İçeriğe atla
—:—:—
0532 390 48 06
Uluslararası Hukuk ve Yansımaları

Şirketler için veri sızıntısı bildirimi ve siber güvenlik yükümlülükleri nelerdir?

Av. Mert Çelik · Muğla Barosu 2039 · 26 Temmuz 2026

⚡ Kısa Cevap

Veri sorumlusu sıfatı taşıyan şirketler, kişisel verilerin hukuka aykırı erişime uğramasını önlemek için uygun teknik ve idari tedbirleri almakla yükümlüdür. Bir veri ihlali yaşandığında Kişisel Verileri Koruma Kuruluna en kısa sürede ve 72 saati aşmamak üzere bildirim yapılması, ayrıca etkilenen ilgili kişilere makul en kısa sürede haber verilmesi gerekir. Bildirim yükümlülüğünün ihlali ve veri güvenliği tedbirlerinin alınmaması, ayrı ayrı idari para cezasına konu olabilir.

📌Veri güvenliği yükümlülüğü

6698 sayılı Kanun, veri sorumlusuna; kişisel verilerin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişilmesini önlemek ile verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri alma yükümlülüğü getirir. Kurum tarafından yayımlanan rehberlerde beklenen tedbirler somutlaştırılmıştır: yetki matrisi ve erişim kontrolü, log kayıtlarının tutulması, şifreleme, yedekleme, sızma testleri, çalışanlara yönelik farkındalık eğitimleri, gizlilik taahhütnameleri ve veri işleyenlerle yazılı sözleşme yapılması. Verilerin bir hizmet sağlayıcıya işlettirilmesi, veri sorumlusunun sorumluluğunu ortadan kaldırmaz; müştereken sorumluluk doğar.

📌İhlal bildirimi: 72 saat

Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusu, bu durumu öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirmekle yükümlüdür. Bildirim, Kurumun yayımladığı Veri İhlali Bildirim Formu ile yapılır ve ihlalin niteliği, etkilenen kişi ve kayıt sayısı, olası sonuçları ile alınan önlemler belirtilir. 72 saat içinde bildirim yapılamıyorsa gecikmenin gerekçesi de bildirilmelidir. Ayrıca etkilenen ilgili kişilere, makul olan en kısa sürede ve mümkünse doğrudan iletişim yoluyla bilgi verilmesi gerekir; doğrudan ulaşılamıyorsa veri sorumlusunun internet sitesinde yayımlama gibi uygun yöntemler kullanılır.

📌Yaptırımlar

Veri güvenliğine ilişkin yükümlülüklere aykırılık ve bildirim yükümlülüğünün yerine getirilmemesi, Kanun’da öngörülen idari para cezalarına tabidir; tutarlar her yıl yeniden değerleme oranında güncellenmektedir. Kurul, şikâyet üzerine veya re’sen inceleme başlatabilir ve ihlalin niteliğine göre veri işlemenin durdurulmasına dahi karar verebilir. Bunun yanında zarar gören ilgili kişiler genel hükümlere göre maddi ve manevi tazminat talep edebilir. Verilerin hukuka aykırı olarak ele geçirilmesi veya yayılması ayrıca Türk Ceza Kanunu kapsamında suç oluşturabilir.

📌Uluslararası standartların yansıması

AB Genel Veri Koruma Tüzüğü, Türkiye’de yerleşik olsa dahi AB’de bulunan kişilere mal veya hizmet sunan ya da onların davranışlarını izleyen şirketler bakımından doğrudan uygulanabilir. Bu durumda hem KVKK hem GDPR yükümlülükleri birlikte doğar. Uygulamada büyük müşteriler, tedarikçilerinden ISO 27001 gibi bilgi güvenliği yönetim sistemi belgeleri ve düzenli sızma testi raporları talep etmektedir. Bu belgeler hukuki bir zorunluluk olmasa da, denetim hâlinde “gerekli tedbirlerin alındığı” savunmasını somutlaştıran en güçlü delillerdendir.

💡Bir ihlal yaşandığında ilk 72 saat

Av. Mert Çelik

bu yazıyı hazırlayan

Av. Mert Çelik

Muğla Barosu · Sicil 2039 · Bodrum · 2018’den beri

Bu makale genel bilgilendirme amaçlıdır; hukuki mütalaa veya avukatlık hizmeti niteliği taşımaz. Mevzuat değişebilir; güncel durumunuz için mutlaka bir avukata danışınız.