Veri ihlali nedir? 72 saat kuralı ve bildirim adımları
KVKK m. 12/5 · Muhammet Çay · Yayın 2026-09-02
Kısa cevap: Veri ihlali, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesidir (KVKK m. 12/5). Fidye yazılımı, çalınan dizüstü, yanlış alıcıya gönderilen e-posta, ele geçirilen hesap ve sızdırılan liste ihlaldir. Veri sorumlusu öğrendiği andan itibaren 72 saat içinde Kurul'a, makul sürede de etkilenen kişilere bildirim yapar. Kurul cezada ihlalden çok ihlal öncesi tedbirlere bakar.
Uyarı: Bu sayfa bir dokümantasyon aracının açıklayıcı içeriğidir, hukuki görüş değildir. Kanun'un resmî metni için mevzuat.gov.tr; kendi durumunuz için bir hukukçuya danışın.
Kanun'daki yeri
12. maddenin 5. fıkrası veri sorumlusuna iki bildirim yükümlülüğü getirir: ilgili kişiye ve Kurul'a. Kurul'un 2019/10 sayılı kararı süreyi somutlaştırır: ihlalin öğrenilmesinden itibaren 72 saat içinde Kurul'a bildirim; bilgilerin tamamlanamadığı hâllerde gerekçeli gecikme açıklaması ve sonradan tamamlama. İlgili kişilere bildirim ise iletişim adresi biliniyorsa doğrudan, bilinmiyorsa web sitesinde duyuru gibi uygun yollarla yapılır.
Kurul'un bildirim formu ihlalin ne zaman gerçekleştiği ve ne zaman fark edildiği, etkilenen kişi ve kayıt sayısı, veri kategorileri, olası sonuçlar ve alınan tedbirleri sorar. Bu nedenle bir olay müdahale planı ve envanter olmadan 72 saatte doğru bildirim yapmak zordur.
Kurul kararlarında ceza tutarı ihlalin büyüklüğünden çok önlenebilirliğine göre şekillenir: iki faktörlü doğrulama, güncelleme, parola politikası, log izleme ve çalışan eğitimi ihlalden önce var mıydı? Bildirimin geç yapılması ayrı bir ihlal kalemi olabilir.
Sık karıştırılan kavram: Hukuka aykırı işleme
Her hukuka aykırı işleme ihlal bildirimi gerektirmez. Aydınlatma yapmadan veri toplamak veya rızasız pazarlama SMS'i göndermek Kanun'a aykırıdır ama 12/5 anlamında 'veri ihlali' değildir; ihlal, verinin yetkisiz üçüncü kişilerin eline geçmesidir. İkisi farklı prosedürlerle ele alınır.
Uygulamadan örnekler
- Satıcı paneline credential stuffing saldırısı, 673 hesap ve 7.202 müşteri → ihlal; 2FA yokluğu nedeniyle 3.250.000 TL (2024/1385).
- Otel personelinin oltalama linkine tıklaması, 450 çalışanlık vardiya dosyası → dışarı veri çıkmasa da ihlal; güvenlik eksiklikleri nedeniyle 500.000 TL (2024/1523).
- Bordro dosyasının yanlış çalışana e-postayla gitmesi → ihlaldir; etkilenen kişi sayısı az olsa da kayıt altına alınıp değerlendirilmelidir.
İlgili belge ve araçlar
- KVKK ihlali nedir: 72 saatte ne yapılır
- KVKK cezaları ne kadar
- KVKK uyum testi: teknik tedbir soruları
- E-ticaret için veri envanteri
Sık sorulan sorular
72 saat ne zaman başlar?
İhlalin veri sorumlusu tarafından öğrenildiği andan itibaren. Bu yüzden 'kim, nasıl, ne zaman öğrenir' sorusunun cevabı önceden yazılı olmalı; bir çalışanın fark edip kimseye söylememesi süreyi durdurmaz.
Veri dışarı çıkmadıysa bildirmek gerekir mi?
Yetkisiz erişim gerçekleştiyse ihlal vardır; sızıntı olmaması riski azaltır ama bildirim yükümlülüğünü kendiliğinden kaldırmaz. 2024/1523 kararında otel bildirim yaptı ve Kurul bunu olumlu değerlendirdi.
Küçük bir işletmeyim, siber güvenlik bütçem yok; ne yapabilirim?
Kurul'un saydığı tedbirlerin çoğu ücretsizdir: iki faktörlü doğrulama, otomatik güncelleme, güçlü parola kuralı, yetki daraltma, yıllık kısa eğitim. Uyum testimizdeki teknik tedbir soruları bu listeyi izler.
Sözlükteki diğer ayrıntılı terimler
- Veri sorumlusu nedir? Kim veri sorumlusudur?
- Veri işleyen nedir? Veri sorumlusuyla farkı ve sözleşme
- İlgili kişi nedir? Hakları ve başvuru yolu
- Açık rıza nedir? Üç unsuru ve geçersiz rıza örnekleri
- Aydınlatma yükümlülüğü nedir? Asgari içerik ve katmanlı aydınlatma
- Özel nitelikli kişisel veri nedir? Liste, işleme şartları ve KOBİ örnekleri
- Anonimleştirme nedir? Silme ve takma adlaştırmadan farkı
30 terimin tamamı için KVKK sözlüğüne, öğrenme sırası için KVKK rehberine bakın.