Veri ihlali bildirimi: Şirketlerin 72 saatlik yükümlülüğü
Kişisel verilerin hukuka aykırı şekilde başkaları tarafından ele geçirilmesi — kısaca veri ihlali — bir şirketin karşılaşabileceği en kritik hukuki risklerden biridir. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve Kişisel Verileri Koruma Kurulu'nun kararları, veri sorumlularına ihlal anında hızlı hareket etme yükümlülüğü getirir.
Bildirim yükümlülüğü ne zaman doğar?
İşlenen kişisel verilerin yetkisiz kişilerce ele geçirildiği tespit edildiğinde, veri sorumlusunun iki ayrı bildirim yükümlülüğü gündeme gelir:
- Kurul'a bildirim: İhlalin öğrenildiği tarihten itibaren en kısa sürede ve her hâlde 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılmalıdır.
- İlgili kişilere bildirim: İhlalden etkilenen kişiler belirlenebiliyorsa, onlara da makul en kısa sürede bilgi verilmelidir.
72 saatlik süre bir "son tarih" değil, üst sınırdır. İhlalin boyutu netleşmeden dahi Kurul'a ön bildirim yapılması, sonradan ayrıntıların tamamlanması mümkündür.
Bildirimde yer alması gereken bilgiler
Kurul'un belirlediği asgari içerik şu unsurları kapsar:
- İhlalin ne zaman ve nasıl gerçekleştiği,
- Etkilenen kişisel veri kategorileri ve yaklaşık kişi sayısı,
- Olası sonuçların değerlendirilmesi,
- Alınan ve alınması planlanan teknik-idari tedbirler.
Yükümlülüğe uyulmazsa ne olur?
Bildirim yükümlülüğünün ihlali, KVKK'nın idari para cezalarına ilişkin hükümleri kapsamında ciddi yaptırımlarla karşılaşılmasına yol açabilir. Ayrıca ihlalden zarar gören ilgili kişilerin maddi ve manevi tazminat talep etme hakkı saklıdır. Bu nedenle bir veri ihlali anında atılacak ilk adımların hukuki destekle planlanması büyük önem taşır.
Pratik öneri: Önceden hazırlık
En etkili savunma, ihlal öncesinde kurulan bir müdahale planıdır. VERBİS kaydı, işleme envanteri, saklama ve imha politikaları ile önceden hazırlanmış bir ihlal müdahale prosedürü, 72 saatlik kritik pencerede zaman kaybını önler.