Görüntüleyici.com

Ana sayfa/Blog/Gizlilik ve KVKK

KVKK Veri İhlali Bildirimi: 72 Saat Kuralı ve Kontrol Listesi

Kişisel veri ihlalini öğrenen veri sorumlusu en geç 72 saat içinde Kurul'a bildirim yapmalı. Kararın maddelerini, formun istediği bilgileri ve küçük bir işletmenin önceden hazırlaması gerekenleri sırasıyla anlatıyoruz.

Görüntüleyici.com Editör Ekibi6 dk okuma

Elde tutulan küçük beyaz çalar saat
Görsel: kaynak ve lisans bilgisi

6698 sayılı Kanun'un 12. maddesinin beşinci fıkrası, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde veri sorumlusunun bu durumu "en kısa sürede" ilgilisine ve Kurul'a bildireceğini söyler. Kişisel Verileri Koruma Kurulu, 24 Ocak 2019 tarihli ve 2019/10 sayılı kararıyla bu ifadeyi 72 saat olarak yorumladı. Karar Kurum'un sitesinde 15 Şubat 2019'da duyuruldu ve o günden beri ihlal bildiriminin temel çerçevesi bu.

2019/10 sayılı karar tam olarak ne diyor

Kararın maddeleri kısa ama uygulamada çok iş doğurur. Kurum duyurusundaki metne göre:

  • Veri sorumlusu ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurul'a bildirir.
  • Etkilenen kişiler belirlendikten sonra, onlara da makul olan en kısa sürede bildirim yapılır. İletişim adresine ulaşılabiliyorsa doğrudan, ulaşılamıyorsa veri sorumlusunun kendi web sitesinde yayımlamak gibi uygun yöntemlerle.
  • Haklı bir gerekçeyle 72 saat içinde bildirim yapılamazsa, bildirimle birlikte gecikmenin nedenleri de açıklanır.
  • Kurul'a bildirimde "Kişisel Veri İhlal Bildirim Formu" kullanılır. Bilgilerin hepsi aynı anda sağlanamıyorsa gecikmeden aşamalı olarak verilir.
  • İhlale ilişkin bilgiler, etkileri ve alınan önlemler kayıt altına alınır ve Kurul'un incelemesine hazır tutulur.
  • Veri işleyen nezdindeki bir ihlalde, veri işleyen durumu gecikmeden veri sorumlusuna bildirir.
  • Yurt dışında yerleşik bir veri sorumlusunda yaşanan ihlal Türkiye'deki ilgili kişileri etkiliyor ve bu kişiler ürün ya da hizmetten Türkiye'de yararlanıyorsa, o veri sorumlusu da aynı esaslarla bildirim yapar.
  • Veri sorumlusu; içeride kime raporlama yapılacağını, bildirimlerden ve sonuçların değerlendirilmesinden kimin sorumlu olduğunu belirleyen bir veri ihlali müdahale planı hazırlar ve bunu belirli aralıklarla gözden geçirir.

Hangi olay ihlal sayılır

Kanun metni "kanuni olmayan yollarla başkaları tarafından elde edilme" ifadesini kullanır. Kurum'un bildirim formu kılavuzu ise ihlalin etkisini üç başlıkta sorar: veri gizliliği (verinin yetkisiz kişilerce ele geçirilmesi), veri bütünlüğü (verinin olması gerektiği şekilde tutulması) ve veriye erişim (verinin ulaşılabilir ve kullanılabilir olması). Yani formun yapısı, yalnızca sızıntıları değil, verinin bozulduğu ya da kullanılamaz hale geldiği olayları da düşünerek hazırlanmıştır.

Aşağıdaki örnekler, bir işletmenin değerlendirmesi gereken tipik durumlardır. Her birinin bildirim gerektirip gerektirmediği olayın ayrıntılarına bağlıdır:

  • Örnek: Personel bordrolarını içeren bir Excel dosyası, e-posta otomatik tamamlama hatasıyla şirket dışındaki bir kişiye gitti.
  • Örnek: Müşteri listesinin bulunduğu şifresiz dizüstü bilgisayar araçtan çalındı.
  • Örnek: Fidye yazılımı muhasebe sunucusundaki dosyaları şifreledi ve saldırganlar verileri kopyaladıklarını iddia etti.
  • Örnek: Başvuru formlarının toplandığı bulut klasörü "bağlantıya sahip herkes görüntüleyebilir" ayarıyla aylarca açık kaldı.

Kanun, Kurul'un gerektiğinde ihlali kendi internet sitesinde ilan edebileceğini de söyler; Kurum'un sitesinde "Veri İhlali Bildirimleri" başlığı altında bu tür kamuoyu duyuruları düzenli olarak yayımlanır. Sektörünüzdeki ilanlara bakmak, hangi olayların bildirildiğine dair fikir verir.

72 saat ne zaman başlar

Süre ihlalin gerçekleştiği andan değil, veri sorumlusunun ihlali öğrendiği andan başlar. Bildirim formu bu yüzden üç ayrı tarih ister: ihlalin başlama tarihi, sona erme tarihi ve veri sorumlusunun ihlalden ilk haberdar olduğu tespit tarihi. İhlal bir veri işleyende, örneğin muhasebe yazılımı sağlayıcınızda yaşandıysa, formda veri işleyenin tespit tarihi ve size bildirdiği tarih ayrıca sorulur; size nasıl haber verildiğini gösteren yazı ya da e-posta da eklenmelidir.

Pratikte en çok zaman kaybettiren şey, "önce her şeyi öğrenelim, sonra bildiririz" yaklaşımıdır. Karar aşamalı bilgi vermeye açıkça izin verdiği için, kapsam netleşmeden ilk bildirimi yapıp formu sonradan güncellemek mümkündür. Form, bildirimi sorgulamak ve güncellemek için ayrı bir bölüm içerir.

Kurul'a bildirim formu adım adım

Çevrimiçi form ihlalbildirim.kvkk.gov.tr adresindedir; Kurum ayrıca doldurulabilir bir Word sürümü ve bir kılavuz yayımlar. Kılavuza göre form şu bölümlerden oluşur:

  1. Hakkınızda: Veri sorumlusunun unvanı, adresi ve bildirimi hazırlayan kişi. Bildirimi bir avukat ya da danışman yapıyorsa vekaletname veya sözleşme ekler bölümüne konur. Bu bölüm kaydedilince bir güvenlik kodu (takip numarası) verilir; kaybetmeyin, sonraki güncellemeler bu kodla yapılır.
  2. İhlal hakkında: Tarihler, ihlalin kaynağı, etkisi, nasıl ve kim tarafından tespit edildiği, etkilenen veri kategorileri, özel nitelikli veri olup olmadığı, etkilenen kişi ve kayıt sayısı. Kılavuzdaki örnekte 10 kişinin T.C. kimlik numarası ve adresi etkilendiyse kişi sayısı 10, kayıt sayısı 20 olarak yazılır.
  3. Bildirim: 72 saat aşıldıysa nedenleri; ilgili kişilere bildirim yapılıp yapılmadığı, tarihi, yöntemi (e-posta, mektup, SMS gibi), kişilerin bilgi alabileceği iletişim kanalı ve bildirim örneği. Kolluğa ya da yargı mercilerine bilgi verildiyse o da belirtilir.
  4. Olası sonuçlar: İlgili kişilerin olumsuz etkilenme olasılığı ve ihlalin kuruluşa etkisi.
  5. Önlemler: Çalışanların son bir yıl içinde aldığı kişisel veri eğitimleri; ihlalden önce ve sonra alınan teknik ve idari tedbirler.
  6. Ekler: Tüm bu beyanları destekleyen belgeler.

"Önlemler" bölümü, ihlal anında hazırlanamayacak bilgiler ister. Son bir yılın eğitim kayıtlarını ya da ihlalden önce alınmış tedbirlerin belgelerini o 72 saatin içinde üretemezsiniz; bunlar ya vardır ya yoktur.

İlgili kişilere ne söylemeli

Karar bildirimin içeriğini ayrıntılandırmaz; aşağıdaki başlıklar formun sorularından ve iyi uygulamadan çıkarılmış bir öneridir. Kısa ve anlaşılır bir bildirimde şunlar bulunmalıdır: ne olduğu ve ne zaman fark edildiği, hangi veri türlerinin etkilendiği, sizin aldığınız önlemler, kişinin kendini korumak için yapabilecekleri (şifre değiştirmek, bankadan gelmiş gibi görünen aramalara karşı dikkatli olmak gibi) ve soruların iletileceği bir telefon ya da e-posta adresi. Gönderdiğiniz metnin bir örneğini saklayın; form bunu ister.

Bildirim e-postasının kendisi yeni bir ihlale dönüşmesin. Toplu gönderimde alıcıları "Kime" ya da "Bilgi" alanına değil, "Gizli" alanına koyun veya kişiye özel gönderim yapın.

Küçük işletme için kontrol listesi

Hukuk departmanı olmayan bir işletme için liste üç aşamaya ayrılabilir.

Olaydan önce

  • Müdahale planından sorumlu bir kişi ve yedeği belirleyin; telefonlarını plana yazın.
  • Kişisel verinin nerede durduğunu (muhasebe programı, e-posta, bulut klasörü, kağıt dosya) bir sayfalık listede toplayın.
  • Veri işleyenlerle sözleşmelerinize ihlali size gecikmeden bildirme yükümlülüğünü ekleyin. Kanun'un 12. maddesinin ikinci fıkrası, verinin sizin adınıza başkası tarafından işlendiği hallerde tedbirlerden onlarla birlikte müştereken sorumlu olduğunuzu söyler.
  • Dizüstü bilgisayarlarda disk şifrelemesini açın, eğitim kayıtlarını saklayın.

İlk 72 saat

  1. Sızıntıyı durdurun: paylaşım bağlantısını kapatın, ele geçirilen hesabın şifresini değiştirin, etkilenen cihazı ağdan ayırın.
  2. Delilleri silmeyin; saatleriyle bir olay zaman çizelgesi tutmaya başlayın.
  3. Etkilenen veri kategorilerini ve yaklaşık kişi sayısını çıkarın.
  4. Bildirim kararını verin; formu elinizdeki bilgilerle gönderin, eksikleri sonra tamamlayın.
  5. İlgili kişilere bildirimi planlayın.

Sonrasında

  • Alınan önlemleri belgeleyin ve formu güncelleyin.
  • Olayın nedenini ortadan kaldıran kalıcı tedbiri uygulayın ve müdahale planını bu deneyime göre gözden geçirin.

Olayı incelemesi için bir bilişim firmasına ya da danışmana dosya göndermeniz gerekirse, inceleme için gerçekten gerekmeyen kişisel verileri önce ayıklayın. Etkilenen kayıtların listesini Excel veri maskeleme ile, yazışma örneklerini KVKK maskeleme aracıyla maskelemek, inceleme sürecinin kendisinin yeni bir risk yaratmasını önler. Maskelemenin temellerini KVKK maskeleme rehberinde özetledik.

Yaptırım boyutu

Kanun'un 18. maddesi, 12. maddedeki veri güvenliği yükümlülüklerini yerine getirmeyenlere idari para cezası öngörür. mevzuat.gov.tr'deki metinde bu aralık 15.000 TL ile 1.000.000 TL olarak yazılıdır; idari para cezası tutarları her yıl yeniden değerleme oranında güncellendiği için uygulanacak güncel aralığı Kurum duyurularından teyit edin. Ceza riskinden daha önemlisi, geç ya da eksik bildirimin etkilenen kişilerin kendilerini koruma fırsatını kaçırmasıdır.

İhlallerin önemli bir kısmı yanlış kişiye gönderilen e-postalarla başlar. Bu riski azaltmanın yollarını e-postayla kişisel veri göndermek yazısında, dışarıdaki hizmetlere dosya yüklemenin risklerini online dönüştürücüler yazısında ele aldık.

Bu yazı genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir. Somut bir olayda bildirim yükümlülüğünü bir hukukçuyla ve Kurum'un güncel duyurularıyla birlikte değerlendirin.

Bu yazıdaki araçlar

Dosyanız sunucuya yüklenmeden, tarayıcınızda çalışır:

Kaynaklar

  1. KVKK: Kişisel Veri İhlali Bildirim Usul ve Esaslarına İlişkin 2019/10 Sayılı Karar Duyurusu
  2. KVKK: Kişisel Veri İhlali Bildirim Formu Kılavuzu
  3. KVKK: Kişisel Veri İhlali Bildirim Formu (çevrimiçi)
  4. 6698 sayılı Kişisel Verilerin Korunması Kanunu (mevzuat.gov.tr)

Yazıların nasıl hazırlandığını metodoloji sayfasında anlatıyoruz.

Sık sorulan sorular

72 saatlik süre hangi andan itibaren işler?

Kurul'un 24.01.2019 tarihli ve 2019/10 sayılı kararına göre süre, veri sorumlusunun ihlali öğrendiği tarihten itibaren başlar; ihlalin gerçekleştiği andan değil.

Tüm bilgiler netleşmeden bildirim yapabilir miyim?

Evet. Karar, formdaki bilgilerin aynı anda sağlanamadığı hallerde gecikmeden aşamalı olarak sağlanmasına izin verir. Çevrimiçi formda bildirimi sonradan sorgulayıp güncellemek mümkündür.

Etkilenen kişilere hangi yolla bildirim yapılır?

İletişim adresine ulaşılabiliyorsa doğrudan, ulaşılamıyorsa veri sorumlusunun web sitesinde yayımlamak gibi uygun yöntemlerle. Form, bildirimin yöntemini, tarihini ve bir örneğini ister.

İhlal hizmet aldığım yazılım firmasında olursa ne olur?

Karara göre veri işleyen ihlali gecikmeden veri sorumlusuna bildirir; Kurul'a bildirim yükümlülüğü veri sorumlusundadır. Formda veri işleyenin tespit ve bildirim tarihleri ile size nasıl haber verildiğine dair belge istenir.

72 saat geçtiyse bildirimden vazgeçmeli miyim?

Hayır. Karar, haklı bir gerekçeyle süre aşıldığında gecikmenin nedenlerinin bildirimle birlikte açıklanmasını öngörür. Formda bunun için ayrı bir alan vardır.

İlgili yazılar