Kapsam
Yetkisiz erişim, veri sızıntısı, fidye yazılımı, yanlış alıcı, kayıp cihaz, veri işleyen, yurt dışı unsur, ilgili kişi bildirimi ve olay sonrası iyileştirme ele alınır. İhlal yönetimi yalnız bildirim formu göndermek değildir; olayın kapsamı, etkilenen kişiler, risk, alınan önlem ve gecikme gerekçesi zaman damgalı kayıtlarla ortaya konulmalıdır. Sonuca giderken işlemin adı değil gerçek hukuki niteliği, tarafların sıfatı ve korunan menfaat belirleyicidir.
Bu çalışma, KVKK kapsamında veri ihlali bildirimi ve müdahale planı konusunda 31 Ağustos 2026 tarihi itibarıyla hazırlanmıştır. Kaynakça, Mevzuat Bilgi Sistemi ile resmî karar ve kurum sayfalarına yönelir. Doğrudan resmî tam metni bulunmayan bir kayıt belirli esas-karar numarasıyla emsal gibi sunulmamış; veri tabanı bağlantıları güncel içtihadın somut dosya üzerinden yeniden araştırılması için verilmiştir. Olay tarihinde yürürlükte bulunan metin ayrıca kontrol edilmelidir.
Uyuşmazlığın Hukukî Niteliği
İncelemenin ilk ölçütü “ihlal yönetimi yalnız bildirim formu göndermek değildir; olayın kapsamı, etkilenen kişiler, risk, alınan önlem ve gecikme gerekçesi zaman damgalı kayıtlarla ortaya konulmalıdır” kuralıdır. Veri sorumlusu ihlali öğrendiği anda hukuki, teknik ve iletişim ekiplerini devreye alan yazılı olay müdahale planını işletmelidir. Ayrıca “her güvenlik olayı kişisel veri ihlali değildir; buna karşılık verinin şifreli olması bildirim riskini otomatik ortadan kaldırmaz” yaklaşımının somut olayda uygulanıp uygulanmayacağı, özel hüküm ve dosya belgeleri üzerinden sınanmalıdır.
KVKK Kapsamında Veri İhlali Bildirimi ve Müdahale Planı bakımından maddi hukuk hakkın doğup doğmadığını; usul hukuku ise bu hakkın hangi merci önünde, hangi sürede ve hangi delille korunacağını belirler. Hakimin hukuku kendiliğinden uygulaması, tarafın vakıaları ve talep sonucunu açıkça ortaya koyma yükünü ortadan kaldırmaz. Bu nedenle olay kronolojisi, her çekişmeli vakıanın karşısında dayanak belge ve hukuki sonuç bulunacak şekilde hazırlanmalıdır.
Resmî Mevzuat Haritası
6698 Sayılı Kişisel Verilerin Korunması Kanunu: m.12/5
Doğrulanmış Kanun Alıntısı
“İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir.” — Alıntının yeri: Kişisel Verilerin Korunması Kanunu m.12/5
Bu alıntı, Mevzuat Bilgi Sistemi, Kişisel Verilerin Korunması Kanunu Kişisel Verilerin Korunması Kanunu m.12/5 resmî metni üzerinden 31.08.2026 tarihinde doğrulanmıştır. Alıntı 31.08.2026 tarihli güncel metni gösterir; somut olayın tarihindeki düzenleme ve geçiş hükümleri ayrıca kontrol edilmelidir.
KVKK kapsamında veri ihlali bildirimi ve müdahale planı kapsamında m.12/5 hükümleri genel ilkeler, veri güvenliği ve yaptırım bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Türk Ceza Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.
5237 Sayılı Türk Ceza Kanunu: m.135-140
KVKK kapsamında veri ihlali bildirimi ve müdahale planı kapsamında m.135-140 hükümleri kişisel verilere ilişkin suçlar bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Kişisel Verilerin Korunması Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.
Doktrindeki Yaklaşımlar
Aşağıdaki doktrin görüşü bağlayıcı değildir; doğrulanmış bibliyografik kaydından, eserin bağlamı korunarak aktarılmıştır.
Nur Sena Sevindi; Muhammet Emin Ordu: Ab ve Türk Hukukunda Veri İhlalinin Tespiti ve Bildirim Süresinin Karşılaştırmalı Değerlendirmesi
Çalışma, veri ihlalinin tespiti, sınıflandırılması ve otoriteye bildirim sürelerini KVKK ile GDPR bakımından karşılaştırır. Bu yaklaşım, somut uyuşmazlık içinde somut vakıa ve yürürlükteki hükümle birlikte değerlendirilmelidir.
“Veri ihlal bildirimi, kişisel veri ihlalinin gerçekleşmesini takiben veri koruma otoritelerine yapılmak üzere; veri sorumlularına getirilmiş olan bir yükümlülüktür.” — Alıntının yeri: Öz
KVKK kapsamında veri ihlali bildirimi ve müdahale planı konusunda yararlanılan eser: Nur Sena Sevindi; Muhammet Emin Ordu, “AB ve Türk Hukukunda Veri İhlalinin Tespiti ve Bildirim Süresinin Karşılaştırmalı Değerlendirmesi”, Kişisel Verileri Koruma Dergisi, 2023, C. 5, S. 1, s. 12-22. Doğrulama tarihi: 31.08.2026.
Somut Dosyada Usul ve Delil Notu
Kurulun 2019/10 sayılı kararı uyarınca 'en kısa süre' uygulamada öğrenmeden itibaren en geç 72 saat olarak ele alınır; gecikme gerekçesi kayda geçirilmelidir. Kurul bildirimi ile etkilenen kişilere yapılacak bildirim ayrıdır. Olay müdahale kaydı, kapsam, etkilenen veri/kişi, risk, iyileştirme ve delil zinciri korunmalıdır. İlgili kişinin Kurula şikâyeti için önce veri sorumlusuna başvuru; cevap öğrenildikten sonra 30 ve her hâlde başvurudan itibaren 60 günlük süre vardır.
Kural, İstisna ve Değerlendirme
İhlal Yönetimi Yalnız Bildirim Formu Göndermek Değildir; Olayın Kapsamı, Etkilenen Kişiler, Risk, Alınan Önlem ve Gecikme Gerekçesi Zaman Damgalı Kayıtlarla Ortaya Konulmalıdır.
Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden ihlal yönetimi yalnız bildirim formu göndermek değildir; olayın kapsamı, etkilenen kişiler, risk, alınan önlem ve gecikme gerekçesi zaman damgalı kayıtlarla ortaya konulmalıdır. Bu ölçüt özellikle olay ve erişim logları üzerinden sınanır. Kişisel veri ihlali olup olmadığının sınıflandırılması tamamlanmadan sonuca gidilmesi, teknik olay kapanana kadar hukuki bildirim değerlendirmesini ertelemek ihtimalini güçlendirebilir.
Veri Sorumlusu İhlali Öğrendiği Anda Hukuki, Teknik ve İletişim Ekiplerini Devreye Alan Yazılı Olay Müdahale Planını İşletmelidir.
Bu kuralın olayda karşılık bulması için etkilenen veri ve kişi envanteri ile maddi vakıa arasında açık bağ kurulmalıdır. “Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden veri sorumlusu ihlali öğrendiği anda hukuki, teknik ve iletişim ekiplerini devreye alan yazılı olay müdahale planını işletmelidir” değerlendirmesi, ilgili usul adımındaki kayıtlarla doğrulanmadıkça soyut kabul olarak bırakılamaz.
Her Güvenlik Olayı Kişisel Veri İhlali Değildir; Buna Karşılık Verinin Şifreli Olması Bildirim Riskini Otomatik Ortadan Kaldırmaz.
“Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden her güvenlik olayı kişisel veri ihlali değildir; buna karşılık verinin şifreli olması bildirim riskini otomatik ortadan kaldırmaz” ölçütünün değerlendirilmesinde belirleyici nokta, taraf anlatısından çok adli bilişim inceleme raporu ile ortaya çıkan fiilî durumdur. Usul planı kurulurken kuralın istisnası ve somut uyuşmazlık bakımından maddi vakıa ile hukuki nitelendirmeyi aynı cümlede varsaymak savunması da ayrıca incelenmelidir.
Somut Uyuşmazlık İncelemesinde Görev, Süre, İspat Yükü, Gerekçe ve Ölçülülük Birbirinden Ayrılarak Denetlenmelidir.
Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden somut uyuşmazlık incelemesinde görev, süre, ispat yükü, gerekçe ve ölçülülük birbirinden ayrılarak denetlenmelidir. Bu ölçüt özellikle Kurul ve ilgili kişi bildirimleri üzerinden sınanır. Kurul ve ilgili kişilere bildirimin yapılması tamamlanmadan sonuca gidilmesi, somut uyuşmazlık araştırmasında resmi kaynağın güncel metni yerine ikincil özetle yetinmek ihtimalini güçlendirebilir.
Dosyanın Delil Omurgası
Olay ve Erişim Logları.
“Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden olay ve erişim logları” kaydı, “İhlal yönetimi yalnız bildirim formu göndermek değildir; olayın kapsamı, etkilenen kişiler, risk, alınan önlem ve gecikme gerekçesi zaman damgalı kayıtlarla ortaya konulmalıdır” ölçütünün ispat alanına girer. Kaydın kişi, işlem ve tarih bağlantısı kurulmalı; özgünlük ve bütünlük karşı kayıtlarla sınanmalıdır.
Etkilenen Veri ve Kişi Envanteri.
Bu delil öncelikle “veri sorumlusu ihlali öğrendiği anda hukuki, teknik ve iletişim ekiplerini devreye alan yazılı olay müdahale planını işletmelidir” iddiasını sınamak için kullanılır. “Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden etkilenen veri ve kişi envanteri” tek başına bütün uyuşmazlığı değil, bağlı olduğu çekişmeli vakıayı kanıtlayabilir.
Adli Bilişim İnceleme Raporu.
“Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden adli bilişim inceleme raporu” değerlendirilirken kaydın kim tarafından, hangi amaçla ve ne zaman oluşturulduğu açıklanmalıdır. İlgili usul adımı yürütülürken adli bilişim inceleme raporu ile çelişen kayıtlar da dosyaya getirtilmelidir.
Kurul ve İlgili Kişi Bildirimleri.
“Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden kurul ve ilgili kişi bildirimleri” kaydı, “somut uyuşmazlık incelemesinde görev, süre, ispat yükü, gerekçe ve ölçülülük birbirinden ayrılarak denetlenmelidir” ölçütünün ispat alanına girer. Kaydın kişi, işlem ve tarih bağlantısı kurulmalı; özgünlük ve bütünlük karşı kayıtlarla sınanmalıdır.
Olay Müdahale Karar ve Düzeltme Kayıtları.
Bu delil öncelikle “ihlal yönetimi yalnız bildirim formu göndermek değildir; olayın kapsamı, etkilenen kişiler, risk, alınan önlem ve gecikme gerekçesi zaman damgalı kayıtlarla ortaya konulmalıdır” iddiasını sınamak için kullanılır. “Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden olay müdahale karar ve düzeltme kayıtları” tek başına bütün uyuşmazlığı değil, bağlı olduğu çekişmeli vakıayı kanıtlayabilir.
Doğru Merci ve İzlenecek Yol
Kişisel Veri İhlali Olup Olmadığının Sınıflandırılması.
“Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden kişisel veri ihlali olup olmadığının sınıflandırılması” işlemi, başvurunun ayrı bir aşamasıdır. Olay ve erişim logları dosyaya alınmalı ve veri ihlalinin etkilerinin giderilmesi ve hukuka uygun bildirim yükümlülüğünün yerine getirilmesi talebinin görevli merci önündeki somut sonucu açıklanmalıdır.
Kapsam ve Riskin İlk Saatlerde Belirlenmesi.
Bu aşamanın amacı yalnız şekli tamamlamak değildir; etkilenen veri ve kişi envanteri ile talep arasındaki bağlantıyı doğru mercie taşımaktır. “Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden kapsam ve riskin ilk saatlerde belirlenmesi” adımından sonra bir sonraki işlem için ayrıca süre kaydı açılmalıdır.
Delil Bütünlüğü Korunarak Açığın Kapatılması.
“Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden delil bütünlüğü korunarak açığın kapatılması” işlemi yürütülürken görev, yetki ve yalnız kanunun açıkça aradığı dava şartları kadar istenen hükmün uygulanabilirliği de denetlenir. Eksik adli bilişim inceleme raporu, somut uyuşmazlık yönünden maddi sonucun ve ferilerin belirlenmesi talebinin kapsamını doğrudan etkileyebilir.
Kurul ve İlgili Kişilere Bildirimin Yapılması.
“Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden kurul ve ilgili kişilere bildirimin yapılması” işlemi, başvurunun ayrı bir aşamasıdır. Kurul ve ilgili kişi bildirimleri dosyaya alınmalı ve somut uyuşmazlıkta işlem, sözleşme veya kararın hukuki etkisinin tespiti talebinin görevli merci önündeki somut sonucu açıklanmalıdır.
Kök Neden ile Tekrar Önleyici Tedbirlerin Raporlanması.
Bu aşamanın amacı yalnız şekli tamamlamak değildir; olay müdahale karar ve düzeltme kayıtları ile talep arasındaki bağlantıyı doğru mercie taşımaktır. “Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden kök neden ile tekrar önleyici tedbirlerin raporlanması” adımından sonra bir sonraki işlem için ayrıca süre kaydı açılmalıdır.
Kritik Tarihler ve Süre Çizelgesi
Kurulun İlan Ettiği En Kısa Sürede Bildirim Yaklaşımı Gözetilerek İhlal Öğrenme Anı ve Her Gecikme Gerekçesi Saat Bazında Kayıt Altına Alınmalıdır.
Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden kurulun ilan ettiği en kısa sürede bildirim yaklaşımı gözetilerek ihlal öğrenme anı ve her gecikme gerekçesi saat bazında kayıt altına alınmalıdır. Başlangıç anı varsayımla değil tebligat, öğrenme, ödeme veya işlem kaydıyla belirlenir; sürenin hukukî niteliği ayrıca gösterilir.
Somut Uyuşmazlık Bakımından Özel Başvuru veya Ön Karar Yolu Varsa Genel Dava Süresinden Önce Tamamlanmalıdır.
“Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden somut uyuşmazlık bakımından özel başvuru veya ön karar yolu varsa genel dava süresinden önce tamamlanmalıdır” takvim kuralında önce süreyi başlatan belge tespit edilmelidir. Kapsam ve riskin ilk saatlerde belirlenmesi yapılırken zamanaşımı, hak düşürücü süre ve usul süresi birbirine karıştırılmamalıdır.
Somut Dosyada Tebliğ, Öğrenme ve Elektronik Gönderim Tarihleri Ayrı Belgelerle Doğrulanmalı; Süre Hesabı Varsayıma Bırakılmamalıdır.
“Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden somut dosyada tebliğ, öğrenme ve elektronik gönderim tarihleri ayrı belgelerle doğrulanmalı; süre hesabı varsayıma bırakılmamalıdır” uyarısının uygulanması, başlangıç ve son günün ayrı ayrı hesaplanmasını gerektirir. Elektronik gönderim, tebligat ve başvuru alındıları dosyada korunmalıdır.
Hükümde Yer Alması Gereken Talepler
Veri İhlalinin Etkilerinin Giderilmesi ve Hukuka Uygun Bildirim Yükümlülüğünün Yerine Getirilmesi.
“Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden veri ihlalinin etkilerinin giderilmesi ve hukuka uygun bildirim yükümlülüğünün yerine getirilmesi” talebi, “İhlal yönetimi yalnız bildirim formu göndermek değildir; olayın kapsamı, etkilenen kişiler, risk, alınan önlem ve gecikme gerekçesi zaman damgalı kayıtlarla ortaya konulmalıdır” koşuluyla ve olay ve erişim logları deliliyle ilişkilendirilmelidir. Asıl talep ile faiz, gider ve geçici koruma ayrı kurulmalıdır.
Somut Uyuşmazlık Yönünden Geçici Hukuki Koruma.
Mahkemeden veya yetkili merciden istenen sonuç Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden somut uyuşmazlık yönünden geçici hukuki koruma olarak belirlenecekse, kabul hâlinde uygulanacak hüküm kişi, dönem ve miktar yönünden açık olmalıdır. Dayanak delil etkilenen veri ve kişi envanteri, temel ölçüt ise “veri sorumlusu ihlali öğrendiği anda hukuki, teknik ve iletişim ekiplerini devreye alan yazılı olay müdahale planını işletmelidir” olacaktır.
Somut Uyuşmazlık Yönünden Maddi Sonucun ve Ferilerin Belirlenmesi.
“Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden somut uyuşmazlık yönünden maddi sonucun ve ferilerin belirlenmesi” isteminin diğer taleplerle asli, ferî veya terditli ilişkisi açıklanmalıdır. Adli bilişim inceleme raporu bulunmadığında talebin kapsamı varsayımla genişletilmemelidir.
Somut Uyuşmazlıkta İşlem, Sözleşme veya Kararın Hukuki Etkisinin Tespiti.
“Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden somut uyuşmazlıkta işlem, sözleşme veya kararın hukuki etkisinin tespiti” talebi, “somut uyuşmazlık incelemesinde görev, süre, ispat yükü, gerekçe ve ölçülülük birbirinden ayrılarak denetlenmelidir” koşuluyla ve Kurul ve ilgili kişi bildirimleri deliliyle ilişkilendirilmelidir. Asıl talep ile faiz, gider ve geçici koruma ayrı kurulmalıdır.
Resmî Karar ve Kurum Uygulaması
Kişisel Verileri Koruma Kurulu, K. 2019/10, 24.01.2019 — Resmî Tam Metin ve Doğrulanmış Alıntı
Doğrulanmış Karar Alıntısı
“veri sorumlusunun bu durumu öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirmesine” — Alıntının yeri: Karar bendi 1
Alıntı, resmî tam metin üzerinden 31.08.2026 tarihinde doğrulanmıştır. Kararın sonucu: Veri ihlalinde 'en kısa süre' 72 saat olarak yorumlandı; bildirim, kayıt ve müdahale planı usulü genel olarak belirlendi.
KVKK kapsamında veri ihlali bildirimi ve müdahale planı bağlamında resmî karar kaynağı üzerinden doğrulanan hukuki ilke şöyle özetlenebilir: Veri ihlali öğrenildikten sonra en geç yetmiş iki saat içinde Kurula bildirilmeli; ilgili kişiye bildirim, ihlal kaydı ve müdahale planı hazırlanmalıdır. Bu özet doğrudan alıntı değildir; yukarıdaki kısa pasaj karar metninden kelimesi kelimesine alınmıştır. Karar, maddi olayı ve sonucu ile birlikte okunmalıdır.
Somut olayla benzerlik: Veri ihlali bildiriminin süresi, aşamalı bildirimi ve müdahale planı yükümlülüklerini doğrudan belirlemektedir.
Kararın uygulanma sınırı: Somut bir veri sorumlusu hakkında ceza kararı değil, bütün veri sorumlularına yönelik genel nitelikli Kurul kararıdır.
Muhtemel Savunmalar ve Ayrılan Durumlar
Teknik Olay Kapanana Kadar Hukuki Bildirim Değerlendirmesini Ertelemek.
“Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden teknik olay kapanana kadar hukuki bildirim değerlendirmesini ertelemek” riski hem maddi hakkı hem başvurunun dinlenebilirliğini zayıflatabilir. Kişisel veri ihlali olup olmadığının sınıflandırılması aşamasında olay ve erişim logları kontrol edilmeli; eksiklik giderilemiyorsa iddianın kapsamı daraltılmalıdır.
Somut Uyuşmazlıkta Görev ve Süre Ayrımını Belgeye Bağlamamak.
Bu risk, karşı tarafın en güçlü savunmalarından biri olarak ele alınmalıdır: “Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden somut uyuşmazlıkta görev ve süre ayrımını belgeye bağlamamak”. Bu savunmaya verilecek cevap, etkilenen veri ve kişi envanteri delili ve “Veri sorumlusu ihlali öğrendiği anda hukuki, teknik ve iletişim ekiplerini devreye alan yazılı olay müdahale planını işletmelidir” ölçütü üzerinden somutlaştırılmalıdır.
Somut Uyuşmazlık Bakımından Maddi Vakıa ile Hukuki Nitelendirmeyi Aynı Cümlede Varsaymak.
“Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden somut uyuşmazlık bakımından maddi vakıa ile hukuki nitelendirmeyi aynı cümlede varsaymak” riski gerçekleşirse somut uyuşmazlık yönünden maddi sonucun ve ferilerin belirlenmesi talebi bütünüyle veya kısmen etkisiz kalabilir. Bu nedenle usul işlemleri yürütülürken olay kronolojisi ve karşı deliller birlikte incelenmelidir.
Somut Uyuşmazlık Araştırmasında Resmi Kaynağın Güncel Metni Yerine İkincil Özetle Yetinmek.
“Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden somut uyuşmazlık araştırmasında resmi kaynağın güncel metni yerine ikincil özetle yetinmek” riski hem maddi hakkı hem başvurunun dinlenebilirliğini zayıflatabilir. Kurul ve ilgili kişilere bildirimin yapılması aşamasında Kurul ve ilgili kişi bildirimleri kontrol edilmeli; eksiklik giderilemiyorsa iddianın kapsamı daraltılmalıdır.
Somut Uyuşmazlık Talep Sonucunu Kabul Halinde Uygulanamayacak Belirsizlikte Kurmak.
Bu risk, karşı tarafın en güçlü savunmalarından biri olarak ele alınmalıdır: “Kişisel Verileri Koruma Kurulu K. 2019/10 yönünden somut uyuşmazlık talep sonucunu kabul halinde uygulanamayacak belirsizlikte kurmak”. Bu savunmaya verilecek cevap, olay müdahale karar ve düzeltme kayıtları delili ve “İhlal yönetimi yalnız bildirim formu göndermek değildir; olayın kapsamı, etkilenen kişiler, risk, alınan önlem ve gecikme gerekçesi zaman damgalı kayıtlarla ortaya konulmalıdır” ölçütü üzerinden somutlaştırılmalıdır.
Avukat İçin Dosya Hazırlık Kontrol Listesi
- olay ve erişim logları
- etkilenen veri ve kişi envanteri
- adli bilişim inceleme raporu
- Kurul ve ilgili kişi bildirimleri
- olay müdahale karar ve düzeltme kayıtları
- kişisel veri ihlali olup olmadığının sınıflandırılması
- kapsam ve riskin ilk saatlerde belirlenmesi
- delil bütünlüğü korunarak açığın kapatılması
- Kurul ve ilgili kişilere bildirimin yapılması
- kök neden ile tekrar önleyici tedbirlerin raporlanması
- Süre çizelgesinde Kurulun ilan ettiği en kısa sürede bildirim yaklaşımı gözetilerek ihlal öğrenme anı ve her gecikme gerekçesi saat bazında kayıt altına alınmalıdır. KVKK Kapsamında Veri İhlali Bildirimi ve Müdahale Planı bakımından özel başvuru veya ön karar yolu varsa genel dava süresinden önce tamamlanmalıdır. KVKK Kapsamında Veri İhlali Bildirimi ve Müdahale Planı dosyasında tebliğ, öğrenme ve elektronik gönderim tarihleri ayrı belgelerle doğrulanmalı; süre hesabı varsayıma bırakılmamalıdır.
Sık Sorulan Uygulama Soruları
Bir Siber Olayın Kişisel Veri İhlali Sayıldığı An Nasıl Belirlenir ve Veri Sorumlusu Bildirim ile Teknik Müdahaleyi Hangi Kayıtlarla Yönetmelidir?
İhlal yönetimi yalnız bildirim formu göndermek değildir; olayın kapsamı, etkilenen kişiler, risk, alınan önlem ve gecikme gerekçesi zaman damgalı kayıtlarla ortaya konulmalıdır. Dosyanın ilk işleminde görev, süre ve delil koruma planı kurulmalı; olay ve erişim logları ise mümkünse doğrudan düzenleyen kurum veya özgün kaynaktan alınmalıdır.
İspat Planında Olay ve Erişim Logları Neden Önemlidir?
Olay ve erişim logları, etkilenen veri ve kişi envanteri, adli bilişim inceleme raporu birlikte okunmalıdır. Her kayıt yalnız bağlantılı olduğu çekişmeli vakıa bakımından kullanılır; düzenleyeni, tarihi ve bütünlüğü ayrıca denetlenir.
KVKK Kapsamında Veri İhlali Bildirimi ve Müdahale Planı Bakımından Başvuru Sırası Nasıl Kurulmalıdır?
Kişisel veri ihlali olup olmadığının sınıflandırılması; kapsam ve riskin ilk saatlerde belirlenmesi; delil bütünlüğü korunarak açığın kapatılması; Kurul ve ilgili kişilere bildirimin yapılması; kök neden ile tekrar önleyici tedbirlerin raporlanması. Görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde zorunlu ön başvuru esas incelemesinden önce tamamlanmalıdır.
KVKK Kapsamında Veri İhlali Bildirimi ve Müdahale Planı Bakımından Süre Kaybını Önlemek İçin Hangi Tarihler Resmî Kayıtla Belgelenmelidir?
Kurulun ilan ettiği en kısa sürede bildirim yaklaşımı gözetilerek ihlal öğrenme anı ve her gecikme gerekçesi saat bazında kayıt altına alınmalıdır. Somut uyuşmazlık bakımından özel başvuru veya ön karar yolu varsa genel dava süresinden önce tamamlanmalıdır. Somut dosyada tebliğ, öğrenme ve elektronik gönderim tarihleri ayrı belgelerle doğrulanmalı; süre hesabı varsayıma bırakılmamalıdır.
Veri İhlalinin Etkilerinin Giderilmesi ve Hukuka Uygun Bildirim Yükümlülüğünün Yerine Getirilmesi Talep Sonucunda Nasıl Somutlaştırılır?
Veri ihlalinin etkilerinin giderilmesi ve hukuka uygun bildirim yükümlülüğünün yerine getirilmesi, somut uyuşmazlık yönünden geçici hukuki koruma, somut uyuşmazlık yönünden maddi sonucun ve ferilerin belirlenmesi, somut uyuşmazlıkta işlem, sözleşme veya kararın hukuki etkisinin tespiti somut olayın elverdiği ölçüde gündeme gelebilir. Taleplerin asıl veya yardımcı niteliği ile uygulanabilecek ferilerin dayanağı ayrı gösterilmelidir.
Sonuç
Somut uyuşmazlık bakımından güvenilir sonuç, tek belgeye veya soyut bir karar özetine dayanmaz. “Bir siber olayın kişisel veri ihlali sayıldığı an nasıl belirlenir ve veri sorumlusu bildirim ile teknik müdahaleyi hangi kayıtlarla yönetmelidir” sorusu, 6698 Sayılı Kişisel Verilerin Korunması Kanunu, 5237 Sayılı Türk Ceza Kanunu ile olay tarihindeki resmî uygulama birlikte değerlendirilerek cevaplanır. İhlal yönetimi yalnız bildirim formu göndermek değildir; olayın kapsamı, etkilenen kişiler, risk, alınan önlem ve gecikme gerekçesi zaman damgalı kayıtlarla ortaya konulmalıdır.
Dosyanın ilk önceliği kişisel veri ihlali olup olmadığının sınıflandırılması, delil omurgası ise olay ve erişim logları ile etkilenen veri ve kişi envanteri arasındaki doğrulamadır. Takvimdeki ilk uyarı şudur: Kurulun ilan ettiği en kısa sürede bildirim yaklaşımı gözetilerek ihlal öğrenme anı ve her gecikme gerekçesi saat bazında kayıt altına alınmalıdır. Veri ihlalinin etkilerinin giderilmesi ve hukuka uygun bildirim yükümlülüğünün yerine getirilmesi talebi açık ve uygulanabilir kurulmalı; teknik olay kapanana kadar hukuki bildirim değerlendirmesini ertelemek riski başvuru yapılmadan önce giderilmelidir.
Kaynakça ve Karar Doğrulaması
- Kişisel Verileri Koruma Kurulu, K. 2019/10, 24.01.2019 — resmî tam metin ve doğrulanmış alıntı — künye, karar sonucu ve kısa alıntı 31.08.2026 tarihinde resmî tam metinden doğrulandı; araştırma ölçütü: Veri ihlali öğrenildikten sonra en geç yetmiş iki saat içinde Kurula bildirilmeli; ilgili kişiye bildirim, ihlal kaydı ve müdahale planı hazırlanmalıdır.
- 6698 Sayılı Kişisel Verilerin Korunması Kanunu — m.12/5
- 5237 Sayılı Türk Ceza Kanunu — m.135-140
- Nur Sena Sevindi; Muhammet Emin Ordu, “AB ve Türk Hukukunda Veri İhlalinin Tespiti ve Bildirim Süresinin Karşılaştırmalı Değerlendirmesi”, Kişisel Verileri Koruma Dergisi, 2023, C. 5, S. 1, s. 12-22

Bu içerik genel bilgilendirme amacı taşır; somut olay bakımından hukuki görüş veya taahhüt niteliğinde değildir.
