Kapsam
Kişisel Verilerin Yanlış Alıcıya Gönderilmesinde İhlal Bildirimi yönünden hakkın doğumu, sınırları, taraf sıfatı, görevli mahkeme, varsa zorunlu ön başvuru, süre, ispat yükü, deliller, talep sonucu, feriler ve kanun yolu birlikte ele alınır. Kişisel verinin e-posta, mesaj, posta veya sistem hatasıyla yetkisiz alıcıya gönderilmesi veri güvenliği ihlalidir; veri sorumlusu olayı sınırlamalı, risk ve etkiyi değerlendirmeli, kayıt tutmalı ve gerekli bildirimleri gecikmeksizin yapmalıdır. Sonuca giderken işlemin adı değil gerçek hukuki niteliği, tarafların sıfatı ve korunan menfaat belirleyicidir.
Bu çalışma, kişisel verilerin yanlış alıcıya gönderilmesinde ihlal bildirimi konusunda 23 Eylül 2026 tarihi itibarıyla hazırlanmıştır. Kaynakça, Mevzuat Bilgi Sistemi ile resmî karar ve kurum sayfalarına yönelir. Doğrudan resmî tam metni bulunmayan bir kayıt belirli esas-karar numarasıyla emsal gibi sunulmamış; veri tabanı bağlantıları güncel içtihadın somut dosya üzerinden yeniden araştırılması için verilmiştir. Olay tarihinde yürürlükte bulunan metin ayrıca kontrol edilmelidir.
Maddî Hukuk ve Usulün Birlikte Değerlendirilmesi
İncelemenin ilk ölçütü “kişisel verinin e-posta, mesaj, posta veya sistem hatasıyla yetkisiz alıcıya gönderilmesi veri güvenliği ihlalidir; veri sorumlusu olayı sınırlamalı, risk ve etkiyi değerlendirmeli, kayıt tutmalı ve gerekli bildirimleri gecikmeksizin yapmalıdır” kuralıdır. Her yanlış gönderim aynı risk ve yaptırım düzeyinde değildir; verinin niteliği ve miktarı, şifreleme, alıcının güvenilirliği, erişip erişmediği, silme teyidi, özel nitelikli veri, etkilenen kişi sayısı, sınır ötesi aktarım ve tekrar ihtimali ayrı incelenmelidir. Ayrıca “yanlış gönderilen ileti ve ekler, başlık ve alıcı logları, teslim-okunma kayıtları, dlp ve erişim logları, alıcıyla iletişim ve silme teyidi, veri envanteri, risk değerlendirmesi, ihlal müdahale tutanağı, ilgili kişi ve kurul bildirimleri, düzeltici faaliyetler hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır” yaklaşımının somut olayda uygulanıp uygulanmayacağı, özel hüküm ve dosya belgeleri üzerinden sınanmalıdır.
Kişisel Verilerin Yanlış Alıcıya Gönderilmesinde İhlal Bildirimi bakımından maddi hukuk hakkın doğup doğmadığını; usul hukuku ise bu hakkın hangi merci önünde, hangi sürede ve hangi delille korunacağını belirler. Hakimin hukuku kendiliğinden uygulaması, tarafın vakıaları ve talep sonucunu açıkça ortaya koyma yükünü ortadan kaldırmaz. Bu nedenle olay kronolojisi, her çekişmeli vakıanın karşısında dayanak belge ve hukuki sonuç bulunacak şekilde hazırlanmalıdır.
Resmî Mevzuat Haritası
6698 Sayılı Kişisel Verilerin Korunması Kanunu: m.4-12 ve 18
Kişisel verilerin yanlış alıcıya gönderilmesinde ihlal bildirimi kapsamında m.4-12 ve 18 hükümleri işleme ilkeleri, ilgili kişi hakları, güvenlik ve yaptırım bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Türk Ceza Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.
5237 Sayılı Türk Ceza Kanunu: m.135-140
Kişisel verilerin yanlış alıcıya gönderilmesinde ihlal bildirimi kapsamında m.135-140 hükümleri kişisel veriye ilişkin suçlar bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Türk Borçlar Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.
6098 Sayılı Türk Borçlar Kanunu: m.49-58
Kişisel verilerin yanlış alıcıya gönderilmesinde ihlal bildirimi kapsamında m.49-58 hükümleri haksız fiil ve manevi zarar bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Kişisel Verilerin Korunması Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.
Uyuşmazlığı Çözen Hukukî Kriterler
Kişisel verinin e-posta, mesaj, posta veya sistem hatasıyla yetkisiz alıcıya gönderilmesi veri güvenliği ihlalidir; veri sorumlusu olayı sınırlamalı, risk ve etkiyi değerlendirmeli, kayıt tutmalı ve gerekli bildirimleri gecikmeksizin yapmalıdır.
Kişisel Verileri Koruma Kurulu kişisel verilerin ihlal bildirimi resmî kayıtları yönünden kişisel verinin e-posta, mesaj, posta veya sistem hatasıyla yetkisiz alıcıya gönderilmesi veri güvenliği ihlalidir; veri sorumlusu olayı sınırlamalı, risk ve etkiyi değerlendirmeli, kayıt tutmalı ve gerekli bildirimleri gecikmeksizin yapmalıdır. Bu ölçüt özellikle yanlış gönderilen ileti ve ekler, başlık ve alıcı logları, teslim-okunma kayıtları, DLP ve erişim logları, alıcıyla iletişim ve silme teyidi, veri envanteri, risk değerlendirmesi, ihlal müdahale tutanağı, ilgili kişi ve Kurul bildirimleri, düzeltici faaliyetler üzerinden sınanır. Gönderilen veri alanlarını, yanlış alıcıyı, erişim ihtimalini, koruma önlemini ve etkilenen kişileri olay zaman çizelgesi ile risk matrisinde saptamak tamamlanmadan sonuca gidilmesi, alıcının tanıdık veya kurumsal kişi olmasını ihlal olmadığına gerekçe yapmak ya da yalnız e-postayı geri çağırıp risk ve bildirim değerlendirmesini belgesiz bırakmak ihtimalini güçlendirebilir.
Her yanlış gönderim aynı risk ve yaptırım düzeyinde değildir; verinin niteliği ve miktarı, şifreleme, alıcının güvenilirliği, erişip erişmediği, silme teyidi, özel nitelikli veri, etkilenen kişi sayısı, sınır ötesi aktarım ve tekrar ihtimali ayrı incelenmelidir.
Bu kuralın olayda karşılık bulması için somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi ile maddi vakıa arasında açık bağ kurulmalıdır. “Anayasa Mahkemesi kişisel verilerin ihlal bildirimi emsal taraması yönünden her yanlış gönderim aynı risk ve yaptırım düzeyinde değildir; verinin niteliği ve miktarı, şifreleme, alıcının güvenilirliği, erişip erişmediği, silme teyidi, özel nitelikli veri, etkilenen kişi sayısı, sınır ötesi aktarım ve tekrar ihtimali ayrı incelenmelidir” değerlendirmesi, ilgili usul adımındaki kayıtlarla doğrulanmadıkça soyut kabul olarak bırakılamaz.
Yanlış gönderilen ileti ve ekler, başlık ve alıcı logları, teslim-okunma kayıtları, DLP ve erişim logları, alıcıyla iletişim ve silme teyidi, veri envanteri, risk değerlendirmesi, ihlal müdahale tutanağı, ilgili kişi ve Kurul bildirimleri, düzeltici faaliyetler hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır.
“Resmî Gazete kişisel verilerin ihlal bildirimi yürürlük denetimi yönünden yanlış gönderilen ileti ve ekler, başlık ve alıcı logları, teslim-okunma kayıtları, DLP ve erişim logları, alıcıyla iletişim ve silme teyidi, veri envanteri, risk değerlendirmesi, ihlal müdahale tutanağı, ilgili kişi ve Kurul bildirimleri, düzeltici faaliyetler hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır” ölçütünün değerlendirilmesinde belirleyici nokta, taraf anlatısından çok tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar ile ortaya çıkan fiilî durumdur. Usul planı kurulurken kuralın istisnası ve maddi vakıa, hukuki nitelendirme, delil ve talep sonucunu aynı belirsiz anlatım içinde bırakmak savunması da ayrıca incelenmelidir.
Çekişmeli Vakıalar Nasıl İspatlanır?
Yanlış gönderilen ileti ve ekler, başlık ve alıcı logları, teslim-okunma kayıtları, DLP ve erişim logları, alıcıyla iletişim ve silme teyidi, veri envanteri, risk değerlendirmesi, ihlal müdahale tutanağı, ilgili kişi ve Kurul bildirimleri, düzeltici faaliyetler.
“Kişisel Verileri Koruma Kurulu kişisel verilerin ihlal bildirimi resmî kayıtları yönünden yanlış gönderilen ileti ve ekler, başlık ve alıcı logları, teslim-okunma kayıtları, DLP ve erişim logları, alıcıyla iletişim ve silme teyidi, veri envanteri, risk değerlendirmesi, ihlal müdahale tutanağı, ilgili kişi ve Kurul bildirimleri, düzeltici faaliyetler” kaydı, “Kişisel verinin e-posta, mesaj, posta veya sistem hatasıyla yetkisiz alıcıya gönderilmesi veri güvenliği ihlalidir; veri sorumlusu olayı sınırlamalı, risk ve etkiyi değerlendirmeli, kayıt tutmalı ve gerekli bildirimleri gecikmeksizin yapmalıdır” ölçütünün ispat alanına girer. Kaydın kişi, işlem ve tarih bağlantısı kurulmalı; özgünlük ve bütünlük karşı kayıtlarla sınanmalıdır.
Somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi.
Bu delil öncelikle “her yanlış gönderim aynı risk ve yaptırım düzeyinde değildir; verinin niteliği ve miktarı, şifreleme, alıcının güvenilirliği, erişip erişmediği, silme teyidi, özel nitelikli veri, etkilenen kişi sayısı, sınır ötesi aktarım ve tekrar ihtimali ayrı incelenmelidir” iddiasını sınamak için kullanılır. “Anayasa Mahkemesi kişisel verilerin ihlal bildirimi emsal taraması yönünden somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi” tek başına bütün uyuşmazlığı değil, bağlı olduğu çekişmeli vakıayı kanıtlayabilir.
Tebliğ, Başvuru, Teslim, Ödeme ve Elektronik Gönderim Tarihlerini Gösteren Resmî Kayıtlar.
“Resmî Gazete kişisel verilerin ihlal bildirimi yürürlük denetimi yönünden tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar” değerlendirilirken kaydın kim tarafından, hangi amaçla ve ne zaman oluşturulduğu açıklanmalıdır. İlgili usul adımı yürütülürken tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar ile çelişen kayıtlar da dosyaya getirtilmelidir.
Taraf Sıfatını, Temsil Yetkisini ve Somut Hukuki İlişkiyi Gösteren Konuya Özgü Resmî Kayıtlar.
“Kişisel Verileri Koruma Kurulu kişisel verilerin ihlal bildirimi resmî kayıtları yönünden taraf sıfatını, temsil yetkisini ve somut hukuki ilişkiyi gösteren konuya özgü resmî kayıtlar” kaydı, “Kişisel verinin e-posta, mesaj, posta veya sistem hatasıyla yetkisiz alıcıya gönderilmesi veri güvenliği ihlalidir; veri sorumlusu olayı sınırlamalı, risk ve etkiyi değerlendirmeli, kayıt tutmalı ve gerekli bildirimleri gecikmeksizin yapmalıdır” ölçütünün ispat alanına girer. Kaydın kişi, işlem ve tarih bağlantısı kurulmalı; özgünlük ve bütünlük karşı kayıtlarla sınanmalıdır.
Başvurudan Hükme Usul Haritası
Gönderilen veri alanlarını, yanlış alıcıyı, erişim ihtimalini, koruma önlemini ve etkilenen kişileri olay zaman çizelgesi ile risk matrisinde saptamak.
“Kişisel Verileri Koruma Kurulu kişisel verilerin ihlal bildirimi resmî kayıtları yönünden gönderilen veri alanlarını, yanlış alıcıyı, erişim ihtimalini, koruma önlemini ve etkilenen kişileri olay zaman çizelgesi ile risk matrisinde saptamak” işlemi, başvurunun ayrı bir aşamasıdır. Yanlış gönderilen ileti ve ekler, başlık ve alıcı logları, teslim-okunma kayıtları, DLP ve erişim logları, alıcıyla iletişim ve silme teyidi, veri envanteri, risk değerlendirmesi, ihlal müdahale tutanağı, ilgili kişi ve Kurul bildirimleri, düzeltici faaliyetler dosyaya alınmalı ve erişimin durdurulması ve silme teyidi, ihlal bildirimi, verinin düzeltilmesi veya silinmesi, güvenlik önlemlerinin güçlendirilmesi, Kurula şikayet, maddi ve manevi zararın tazmini talebinin görevli merci önündeki somut sonucu açıklanmalıdır.
Görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması.
Bu aşamanın amacı yalnız şekli tamamlamak değildir; somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi ile talep arasındaki bağlantıyı doğru mercie taşımaktır. “Anayasa Mahkemesi kişisel verilerin ihlal bildirimi emsal taraması yönünden görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması” adımından sonra bir sonraki işlem için ayrıca süre kaydı açılmalıdır.
Çekişmeli Her Vakıanın Karşısına İspat Yükünü Taşıyan Taraf ile Dayanak Delilin Yazılması.
“Resmî Gazete kişisel verilerin ihlal bildirimi yürürlük denetimi yönünden çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması” işlemi yürütülürken görev, yetki ve yalnız kanunun açıkça aradığı dava şartları kadar istenen hükmün uygulanabilirliği de denetlenir. Eksik tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar, asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi talebinin kapsamını doğrudan etkileyebilir.
Somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi.
“Kişisel Verileri Koruma Kurulu kişisel verilerin ihlal bildirimi resmî kayıtları yönünden somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi” işlemi, başvurunun ayrı bir aşamasıdır. Taraf sıfatını, temsil yetkisini ve somut hukuki ilişkiyi gösteren konuya özgü resmî kayıtlar dosyaya alınmalı ve erişimin durdurulması ve silme teyidi, ihlal bildirimi, verinin düzeltilmesi veya silinmesi, güvenlik önlemlerinin güçlendirilmesi, Kurula şikayet, maddi ve manevi zararın tazmini talebinin görevli merci önündeki somut sonucu açıklanmalıdır.
Zamanaşımı, Hak Düşürücü Süre ve Tebligat
İhlal öğrenilir öğrenilmez sınırlama ve delil koruma yapılmalı; ilgili kişiye ve Kurula bildirim kanundaki en kısa sürede ve Kurulun ilan ettiği usul dikkate alınarak gecikme gerekçesiyle birlikte tamamlanmalıdır.
Kişisel Verileri Koruma Kurulu kişisel verilerin ihlal bildirimi resmî kayıtları yönünden ihlal öğrenilir öğrenilmez sınırlama ve delil koruma yapılmalı; ilgili kişiye ve Kurula bildirim kanundaki en kısa sürede ve Kurulun ilan ettiği usul dikkate alınarak gecikme gerekçesiyle birlikte tamamlanmalıdır. Başlangıç anı varsayımla değil tebligat, öğrenme, ödeme veya işlem kaydıyla belirlenir; sürenin hukukî niteliği ayrıca gösterilir.
Tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır.
“Anayasa Mahkemesi kişisel verilerin ihlal bildirimi emsal taraması yönünden tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır” takvim kuralında önce süreyi başlatan belge tespit edilmelidir. Görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması yapılırken zamanaşımı, hak düşürücü süre ve usul süresi birbirine karıştırılmamalıdır.
Asıl, Ferî ve Geçici Talepler
Erişimin durdurulması ve silme teyidi, ihlal bildirimi, verinin düzeltilmesi veya silinmesi, güvenlik önlemlerinin güçlendirilmesi, Kurula şikayet, maddi ve manevi zararın tazmini.
“Kişisel Verileri Koruma Kurulu kişisel verilerin ihlal bildirimi resmî kayıtları yönünden erişimin durdurulması ve silme teyidi, ihlal bildirimi, verinin düzeltilmesi veya silinmesi, güvenlik önlemlerinin güçlendirilmesi, Kurula şikayet, maddi ve manevi zararın tazmini” talebi, “Kişisel verinin e-posta, mesaj, posta veya sistem hatasıyla yetkisiz alıcıya gönderilmesi veri güvenliği ihlalidir; veri sorumlusu olayı sınırlamalı, risk ve etkiyi değerlendirmeli, kayıt tutmalı ve gerekli bildirimleri gecikmeksizin yapmalıdır” koşuluyla ve yanlış gönderilen ileti ve ekler, başlık ve alıcı logları, teslim-okunma kayıtları, DLP ve erişim logları, alıcıyla iletişim ve silme teyidi, veri envanteri, risk değerlendirmesi, ihlal müdahale tutanağı, ilgili kişi ve Kurul bildirimleri, düzeltici faaliyetler deliliyle ilişkilendirilmelidir. Asıl talep ile faiz, gider ve geçici koruma ayrı kurulmalıdır.
Somut Uyuşmazlık Bakımından Somut Tehlikeyle Sınırlı ve İnfazı Mümkün Geçici Hukuki Koruma.
Mahkemeden veya yetkili merciden istenen sonuç Anayasa Mahkemesi kişisel verilerin ihlal bildirimi emsal taraması yönünden somut uyuşmazlık bakımından somut tehlikeyle sınırlı ve infazı mümkün geçici hukuki koruma olarak belirlenecekse, kabul hâlinde uygulanacak hüküm kişi, dönem ve miktar yönünden açık olmalıdır. Dayanak delil somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi, temel ölçüt ise “her yanlış gönderim aynı risk ve yaptırım düzeyinde değildir; verinin niteliği ve miktarı, şifreleme, alıcının güvenilirliği, erişip erişmediği, silme teyidi, özel nitelikli veri, etkilenen kişi sayısı, sınır ötesi aktarım ve tekrar ihtimali ayrı incelenmelidir” olacaktır.
Asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi.
“Resmî Gazete kişisel verilerin ihlal bildirimi yürürlük denetimi yönünden asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi” isteminin diğer taleplerle asli, ferî veya terditli ilişkisi açıklanmalıdır. Tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar bulunmadığında talebin kapsamı varsayımla genişletilmemelidir.
Resmî Karar ve Kurum Uygulaması
Kişisel Verileri Koruma Kurulu — Kişisel Verilerin İhlal Bildirimi Resmî Kayıtları
Resmî karar veya kurum veri tabanı üzerindeki “kişisel verilerin ihlal bildirimi resmî kayıtları” taraması konuya ilişkin güncel içtihat araştırmasının başlangıç noktasıdır. Belirli bir karar tam metni açılmadan künye veya birebir alıntı kullanılmaz. Araştırma ölçütü şöyledir: somut uyuşmazlık bakımından kişisel verinin e-posta, mesaj, posta veya sistem hatasıyla yetkisiz alıcıya gönderilmesi veri güvenliği ihlalidir; veri sorumlusu olayı sınırlamalı, risk ve etkiyi değerlendirmeli, kayıt tutmalı ve gerekli bildirimleri gecikmeksizin yapmalıdır yaklaşımı; görev, süre, ispat ve uygulanabilir sonuçla birlikte sınanmalıdır.
Anayasa Mahkemesi — Kişisel Verilerin İhlal Bildirimi Emsal Taraması
Resmî karar veya kurum veri tabanı üzerindeki “kişisel verilerin ihlal bildirimi emsal taraması” taraması konuya ilişkin güncel içtihat araştırmasının başlangıç noktasıdır. Belirli bir karar tam metni açılmadan künye veya birebir alıntı kullanılmaz. Araştırma ölçütü şöyledir: somut uyuşmazlık içtihat araştırmasında lehe kararlarla yetinilmemeli; her yanlış gönderim aynı risk ve yaptırım düzeyinde değildir; verinin niteliği ve miktarı, şifreleme, alıcının güvenilirliği, erişip erişmediği, silme teyidi, özel nitelikli veri, etkilenen kişi sayısı, sınır ötesi aktarım ve tekrar ihtimali ayrı incelenmelidir savunmasının kabul edildiği maddi olaylar da karşılaştırılmalıdır.
Resmî Gazete — Kişisel Verilerin İhlal Bildirimi Yürürlük Denetimi
Resmî karar veya kurum veri tabanı üzerindeki “kişisel verilerin ihlal bildirimi yürürlük denetimi” taraması konuya ilişkin güncel içtihat araştırmasının başlangıç noktasıdır. Belirli bir karar tam metni açılmadan künye veya birebir alıntı kullanılmaz. Araştırma ölçütü şöyledir: somut uyuşmazlık için olay tarihinde ve son hukuki kontrol tarihinde yürürlükte bulunan metinler ile geçiş hükümleri ayrı ayrı kontrol edilmelidir.
Dosyanın Zayıf Noktaları ve Savunmalar
Alıcının tanıdık veya kurumsal kişi olmasını ihlal olmadığına gerekçe yapmak ya da yalnız e-postayı geri çağırıp risk ve bildirim değerlendirmesini belgesiz bırakmak.
“Kişisel Verileri Koruma Kurulu kişisel verilerin ihlal bildirimi resmî kayıtları yönünden alıcının tanıdık veya kurumsal kişi olmasını ihlal olmadığına gerekçe yapmak ya da yalnız e-postayı geri çağırıp risk ve bildirim değerlendirmesini belgesiz bırakmak” riski hem maddi hakkı hem başvurunun dinlenebilirliğini zayıflatabilir. Gönderilen veri alanlarını, yanlış alıcıyı, erişim ihtimalini, koruma önlemini ve etkilenen kişileri olay zaman çizelgesi ile risk matrisinde saptamak aşamasında yanlış gönderilen ileti ve ekler, başlık ve alıcı logları, teslim-okunma kayıtları, DLP ve erişim logları, alıcıyla iletişim ve silme teyidi, veri envanteri, risk değerlendirmesi, ihlal müdahale tutanağı, ilgili kişi ve Kurul bildirimleri, düzeltici faaliyetler kontrol edilmeli; eksiklik giderilemiyorsa iddianın kapsamı daraltılmalıdır.
Somut Uyuşmazlıkta Olay Tarihindeki Metin Yerine Yalnız Güncel veya İkincil Bir Özete Dayanmak.
Bu risk, karşı tarafın en güçlü savunmalarından biri olarak ele alınmalıdır: “Anayasa Mahkemesi kişisel verilerin ihlal bildirimi emsal taraması yönünden somut uyuşmazlıkta olay tarihindeki metin yerine yalnız güncel veya ikincil bir özete dayanmak”. Bu savunmaya verilecek cevap, somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi delili ve “Her yanlış gönderim aynı risk ve yaptırım düzeyinde değildir; verinin niteliği ve miktarı, şifreleme, alıcının güvenilirliği, erişip erişmediği, silme teyidi, özel nitelikli veri, etkilenen kişi sayısı, sınır ötesi aktarım ve tekrar ihtimali ayrı incelenmelidir” ölçütü üzerinden somutlaştırılmalıdır.
Maddi Vakıa, Hukuki Nitelendirme, Delil ve Talep Sonucunu Aynı Belirsiz Anlatım İçinde Bırakmak.
“Resmî Gazete kişisel verilerin ihlal bildirimi yürürlük denetimi yönünden maddi vakıa, hukuki nitelendirme, delil ve talep sonucunu aynı belirsiz anlatım içinde bırakmak” riski gerçekleşirse asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi talebi bütünüyle veya kısmen etkisiz kalabilir. Bu nedenle usul işlemleri yürütülürken olay kronolojisi ve karşı deliller birlikte incelenmelidir.
Avukat İçin Dosya Hazırlık Kontrol Listesi
- yanlış gönderilen ileti ve ekler, başlık ve alıcı logları, teslim-okunma kayıtları, DLP ve erişim logları, alıcıyla iletişim ve silme teyidi, veri envanteri, risk değerlendirmesi, ihlal müdahale tutanağı, ilgili kişi ve Kurul bildirimleri, düzeltici faaliyetler
- Kişisel Verilerin Yanlış Alıcıya Gönderilmesinde İhlal Bildirimi uyuşmazlığına dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi
- tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar
- taraf sıfatını, temsil yetkisini ve somut hukuki ilişkiyi gösteren konuya özgü resmî kayıtlar
- gönderilen veri alanlarını, yanlış alıcıyı, erişim ihtimalini, koruma önlemini ve etkilenen kişileri olay zaman çizelgesi ile risk matrisinde saptamak
- görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması
- çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması
- somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi
- Süre çizelgesinde İhlal öğrenilir öğrenilmez sınırlama ve delil koruma yapılmalı; ilgili kişiye ve Kurula bildirim kanundaki en kısa sürede ve Kurulun ilan ettiği usul dikkate alınarak gecikme gerekçesiyle birlikte tamamlanmalıdır. Tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır.
Sık Sorulan Uygulama Soruları
Kişisel verilerin yanlış alıcıya gönderilmesinde ihlal bildirimi bakımından doğru merci ve usul yolu hangi verilerle belirlenir?
Gönderilen veri alanlarını, yanlış alıcıyı, erişim ihtimalini, koruma önlemini ve etkilenen kişileri olay zaman çizelgesi ile risk matrisinde saptamak; görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması; çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması; somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi. Görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde zorunlu ön başvuru esas incelemesinden önce tamamlanmalıdır.
Kişisel verilerin yanlış alıcıya gönderilmesinde ihlal bildirimi bakımından hangi başlangıç olayı süreyi başlatır?
İhlal öğrenilir öğrenilmez sınırlama ve delil koruma yapılmalı; ilgili kişiye ve Kurula bildirim kanundaki en kısa sürede ve Kurulun ilan ettiği usul dikkate alınarak gecikme gerekçesiyle birlikte tamamlanmalıdır. Tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır.
Erişimin durdurulması ve silme teyidi, ihlal bildirimi, verinin düzeltilmesi veya silinmesi, güvenlik önlemlerinin güçlendirilmesi, Kurula şikayet, maddi ve manevi zararın tazmini istemi mahkemeden veya yetkili merciden nasıl istenmelidir?
Erişimin durdurulması ve silme teyidi, ihlal bildirimi, verinin düzeltilmesi veya silinmesi, güvenlik önlemlerinin güçlendirilmesi, Kurula şikayet, maddi ve manevi zararın tazmini, somut uyuşmazlık bakımından somut tehlikeyle sınırlı ve infazı mümkün geçici hukuki koruma, asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi somut olayın elverdiği ölçüde gündeme gelebilir. Taleplerin asıl veya yardımcı niteliği ile uygulanabilecek ferilerin dayanağı ayrı gösterilmelidir.
Sonuç
Somut uyuşmazlık bakımından güvenilir sonuç, tek belgeye veya soyut bir karar özetine dayanmaz. “Kişisel Verilerin Yanlış Alıcıya Gönderilmesinde İhlal Bildirimi incelemesinde iddia, karşı görüş, kanun dayanağı ve içtihat somut olayla nasıl eşleştirilmelidir” sorusu, 6698 Sayılı Kişisel Verilerin Korunması Kanunu, 5237 Sayılı Türk Ceza Kanunu, 6098 Sayılı Türk Borçlar Kanunu ile olay tarihindeki resmî uygulama birlikte değerlendirilerek cevaplanır. Kişisel verinin e-posta, mesaj, posta veya sistem hatasıyla yetkisiz alıcıya gönderilmesi veri güvenliği ihlalidir; veri sorumlusu olayı sınırlamalı, risk ve etkiyi değerlendirmeli, kayıt tutmalı ve gerekli bildirimleri gecikmeksizin yapmalıdır.
Dosyanın ilk önceliği gönderilen veri alanlarını, yanlış alıcıyı, erişim ihtimalini, koruma önlemini ve etkilenen kişileri olay zaman çizelgesi ile risk matrisinde saptamak, delil omurgası ise yanlış gönderilen ileti ve ekler, başlık ve alıcı logları, teslim-okunma kayıtları, DLP ve erişim logları, alıcıyla iletişim ve silme teyidi, veri envanteri, risk değerlendirmesi, ihlal müdahale tutanağı, ilgili kişi ve Kurul bildirimleri, düzeltici faaliyetler ile Kişisel Verilerin Yanlış Alıcıya Gönderilmesinde İhlal Bildirimi uyuşmazlığına dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi arasındaki doğrulamadır. Takvimdeki ilk uyarı şudur: İhlal öğrenilir öğrenilmez sınırlama ve delil koruma yapılmalı; ilgili kişiye ve Kurula bildirim kanundaki en kısa sürede ve Kurulun ilan ettiği usul dikkate alınarak gecikme gerekçesiyle birlikte tamamlanmalıdır. Erişimin durdurulması ve silme teyidi, ihlal bildirimi, verinin düzeltilmesi veya silinmesi, güvenlik önlemlerinin güçlendirilmesi, Kurula şikayet, maddi ve manevi zararın tazmini talebi açık ve uygulanabilir kurulmalı; alıcının tanıdık veya kurumsal kişi olmasını ihlal olmadığına gerekçe yapmak ya da yalnız e-postayı geri çağırıp risk ve bildirim değerlendirmesini belgesiz bırakmak riski başvuru yapılmadan önce giderilmelidir.
Kaynakça ve Karar Doğrulaması
- Kişisel Verileri Koruma Kurulu — kişisel verilerin ihlal bildirimi resmî kayıtları — resmî veri tabanında güncel karar araştırma kaynağı; araştırma ölçütü: somut uyuşmazlık bakımından kişisel verinin e-posta, mesaj, posta veya sistem hatasıyla yetkisiz alıcıya gönderilmesi veri güvenliği ihlalidir; veri sorumlusu olayı sınırlamalı, risk ve etkiyi değerlendirmeli, kayıt tutmalı ve gerekli bildirimleri gecikmeksizin yapmalıdır yaklaşımı; görev, süre, ispat ve uygulanabilir sonuçla birlikte sınanmalıdır.
- Anayasa Mahkemesi — kişisel verilerin ihlal bildirimi emsal taraması — resmî veri tabanında güncel karar araştırma kaynağı; araştırma ölçütü: somut uyuşmazlık içtihat araştırmasında lehe kararlarla yetinilmemeli; her yanlış gönderim aynı risk ve yaptırım düzeyinde değildir; verinin niteliği ve miktarı, şifreleme, alıcının güvenilirliği, erişip erişmediği, silme teyidi, özel nitelikli veri, etkilenen kişi sayısı, sınır ötesi aktarım ve tekrar ihtimali ayrı incelenmelidir savunmasının kabul edildiği maddi olaylar da karşılaştırılmalıdır.
- Resmî Gazete — kişisel verilerin ihlal bildirimi yürürlük denetimi — resmî veri tabanında güncel karar araştırma kaynağı; araştırma ölçütü: somut uyuşmazlık için olay tarihinde ve son hukuki kontrol tarihinde yürürlükte bulunan metinler ile geçiş hükümleri ayrı ayrı kontrol edilmelidir.
- 6698 Sayılı Kişisel Verilerin Korunması Kanunu — m.4-12 ve 18
- 5237 Sayılı Türk Ceza Kanunu — m.135-140
- 6098 Sayılı Türk Borçlar Kanunu — m.49-58

Bu içerik genel bilgilendirme amacı taşır; somut olay bakımından hukuki görüş veya taahhüt niteliğinde değildir.
