Blog
Hukuk bürosunda veri ihlali müdahale planı: en kısa sürede bildirim zorunluluğu (KVKK m.12)
Bir hukuk bürosunda olası bir veri ihlaline karşı önceden hazırlanmış bir müdahale planının önemi, KVKK m.12/5'teki bildirim yükümlülüğünün kapsamı ve etkili bir müdahale planının temel aşamaları.
Bir siber saldırı, insan hatası veya teknik arıza sonucu müvekkil verilerinin yetkisiz kişilerce ele geçirilmesi, her büronun karşılaşabileceği ciddi bir risktir. KVKK m.12/5'teki bildirim yükümlülüğü, bu tür bir olaya hazırlıklı olmayı zorunlu kılar.
Yasal yükümlülük: en kısa sürede bildirim
KVKK m.12/5 açık bir kural koyar: işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kişisel Verileri Koruma Kuruluna bildirmek zorundadır.
Bu kuralın en kritik unsuru "en kısa sürede" ifadesidir — kanun belirli bir gün sayısı vermez, ancak bu ifade, bildirimin gecikmeden, olay fark edilir edilmez yapılması gerektiğini ima eder. Bu da, bir büronun önceden hazır bir plana sahip olmadan bu süratte hareket etmesinin zor olduğu anlamına gelir.
Neden önceden hazırlanmış bir plan gerekir?
Bir veri ihlali yaşandığında, panik anında doğru adımları hızlıca atabilmek, ancak önceden tanımlanmış bir süreç varsa mümkündür. Aksi hâlde, büro içinde "kime haber verilecek, ne yapılacak" tartışmaları değerli zaman kaybettirebilir — bu da "en kısa sürede bildirim" yükümlülüğünün ihlaline yol açabilir.
Etkili bir müdahale planının temel aşamaları
Bir hukuk bürosu için basit ama işlevsel bir veri ihlali müdahale planı, genel olarak şu aşamaları içermelidir:
- Tespit ve doğrulama: olağandışı bir durumun (ör. yetkisiz erişim şüphesi) fark edilmesi ve gerçek bir ihlal olup olmadığının hızlıca doğrulanması.
- Sınırlama (containment): ihlalin yayılmasını durdurmak için acil önlemler (ör. etkilenen hesabın erişiminin kesilmesi, sistemin izole edilmesi).
- Kapsam belirleme: hangi verilerin, hangi kişilere ait bilgilerin etkilendiğinin tespiti.
- Bildirim: KVKK m.12/5 uyarınca ilgili kişilere ve Kurula bildirim yapılması.
- İyileştirme: ihlale yol açan zafiyetin giderilmesi ve benzer olayların tekrarını önleyecek tedbirlerin alınması.
Kimler bu plandan haberdar olmalı?
Bir müdahale planının etkili olabilmesi için, büro içindeki herkesin (avukatlar, stajyerler, asistanlar) bir şüpheli durumla karşılaştıklarında kime ve nasıl haber vereceklerini bilmesi gerekir. Planın yalnızca yazılı bir belge olarak var olması yeterli değildir; ekibin bu süreci bilmesi ve uygulayabilmesi gerekir.
Örnek senaryo
Bir büronun e-posta sistemine yetkisiz bir erişim gerçekleştiği fark edilir. Önceden hazırlanmış müdahale planı sayesinde, büro hızlıca etkilenen hesabın erişimini keser, hangi müvekkil bilgilerinin risk altında olduğunu tespit eder ve KVKK m.12/5 uyarınca en kısa sürede ilgili müvekkillere ve Kişisel Verileri Koruma Kuruluna bildirimde bulunur. Böyle bir plan olmasaydı, bu adımların koordinasyonu günler sürebilir ve bildirim yükümlülüğü gecikebilirdi.
Sık yapılan hatalar
- Müdahale planını hiç hazırlamadan, "böyle bir şey başımıza gelmez" varsayımıyla hareket etmek. Küçük bürolar da bu riske açıktır.
- "En kısa sürede" ifadesini gevşek yorumlayıp bildirimi geciktirmek. Bu ifade, gecikmesiz hareket edilmesi gerektiğini ima eder.
- Planı yalnızca yönetici avukatın bilmesini yeterli görmek. Ekibin tamamının temel adımları bilmesi, hızlı müdahale için gereklidir.
- Bildirimi yalnızca Kurula yapıp etkilenen kişileri (müvekkilleri) atlamak. Kanun, bildirimin hem ilgili kişilere hem Kurula yapılmasını öngörür.
Sık sorulan sorular
Veri ihlali bildirimi ne zaman yapılmalıdır?
KVKK m.12/5 uyarınca işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu EN KISA SÜREDE ilgilisine ve Kurula bildirmek zorundadır.
Bildirim yükümlülüğü kime karşıdır?
Hem etkilenen ilgili kişilere (ör. müvekkillere) hem de Kişisel Verileri Koruma Kuruluna karşıdır.
Önceden hazırlanmış bir müdahale planı neden önemlidir?
Bir ihlal yaşandığında "en kısa sürede" bildirim yapabilmek, ancak önceden tanımlanmış rol ve adımlarla mümkündür; anlık improvizasyon gecikmeye ve hatalara yol açabilir.
Müdahale planı hangi aşamaları içermelidir?
Tipik olarak ihlalin tespiti ve doğrulanması, etkisinin sınırlandırılması (containment), etkilenen veri ve kişilerin belirlenmesi, bildirim yapılması ve iyileştirici önlemlerin alınması aşamalarını içerir.
İlgili mevzuat ve resmî kaynaklar
Bu içerik genel bilgilendirme amaçlıdır; somut olay için avukat incelemesi gerekir. Mevzuat ve içtihat değişebilir; güncel metni resmî kaynaktan kontrol edin. Bu içerik bir avukat-müvekkil ilişkisi kurmaz. Son güncelleme: 26 Eylül 2026. Editoryal politika
Yazar hakkında
LexLawy Hukuk Editör Kurulu
Editoryal ekip
LexLawy Hukuk Editör Kurulu, avukatların ve hukuk profesyonellerinin ihtiyaç duyduğu mevzuat, içtihat, dava süreçleri, hukuki hesaplamalar ve hukuk teknolojileri konularında anlaşılır rehberler hazırlamak amacıyla çalışır. Yayınlanan içeriklerde Resmî Gazete, güncel mevzuat ve güvenilir hukuki kaynaklar esas alınır. İçerikler genel bilgilendirme niteliğindedir; somut uyuşmazlıklarda avukat değerlendirmesi gerekir.
İlgili içerikler
Blog
Hukuk bürosunda zaman kaydı ve faturalama: ücret asgari tarifenin altında olamaz (1136 s.K. m.164)
Hukuk bürolarının saatlik zaman kaydı tutarak faturalama yapmasının Avukatlık Kanunu m.164'teki asgari ücret tarifesi sınırıyla ilişkisi, ücret sözleşmelerinin bu sınırla uyumlu kurgulanması gerekliliği ve düzenli zaman kaydının pratik faydaları.
26 Eylül 2026 tarihinde güncellendi
Blog
Stajyer avukat ve asistanlar için yetki yönetimi: avukatın sorumluluğu esastır (1136 s.K. m.46)
Bir hukuk bürosunda stajyer avukat ve asistanlara sistem ve dosya erişim yetkisi tanınırken gözetilmesi gereken Avukatlık Kanunu m.46 çerçevesi, yetkinin avukatın sorumluluğu altında kullanılması ilkesi ve dijital erişim kontrolünün bu ilkeyi nasıl yansıtması gerektiği.
26 Eylül 2026 tarihinde güncellendi
Blog
KEP adresinin büroda kullanımı: elektronik ihbar ve ihtarların hukuki geçerliliği (6102 s.K. m.1525)
Kayıtlı Elektronik Posta (KEP) sisteminin hukuki temeli, elektronik ortamda gönderilen ihbar/ihtar/itirazların hangi şartla hüküm ifade ettiği ve hukuk bürolarının KEP kullanırken dikkat etmesi gereken hususlar.
26 Eylül 2026 tarihinde güncellendi
Blog
Müvekkile dava durumu raporlama: vekilin hesap verme borcu (TBK m.508)
Avukatın müvekkiline dava/iş durumu hakkında bilgi verme yükümlülüğünün Türk Borçlar Kanunu m.508'deki hesap verme borcuna dayanması, bu borcun kapsamı ve düzenli raporlamanın hem hukuki yükümlülük hem de müvekkil güveni açısından önemi.
26 Eylül 2026 tarihinde güncellendi
