata uygun bir şekilde bildirilmemesi doğrudan veri sorumlusunun ağır ihmalidir. Kurumların, kriz anında kimin hangi adımı atacağını belirleyen bir "Veri İhlali Müdahale ve Bildirim Prosedürü"ne sahip olması kritik önem taşır.
Bu haber genel bilgilendirme amaçlıdır. Parasal limitler, süreler ve uygulama detayları değişebilir; işlem yapmadan önce ilgili kurumun güncel duyurularını ve uzman görüşünü esas alınız.

