İçeriğe geç

Bilişim, Yapay Zekâ ve KVKK Hukuku · · ≈8 dk okuma

Kişisel Veri İhlali Bildirimi ve Kriz Yönetimi: Süreler, Deliller ve Hukuki Yollar

Kişisel Veri İhlali Bildirimi ve Kriz Yönetimi hakkında uygulanacak mevzuat, süreler, görevli merci, deliller, yargısal yaklaşım ve başvuru yolları.

Bu makale kişisel verilerin hukuka aykırı biçimde ele geçirilmesi, açıklanması, kaybolması veya erişilemez hâle gelmesi sonrasında teknik ve hukuki müdahaleyi ele almaktadır. Kişisel Veri İhlali Bildirimi ve Kriz Yönetimi başlığı altındaki süreç doğrudan veri sorumlularını, veri işleyenleri, çalışanları, müşterileri ve ihlalden etkilenen ilgili kişileri ilgilendirir. Dosyanın yalnız maddi olay üzerinden değil; uygulanacak özel düzenleme, görevli merci, süre, ispat yükü ve talep sonucu birlikte ele alınması gerekir.

Dijital hizmetler ve yapay zekâ uygulamaları, kişisel veri, ticari sır, fikrî hak, sözleşme ve siber güvenlik risklerini aynı işlem içinde bir araya getirir. İnternet sitesine eklenen standart metinler, fiilî veri akışı ve teknoloji kullanımıyla uyumlu değilse hukuki koruma sağlamaz.

Konunun Hukuki Kapsamı

Bu makale kişisel verilerin hukuka aykırı biçimde ele geçirilmesi, açıklanması, kaybolması veya erişilemez hâle gelmesi sonrasında teknik ve hukuki müdahaleyi inceler. İnceleme yalnız uyuşmazlık çıktıktan sonraki dava sürecini değil; işlemin kurulması, bildirim veya başvuru aşaması, delillerin hazırlanması, geçici koruma ihtiyacı ve kararın uygulanması gibi bağlantılı meseleleri de kapsar. Süreç, veri sorumlularını, veri işleyenleri, çalışanları, müşterileri ve ihlalden etkilenen ilgili kişileri doğrudan ilgilendirir.

Bu alandaki temel risk şudur: olayın tüm teknik ayrıntıları kesinleşene kadar hiçbir bildirim yapılmaması, kanundaki “en kısa sürede” yükümlülüğünün ihlali ve zararın büyümesi sonucunu doğurabilir. Bu risk, yalnız davanın veya başvurunun reddedilmesi anlamına gelmez; kimi dosyalarda talebin başka bir hukuki yola dönüşmesine, delil gücünün zayıflamasına, teminat veya icra sorunlarına ve ilave yargılama giderlerine neden olabilir. İlk inceleme, iddia ile ulaşılmak istenen sonuç arasında hukuken kurulabilir bir bağ bulunup bulunmadığını da ortaya koymalıdır.

Uygulanacak Mevzuat ve Hukuki Dayanak

Uygulanacak kurallar, uyuşmazlığın maddi niteliği ile başvurunun görüleceği usulü birlikte kapsar.

  • 6698 sayılı Kanun’un veri güvenliğine ilişkin 12. maddesi
  • Kişisel Verileri Koruma Kurulunun veri ihlali bildirim usulüne ilişkin karar ve formları
  • Olayın niteliğine göre Türk Ceza Kanunu ve sektörel siber güvenlik düzenlemeleri

Bu alanın genel kanuni çerçevesinde 6698 sayılı Kişisel Verilerin Korunması Kanunu, 5651 sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Hakkında Kanun, 6098 sayılı Türk Borçlar Kanunu, 6100 sayılı Hukuk Muhakemeleri Kanunu ve 5237 sayılı Türk Ceza Kanunu yer alır. Ancak maddelerin uygulanabilirliği olay ve işlem tarihine göre belirlenir. Yönetmelik, tebliğ, tarife, parasal sınır veya elektronik başvuru usulü gibi değişebilen düzenlemeler yayımdan ve somut başvurudan önce güncel resmî metinden yeniden kontrol edilmelidir.

Dava veya Başvuru Şartları

  • Olayın kişisel veri güvenliğini etkileyen gerçek bir ihlal olup olmadığının belirlenmesi
  • Veri sorumlusu ile veri işleyenin rol ve sözleşmesel bildirim yükümlülüklerinin ayrılması
  • Etkilenen veri, kişi, sistem ve risk düzeyinin belirlenmesi
  • Kurul ve ilgili kişi bildirimlerinin içeriğinin doğrulanabilir olması

Bu şartlardan birinin eksik olması, her dosyada aynı sonucu doğurmaz. Bazı eksiklikler tamamlanabilirken bazıları sürenin geçirilmesi, taraf sıfatının bulunmaması veya yanlış hukuki yolun seçilmesi nedeniyle esasa girilmesini engeller. Şartların olay tarihindeki mevzuata ve eldeki belgelere göre ayrı ayrı karşılanması gerekir.

Süreler Ne Zaman Başlar?

Kanun bildirimin “en kısa sürede” yapılmasını öngörür. Kurulun yerleşik uygulamasında veri sorumlusunun ihlali öğrendiği andan itibaren yetmiş iki saat içinde bildirim yapılması, gecikme varsa gerekçesinin açıklanması beklenir. Veri işleyenin veri sorumlusuna bildirim süresi, sözleşmede daha kısa düzenlenmelidir.

Süre hesabında tebliğ günü kural olarak hesaba katılmasa da elektronik bildirim, fiilî öğrenme, iş günü ve özel kısa süre düzenlemeleri sonucu değiştirebilir. Başlangıç ve son gün, dosya belgesi üzerinden yazılı olarak hesaplanmalıdır.

Görevli ve Yetkili Merci

Bildirim Kişisel Verileri Koruma Kurumuna yapılır. Olay suç, sektörel düzenleme veya kritik altyapı yükümlülüğü doğuruyorsa savcılık, kolluk, BTK, BDDK, sağlık veya diğer düzenleyici kurumlara yapılacak bildirimler ayrıca değerlendirilir.

Görev kamu düzenine ilişkin olabildiğinden tarafların anlaşmasıyla değiştirilemeyebilir. Yetki bakımından ise kesin yetki, genel yetki, sözleşmedeki yetki kaydı ve özel kanun hükümleri birlikte incelenir. Yanlış mercie başvurunun süreyi koruyup korumadığı ayrıca araştırılmalıdır. Bazı dosyalarda aktarım veya görevsizlik sonrası devam mümkün olsa bile, özel ve kısa süreli başvurularda bunun güvenli bir yöntem olduğu varsayılmamalıdır.

İspat Yükü ve Kullanılabilecek Deliller

İspat planı, iddia ortaya çıktıktan sonra rastgele belge toplanmasına bırakılmamalıdır. Aşağıdaki kayıtlar çoğu dosyada temel inceleme malzemesidir:

  • Sistem ve uygulama logları
  • Adli bilişim imajları ve olay zaman çizelgesi
  • Erişim yetkisi ve kullanıcı listeleri
  • Veri envanteri ve saklama politikaları
  • Tedarikçi sözleşmeleri ve ihbar kayıtları
  • İlgili kişi ve Kurul bildirimleri
  • Kök neden ve düzeltici faaliyet raporları

Delil listesi kapalı değildir. Tanık, bilirkişi, keşif, kurum kayıtları, ticari defterler veya elektronik veriler uyuşmazlığın niteliğine göre kullanılabilir. Hukuka aykırı elde edilen kayıtların dosyaya sunulması ayrı bir sorumluluk doğurabileceği gibi delilin değerlendirme dışı bırakılmasına da yol açabilir. İspat yükü, hangi tarafın hangi hukuki vakıadan kendi lehine sonuç çıkardığı esas alınarak belirlenir.

Yargısal Uygulama ve Güncel Yaklaşım

Kurul uygulaması, yalnız saldırının dış kaynaktan gelmesine değil, veri sorumlusunun makul teknik ve idari tedbirleri önceden alıp almadığına bakar. İhlalden sonra hızlı hareket edilmesi önemlidir; fakat temel güvenlik tedbirlerinin eksikliğini tamamen ortadan kaldırmaz. Dijital uyuşmazlıklarda mahkemeler ve idari merciler, yalnız yazılı politika metinlerine değil, verinin fiilen hangi amaçla toplandığına, kimlerle paylaşıldığına, erişim yetkilerine ve güvenlik tedbirlerine bakar. Ekran görüntüsü tek başına her zaman yeterli olmayabilir; kaynağın, tarihin ve bütünlüğün korunması gerekir. Yüksek mahkeme veya bölge mahkemesi kararları, olayın tarihi, uygulanan hüküm ve kararın verildiği uyuşmazlıkla bağlantısı görülmeden emsal olarak kullanılmamalıdır. Bu makalede doğrulanmamış esas ve karar numarasına yer verilmemiştir; somut dosyada resmî karar veri tabanından güncel içtihat taraması ayrıca yapılmalıdır.

Doktrindeki Görüşler ve Uygulamadaki Tartışmalar

“İhlal” ile “risk” ayrımı, bildirim eşiği ve ilgili kişiye yapılacak açıklamanın kapsamı tartışmalıdır. Her güvenlik olayı veri ihlali değildir; buna karşılık verinin internette yayımlanmamış olması da gizlilik, bütünlük veya erişilebilirlik ihlalini dışlamaz. Yapay zekâ sistemlerinde sorumluluğun geliştirici, sağlayıcı, kurumsal kullanıcı ve son kullanıcı arasında nasıl dağıtılacağı; eğitim verilerinin hukuki statüsü ve otomatik kararların denetlenebilirliği güncel tartışma alanlarıdır. Mevcut kurallar, teknolojiye özgü risklere somut kullanım üzerinden uygulanmalıdır. Öğretideki görüşler, bağlayıcı bir kanun hükmü veya mahkeme kararı gibi sunulamaz. Buna rağmen kavramların sınırının belirlenmesi, farklı çözüm ihtimallerinin görülmesi ve mevzuatın amacına uygun yorum yapılması bakımından önemlidir. Kaynağı ve güncelliği doğrulanmayan isim veya eser atfı kullanılmamalıdır.

Uygulamada İzlenecek Hukuki Yol

Dosyanın sağlıklı yürütülmesi için işlem sırasının baştan kurulması gerekir. Uygulamada izlenecek temel çalışma planı şöyledir:

  1. Sistemi koruyarak olay müdahale ekibini devreye almak
  2. Log, imaj ve erişim kayıtlarını değişmez biçimde saklamak
  3. Etkilenen veri kategorileri ile kişi gruplarını belirlemek
  4. İhlalin sonuçlarını sınırlayacak parola, erişim ve iletişim önlemlerini almak
  5. Kurulun güncel bildirim formunu süresinde sunmak
  6. Etkilenen kişileri anlaşılır ve gereksiz paniğe yol açmayacak biçimde bilgilendirmek
  7. Kök neden analizi ve iyileştirme planını belgelemek

Bu sıra, olayın özelliğine göre değişebilir. Ancak belge ve süre kontrolü yapılmadan talep metnine geçilmesi, hukuki sebebin yanlış kurulmasına veya gereksiz bir dava açılmasına yol açabilir.

Somut Olaylarda Dikkat Edilmesi Gereken Noktalar

İlk görüşmede yalnız olayın kısa anlatımıyla yetinilmemelidir. Kişisel Veri İhlali Bildirimi ve Kriz Yönetimi yönünden karar veya sözleşmenin tam metni, ekleri, tebligat kayıtları, yapılan ödemeler, karşı tarafın açıklamaları ve önceki başvurular kronolojik olarak incelenmelidir. Olayın tüm teknik ayrıntıları kesinleşene kadar hiçbir bildirim yapılmaması, kanundaki “en kısa sürede” yükümlülüğünün ihlali ve zararın büyümesi sonucunu doğurabilir. Bu nedenle dosyaya yeni belge eklenirken belgenin hangi iddiayı ispatladığı ve usulün hangi aşamasında sunulabileceği açıkça belirlenmelidir.

Geçici hukuki koruma talep edilecekse, yalnız hakkın varlığına ilişkin açıklama yeterli olmayabilir. Gecikme nedeniyle doğabilecek somut zarar, karşı tarafın mal veya hukuki durumunda beklenen değişiklik ve talep edilen tedbirin ölçülülüğü belgelerle gösterilmelidir. Talebin kapsamı, esas davada istenebilecek sonucu peşinen sağlayacak şekilde ölçüsüz kurulmamalıdır.

Uygulamada Sık Yapılan Hatalar

  • Logları temizleyerek veya sistemi yeniden kurarak delili kaybetmek
  • Bildirim süresini olayın tüm ayrıntılarının kesinleştiği tarihten başlatmak
  • Veri işleyenin bildirimini Kurula yapılmış bildirim sanmak
  • Etkilenen kişilere belirsiz ve genel metin göndermek
  • İhlal sonrası alınan tedbirleri ve sorumlu kişileri kayıt altına almamak

Bu hataların ortak sonucu, hukuken tartışılabilecek bir talebin usul engeline takılması veya delil değerinin zayıflamasıdır. Başvuru metninin uzun olması, yanlış tarafı, eksik talebi veya süresi geçmiş bir işlemi telafi etmez. Dosya, somut iddia–hukuki dayanak–delil–talep bağlantısı kurulacak şekilde hazırlanmalıdır.

Hukuki Değerlendirme

Kişisel Veri İhlali Bildirimi ve Kriz Yönetimi bakımından sağlıklı bir sonuca ulaşmak, olayın doğru hukuki kuruma yerleştirilmesine bağlıdır. Olayın kişisel veri güvenliğini etkileyen gerçek bir ihlal olup olmadığının belirlenmesi ile kurul ve ilgili kişi bildirimlerinin içeriğinin doğrulanabilir olması birlikte sağlanmadan yalnız haklılık anlatısına dayanmak yeterli olmaz.

Yayımlanmış genel bilgi, dosyanın taraflarını, tarihlerini ve belgelerini içeren somut hukuki görüşün yerine geçmez. Bir hükmün güncel olması da tek başına uyuşmazlığa uygulanacağı anlamına gelmez; geçiş hükümleri, sözleşme tarihi, usul kazanımları ve önceki işlemler ayrıca incelenmelidir.

Sık Sorulan Sorular

Kişisel Veri İhlali Bildirimi ve Kriz Yönetimi başlığı, kişisel verilerin hukuka aykırı biçimde ele geçirilmesi, açıklanması, kaybolması veya erişilemez hâle gelmesi sonrasında teknik ve hukuki müdahaleyi ifade eder. Bu hukuki süreç veri sorumlularını, veri işleyenleri, çalışanları, müşterileri ve ihlalden etkilenen ilgili kişileri ilgilendirir. Talebin hangi kanuna, hangi işleme ve hangi belgeye dayandığı belirlenmeden yalnız genel açıklamalarla başvuru yapılması doğru değildir.

Telif ve Kullanım

Bu sitedeki tüm makale ve içeriklerin telif hakkı Günser + Partners (Law & Consultancy)'a aittir. İçeriklerin kopyalanarak veya özetlenerek izinsiz biçimde başka internet sitelerinde yayımlanması hâlinde hukuki ve cezai yollara başvurulur. Avukat meslektaşların makale içeriklerini dava dilekçelerinde kullanması serbesttir.

Hukuki Bilgilendirme ve Sorumluluk Reddi

Bu makale yalnızca genel hukuki bilgilendirme amacıyla hazırlanmıştır; hukuki danışmanlık veya somut olay bakımından görüş niteliği taşımaz. Her uyuşmazlık, kendi koşulları, süreleri, delilleri ve güncel mevzuat çerçevesinde ayrıca değerlendirilmelidir. İçeriğe dayanılarak işlem yapılması hak kaybına yol açabilir. Makalenin okunması veya iletişime geçilmesi tek başına avukat müvekkil ilişkisi kurmaz.

Hukuki durumunuzu birlikte değerlendirebiliriz

Meselenizi doğrudan avukatlarımıza ileterek size uygun bir görüşme için randevu talep edebilirsiniz. Başvurunuz, olayın niteliğine göre özenle değerlendirilir.