Rehber
Veri ihlali bildirimi ve veri sorumlusunun sorumluluğu
Veri güvenliğine ilişkin yükümlülükler, ihlal bildiriminin muhatapları ve aykırılığın hukuki, idari ve cezai sonuçları.
Veri ihlali, bir kuruluşun karşılaşabileceği en hızlı gelişen hukuki risklerden biridir. Kişisel Verilerin Korunması Kanunu, hem önleyici yükümlülükler hem de ihlal gerçekleştiğinde işletilecek bir bildirim mekanizması öngörür. Bu yükümlülüklerin ihlali, idari, hukuki ve kimi hâllerde cezai sonuçlar doğurur.
Güvenlik yükümlülüğü
KVKK m.12/1, veri sorumlusuna üç amaca yönelik bir yükümlülük yükler. Veri sorumlusu:
- a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,
- b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,
- c) Kişisel verilerin muhafazasını sağlamak
amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.
Üç unsur dikkat çeker:
1. Üç ayrı amaç. Yükümlülük yalnızca dışarıdan gelen saldırılara karşı değildir; hukuka aykırı işlemenin önlenmesi de kapsamdadır. Yani kuruluş içindeki yetkisiz işlemeler de bu yükümlülüğün konusudur.
2. "Uygun güvenlik düzeyi". Ölçüt mutlak değil, uygunluktur. Verinin niteliği, işleme amacı ve riskin büyüklüğü gözetilerek belirlenir. Özel nitelikli kişisel veriler bakımından beklenen düzey daha yüksektir.
3. Teknik ve idari tedbirler. Yükümlülük yalnızca teknik değildir. İdari tedbirler de aranır: yetkilendirme politikaları, gizlilik taahhütnameleri, eğitim, erişim kayıtlarının tutulması ve saklama-imha politikaları bu kapsamdadır.
Bu ikili ayrım, uyuşmazlıkta belirleyicidir: teknik altyapı yeterli olsa dahi, idari tedbirlerin eksikliği yükümlülüğün ihlali sayılabilir.
Veri işleyenle müşterek sorumluluk
KVKK m.12/2: veri sorumlusu, kişisel verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde, birinci fıkrada belirtilen tedbirlerin alınması hususunda bu kişilerle birlikte müştereken sorumludur.
Bu hüküm, hizmet sağlayıcı kullanımının sorumluluktan kurtarmadığını gösterir. Bulut hizmeti, çağrı merkezi, bordro hizmeti veya yazılım sağlayıcısı kullanan bir kuruluş, bu kişilerle müştereken sorumludur.
Pratik sonucu nettir: veri işleyenle yapılacak sözleşmede güvenlik yükümlülükleri, denetim hakkı, alt işleyen kullanımı ve ihlal bildirimi konuları açıkça düzenlenmelidir. Sözleşmede bu kayıtların bulunmaması, veri sorumlusunun kendi yükümlülüğünü yerine getirmediği yönünde değerlendirilebilir.
Denetim yükümlülüğü
KVKK m.12/3: veri sorumlusu, kendi kurum veya kuruluşunda, bu Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır.
Bu, süreklilik gerektiren bir yükümlülüktür. Bir kereye mahsus uyum çalışması yeterli değildir; denetimlerin periyodik olarak yapılması ve belgelenmesi gerekir.
Denetim kayıtları, ihlal sonrasında veri sorumlusunun gerekli özeni gösterdiğini ortaya koyan en önemli belgelerdir. Bu nedenle denetim raporları, düzeltici faaliyet kayıtları ve eğitim tutanakları saklanmalıdır.
Sır saklama yükümlülüğü
KVKK m.12/4: veri sorumluları ile veri işleyen kişiler, öğrendikleri kişisel verileri bu Kanun hükümlerine aykırı olarak başkasına açıklayamaz ve işleme amacı dışında kullanamazlar. Bu yükümlülük görevden ayrılmalarından sonra da devam eder.
İki yasak vardır: başkasına açıklama ve işleme amacı dışında kullanma.
Son cümle önemlidir: yükümlülük görevden ayrılmadan sonra da devam eder. Bu, işten ayrılan çalışanlar bakımından doğrudan sonuç doğurur ve iş sözleşmelerine konulacak gizlilik kayıtlarının kanuni dayanağını oluşturur.
İhlal bildirimi
KVKK m.12/5: işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebilir.
Bu fıkranın unsurları:
1. Tetikleyici olay. İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi. Yani her güvenlik olayı değil, verilerin başkaları tarafından elde edilmesi bildirim yükümlülüğü doğurur.
2. Bildirimin muhatapları — iki ayrı adres:
- İlgilisine (verisi ihlale konu olan kişiye),
- Kurula.
Her iki bildirim de zorunludur; yalnızca birine yapılması yeterli değildir.
3. Süre. "En kısa sürede". Kanun gün olarak bir süre belirlememiştir; bu nedenle bildirim, ihlalin tespitinden sonra gecikmeksizin yapılmalıdır.
4. Kurulun ilan yetkisi. Kurul, gerekmesi hâlinde durumu kendi internet sitesinde veya uygun göreceği başka bir yöntemle ilan edebilir.
Bildirim yükümlülüğünün geciktirilmesi, ihlalin kendisinden bağımsız bir aykırılık oluşturur. Bu nedenle kuruluşlarda önceden hazırlanmış bir ihlal müdahale planı bulunmalıdır.
İhlal anında yapılacaklar
Bir veri ihlali tespit edildiğinde izlenecek sıra:
- Tespit ve sınırlama. İhlalin kapsamı belirlenir ve devam eden erişim varsa derhâl kesilir.
- Kayıt altına alma. İhlalin tespit zamanı, kapsamı ve alınan önlemler tutanakla kayıt altına alınır. Bu kayıt, sonraki denetimde özen gösterildiğinin ispatıdır.
- Etkilenen veri ve kişilerin belirlenmesi. Hangi veri kategorilerinin, kaç kişiyi etkileyecek biçimde ihlale konu olduğu tespit edilir. Özel nitelikli veri varsa risk düzeyi yükselir.
- Bildirim. m.12/5 uyarınca Kurula ve ilgili kişilere bildirim yapılır.
- Düzeltici faaliyet. Aynı ihlalin tekrarını önleyecek teknik ve idari tedbirler alınır ve belgelenir.
- Sözleşmesel süreç. İhlal bir veri işleyenden kaynaklanmışsa, m.12/2'deki müşterek sorumluluk çerçevesinde rücu ilişkisi değerlendirilir.
Cezai boyut
Veri ihlali, koşulları varsa ceza hukuku bakımından da sonuç doğurur.
Verilere hukuka aykırı erişim veya bunların ele geçirilmesi, TCK'nın bilişim suçlarına ilişkin hükümleriyle kesişir. TCK m.243/1 uyarınca bir bilişim sisteminin bütününe veya bir kısmına hukuka aykırı olarak giren veya orada kalmaya devam eden kimse cezalandırılır.
TCK m.244/2 uyarınca bir bilişim sistemindeki verileri bozan, yok eden, değiştiren veya erişilmez kılan, sisteme veri yerleştiren, var olan verileri başka bir yere gönderen kişi cezalandırılır. Verilerin dışarı aktarılması bu kapsamda değerlendirilir.
TCK m.244/3 uyarınca bu fiiller bir banka veya kredi kurumuna ya da bir kamu kurum veya kuruluşuna ait bilişim sistemi üzerinde işlenirse ceza yarı oranında artırılır.
TCK m.246 uyarınca bu suçlardan yararına haksız menfaat sağlanan tüzel kişiler hakkında güvenlik tedbirlerine hükmolunur.
Ayrıca TCK'nın kişisel verilere ilişkin hükümleri kapsamında ayrı bir değerlendirme yapılır.
Delil ve ispat
Veri ihlali uyuşmazlıklarında ispat yükü büyük ölçüde veri sorumlusundadır: gerekli teknik ve idari tedbirleri aldığını göstermesi beklenir.
Saklanması gereken belgeler:
- Erişim ve işlem kayıtları (loglar). Kimin, ne zaman, hangi veriye eriştiği.
- Yetkilendirme matrisi. Kimin hangi yetkiye sahip olduğu ve yetki değişiklikleri.
- Gizlilik taahhütnameleri ve eğitim kayıtları. İdari tedbirlerin ispatı.
- Denetim raporları. m.12/3 uyarınca yapılan denetimler.
- Veri işleyen sözleşmeleri. m.12/2 kapsamındaki müşterek sorumluluk için.
- İhlal müdahale tutanakları. Tespit zamanı, kapsam ve alınan önlemler.
- Bildirim kayıtları. Kurula ve ilgili kişilere yapılan bildirimlerin tarih ve içerikleri.
Ceza soruşturmasında dijital delillerin elde edilmesi CMK m.134'e tabidir; bu usule uyulmaması hâlinde CMK m.206/2-a uyarınca delil reddolunur.
Örnek senaryo
Bir şirketin müşteri veritabanı, kullandığı bulut hizmet sağlayıcısındaki bir yapılandırma hatası nedeniyle üçüncü kişilerce erişilebilir hâle gelmiş ve veriler indirilmiştir. Şirket durumu bir hafta sonra fark etmiştir.
Değerlendirme:
- Bildirim yükümlülüğü. Veriler kanuni olmayan yollarla başkaları tarafından elde edilmiştir; m.12/5 uyarınca en kısa sürede hem Kurula hem ilgili kişilere bildirim yapılmalıdır.
- Gecikme riski. Bildirimin geciktirilmesi, ihlalden bağımsız ayrı bir aykırılık oluşturur. Tespit anının tutanakla kayıt altına alınması önemlidir.
- Müşterek sorumluluk. İhlal bulut sağlayıcısından kaynaklansa dahi, m.12/2 uyarınca veri sorumlusu bu kişiyle müştereken sorumludur. Sorumluluktan kurtulma savunması bu hüküm karşısında sınırlıdır.
- Sözleşme denetimi. Veri işleyen sözleşmesinde güvenlik, denetim ve ihlal bildirimi yükümlülüklerinin bulunup bulunmadığı incelenir; rücu ilişkisi buna göre kurulur.
- Tedbir yeterliliği. m.12/1 uyarınca uygun güvenlik düzeyi sağlanıp sağlanmadığı değerlendirilir. Yapılandırma denetimlerinin yapılmamış olması, m.12/3'teki denetim yükümlülüğünün ihlali sayılabilir.
- Kapsam tespiti. Hangi veri kategorilerinin etkilendiği belirlenir; özel nitelikli veri varsa beklenen güvenlik düzeyi daha yüksektir.
- Cezai boyut. Verilerin dışarı aktarılması, TCK m.244/2 kapsamında değerlendirilir; fail belirlenirse suç duyurusunda bulunulur.
- Düzeltici faaliyet. Alınan yeni tedbirler belgelenir; bu belgeler sonraki denetimde özen gösterildiğinin ispatıdır.
Sık yapılan hatalar
- Yalnızca Kurula bildirim yapılması. m.12/5, ilgilisine de bildirim öngörür.
- Bildirimin geciktirilmesi. "En kısa süre" ölçütü, tespitten sonra gecikmeksizin hareket etmeyi gerektirir.
- Veri işleyene güvenilerek sorumluluktan kurtulunacağının sanılması. m.12/2 müşterek sorumluluk getirir.
- İdari tedbirlerin ihmal edilmesi. m.12/1 teknik tedbirlerin yanında idari tedbirleri de arar.
- Denetim yükümlülüğünün tek seferlik sanılması. m.12/3 süreklilik gerektirir ve belgelenmelidir.
- Sır saklama yükümlülüğünün görevle sınırlı sanılması. m.12/4 uyarınca görevden ayrılmadan sonra da devam eder.
- İhlal müdahale planının bulunmaması. Bildirim süresinin kısalığı, önceden hazırlık gerektirir.
- Log ve yetkilendirme kayıtlarının tutulmaması. İspat yükü büyük ölçüde veri sorumlusundadır.
Sık sorulan sorular
Veri sorumlusunun güvenlik yükümlülüğü nedir?
KVKK m.12/1 uyarınca hukuka aykırı işlemeyi ve erişimi önlemek ile verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almak zorundadır.
Veri işleyen de sorumlu olur mu?
Evet. m.12/2 uyarınca kişisel verilerin veri sorumlusu adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde tedbirlerin alınmasında bu kişilerle birlikte müştereken sorumludur.
Veri ihlali kime bildirilir?
m.12/5 uyarınca işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir.
Sır saklama yükümlülüğü görevden sonra devam eder mi?
Evet. m.12/4 uyarınca veri sorumluları ile veri işleyen kişilerin bu yükümlülüğü görevden ayrılmalarından sonra da devam eder.
İlgili mevzuat ve resmî kaynaklar
Bu içerik genel bilgilendirme amaçlıdır; somut olay için avukat incelemesi gerekir. Mevzuat ve içtihat değişebilir; güncel metni resmî kaynaktan kontrol edin. Bu içerik bir avukat-müvekkil ilişkisi kurmaz. Son güncelleme: 25 Eylül 2026. Editoryal politika
Yazar hakkında
LexLawy Hukuk Editör Kurulu
Editoryal ekip
LexLawy Hukuk Editör Kurulu, avukatların ve hukuk profesyonellerinin ihtiyaç duyduğu mevzuat, içtihat, dava süreçleri, hukuki hesaplamalar ve hukuk teknolojileri konularında anlaşılır rehberler hazırlamak amacıyla çalışır. Yayınlanan içeriklerde Resmî Gazete, güncel mevzuat ve güvenilir hukuki kaynaklar esas alınır. İçerikler genel bilgilendirme niteliğindedir; somut uyuşmazlıklarda avukat değerlendirmesi gerekir.
İlgili içerikler
Blog
Avukatlar için KVKK: büroda kişisel veri işlerken temel yükümlülükler
Hukuk bürolarının 6698 sayılı Kanun kapsamında dikkat etmesi gereken temel yükümlülüklerin pratik özeti.
24 Eylül 2026 tarihinde güncellendi
Rehber
Veri Sorumluları Siciline kayıt yükümlülüğü
Veri Sorumluları Sicilinin kamuya açık niteliği, kayıt zorunluluğunun kapsamı ve bildirimde yer alacak hususlar.
24 Eylül 2026 tarihinde güncellendi
Rehber
Veri sorumlusunun yükümlülükleri ve genel ilkeler
Kişisel veri işlemenin beş temel ilkesi, veri sorumlusunun yükümlülükleri ve uyum çalışmasının iskeleti.
24 Eylül 2026 tarihinde güncellendi
Rehber
İlgili kişinin başvuru hakkı ve Kurula şikâyet
Veri sahibinin talep edebileceği hususlar, veri sorumlusuna başvuru usulü ve başvuru yolu tüketilmeden şikâyet yasağı.
24 Eylül 2026 tarihinde güncellendi
