KVKK veri ihlali bildirimi, kişisel verilerin hukuka aykırı biçimde başkalarınca elde edildiğini öğrenen veri sorumlusunun bunu gecikmeksizin ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na, ardından makul en kısa sürede etkilenen kişilere bildirmesidir. Süre, ihlalin öğrenildiği andan başlar; bu yüzden müdahale planı olaydan önce yazılmış olmalıdır.
Sorun: 72 saat, hazırlıksız bir şirket için çok kısa
Veri ihlali çoğu zaman sessiz başlar. Bir çalışan tanımadığı bir oturum uyarısı görür, müşteri "sizden geldiği söylenen" bir mail iletir, dosya sunucusundaki belgeler bir sabah açılamaz hâle gelir. İlk saatlerde kimse olayın kişisel veriyi etkileyip etkilemediğini bilmez; bilgi işlem sistemi kurtarmaya, yönetim itibar riskine, hukuk birimi sözleşmelere odaklanır. Bu arada saat işler.
Kurul'un 24.01.2019 tarihli ve 2019/10 sayılı kararı, KVKK'nın 12. maddesindeki "en kısa sürede" ifadesini 72 saat olarak yorumlar. Karara göre veri sorumlusu, ihlali öğrendiği andan itibaren gecikmeksizin ve en geç 72 saat içinde Kurul'a bildirmelidir (KVKK 2025 Yılı Faaliyet Raporu). Bu süre hafta sonunu, bayramı ya da yılbaşını beklemez.
Avrupa'daki GDPR ile benzer görünse de önemli bir fark vardır: KVKK'da düşük riskli ihlalleri bildirimden muaf tutan bir düzenleme bulunmaz. Kişisel veri hukuka aykırı biçimde başkalarınca elde edildiyse bildirim değerlendirmesi yapılmalıdır.
Geç ya da eksik bildirimin maliyeti
Türkiye'de ihlal bildirimleri artık olağan bir iş akışı:
KVKK 2025 Yılı Faaliyet Raporu'na göre Kurum'a 2025'te 328 veri ihlali bildirimi yapıldı; aynı yıl 51 ihlal Kurum internet sitesinde kamuoyuna ilan edildi.
Bildirim sonrası inceleme de yaptırıma dönüşebiliyor. Aynı faaliyet raporuna göre Kurul'un 2025'te idari para cezası uyguladığı 876 veri sorumlusundan 142'si veri ihlali bildirimleriyle ilgiliydi. Kurul'un sitesinde ilan edilen bir ihlal ise ceza kadar, bazen ondan daha fazla itibar maliyeti taşır.
İhlalin kendisi de pahalı. IBM Cost of a Data Breach Report 2026 verisine göre bir veri ihlalinin küresel ortalama maliyeti rekor seviye olan 4,99 milyon dolara ulaştı.
Saldırganların hedefi de çoğunlukla doğrudan veridir: Microsoft Digital Defense Report 2025'e göre Microsoft ekiplerinin incelediği siber olayların %80'inde saldırganlar veri çalmaya çalıştı. Verizon 2026 Data Breach Investigations Report ise fidye yazılımının tüm ihlallerin %48'inde yer aldığını gösteriyor. Yani fidye yazılımı olayı, çoğu zaman aynı zamanda bir kişisel veri ihlalidir.
KVKK veri ihlali bildirimi için ilk 72 saat: saat saat müdahale planı
Aşağıdaki zaman çizelgesi, ihlalin fark edildiği ana göre düzenlenmiştir. Süreler üst sınırdır; daha erken bitirebildiğiniz her adım bildirimin kalitesini artırır.
| Zaman | Ne yapılır? | Sorumlu |
|---|---|---|
| 0–4. saat | Olayı kayda al, "öğrenme anını" yaz, müdahale ekibini topla, yayılmayı durdur | Bilgi işlem + ekip lideri |
| 4–24. saat | Delilleri koru, etkilenen sistemleri ve veri kategorilerini belirle, kişi sayısını tahmin et | Bilgi işlem + güvenlik desteği |
| 24–48. saat | Hukuki değerlendirme, bildirim formunun taslağı, ilgili kişi bildirim metni | KVKK sorumlusu + hukuk |
| 48–72. saat | Kurul'a bildirimi gönder, eksik bilgiyi aşamalı tamamlama planını yaz | Yönetim onayıyla KVKK sorumlusu |
| 72. saat sonrası | İlgili kişilere bildirim, kök neden analizi, kalıcı önlemler, kayıt dosyası | Tüm ekip |
Bu tabloyu uygulanabilir kılan adımlar şunlardır:
- Öğrenme anını yazılı hâle getirin. 72 saatlik süre, ihlalin öğrenildiği andan başlar. Kimin, ne zaman, hangi bulguyla fark ettiğini ilk dakikadan kaydedin.
- Yayılmayı durdurun, delili silmeyin. Ele geçirilen hesabın parolasını değiştirin, oturumları kapatın, etkilenen cihazı ağdan ayırın. Ancak sistemi yeniden kurmadan önce kayıtların ve disk görüntüsünün kopyasını alın; kök neden analizi bunlara dayanır.
- Kapsamı belirleyin. Hangi sistemler, hangi veri kategorileri, yaklaşık kaç kişi etkilendi? Kişisel veri envanteri bu soruyu saatler yerine dakikalar içinde yanıtlamanızı sağlar.
- Kurul'a bildirimi yapın. Bildirim, Kurum'un internet sitesindeki Kişisel Veri İhlal Bildirim Formu ile yapılır. Tüm bilgiyi aynı anda vermek mümkün değilse, bilgiler gecikmeksizin aşamalı olarak tamamlanabilir. 72 saat aşılırsa gecikmenin gerekçesi bildirime eklenmelidir.
- İlgili kişileri bilgilendirin. Etkilenen kişiler belirlendikten sonra makul en kısa sürede, ulaşılabiliyorsa doğrudan, değilse uygun yöntemlerle bildirim yapılır. Metinde ihlalin zamanı, etkilenen veriler, olası sonuçlar, alınan tedbirler ve iletişim bilgisi yer almalıdır.
- Veri işleyeni sürece katın. Olay bir yazılım, bordro ya da bulut hizmeti sağlayıcısında yaşandıysa veri işleyen bunu gecikmeksizin size bildirmekle yükümlüdür; sözleşmenizde bu yükümlülüğün ve iletişim kanalının yazılı olduğundan emin olun. Yazılım tedarikçileriyle sözleşmede hangi maddelerin bulunması gerektiğini yazılım sözleşmesi ve kaynak kodu yazımızda ele aldık.
- Her şeyi kayda geçirin. Kurul kararı, ihlale ilişkin olguların, etkilerinin ve alınan önlemlerin kayıt altına alınmasını ve Kurul incelemesine hazır tutulmasını ister.
Olaydan önce hazır olması gerekenler
- Adı, telefonu ve yedeği belli bir müdahale ekibi listesi
- Güncel kişisel veri envanteri ve sistem haritası
- Merkezi tutulan erişim ve oturum kayıtları (SIEM ve log yönetimi; misafir ya da çalışanlara internet sunuyorsanız 5651 kapsamındaki log kayıtları)
- Yedeklerin çevrim dışı bir kopyası ve düzenli geri yükleme testi
- Doldurulmuş taslak bildirim şablonu ve ilgili kişi bildirim metni
- Yılda en az bir kez masa başı tatbikat ve çalışanlar için düzenli siber güvenlik farkındalık eğitimi
Hazırlığın her parçası için ayrı bir rehberimiz var:
- Temel önlemler: KOBİ siber güvenlik kontrol listesi ve kategorinin tamamı için Siber Güvenlik ve KVKK rehberimiz.
- Geri dönüş: Denenmiş ve saldırgandan ayrı tutulan yedek için fidye yazılımı ve 3-2-1 yedekleme.
- Giriş kapıları: İhlallerin önemli bir kısmı çalıntı kimlik bilgileri ve oltalamayla başlar; kurumsal parola güvenliği ve oltalama maillerini tanıma rehberleri önleme tarafının parçasıdır.
- Veri çıkışını sınırlamak: Hassas dosyaların e-posta, bulut ya da USB bellekle kontrolsüz biçimde dışarı çıkmasını DLP ile veri sızıntısı önleme kurallarıyla sınırlayın.
- Zayıf noktaları önceden görmek: Sızma testi nedir yazımız kapsamdan rapora süreci anlatıyor.
- Yapay zeka araçları: Hangi kişisel verinin hangi yapay zeka hizmetine gittiğini olaydan önce listelemek için yapay zeka ve KVKK rehberimize bakın.
İhlal anında en sık yapılan hatalar
Sahada gördüğümüz hatalar, çoğunlukla bilgi eksikliğinden değil, plansızlıktan kaynaklanıyor:
- "Önce emin olalım" diye beklemek. Kapsam netleşmeden bildirim yapılmaz sanılır; oysa bilgiler aşamalı tamamlanabilir. Beklemek, 72 saatin sessizce dolması demektir.
- Sistemi hemen sıfırdan kurmak. Hızlı geri dönüş için sunucuyu silip yeniden kurmak, ihlalin nasıl gerçekleştiğini ve hangi verinin çıktığını gösterecek kayıtları da yok eder. Önce kopya, sonra kurulum.
- Yalnızca bilgi işleme bırakmak. Teknik ekip sistemi kurtarırken bildirim kararını verecek, metni yazacak ve yönetimden onay alacak kişi ayrıca belirlenmelidir.
- Tedarikçiyi sonradan hatırlamak. Bordro, muhasebe ya da bulut sağlayıcısında yaşanan olay, sözleşmede bildirim yükümlülüğü yazılı değilse günler sonra öğrenilir.
- Çalışanlara ve müşterilere çelişkili bilgi vermek. Tek bir onaylı metin olmadan her birimin kendi açıklamasını yapması, güveni ihlalin kendisinden daha çok zedeleyebilir.
- Olay kapandıktan sonra dosyayı kapatmak. Kök neden analizi yapılmadan ve kalıcı önlem alınmadan kapatılan olay, çoğu zaman aynı yoldan tekrarlanır.
Digital Bridge'de ihlal hazırlığını ve müdahaleyi nasıl yürütüyoruz?
İhlal yönetimi hem hukuki hem teknik bir iştir; iki tarafı da aynı plan içinde ele alıyoruz.
- Müdahale planını yazıyoruz. KVKK uyum danışmanlığı kapsamında kişisel veri envanterini, rol dağılımını, bildirim şablonlarını ve karar ağacını şirketinize göre hazırlıyoruz.
- Teknik hazırlığı kuruyoruz. Siber güvenlik danışmanlığı ekibimiz merkezi kayıt tutma, erişim kontrolü, yedekleme ve sızma testi çalışmalarını yürütüyor; olay anında kapsam belirleme ve delil koruma adımlarına destek veriyoruz.
- Kayıtları okunur hâle getiriyoruz. Farklı sistemlerden gelen erişim ve olay kayıtlarını sistem entegrasyonları ile tek yerde topluyor, olağandışı davranışları yakalamak için anomali tespiti çözümleri kuruyoruz. Güvenlik kayıtlarındaki olağandışı örüntülerin nasıl yakalandığını anomali tespiti rehberimizde anlattık.
- Altyapıyı sağlamlaştırıyoruz. Yedekleme ve felaket kurtarma mimarisini bulut geçiş ve altyapı danışmanlığı kapsamında tasarlıyoruz.
Hazır paket satmıyoruz; ihtiyaç analizinden sonra kapsamı, aşamaları ve bedeli yazılı teklifle sunuyoruz. Teknik destek ekibimize 7/24 ulaşılabilir.
Sonraki adım
Bu hafta kendinize tek bir soru sorun: "Cuma akşamı 18:00'de bir ihlal fark edilse, ilk kimi aranır ve o kişi pazar gecesine kadar Kurul'a ne gönderir?" Cevap belirsizse iletişim sayfamızdan bize ulaşın; müdahale planınızı ve bildirim şablonlarınızı birlikte hazırlayalım, ardından masa başı tatbikatla sınayalım. Uyumun geri kalanı için KVKK uyum süreci rehberimize göz atabilirsiniz.