KVKK Veri İhlali Kaç Saatte Bildirilir? 72 Saat Kuralı ve KVKK m.12/5 | 2026

72 saat kuralının hukuki dayanağı nedir?
6698 sayılı Kanun m.12/5, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun bu durumu en kısa sürede ilgili kişiye ve Kurula bildirmesini öngörür. Kanun saat olarak bir sayı yazmaz. 72 saatlik süre, Kişisel Verileri Koruma Kurulunun 24.01.2019 tarih ve 2019/10 sayılı Kararıyla “en kısa sürede” ifadesinin yorumlanması sonucu uygulanmaktadır.
Kurumun güncel resmî duyurusuna KVKK Veri İhlali Bildirim Usul ve Esasları sayfasından ulaşılabilir. Kurul ayrıca 72 saat içinde bildirim yapılamazsa gecikmenin nedenlerinin bildirimle birlikte açıklanmasını ister.
72 saat hangi andan itibaren başlar?
Süre ihlalin gerçekleştiği teknik olay tarihinden değil, veri sorumlusunun ihlali öğrendiği tarihten itibaren hesaplanır. Bir saldırı 1 Eylül’de gerçekleşmiş fakat şirket 10 Eylül’de güvenlik sistemi uyarısıyla ihlali tespit etmişse bildirim süresi öğrenme anına göre değerlendirilir. Bununla birlikte şirketin ihlali aylarca tespit edememesi, gerekli güvenlik ve izleme tedbirlerini alıp almadığı bakımından ayrı ihlal konusu olabilir.
“Öğrenme” anının kurum içinde hangi seviyedeki kişinin bilgi sahibi olmasıyla oluşacağı olay yönetimi prosedüründe netleştirilmelidir. Bilgi teknolojileri ekibinin teyit ettiği önemli ihlalin hukuk veya uyum birimine günler sonra iletilmesi, veri sorumlusunun 72 saatlik yükümlülüğünü ertelemez.
Her siber olay KVKK veri ihlali midir?
Hayır. Sunucunun kısa süreli hizmet dışı kalması, kişisel veriye erişim veya gizlilik ihlali yoksa tek başına KVKK m.12/5 kapsamında bildirim gerektiren veri ihlali olmayabilir. Buna karşılık verinin yetkisiz kişi tarafından görüntülenmesi, indirilmesi, dışarı aktarılması, yanlış alıcıya gönderilmesi veya çalınması kişisel veri ihlali oluşturabilir.
Olay müdahale ekibi önce hangi kişisel veri kategorilerinin etkilendiğini, yetkisiz erişim olup olmadığını ve verinin gerçekten üçüncü kişilerin eline geçip geçmediğini hızlı biçimde değerlendirmelidir. Belirsizlik varken olayın kapsamını anlamak için çalışmalar sürerken 72 saatlik takvim unutulmamalıdır.
Fidye yazılımı saldırısı veri ihlali midir?
Fidye yazılımı yalnız verileri şifreleyip erişilemez hâle getirirse kişisel verilerin güvenliği bakımından olay vardır; saldırganın verileri ayrıca dışarı çıkarıp çıkarmadığı log ve adli bilişim incelemesiyle belirlenmelidir. Güncel fidye yazılımları sıkça “çifte şantaj” yöntemiyle hem sistemi şifreler hem de veriyi dışarı aktarır.
Veri sorumlusu “saldırganın veriyi gördüğünü kesin kanıtlayamadık” diyerek değerlendirmeyi süresiz ertelememelidir. Loglar, ağ trafiği, saldırgan notları ve etkilenen sunucular incelenerek makul ve belgeli değerlendirme yapılmalıdır. İlaç şirketindeki fidye yazılımı örneğini KVKK karar rehberimizde ayrıca ele aldık.
Yanlış kişiye e-posta göndermek de veri ihlali olabilir mi?
Evet. Bordro, sağlık raporu, müşteri listesi veya başka kişisel veri yanlış alıcıya e-posta ile gönderilmişse veriler yetkisiz üçüncü kişinin eline geçmiş olabilir. İhlalin kapsamı gönderilen verinin niteliği, alıcı sayısı, alıcının veriyi açıp açmadığı ve geri alınma imkânına göre değerlendirilir.
Yanlış alıcıdan veriyi silmesini istemek ve silme teyidi almak zararı azaltabilir; fakat KVKK bildirim değerlendirmesini otomatik olarak ortadan kaldırmaz. Olay kayıt altına alınmalı ve bildirim gerekip gerekmediği 72 saat içinde kararlaştırılmalıdır.
Kurula hangi bilgiler bildirilmelidir?
Veri ihlali bildiriminde ihlalin ne zaman gerçekleştiği ve ne zaman tespit edildiği, etkilenen kişi ve kayıt sayıları, veri kategorileri, ihlalin muhtemel sonuçları, alınan veya alınması planlanan tedbirler ve iletişim bilgileri gibi unsurlar yer alır. Kurumun veri ihlali bildirim formu güncel formatı göstermektedir.
İlk 72 saat içinde bütün bilgiler kesinleşmemiş olabilir. Kurulun yaklaşımı, mevcut bilgilerin süresinde bildirilip eksik bilgilerin gerekçesiyle birlikte daha sonra tamamlanabilmesine imkân verir. “Adli bilişim raporu bitmedi” gerekçesiyle ilk bildirimi tamamen ertelemek risklidir.
İlgili kişilere ne zaman bildirim yapılır?
2019/10 sayılı Kurul Kararına göre veri sorumlusu, ihlalden etkilenen kişilerin belirlenmesini takiben ilgili kişilere de makul olan en kısa süre içinde bildirim yapmalıdır. İlgili kişinin iletişim adresine ulaşılabiliyorsa doğrudan, ulaşılamıyorsa veri sorumlusunun internet sitesinde yayımlama gibi uygun yöntemler kullanılabilir.
İlgili kişiye bildirim, yalnız “veri ihlali oldu” cümlesinden ibaret olmamalıdır. Hangi verilerin etkilenmiş olabileceği, ihlalin muhtemel sonuçları, şirketin aldığı tedbirler ve kişinin kendini korumak için yapabileceği işlemler anlaşılır biçimde açıklanmalıdır.
Web sitesinde duyuru yapmak her zaman yeterli mi?
Hayır. Etkilenen kişilerin iletişim bilgileri biliniyorsa yalnız internet sitesinde genel duyuru yapmak doğrudan bildirimin yerine geçmeyebilir. Kurul kararlarında, ilgili kişilerin tespit edilmiş olmasına rağmen yalnız web sitesinde duyuru yapılmasının yeterli kabul edilmediği örnekler bulunmaktadır.
Toplu ihlalde milyonlarca kişiye erişim güçlüğü yaşanabilir; buna rağmen veri sorumlusu elindeki iletişim kanallarını ve riskin niteliğini değerlendirerek mümkün olan en etkili yöntemi seçmelidir.
72 saat kaçırılırsa ne yapılmalı?
Bildirim süresi kaçırıldıysa ihlali hiç bildirmemek doğru değildir. Veri sorumlusu gecikmeden bildirim yapmalı ve 72 saat içinde neden bildirim yapılamadığını açıklamalıdır. Kurul, gecikmenin nedenini ve veri sorumlusunun olay yönetimi tedbirlerini somut olayda değerlendirir.
Teknik ekibin günlerce kapsam araştırması yapması, hukuk birimine bildirim mekanizmasının bulunmaması veya yönetici onayı beklenmesi genellikle iyi olay müdahale tasarımı olmadığını gösterir. Kurum içinde “ilk bilgi – ön değerlendirme – bildirim kararı” akışı önceden kurulmalıdır.
Yurt dışındaki veri sorumlusu da bildirim yapmak zorunda mı?
Türkiye’deki ilgili kişilerin verilerini KVKK kapsamında işleyen yabancı veri sorumluları da Kanunun uygulama alanına girdikleri ölçüde veri ihlali bildirim yükümlülüğünü dikkate almalıdır. Yabancı şirketin aynı olay için GDPR veya başka ülke otoritesine bildirim yapması, Türkiye’de KVKK kapsamındaki yükümlülüğü kendiliğinden ortadan kaldırmaz.
Çok uluslu şirketler olay müdahale planında hangi ülkede hangi otoriteye hangi süreyle bildirim yapılacağını önceden haritalamalıdır. Aynı olayın farklı hukuk sistemlerinde farklı bildirim eşikleri olabilir.
Veri işleyen ihlali öğrenirse 72 saat kimin için başlar?
KVKK m.12/5’te Kurula bildirim yükümlülüğü veri sorumlusuna aittir. Ancak veri işleyen hizmet sağlayıcının olayı öğrenip veri sorumlusuna geç bildirmesi, veri sorumlusunun kanuni yükümlülüğünü fiilen riske atar. Bu nedenle veri işleme sözleşmelerinde veri işleyenin veri sorumlusunu 12 veya 24 saat gibi daha kısa sözleşmesel sürede bilgilendirmesi öngörülmelidir.
Veri sorumlusu ile veri işleyenin müşterek güvenlik sorumluluğunu KVKK m.12/2 rehberimizde ele aldık.
İhlal kayıtları ne kadar saklanmalıdır?
Kurulun 2019/10 sayılı Kararı, veri sorumlularının yaşanan veri ihlallerine ilişkin bilgileri, etkilerini ve alınan önlemleri kayıt altına alarak Kurulun incelemesine hazır hâlde bulundurmasını öngörür. Olay dosyasında ilk tespit zamanı, karar zinciri, loglar, etkilenen sistemler, bildirimler ve alınan iyileştirme tedbirleri bulunmalıdır.
Bu kayıtlar daha sonra güvenlik tedbirlerinin geliştirilmesi ve benzer olayın tekrarının önlenmesi için de kullanılmalıdır. Olay sonrası rapor, yalnız ceza riskine karşı değil kurumsal öğrenme amacıyla hazırlanmalıdır.
Olay müdahale ekibinde kimler olmalı?
Veri ihlali yalnız bilgi teknolojileri departmanının sorunu değildir. Bilgi güvenliği, hukuk/KVKK, ilgili iş birimi, üst yönetim, iletişim ve gerekirse insan kaynakları birimleri olayın türüne göre birlikte çalışmalıdır. Bir kişinin tatilde olması veya yöneticiye ulaşılamaması 72 saatlik yasal takvimi durdurmaz.
Önceden hazırlanmış iletişim listesi, görev matrisi ve karar yetkisi tablosu kritik önemdedir. Kurula bildirim yapma yetkisi tek bir kişiye bağımlı bırakılmamalıdır.
İlk 4 saatte ne yapılmalı?
- Olayı doğrulayın ve etkilenen sistemleri izole edin.
- Log ve delilleri silmeden koruyun.
- İlk tespit ve öğrenme saatini kaydedin.
- Hangi kişisel veri sistemlerinin etkilendiğini belirleyin.
- Olay müdahale ve KVKK ekibini devreye alın.
- Yetkisiz erişimi kesmek için parola/anahtar değişimlerini uygulayın.
İlk 24 saatte ne yapılmalı?
- Etkilenen kişi ve veri kategorilerini ön tahminle belirleyin.
- Verinin dışarı çıkarılıp çıkarılmadığını araştırın.
- İhlalin olası sonuçlarını ve yüksek riskleri değerlendirin.
- Kurul bildirim formu için mevcut bilgileri toplayın.
- Veri işleyen ve alt işleyenlerden yazılı olay raporu isteyin.
- İlgili kişiye yapılacak bildirim için iletişim planı hazırlayın.
72 saat dolmadan kontrol listesi
- Kurula bildirim gerekliliğini hukuki olarak karara bağlayın.
- Mevcut bilgileri bildirim formuna aktarın.
- Bilinmeyen bilgileri açıkça belirtin ve tamamlama planı oluşturun.
- Gecikme varsa nedenini yazılı açıklayın.
- İlgili kişi bildirimlerinin kapsam ve yöntemini belirleyin.
- Yurt dışı otorite yükümlülüklerini ayrıca kontrol edin.
- Olay dosyasında tüm karar ve zaman kayıtlarını saklayın.
İhlal sonrası hangi güvenlik tedbirleri alınmalı?
Kök neden yalnız kapatılmamalı, tekrarını önleyecek kalıcı önlem uygulanmalıdır. Çok faktörlü kimlik doğrulama, erişim yetkilerinin daraltılması, yamaların yüklenmesi, log merkezi kurulması, DLP kuralları, personel eğitimi ve tedarikçi güvenlik şartları olayın niteliğine göre gündeme gelebilir.
Kurul incelemesinde yalnız ihlal sonrası bildirim değil, ihlal öncesi KVKK m.12/1 kapsamında gerekli teknik ve idari tedbirlerin alınıp alınmadığı da incelenebilir. Bildirimi süresinde yapmak, yetersiz güvenlik tedbirlerinden doğan sorumluluğu ortadan kaldırmaz.
Sık sorulan sorular
KVKK veri ihlali bildirimi süresi 72 saat mi?
Evet. Kurulun 2019/10 sayılı Kararı, veri sorumlusunun ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapmasını öngörür.
72 saat olayın gerçekleştiği andan mı başlar?
Kurul kararı süreyi veri sorumlusunun ihlali öğrendiği tarihten başlatır.
Tüm detayları bilmeden bildirim yapılabilir mi?
Evet. Süresinde mevcut bilgilerle bildirim yapılıp haklı gerekçeyle eksik bilgiler daha sonra tamamlanabilir.
İlgili kişilere de 72 saatte mi bildirim yapılır?
Kurul, etkilenen kişiler belirlendikten sonra ilgili kişilere makul olan en kısa sürede bildirim yapılmasını öngörür.
İhlal tedarikçide olduysa şirketin sorumluluğu biter mi?
Hayır. KVKK m.12/2 veri sorumlusu ile veri işleyenin güvenlik tedbirleri bakımından müşterek sorumluluğunu düzenler.
İhlal öğrenme anı şirket içinde nasıl kaydedilmeli?
72 saatlik sürenin başlangıcı sonradan tartışılabileceği için olay yönetim kaydında ilk ihbarın hangi tarih ve saatte alındığı, olayı kimin teyit ettiği ve hangi anda kişisel verilerin yetkisiz kişilerin eline geçmiş olabileceğinin anlaşıldığı açıkça yazılmalıdır. E-posta, SIEM alarmı, müşteri şikâyeti veya tedarikçi bildirimi gibi ilk sinyal ile veri ihlalinin öğrenildiği an aynı olmayabilir.
Şirket “yönetim kuruluna bildirildiği günü” başlangıç kabul ederek teknik ekibin daha önceki bilgisini görmezden gelmemelidir. Olay eskalasyon prosedürü, bilgi güvenliği ekibinin veri ihlali şüphesini hukuk/KVKK birimine saatler içinde iletmesini zorunlu kılmalıdır.
Veri ihlali risk değerlendirmesi nasıl yapılır?
Etkilenen verinin niteliği, hassasiyeti, kişi sayısı, kayıt sayısı, şifreli olup olmadığı, verinin kötüye kullanılma ihtimali ve kişilerin maruz kalabileceği kimlik hırsızlığı, ayrımcılık, finansal kayıp veya itibar zararı değerlendirilmelidir. Özel nitelikli kişisel veri veya kimlik/banka bilgilerinin sızması daha yüksek risk yaratır.
Risk değerlendirmesi bildirim yükümlülüğünü keyfî biçimde ortadan kaldırmak için değil, olayın etkisini anlamak ve ilgili kişilere hangi korunma adımlarının önerileceğini belirlemek için kullanılmalıdır. Karar gerekçesi olay dosyasında yazılı tutulmalıdır.
Şifreli veri sızarsa bildirim gerekir mi?
Güçlü biçimde şifrelenmiş verinin üçüncü kişinin eline geçmesi risk değerlendirmesinde önemli bir azaltıcı unsurdur; ancak yalnız “dosya şifreliydi” denilerek olay otomatik olarak önemsiz sayılmaz. Şifreleme anahtarının da ele geçirilip geçirilmediği, kullanılan algoritma, parolanın gücü ve saldırganın erişim kapasitesi incelenmelidir.
Şifreleme anahtarları aynı sunucuda korunuyorsa saldırganın hem veri hem anahtara erişmiş olması mümkündür. Teknik değerlendirme belgelenmeli ve Kurul bildirimi gerekliliği KVKK m.12/5 çerçevesinde karara bağlanmalıdır.
Çalışanın USB’ye veri kopyalaması veri ihlali olabilir mi?
Yetkisi olmayan çalışanın müşteri veya çalışan listesini USB belleğe kopyalaması, kişisel verilerin kanuni olmayan yollarla elde edilmesi veya yetkisiz kullanımı sonucunu doğurabilir. Veri dışarı şirket dışına çıkarılmamış olsa bile erişim yetkisinin aşılması veri güvenliği ihlali olarak kayda alınmalıdır.
DLP sistemi, USB kullanım politikası, erişim logları ve işten ayrılma kontrolleri bu riskin önlenmesinde önemlidir. İhlal tespit edildiğinde cihazın içeriği, kopyalanan veri ve üçüncü kişiye aktarım olup olmadığı hukuka uygun adli bilişim yöntemiyle araştırılmalıdır.
Veri ihlali bildirim metni nasıl olmalı?
İlgili kişiye yapılacak bildirim teknik jargonla anlaşılmaz hâle getirilmemelidir. Olayın ne olduğu, hangi veri kategorilerinin etkilenmiş olabileceği, şirketin aldığı tedbirler ve kişinin şifre değiştirme, bankasını bilgilendirme veya sahte iletişimlere dikkat etme gibi hangi somut adımları atabileceği açık dille yazılmalıdır.
Bildirim, kişiyi gereksiz paniğe sevk eden belirsiz ifadelerden kaçınmalı fakat riskleri de küçümsememelidir. İletişim için şirket içinde özel bir irtibat noktası veya destek kanalı belirlenmesi faydalıdır.
Olay sonrası “lessons learned” toplantısı
İhlal kapatıldıktan sonra teknik, hukuk ve iş birimleri bir araya gelerek olayın kök nedenini, hangi kontrolün çalışmadığını ve 72 saatlik süreçte hangi gecikmelerin yaşandığını değerlendirmelidir. Çıkan aksiyonlar sorumlu kişi ve son tarih ile takip edilmelidir.
Aynı tür olayın tekrar etmesi, veri sorumlusunun önceki ihlalden gerekli dersleri çıkarmadığı yönünde olumsuz değerlendirmeye neden olabilir. Olay sonrası iyileştirme planı bu nedenle yalnız bilgi güvenliği değil KVKK hesap verebilirliği bakımından da önemlidir.
Sonuç
KVKK veri ihlalinde en kritik konu yalnız teknik saldırıyı durdurmak değil, hukuki 72 saatlik takvimi aynı anda yönetmektir. Öğrenme anı kaydedilmeli, deliller korunmalı, mevcut bilgilerle Kurul bildirimi hazırlanmalı ve ilgili kişilere etkili bildirim yapılmalıdır. Önceden hazırlanmış olay müdahale planı, ihlal anında hem zararı hem de mevzuata aykırılık riskini ciddi biçimde azaltır.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
