KVKK Veri Sızıntısı Bildirim Yükümlülüğü ve 72 Saat Kuralı: 2026 Uygulaması
Kişisel Verilerin Korunması · Rehber · Son güncelleme: 21 Ağustos 2026
Genel Bakış
Kişisel verilerin korunması, dijital çağın en kritik hukuki meselelerinden biridir. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında, veri sorumlularının veri ihlali durumunda izlemesi gereken prosedürler, özellikle 72 saat kuralı, 2026 yılı itibarıyla güncellenen idari para cezaları ve artan siber saldırılar nedeniyle daha da önem kazanmıştır. Bu makale, veri ihlali bildirim yükümlülüğünün kapsamını, sürecini, yaptırımlarını ve uyum stratejilerini güncel mevzuat ve Kişisel Verileri Koruma Kurulu (KVKK) kararları ışığında detaylı olarak incelemektedir.
Detaylı Açıklama
1. Veri İhlali Kavramı ve Hukuki Dayanak
KVKK'nın 12. maddesi, veri sorumlusunun kişisel verilerin hukuka aykırı işlenmesini önlemek, verilere hukuka aykırı erişimi engellemek ve verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli tedbirleri almakla yükümlü olduğunu hükme bağlamıştır. Aynı maddenin 5. fıkrası, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusunun bu durumu en kısa sürede ilgilisine ve Kişisel Verileri Koruma Kurulu'na bildirmesini zorunlu kılmıştır. Bu düzenleme, veri ihlali bildiriminin temel yasal dayanağını oluşturmaktadır.
2. 72 Saat Kuralının Kapsamı ve İşleyişi
KVKK'nın 12. maddesindeki "en kısa süre" ifadesi, uygulamada 72 saat olarak yorumlanmaktadır. Bu süre, veri sorumlusunun ihlali öğrendiği andan itibaren başlar. 72 saatlik süre, ihlalin tespit edilmesi veya tespit edilmesinin beklenmesi gereken andan itibaren işlemeye başlar. Bu süre içinde veri sorumlusunun, ihlalin niteliğini, kapsamını, etkilenen kişi sayısını, alınan tedbirleri ve ihlalin olası sonuçlarını içeren bir bildirimi KVKK Kurulu'na iletmesi gerekmektedir.
Ancak, 72 saatlik sürenin başlangıcı konusunda uygulamada tereddütler yaşanabilmektedir. Kurul, ihlalin tespit edildiği andan itibaren sürenin işlemeye başlayacağını kabul etmektedir. Örneğin, bir siber saldırı sonucu verilerin ele geçirildiğinin anlaşılması, ihlalin tespit edildiği an olarak kabul edilir. Bu nedenle, veri sorumlularının ihlal tespit süreçlerini hızlandıracak mekanizmalar kurması büyük önem taşımaktadır.
3. Bildirim Yükümlülüğünün Kapsamı ve İstisnaları
KVKK'nın 12. maddesi, veri sorumlusunun ihlali hem ilgili kişiye hem de Kurul'a bildirmesini öngörmektedir. Ancak, ilgili kişiye bildirim yükümlülüğü, ihlalin ilgili kişiyi etkilemesi ve bu durumun bir takım sonuçlar doğurması hâlinde söz konusudur. Kurul'a bildirim ise her ihlal için zorunludur. Bununla birlikte, ihlalin kişisel verilerin gizliliği, bütünlüğü veya güvenliğini etkilemediği durumlarda bildirim yapılmayabilir. Bu istisnanın uygulanması, Kurul'un belirleyeceği kriterlere bağlıdır.
4. Bildirim Sürecinin Adımları
Bir veri ihlali tespit edildiğinde izlenmesi gereken adımlar şunlardır:
- İhlalin Tespiti ve Kapsamının Belirlenmesi: Öncelikle ihlalin gerçekleştiği andan itibaren, ihlalin türü, etkilenen veri kategorileri, etkilenen kişi sayısı ve ihlalin olası etkileri belirlenmelidir.
- İhlalin Değerlendirilmesi: İhlalin risk düzeyi değerlendirilmeli; ilgili kişilerin hak ve özgürlükleri üzerindeki olası olumsuz etkiler analiz edilmelidir.
- Kurul'a Bildirim: 72 saat içinde, ihlal tespit edildikten sonra, KVKK Kurulu'na resmi bir bildirim yapılmalıdır. Bildirimde; ihlalin niteliği, tarihi, etkilenen veri kategorileri, alınan tedbirler ve ihlalin olası sonuçları gibi bilgiler yer almalıdır.
- İlgili Kişilere Bildirim: İhlalin, ilgili kişilerin hak ve özgürlükleri açısından yüksek risk oluşturması hâlinde, bu kişilere de bildirim yapılmalıdır.
- İhlal Kayıtlarının Tutulması: Veri sorumlusu, ihlal kayıtlarını düzenli olarak tutmalı ve gerektiğinde Kurul'a sunmalıdır.
5. Yaptırımlar ve 2026 Güncel Ceza Tutarları
KVKK'nın 18. maddesi, veri güvenliğine ilişkin yükümlülükleri yerine getirmeyen veri sorumlularına idari para cezası öngörmektedir. 2026 yılı itibarıyla, bu cezaların üst sınırı 17 milyon TL'yi aşmıştır. Ayrıca, bildirim yükümlülüğünün süresinde yerine getirilmemesi veya hiç yerine getirilmemesi durumunda da ayrıca idari para cezası uygulanmaktadır. Bu cezalar, ihlalin niteliğine ve ağırlığına göre belirlenmektedir.
Kurul, verdiği kararlarda, bildirim süresine uyulmamasını ağır bir ihlal olarak değerlendirmekte ve cezai müeyyide uygulamaktadır. Örneğin, bir veri sorumlusunun ihlali 72 saat içinde bildirmemesi, cezanın artırılmasına neden olabilmektedir.
6. Uyum Stratejileri ve Öneriler
Veri sorumlularının 72 saat kuralına uyum sağlamak için aşağıdaki stratejileri benimsemeleri önerilir:
- Olay Müdahale Planı Oluşturma: Veri ihlali durumunda izlenecek adımları içeren bir olay müdahale planı hazırlanmalıdır.
- Eğitim ve Farkındalık: Çalışanlara veri güvenliği ve ihlal bildirimi konularında düzenli eğitimler verilmelidir.
- Teknik Altyapının Güçlendirilmesi: Veri ihlallerini tespit etmek için güvenlik duvarları, saldırı tespit sistemleri ve log kayıtları gibi teknik önlemler alınmalıdır.
- Hukuki Danışmanlık: Veri ihlali durumunda hukuki süreçlerin doğru yönetilmesi için uzman bir hukuk danışmanından destek alınmalıdır.
Yasal Süreç
Veri ihlali bildirim süreci, KVKK'nın 12. maddesi ve ilgili ikincil mevzuat çerçevesinde yürütülmektedir. Veri sorumlusu, ihlali öğrendiği andan itibaren 72 saat içinde Kurul'a bildirimde bulunmak zorundadır. Bildirim, Kurul'un belirlediği formata uygun olarak yapılmalıdır. Kurul, bildirimi aldıktan sonra gerekli incelemeleri başlatır ve ihlalin kapsamına göre idari yaptırım uygulayabilir.
Hukuki Dayanaklar
Uygulama ve Süreç
Sık Sorulan Sorular
Evet, KVKK'nın 12. maddesi uyarınca, işlenen kişisel verilerin hukuka aykırı olarak elde edilmesi hâlinde veri sorumlusu, bu durumu en kısa sürede Kurul'a bildirmekle yükümlüdür. Ancak, ihlalin kişisel verilerin gizliliği, bütünlüğü veya güvenliğini etkilemediği durumlarda bildirim yapılmayabilir. Bu istisnanın uygulanması, Kurul'un belirleyeceği kriterlere bağlıdır.\n\n72 saatlik süre hangi andan itibaren başlar?
72 saatlik süre, veri sorumlusunun ihlali öğrendiği andan itibaren başlar. İhlalin tespit edilmesi veya tespit edilmesinin beklenmesi gereken andan itibaren süre işlemeye başlar. Bu nedenle, veri sorumlularının ihlal tespit süreçlerini hızlandıracak mekanizmalar kurması büyük önem taşımaktadır.