İçeriğe geç

Blog

Hukuk bürosunda veri ihlali müdahale planı: en kısa sürede bildirim zorunluluğu (KVKK m.12)

Bir hukuk bürosunda olası bir veri ihlaline karşı önceden hazırlanmış bir müdahale planının önemi, KVKK m.12/5'teki bildirim yükümlülüğünün kapsamı ve etkili bir müdahale planının temel aşamaları.

Yazar: LexLawy Hukuk Editör KuruluYayın: 26 Eylül 2026Son güncelleme: 26 Eylül 2026Bu içerik nasıl hazırlandı?2 dk okuma

Bir siber saldırı, insan hatası veya teknik arıza sonucu müvekkil verilerinin yetkisiz kişilerce ele geçirilmesi, her büronun karşılaşabileceği ciddi bir risktir. KVKK m.12/5'teki bildirim yükümlülüğü, bu tür bir olaya hazırlıklı olmayı zorunlu kılar.

Yasal yükümlülük: en kısa sürede bildirim

KVKK m.12/5 açık bir kural koyar: işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kişisel Verileri Koruma Kuruluna bildirmek zorundadır.

Bu kuralın en kritik unsuru "en kısa sürede" ifadesidir — kanun belirli bir gün sayısı vermez, ancak bu ifade, bildirimin gecikmeden, olay fark edilir edilmez yapılması gerektiğini ima eder. Bu da, bir büronun önceden hazır bir plana sahip olmadan bu süratte hareket etmesinin zor olduğu anlamına gelir.

Neden önceden hazırlanmış bir plan gerekir?

Bir veri ihlali yaşandığında, panik anında doğru adımları hızlıca atabilmek, ancak önceden tanımlanmış bir süreç varsa mümkündür. Aksi hâlde, büro içinde "kime haber verilecek, ne yapılacak" tartışmaları değerli zaman kaybettirebilir — bu da "en kısa sürede bildirim" yükümlülüğünün ihlaline yol açabilir.

Etkili bir müdahale planının temel aşamaları

Bir hukuk bürosu için basit ama işlevsel bir veri ihlali müdahale planı, genel olarak şu aşamaları içermelidir:

  1. Tespit ve doğrulama: olağandışı bir durumun (ör. yetkisiz erişim şüphesi) fark edilmesi ve gerçek bir ihlal olup olmadığının hızlıca doğrulanması.
  2. Sınırlama (containment): ihlalin yayılmasını durdurmak için acil önlemler (ör. etkilenen hesabın erişiminin kesilmesi, sistemin izole edilmesi).
  3. Kapsam belirleme: hangi verilerin, hangi kişilere ait bilgilerin etkilendiğinin tespiti.
  4. Bildirim: KVKK m.12/5 uyarınca ilgili kişilere ve Kurula bildirim yapılması.
  5. İyileştirme: ihlale yol açan zafiyetin giderilmesi ve benzer olayların tekrarını önleyecek tedbirlerin alınması.

Kimler bu plandan haberdar olmalı?

Bir müdahale planının etkili olabilmesi için, büro içindeki herkesin (avukatlar, stajyerler, asistanlar) bir şüpheli durumla karşılaştıklarında kime ve nasıl haber vereceklerini bilmesi gerekir. Planın yalnızca yazılı bir belge olarak var olması yeterli değildir; ekibin bu süreci bilmesi ve uygulayabilmesi gerekir.

Örnek senaryo

Bir büronun e-posta sistemine yetkisiz bir erişim gerçekleştiği fark edilir. Önceden hazırlanmış müdahale planı sayesinde, büro hızlıca etkilenen hesabın erişimini keser, hangi müvekkil bilgilerinin risk altında olduğunu tespit eder ve KVKK m.12/5 uyarınca en kısa sürede ilgili müvekkillere ve Kişisel Verileri Koruma Kuruluna bildirimde bulunur. Böyle bir plan olmasaydı, bu adımların koordinasyonu günler sürebilir ve bildirim yükümlülüğü gecikebilirdi.

Sık yapılan hatalar

  • Müdahale planını hiç hazırlamadan, "böyle bir şey başımıza gelmez" varsayımıyla hareket etmek. Küçük bürolar da bu riske açıktır.
  • "En kısa sürede" ifadesini gevşek yorumlayıp bildirimi geciktirmek. Bu ifade, gecikmesiz hareket edilmesi gerektiğini ima eder.
  • Planı yalnızca yönetici avukatın bilmesini yeterli görmek. Ekibin tamamının temel adımları bilmesi, hızlı müdahale için gereklidir.
  • Bildirimi yalnızca Kurula yapıp etkilenen kişileri (müvekkilleri) atlamak. Kanun, bildirimin hem ilgili kişilere hem Kurula yapılmasını öngörür.

Sık sorulan sorular

Veri ihlali bildirimi ne zaman yapılmalıdır?

KVKK m.12/5 uyarınca işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu EN KISA SÜREDE ilgilisine ve Kurula bildirmek zorundadır.

Bildirim yükümlülüğü kime karşıdır?

Hem etkilenen ilgili kişilere (ör. müvekkillere) hem de Kişisel Verileri Koruma Kuruluna karşıdır.

Önceden hazırlanmış bir müdahale planı neden önemlidir?

Bir ihlal yaşandığında "en kısa sürede" bildirim yapabilmek, ancak önceden tanımlanmış rol ve adımlarla mümkündür; anlık improvizasyon gecikmeye ve hatalara yol açabilir.

Müdahale planı hangi aşamaları içermelidir?

Tipik olarak ihlalin tespiti ve doğrulanması, etkisinin sınırlandırılması (containment), etkilenen veri ve kişilerin belirlenmesi, bildirim yapılması ve iyileştirici önlemlerin alınması aşamalarını içerir.

İlgili mevzuat ve resmî kaynaklar

Bu içerik genel bilgilendirme amaçlıdır; somut olay için avukat incelemesi gerekir. Mevzuat ve içtihat değişebilir; güncel metni resmî kaynaktan kontrol edin. Bu içerik bir avukat-müvekkil ilişkisi kurmaz. Son güncelleme: 26 Eylül 2026. Editoryal politika

Yazar hakkında

LexLawy Hukuk Editör Kurulu

Editoryal ekip

LexLawy Hukuk Editör Kurulu, avukatların ve hukuk profesyonellerinin ihtiyaç duyduğu mevzuat, içtihat, dava süreçleri, hukuki hesaplamalar ve hukuk teknolojileri konularında anlaşılır rehberler hazırlamak amacıyla çalışır. Yayınlanan içeriklerde Resmî Gazete, güncel mevzuat ve güvenilir hukuki kaynaklar esas alınır. İçerikler genel bilgilendirme niteliğindedir; somut uyuşmazlıklarda avukat değerlendirmesi gerekir.

İlgili içerikler

Blog

Müvekkile dava durumu raporlama: vekilin hesap verme borcu (TBK m.508)

Avukatın müvekkiline dava/iş durumu hakkında bilgi verme yükümlülüğünün Türk Borçlar Kanunu m.508'deki hesap verme borcuna dayanması, bu borcun kapsamı ve düzenli raporlamanın hem hukuki yükümlülük hem de müvekkil güveni açısından önemi.

26 Eylül 2026 tarihinde güncellendi