Veri İhlali Sonrası E-posta Bildirimi Nasıl Yapılır?
Veri ihlali yaşandığında KVKK'nın 72 saatlik bildirim yükümlülüğünü ve ilgili kişilere gönderilecek e-posta bildiriminin nasıl hazırlanacağını açıklıyoruz.
Veri ihlali yaşandığında KVKK'nın 72 saatlik bildirim yükümlülüğünü ve ilgili kişilere gönderilecek e-posta bildiriminin nasıl hazırlanacağını açıklıyoruz.
Bir siber saldırı ya da iç hata sonucu kişisel veri ihlali yaşandığında saatler içinde harekete geçmek zorundasınız. KVKK'nın 12. maddesi kapsamındaki 72 saatlik bildirim yükümlülüğünü, ilgili kişilere gönderilecek e-posta bildiriminin içeriğini ve hukuki risklerden korunmak için dikkat edilmesi gereken noktaları adım adım ele alıyoruz.
6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesinin 5. fıkrası, veri sorumlusunun işlediği kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde durumu en kısa sürede Kişisel Verileri Koruma Kurulu'na (KVKK Kurulu) bildirmesini zorunlu kılmaktadır. Kurul'un 2019/10 sayılı Kararı ile bu süre fiilen 72 saat olarak uygulanmaktadır; ihlal tespitinden itibaren bu süre aşılırsa gecikmeli bildirim için gerekçe sunulması beklenmektedir.
Avrupa Birliği'nin GDPR Madde 33'ü de aynı 72 saatlik eşiği belirlemiştir. Türkiye'deki uygulamada KVKK Kurulu, GDPR içtihadına yakın bir yorumlama benimsemektedir. Bu nedenle çok uluslu şirketler için her iki çerçeveyi eş zamanlı yönetmek kritik önem taşır.
Bildirim yükümlülüğü iki katmanlıdır:
İkinci katman — yani doğrudan e-posta bildirimi — çoğu şirketin ihmal ettiği ya da yetersiz yönettiği alandır. Bu yazı özellikle bu katmana odaklanmaktadır.
KVKK Kurulu'nun veri ihlali bildirimlerine ilişkin rehber dokümanı ve uluslararası en iyi pratikler ışığında, ilgili kişilere gönderilecek e-posta bildiriminin aşağıdaki unsurları içermesi gerekmektedir:
| Unsur | Açıklama | Zorunluluk |
|---|---|---|
| İhlalin niteliği | Hangi tür verinin (ad, e-posta, finansal vb.) etkilendiği | Zorunlu |
| Etkilenen kişi sayısı (tahmini) | Mümkün olduğunca somut, değilse aralık | Önerilen |
| İhlalin nasıl gerçekleştiği | Teknik detay değil, anlaşılır özet | Zorunlu |
| Olası sonuçlar | Kimlik avı, finansal risk vb. somut riskler | Zorunlu |
| Alınan önlemler | Güvenlik açığı kapatıldı mı, sistem izole edildi mi | Zorunlu |
| Bireysel koruma önerileri | Şifre değiştirme, hesap izleme, 2FA aktifleştirme | Zorunlu |
| İletişim bilgileri | Sorular için veri sorumlusu veya DPO iletişimi | Zorunlu |
| Başvuru hakkı hatırlatması | KVKK md. 11 kapsamında ilgili kişi hakları | Önerilen |
Tablo: Veri İhlali Bildirim E-postasında Bulunması Gereken Unsurlar — KVKK Rehberi ve GDPR Madde 34 esas alınarak derlenmiştir.
Bir olay müdahale ekibi (IRT) oluştururken, ihlali tespit ettiğiniz tarihi ve saati kesin olarak kayıt altına alın. KVKK Kurulu, 72 saatlik süreyi ihlalin öğrenildiği andan itibaren saymaktadır. Bu nedenle ihlalden haberdar olan çalışanın bunu derhal veri koruma görevlisine (DPO) ya da üst yönetime iletmesi için yazılı bir iç prosedür bulunmalıdır. NIST SP 800-61 Rev. 3 olay müdahale çerçevesi, bu aşamada otomatik loglama ve zaman damgalamanın kritik önemine vurgu yapmaktadır.
Her ihlal, ilgili kişilere bildirim gerektirmez. KVKK Kurulu'nun 2019/10 sayılı Kararı ve GDPR Madde 34 uyarınca, ihlal bireylerin hak ve özgürlükleri açısından yüksek risk oluşturmuyorsa bireysel bildirim zorunlu değildir. Risk değerlendirmesinde şu sorular sorulmalıdır: Veri şifrelenmişti mi? Saldırgan verileri gerçekten ele geçirdi mi yoksa yalnızca erişim mi sağladı? Etkilenen veri kategorisi (sağlık, finansal, kimlik) nedir? ENISA'nın (Avrupa Siber Güvenlik Ajansı) veri ihlali risk derecelendirme metodolojisi bu noktada pratik bir çerçeve sunar.
Kurula bildirim, kvkk.gov.tr üzerindeki Veri İhlali Bildirim Formu aracılığıyla yapılmaktadır. Form doldurulamayacak kadar erken aşamadaysanız, KVKK'nın 12. maddesinin 5. fıkrası 72 saat içinde ilk bildirimin yapılmasını, eksik bilgilerin ise ek bildirimlerle tamamlanmasına izin vermektedir. Bu kısmi bildirim mekanizması GDPR Recital 87'deki yaklaşımla örtüşmektedir.
Bireysel bildirim zorunluluğu varsa, e-posta en yaygın ve hızlı kanaldır. Ancak e-postanın kendisi de bir risk taşır: kimlik avı e-postalarına alışmış kullanıcılar, gerçek bir ihlal bildirimini sahte sanabilir. Bu nedenle e-posta, kurumsal domain ve imzalı olarak gönderilmeli; içinde link yerine kullanıcıya işlem yaptıracaksa açık URL yazılmalıdır. RFC 5321'e uygun e-posta altyapısı, SPF/DKIM/DMARC kayıtlarının doğru yapılandırılması bu aşamada teslim edilebilirliği ve güvenilirliği doğrudan etkiler.
Hangi kişiye, hangi tarihte, hangi e-posta adresiyle bildirim yapıldığını kayıt altına alın. Gönderim logları ve teslim raporları saklanmalıdır. KVKK denetimleri sırasında bu belgeler ihlal değerlendirmesinin temel kanıtı olacaktır. Veri sorumlusu sıfatıyla hesap verebilirlik ilkesi (KVKK md. 4/2-ç), süreci sonradan ispat edebilmenizi zorunlu kılar.
Aşağıdaki şablon, genel bir senaryo için hazırlanmıştır. Her ihlal kendine özgüdür; hukuk danışmanınızla birlikte ihlale özel olarak uyarlanmalıdır.
Konu: [ŞİRKET ADI] — Kişisel Veri Güvenliği Bildirimi
Gönderen: guvenlik@sirketadi.com.tr
Sayın [AD SOYAD],
[ŞİRKET ADI] olarak, [TARİH] tarihinde kişisel verilerinizi etkileyen bir güvenlik olayı tespit ettiğimizi bildirmek istiyoruz.
Etkilenen Bilgiler: Ad-soyad, e-posta adresi, [diğer veri kategorileri].
Nasıl Gerçekleşti: [Kısa, teknik olmayan özet — örn. "Üçüncü taraf bir yazılım bileşenindeki güvenlik açığı üzerinden yetkisiz erişim sağlandı."]
Aldığımız Önlemler: Güvenlik açığı kapatıldı, etkilenen sistemler izole edildi ve adli inceleme başlatıldı. KVKK Kurulu'na gerekli bildirim yapılmıştır.
Sizden Yapmanızı İstediğimiz Adımlar:
Sorularınız için: veri.koruma@sirketadi.com.tr | 0212 XXX XX XX
KVKK'nın 11. maddesi kapsamındaki haklarınızı kullanmak için kvkk.gov.tr adresindeki başvuru formunu kullanabilirsiniz.
[ŞİRKET ADI] Veri Koruma Ekibi
İhlal bildirim e-postası, tam da en çok ihtiyaç duyulduğu anda spam filtrelerine takılırsa hem kullanıcılar zarar görür hem de şirketiniz KVKK yükümlülüğünü yerine getiremez. Bu riski azaltmak için:
p=reject politikası spoofing riskini ortadan kaldırır.Microsoft 365 veya Google Workspace kullanan kurumlar için bu ayarların merkezi yönetim panelinden kontrol edilmesi, Connect365 gibi kurumsal e-posta platformlarının sağladığı avantajlardan biridir.
KVKK'nın 18. maddesi uyarınca veri ihlalini bildirmeme ya da geç bildirme halinde idari para cezası uygulanabilmektedir. 2024 yılı için belirlenen üst sınır 1.913.202 TL'dir (KVKK yıllık güncelleme, Ocak 2024 dönemi — güncel tutarı resmi KVKK duyurularından teyit ediniz). Bunun ötesinde, ihlalin kamuoyuna sızması durumunda marka itibar kaybı ve olası tazminat davaları söz konusu olabilmektedir.
Öte yandan zamanında ve şeffaf bir bildirim, ceza takdir yetkisini kullanan Kurul kararlarında hafifletici unsur olarak değerlendirilebilmektedir. Sophos'un 2024 Fidye Yazılımı Durum Raporu'na göre şirketlerin %59'u ihlalin ardından altı ay içinde bir kez daha saldırıya uğramaktadır; bu da olay müdahale ve bildirim sürecinin yalnızca hukuki değil, operasyonel açıdan da kritik olduğunu ortaya koymaktadır.
72 saatlik süre, veri sorumlusunun ihlalden haberdar olduğu andan itibaren başlar. KVKK Kurulu'nun 2019/10 sayılı Kararı bu yorumu benimsemiştir. Eğer 72 saat içinde tüm bilgiler toplanamıyorsa, mevcut bilgilerle kısmi bildirim yapılmalı ve eksiklikler ek bildirimlerle tamamlanmalıdır.
Hayır. Bireysel bildirim yükümlülüğü ancak ihlalin ilgili kişiler için yüksek risk oluşturduğunun değerlendirildiği durumlarda ortaya çıkar. Şifrelenmiş bir veritabanının yetkisiz kişilerce kopyalandığı ancak şifre çözme anahtarına erişilemediği senaryolarda Kurul bu riski düşük görebilir. Risk değerlendirmesini hukuk danışmanınızla birlikte yapmanız önerilir.
İhlal bildirimlerinde SPF, DKIM ve DMARC kayıtlarının doğruluğu hayati önem taşır. Ayrıca gönderim sırasında kullandığınız IP adresinin kara listede olmadığından emin olun. Büyük ölçekli gönderimlerde birden fazla kanal (e-posta + SMS + web sitesi duyurusu) kullanmak hem teslim edilebilirliği artırır hem de yükümlülüğün yerine getirildiğini kanıtlamayı kolaylaştırır.
İki yükümlülük ayrı otoritelere yapılır; KVKK bildirimi Türkiye Kişisel Verileri Koruma Kurumu'na, GDPR bildirimi ise AB'deki ilgili Denetim Otoritesi'ne (örn. Almanya için Eyalet DPA'ları) yapılır. Her iki çerçevede de 72 saatlik süre benimsenmiş olsa da form içerikleri ve başvuru kanalları farklıdır. Aynı ihlal her iki mevzuatı tetikliyorsa paralel süreç yürütülmelidir.
Teknik gönderim altyapısını veri işleyene devredebilirsiniz; ancak KVKK'nın 12. maddesi uyarınca hukuki sorumluluk her zaman veri sorumlusuna aittir. Veri işleyen ile imzaladığınız veri işleme sözleşmesinde ihlal bildirimine ilişkin süre ve sorumlulukların açıkça tanımlanması zorunludur. Aynı ilke GDPR Madde 28 kapsamındaki işlemci sözleşmeleri için de geçerlidir.
72 saatlik süre, veri sorumlusunun ihlalden haberdar olduğu andan itibaren başlar. KVKK Kurulu'nun 2019/10 sayılı Kararı bu yorumu benimsemiştir. Eğer 72 saat içinde tüm bilgiler toplanamıyorsa, mevcut bilgilerle kısmi bildirim yapılmalı ve eksiklikler ek bildirimlerle tamamlanmalıdır.
Hayır. Bireysel bildirim yükümlülüğü ancak ihlalin ilgili kişiler için yüksek risk oluşturduğunun değerlendirildiği durumlarda ortaya çıkar. Şifrelenmiş bir veritabanının yetkisiz kişilerce kopyalandığı ancak şifre çözme anahtarına erişilemediği senaryolarda Kurul bu riski düşük görebilir. Risk değerlendirmesini hukuk danışmanınızla birlikte yapmanız önerilir.
İhlal bildirimlerinde SPF, DKIM ve DMARC kayıtlarının doğruluğu hayati önem taşır. Ayrıca gönderim sırasında kullandığınız IP adresinin kara listede olmadığından emin olun. Büyük ölçekli gönderimlerde birden fazla kanal (e-posta + SMS + web sitesi duyurusu) kullanmak hem teslim edilebilirliği artırır hem de yükümlülüğün yerine getirildiğini kanıtlamayı kolaylaştırır.
İki yükümlülük ayrı otoritelere yapılır; KVKK bildirimi Türkiye Kişisel Verileri Koruma Kurumu'na, GDPR bildirimi ise AB'deki ilgili Denetim Otoritesi'ne yapılır. Her iki çerçevede de 72 saatlik süre benimsenmiş olsa da form içerikleri ve başvuru kanalları farklıdır. Aynı ihlal her iki mevzuatı tetikliyorsa paralel süreç yürütülmelidir.
Teknik gönderim altyapısını veri işleyene devredebilirsiniz; ancak KVKK'nın 12. maddesi uyarınca hukuki sorumluluk her zaman veri sorumlusuna aittir. Veri işleyen ile imzaladığınız veri işleme sözleşmesinde ihlal bildirimine ilişkin süre ve sorumlulukların açıkça tanımlanması zorunludur.
Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.
Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.
Kampanya 30 Haziran'a kadar geçerlidir.