İçeriğe geç

Rehber

Veri ihlali bildirimi ve veri sorumlusunun sorumluluğu

Veri güvenliğine ilişkin yükümlülükler, ihlal bildiriminin muhatapları ve aykırılığın hukuki, idari ve cezai sonuçları.

Yazar: LexLawy Hukuk Editör KuruluYayın: 25 Eylül 2026Son güncelleme: 25 Eylül 2026Bu içerik nasıl hazırlandı?6 dk okuma

Veri ihlali, bir kuruluşun karşılaşabileceği en hızlı gelişen hukuki risklerden biridir. Kişisel Verilerin Korunması Kanunu, hem önleyici yükümlülükler hem de ihlal gerçekleştiğinde işletilecek bir bildirim mekanizması öngörür. Bu yükümlülüklerin ihlali, idari, hukuki ve kimi hâllerde cezai sonuçlar doğurur.

Güvenlik yükümlülüğü

KVKK m.12/1, veri sorumlusuna üç amaca yönelik bir yükümlülük yükler. Veri sorumlusu:

  • a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,
  • b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,
  • c) Kişisel verilerin muhafazasını sağlamak

amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.

Üç unsur dikkat çeker:

1. Üç ayrı amaç. Yükümlülük yalnızca dışarıdan gelen saldırılara karşı değildir; hukuka aykırı işlemenin önlenmesi de kapsamdadır. Yani kuruluş içindeki yetkisiz işlemeler de bu yükümlülüğün konusudur.

2. "Uygun güvenlik düzeyi". Ölçüt mutlak değil, uygunluktur. Verinin niteliği, işleme amacı ve riskin büyüklüğü gözetilerek belirlenir. Özel nitelikli kişisel veriler bakımından beklenen düzey daha yüksektir.

3. Teknik ve idari tedbirler. Yükümlülük yalnızca teknik değildir. İdari tedbirler de aranır: yetkilendirme politikaları, gizlilik taahhütnameleri, eğitim, erişim kayıtlarının tutulması ve saklama-imha politikaları bu kapsamdadır.

Bu ikili ayrım, uyuşmazlıkta belirleyicidir: teknik altyapı yeterli olsa dahi, idari tedbirlerin eksikliği yükümlülüğün ihlali sayılabilir.

Veri işleyenle müşterek sorumluluk

KVKK m.12/2: veri sorumlusu, kişisel verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde, birinci fıkrada belirtilen tedbirlerin alınması hususunda bu kişilerle birlikte müştereken sorumludur.

Bu hüküm, hizmet sağlayıcı kullanımının sorumluluktan kurtarmadığını gösterir. Bulut hizmeti, çağrı merkezi, bordro hizmeti veya yazılım sağlayıcısı kullanan bir kuruluş, bu kişilerle müştereken sorumludur.

Pratik sonucu nettir: veri işleyenle yapılacak sözleşmede güvenlik yükümlülükleri, denetim hakkı, alt işleyen kullanımı ve ihlal bildirimi konuları açıkça düzenlenmelidir. Sözleşmede bu kayıtların bulunmaması, veri sorumlusunun kendi yükümlülüğünü yerine getirmediği yönünde değerlendirilebilir.

Denetim yükümlülüğü

KVKK m.12/3: veri sorumlusu, kendi kurum veya kuruluşunda, bu Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır.

Bu, süreklilik gerektiren bir yükümlülüktür. Bir kereye mahsus uyum çalışması yeterli değildir; denetimlerin periyodik olarak yapılması ve belgelenmesi gerekir.

Denetim kayıtları, ihlal sonrasında veri sorumlusunun gerekli özeni gösterdiğini ortaya koyan en önemli belgelerdir. Bu nedenle denetim raporları, düzeltici faaliyet kayıtları ve eğitim tutanakları saklanmalıdır.

Sır saklama yükümlülüğü

KVKK m.12/4: veri sorumluları ile veri işleyen kişiler, öğrendikleri kişisel verileri bu Kanun hükümlerine aykırı olarak başkasına açıklayamaz ve işleme amacı dışında kullanamazlar. Bu yükümlülük görevden ayrılmalarından sonra da devam eder.

İki yasak vardır: başkasına açıklama ve işleme amacı dışında kullanma.

Son cümle önemlidir: yükümlülük görevden ayrılmadan sonra da devam eder. Bu, işten ayrılan çalışanlar bakımından doğrudan sonuç doğurur ve iş sözleşmelerine konulacak gizlilik kayıtlarının kanuni dayanağını oluşturur.

İhlal bildirimi

KVKK m.12/5: işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebilir.

Bu fıkranın unsurları:

1. Tetikleyici olay. İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi. Yani her güvenlik olayı değil, verilerin başkaları tarafından elde edilmesi bildirim yükümlülüğü doğurur.

2. Bildirimin muhatapları — iki ayrı adres:

  • İlgilisine (verisi ihlale konu olan kişiye),
  • Kurula.

Her iki bildirim de zorunludur; yalnızca birine yapılması yeterli değildir.

3. Süre. "En kısa sürede". Kanun gün olarak bir süre belirlememiştir; bu nedenle bildirim, ihlalin tespitinden sonra gecikmeksizin yapılmalıdır.

4. Kurulun ilan yetkisi. Kurul, gerekmesi hâlinde durumu kendi internet sitesinde veya uygun göreceği başka bir yöntemle ilan edebilir.

Bildirim yükümlülüğünün geciktirilmesi, ihlalin kendisinden bağımsız bir aykırılık oluşturur. Bu nedenle kuruluşlarda önceden hazırlanmış bir ihlal müdahale planı bulunmalıdır.

İhlal anında yapılacaklar

Bir veri ihlali tespit edildiğinde izlenecek sıra:

  1. Tespit ve sınırlama. İhlalin kapsamı belirlenir ve devam eden erişim varsa derhâl kesilir.
  2. Kayıt altına alma. İhlalin tespit zamanı, kapsamı ve alınan önlemler tutanakla kayıt altına alınır. Bu kayıt, sonraki denetimde özen gösterildiğinin ispatıdır.
  3. Etkilenen veri ve kişilerin belirlenmesi. Hangi veri kategorilerinin, kaç kişiyi etkileyecek biçimde ihlale konu olduğu tespit edilir. Özel nitelikli veri varsa risk düzeyi yükselir.
  4. Bildirim. m.12/5 uyarınca Kurula ve ilgili kişilere bildirim yapılır.
  5. Düzeltici faaliyet. Aynı ihlalin tekrarını önleyecek teknik ve idari tedbirler alınır ve belgelenir.
  6. Sözleşmesel süreç. İhlal bir veri işleyenden kaynaklanmışsa, m.12/2'deki müşterek sorumluluk çerçevesinde rücu ilişkisi değerlendirilir.

Cezai boyut

Veri ihlali, koşulları varsa ceza hukuku bakımından da sonuç doğurur.

Verilere hukuka aykırı erişim veya bunların ele geçirilmesi, TCK'nın bilişim suçlarına ilişkin hükümleriyle kesişir. TCK m.243/1 uyarınca bir bilişim sisteminin bütününe veya bir kısmına hukuka aykırı olarak giren veya orada kalmaya devam eden kimse cezalandırılır.

TCK m.244/2 uyarınca bir bilişim sistemindeki verileri bozan, yok eden, değiştiren veya erişilmez kılan, sisteme veri yerleştiren, var olan verileri başka bir yere gönderen kişi cezalandırılır. Verilerin dışarı aktarılması bu kapsamda değerlendirilir.

TCK m.244/3 uyarınca bu fiiller bir banka veya kredi kurumuna ya da bir kamu kurum veya kuruluşuna ait bilişim sistemi üzerinde işlenirse ceza yarı oranında artırılır.

TCK m.246 uyarınca bu suçlardan yararına haksız menfaat sağlanan tüzel kişiler hakkında güvenlik tedbirlerine hükmolunur.

Ayrıca TCK'nın kişisel verilere ilişkin hükümleri kapsamında ayrı bir değerlendirme yapılır.

Delil ve ispat

Veri ihlali uyuşmazlıklarında ispat yükü büyük ölçüde veri sorumlusundadır: gerekli teknik ve idari tedbirleri aldığını göstermesi beklenir.

Saklanması gereken belgeler:

  • Erişim ve işlem kayıtları (loglar). Kimin, ne zaman, hangi veriye eriştiği.
  • Yetkilendirme matrisi. Kimin hangi yetkiye sahip olduğu ve yetki değişiklikleri.
  • Gizlilik taahhütnameleri ve eğitim kayıtları. İdari tedbirlerin ispatı.
  • Denetim raporları. m.12/3 uyarınca yapılan denetimler.
  • Veri işleyen sözleşmeleri. m.12/2 kapsamındaki müşterek sorumluluk için.
  • İhlal müdahale tutanakları. Tespit zamanı, kapsam ve alınan önlemler.
  • Bildirim kayıtları. Kurula ve ilgili kişilere yapılan bildirimlerin tarih ve içerikleri.

Ceza soruşturmasında dijital delillerin elde edilmesi CMK m.134'e tabidir; bu usule uyulmaması hâlinde CMK m.206/2-a uyarınca delil reddolunur.

Örnek senaryo

Bir şirketin müşteri veritabanı, kullandığı bulut hizmet sağlayıcısındaki bir yapılandırma hatası nedeniyle üçüncü kişilerce erişilebilir hâle gelmiş ve veriler indirilmiştir. Şirket durumu bir hafta sonra fark etmiştir.

Değerlendirme:

  1. Bildirim yükümlülüğü. Veriler kanuni olmayan yollarla başkaları tarafından elde edilmiştir; m.12/5 uyarınca en kısa sürede hem Kurula hem ilgili kişilere bildirim yapılmalıdır.
  2. Gecikme riski. Bildirimin geciktirilmesi, ihlalden bağımsız ayrı bir aykırılık oluşturur. Tespit anının tutanakla kayıt altına alınması önemlidir.
  3. Müşterek sorumluluk. İhlal bulut sağlayıcısından kaynaklansa dahi, m.12/2 uyarınca veri sorumlusu bu kişiyle müştereken sorumludur. Sorumluluktan kurtulma savunması bu hüküm karşısında sınırlıdır.
  4. Sözleşme denetimi. Veri işleyen sözleşmesinde güvenlik, denetim ve ihlal bildirimi yükümlülüklerinin bulunup bulunmadığı incelenir; rücu ilişkisi buna göre kurulur.
  5. Tedbir yeterliliği. m.12/1 uyarınca uygun güvenlik düzeyi sağlanıp sağlanmadığı değerlendirilir. Yapılandırma denetimlerinin yapılmamış olması, m.12/3'teki denetim yükümlülüğünün ihlali sayılabilir.
  6. Kapsam tespiti. Hangi veri kategorilerinin etkilendiği belirlenir; özel nitelikli veri varsa beklenen güvenlik düzeyi daha yüksektir.
  7. Cezai boyut. Verilerin dışarı aktarılması, TCK m.244/2 kapsamında değerlendirilir; fail belirlenirse suç duyurusunda bulunulur.
  8. Düzeltici faaliyet. Alınan yeni tedbirler belgelenir; bu belgeler sonraki denetimde özen gösterildiğinin ispatıdır.

Sık yapılan hatalar

  • Yalnızca Kurula bildirim yapılması. m.12/5, ilgilisine de bildirim öngörür.
  • Bildirimin geciktirilmesi. "En kısa süre" ölçütü, tespitten sonra gecikmeksizin hareket etmeyi gerektirir.
  • Veri işleyene güvenilerek sorumluluktan kurtulunacağının sanılması. m.12/2 müşterek sorumluluk getirir.
  • İdari tedbirlerin ihmal edilmesi. m.12/1 teknik tedbirlerin yanında idari tedbirleri de arar.
  • Denetim yükümlülüğünün tek seferlik sanılması. m.12/3 süreklilik gerektirir ve belgelenmelidir.
  • Sır saklama yükümlülüğünün görevle sınırlı sanılması. m.12/4 uyarınca görevden ayrılmadan sonra da devam eder.
  • İhlal müdahale planının bulunmaması. Bildirim süresinin kısalığı, önceden hazırlık gerektirir.
  • Log ve yetkilendirme kayıtlarının tutulmaması. İspat yükü büyük ölçüde veri sorumlusundadır.

Sık sorulan sorular

Veri sorumlusunun güvenlik yükümlülüğü nedir?

KVKK m.12/1 uyarınca hukuka aykırı işlemeyi ve erişimi önlemek ile verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almak zorundadır.

Veri işleyen de sorumlu olur mu?

Evet. m.12/2 uyarınca kişisel verilerin veri sorumlusu adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde tedbirlerin alınmasında bu kişilerle birlikte müştereken sorumludur.

Veri ihlali kime bildirilir?

m.12/5 uyarınca işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir.

Sır saklama yükümlülüğü görevden sonra devam eder mi?

Evet. m.12/4 uyarınca veri sorumluları ile veri işleyen kişilerin bu yükümlülüğü görevden ayrılmalarından sonra da devam eder.

İlgili mevzuat ve resmî kaynaklar

Bu içerik genel bilgilendirme amaçlıdır; somut olay için avukat incelemesi gerekir. Mevzuat ve içtihat değişebilir; güncel metni resmî kaynaktan kontrol edin. Bu içerik bir avukat-müvekkil ilişkisi kurmaz. Son güncelleme: 25 Eylül 2026. Editoryal politika

Yazar hakkında

LexLawy Hukuk Editör Kurulu

Editoryal ekip

LexLawy Hukuk Editör Kurulu, avukatların ve hukuk profesyonellerinin ihtiyaç duyduğu mevzuat, içtihat, dava süreçleri, hukuki hesaplamalar ve hukuk teknolojileri konularında anlaşılır rehberler hazırlamak amacıyla çalışır. Yayınlanan içeriklerde Resmî Gazete, güncel mevzuat ve güvenilir hukuki kaynaklar esas alınır. İçerikler genel bilgilendirme niteliğindedir; somut uyuşmazlıklarda avukat değerlendirmesi gerekir.

İlgili içerikler