Tüm sistemler operasyonel
Connect365
kvkk· 1 Temmuz 2026

Veri İhlali Sonrası E-posta Bildirimi Nasıl Yapılır?

Veri ihlali yaşandığında KVKK'nın 72 saatlik bildirim yükümlülüğünü ve ilgili kişilere gönderilecek e-posta bildiriminin nasıl hazırlanacağını açıklıyoruz.

KVKK·1 Temmuz 2026

Veri İhlali Sonrası E-posta Bildirimi Nasıl Yapılır?

Bir siber saldırı ya da iç hata sonucu kişisel veri ihlali yaşandığında saatler içinde harekete geçmek zorundasınız. KVKK'nın 12. maddesi kapsamındaki 72 saatlik bildirim yükümlülüğünü, ilgili kişilere gönderilecek e-posta bildiriminin içeriğini ve hukuki risklerden korunmak için dikkat edilmesi gereken noktaları adım adım ele alıyoruz.

Veri İhlali Nedir ve Ne Zaman Bildirim Zorunlu Olur?

6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesinin 5. fıkrası, veri sorumlusunun işlediği kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde durumu en kısa sürede Kişisel Verileri Koruma Kurulu'na (KVKK Kurulu) bildirmesini zorunlu kılmaktadır. Kurul'un 2019/10 sayılı Kararı ile bu süre fiilen 72 saat olarak uygulanmaktadır; ihlal tespitinden itibaren bu süre aşılırsa gecikmeli bildirim için gerekçe sunulması beklenmektedir.

Avrupa Birliği'nin GDPR Madde 33'ü de aynı 72 saatlik eşiği belirlemiştir. Türkiye'deki uygulamada KVKK Kurulu, GDPR içtihadına yakın bir yorumlama benimsemektedir. Bu nedenle çok uluslu şirketler için her iki çerçeveyi eş zamanlı yönetmek kritik önem taşır.

Bildirim yükümlülüğü iki katmanlıdır:

  • Kuruma bildirim: KVKK Kurulu'na, belirlenen form ve portal üzerinden yapılır.
  • İlgili kişilere bildirim: Verisi ihlal edilen bireylere, ihlal onları olumsuz etkileyecek düzeyde ise makul süre içinde bildirim yapılmalıdır.

İkinci katman — yani doğrudan e-posta bildirimi — çoğu şirketin ihmal ettiği ya da yetersiz yönettiği alandır. Bu yazı özellikle bu katmana odaklanmaktadır.

E-posta Bildiriminde Zorunlu İçerik Unsurları

KVKK Kurulu'nun veri ihlali bildirimlerine ilişkin rehber dokümanı ve uluslararası en iyi pratikler ışığında, ilgili kişilere gönderilecek e-posta bildiriminin aşağıdaki unsurları içermesi gerekmektedir:

Unsur Açıklama Zorunluluk
İhlalin niteliği Hangi tür verinin (ad, e-posta, finansal vb.) etkilendiği Zorunlu
Etkilenen kişi sayısı (tahmini) Mümkün olduğunca somut, değilse aralık Önerilen
İhlalin nasıl gerçekleştiği Teknik detay değil, anlaşılır özet Zorunlu
Olası sonuçlar Kimlik avı, finansal risk vb. somut riskler Zorunlu
Alınan önlemler Güvenlik açığı kapatıldı mı, sistem izole edildi mi Zorunlu
Bireysel koruma önerileri Şifre değiştirme, hesap izleme, 2FA aktifleştirme Zorunlu
İletişim bilgileri Sorular için veri sorumlusu veya DPO iletişimi Zorunlu
Başvuru hakkı hatırlatması KVKK md. 11 kapsamında ilgili kişi hakları Önerilen

Tablo: Veri İhlali Bildirim E-postasında Bulunması Gereken Unsurlar — KVKK Rehberi ve GDPR Madde 34 esas alınarak derlenmiştir.

Adım Adım: İhlal Tespitinden Bildirime

1. Adım — İhlali Tespit ve Kayıt Altına Alma (Saat 0)

Bir olay müdahale ekibi (IRT) oluştururken, ihlali tespit ettiğiniz tarihi ve saati kesin olarak kayıt altına alın. KVKK Kurulu, 72 saatlik süreyi ihlalin öğrenildiği andan itibaren saymaktadır. Bu nedenle ihlalden haberdar olan çalışanın bunu derhal veri koruma görevlisine (DPO) ya da üst yönetime iletmesi için yazılı bir iç prosedür bulunmalıdır. NIST SP 800-61 Rev. 3 olay müdahale çerçevesi, bu aşamada otomatik loglama ve zaman damgalamanın kritik önemine vurgu yapmaktadır.

2. Adım — Risk Değerlendirmesi (Saat 0–12)

Her ihlal, ilgili kişilere bildirim gerektirmez. KVKK Kurulu'nun 2019/10 sayılı Kararı ve GDPR Madde 34 uyarınca, ihlal bireylerin hak ve özgürlükleri açısından yüksek risk oluşturmuyorsa bireysel bildirim zorunlu değildir. Risk değerlendirmesinde şu sorular sorulmalıdır: Veri şifrelenmişti mi? Saldırgan verileri gerçekten ele geçirdi mi yoksa yalnızca erişim mi sağladı? Etkilenen veri kategorisi (sağlık, finansal, kimlik) nedir? ENISA'nın (Avrupa Siber Güvenlik Ajansı) veri ihlali risk derecelendirme metodolojisi bu noktada pratik bir çerçeve sunar.

3. Adım — KVKK Kurulu'na Bildirim (En Geç Saat 72)

Kurula bildirim, kvkk.gov.tr üzerindeki Veri İhlali Bildirim Formu aracılığıyla yapılmaktadır. Form doldurulamayacak kadar erken aşamadaysanız, KVKK'nın 12. maddesinin 5. fıkrası 72 saat içinde ilk bildirimin yapılmasını, eksik bilgilerin ise ek bildirimlerle tamamlanmasına izin vermektedir. Bu kısmi bildirim mekanizması GDPR Recital 87'deki yaklaşımla örtüşmektedir.

4. Adım — İlgili Kişilere E-posta Bildirimi (Makul Süre İçinde)

Bireysel bildirim zorunluluğu varsa, e-posta en yaygın ve hızlı kanaldır. Ancak e-postanın kendisi de bir risk taşır: kimlik avı e-postalarına alışmış kullanıcılar, gerçek bir ihlal bildirimini sahte sanabilir. Bu nedenle e-posta, kurumsal domain ve imzalı olarak gönderilmeli; içinde link yerine kullanıcıya işlem yaptıracaksa açık URL yazılmalıdır. RFC 5321'e uygun e-posta altyapısı, SPF/DKIM/DMARC kayıtlarının doğru yapılandırılması bu aşamada teslim edilebilirliği ve güvenilirliği doğrudan etkiler.

5. Adım — Takip ve Belgeleme

Hangi kişiye, hangi tarihte, hangi e-posta adresiyle bildirim yapıldığını kayıt altına alın. Gönderim logları ve teslim raporları saklanmalıdır. KVKK denetimleri sırasında bu belgeler ihlal değerlendirmesinin temel kanıtı olacaktır. Veri sorumlusu sıfatıyla hesap verebilirlik ilkesi (KVKK md. 4/2-ç), süreci sonradan ispat edebilmenizi zorunlu kılar.

Örnek E-posta Bildirimi Şablonu

Aşağıdaki şablon, genel bir senaryo için hazırlanmıştır. Her ihlal kendine özgüdür; hukuk danışmanınızla birlikte ihlale özel olarak uyarlanmalıdır.

Konu: [ŞİRKET ADI] — Kişisel Veri Güvenliği Bildirimi

Gönderen: guvenlik@sirketadi.com.tr

Sayın [AD SOYAD],

[ŞİRKET ADI] olarak, [TARİH] tarihinde kişisel verilerinizi etkileyen bir güvenlik olayı tespit ettiğimizi bildirmek istiyoruz.

Etkilenen Bilgiler: Ad-soyad, e-posta adresi, [diğer veri kategorileri].

Nasıl Gerçekleşti: [Kısa, teknik olmayan özet — örn. "Üçüncü taraf bir yazılım bileşenindeki güvenlik açığı üzerinden yetkisiz erişim sağlandı."]

Aldığımız Önlemler: Güvenlik açığı kapatıldı, etkilenen sistemler izole edildi ve adli inceleme başlatıldı. KVKK Kurulu'na gerekli bildirim yapılmıştır.

Sizden Yapmanızı İstediğimiz Adımlar:

  • Hesap şifrenizi hemen değiştirin.
  • Aynı şifreyi kullandığınız diğer hesaplarda da şifre değişikliği yapın.
  • İki faktörlü kimlik doğrulamayı (2FA) etkinleştirin.
  • Şüpheli e-posta veya arama girişimlerine karşı dikkatli olun.

Sorularınız için: veri.koruma@sirketadi.com.tr | 0212 XXX XX XX

KVKK'nın 11. maddesi kapsamındaki haklarınızı kullanmak için kvkk.gov.tr adresindeki başvuru formunu kullanabilirsiniz.

[ŞİRKET ADI] Veri Koruma Ekibi

Teknik Altyapı: E-posta Bildiriminin Teslim Edilebilirliği

İhlal bildirim e-postası, tam da en çok ihtiyaç duyulduğu anda spam filtrelerine takılırsa hem kullanıcılar zarar görür hem de şirketiniz KVKK yükümlülüğünü yerine getiremez. Bu riski azaltmak için:

  • SPF kaydı (RFC 7208): Gönderen IP'nin yetkili olduğunu doğrular. İhlal anında acele bir "toplu gönderim" için yeni bir IP kullanıyorsanız SPF kaydının güncellenmesi gerekir.
  • DKIM imzası (RFC 6376): E-postanın içeriğinin değiştirilmediğini kanıtlar; kimlik avı şüphesini azaltır.
  • DMARC politikası (RFC 7489): SPF ve DKIM başarısız olan mesajlar için alıcı sunucunun nasıl davranacağını belirler. p=reject politikası spoofing riskini ortadan kaldırır.
  • Toplu gönderim altyapısı: Yüz binlerce kişiye aynı anda gönderim yapıyorsanız Google ve Microsoft'un 2024'te yürürlüğe giren yeni toplu gönderici kurallarına (Bulk Sender Guidelines) uygun olduğunuzdan emin olun; aksi hâlde Gmail ve Outlook kutuları bu e-postaları reddedebilir.

Microsoft 365 veya Google Workspace kullanan kurumlar için bu ayarların merkezi yönetim panelinden kontrol edilmesi, Connect365 gibi kurumsal e-posta platformlarının sağladığı avantajlardan biridir.

Yaptırımlar ve Hukuki Riskler

KVKK'nın 18. maddesi uyarınca veri ihlalini bildirmeme ya da geç bildirme halinde idari para cezası uygulanabilmektedir. 2024 yılı için belirlenen üst sınır 1.913.202 TL'dir (KVKK yıllık güncelleme, Ocak 2024 dönemi — güncel tutarı resmi KVKK duyurularından teyit ediniz). Bunun ötesinde, ihlalin kamuoyuna sızması durumunda marka itibar kaybı ve olası tazminat davaları söz konusu olabilmektedir.

Öte yandan zamanında ve şeffaf bir bildirim, ceza takdir yetkisini kullanan Kurul kararlarında hafifletici unsur olarak değerlendirilebilmektedir. Sophos'un 2024 Fidye Yazılımı Durum Raporu'na göre şirketlerin %59'u ihlalin ardından altı ay içinde bir kez daha saldırıya uğramaktadır; bu da olay müdahale ve bildirim sürecinin yalnızca hukuki değil, operasyonel açıdan da kritik olduğunu ortaya koymaktadır.

Sıkça Sorulan Sorular

KVKK kapsamında veri ihlali bildirimi için 72 saat nereden hesaplanır?

72 saatlik süre, veri sorumlusunun ihlalden haberdar olduğu andan itibaren başlar. KVKK Kurulu'nun 2019/10 sayılı Kararı bu yorumu benimsemiştir. Eğer 72 saat içinde tüm bilgiler toplanamıyorsa, mevcut bilgilerle kısmi bildirim yapılmalı ve eksiklikler ek bildirimlerle tamamlanmalıdır.

Her veri ihlalinde ilgili kişilere e-posta göndermek zorunda mıyım?

Hayır. Bireysel bildirim yükümlülüğü ancak ihlalin ilgili kişiler için yüksek risk oluşturduğunun değerlendirildiği durumlarda ortaya çıkar. Şifrelenmiş bir veritabanının yetkisiz kişilerce kopyalandığı ancak şifre çözme anahtarına erişilemediği senaryolarda Kurul bu riski düşük görebilir. Risk değerlendirmesini hukuk danışmanınızla birlikte yapmanız önerilir.

İhlal bildirim e-postası spam filtrelerine takılırsa ne yapmalıyım?

İhlal bildirimlerinde SPF, DKIM ve DMARC kayıtlarının doğruluğu hayati önem taşır. Ayrıca gönderim sırasında kullandığınız IP adresinin kara listede olmadığından emin olun. Büyük ölçekli gönderimlerde birden fazla kanal (e-posta + SMS + web sitesi duyurusu) kullanmak hem teslim edilebilirliği artırır hem de yükümlülüğün yerine getirildiğini kanıtlamayı kolaylaştırır.

KVKK bildirimi ile GDPR bildirimi aynı anda yapılabilir mi?

İki yükümlülük ayrı otoritelere yapılır; KVKK bildirimi Türkiye Kişisel Verileri Koruma Kurumu'na, GDPR bildirimi ise AB'deki ilgili Denetim Otoritesi'ne (örn. Almanya için Eyalet DPA'ları) yapılır. Her iki çerçevede de 72 saatlik süre benimsenmiş olsa da form içerikleri ve başvuru kanalları farklıdır. Aynı ihlal her iki mevzuatı tetikliyorsa paralel süreç yürütülmelidir.

Veri ihlali bildirimini dışarıdan bir hizmet sağlayıcıya yaptırabilir miyim?

Teknik gönderim altyapısını veri işleyene devredebilirsiniz; ancak KVKK'nın 12. maddesi uyarınca hukuki sorumluluk her zaman veri sorumlusuna aittir. Veri işleyen ile imzaladığınız veri işleme sözleşmesinde ihlal bildirimine ilişkin süre ve sorumlulukların açıkça tanımlanması zorunludur. Aynı ilke GDPR Madde 28 kapsamındaki işlemci sözleşmeleri için de geçerlidir.

Sık sorulan sorular

KVKK kapsamında veri ihlali bildirimi için 72 saat nereden hesaplanır?+

72 saatlik süre, veri sorumlusunun ihlalden haberdar olduğu andan itibaren başlar. KVKK Kurulu'nun 2019/10 sayılı Kararı bu yorumu benimsemiştir. Eğer 72 saat içinde tüm bilgiler toplanamıyorsa, mevcut bilgilerle kısmi bildirim yapılmalı ve eksiklikler ek bildirimlerle tamamlanmalıdır.

Her veri ihlalinde ilgili kişilere e-posta göndermek zorunda mıyım?+

Hayır. Bireysel bildirim yükümlülüğü ancak ihlalin ilgili kişiler için yüksek risk oluşturduğunun değerlendirildiği durumlarda ortaya çıkar. Şifrelenmiş bir veritabanının yetkisiz kişilerce kopyalandığı ancak şifre çözme anahtarına erişilemediği senaryolarda Kurul bu riski düşük görebilir. Risk değerlendirmesini hukuk danışmanınızla birlikte yapmanız önerilir.

İhlal bildirim e-postası spam filtrelerine takılırsa ne yapmalıyım?+

İhlal bildirimlerinde SPF, DKIM ve DMARC kayıtlarının doğruluğu hayati önem taşır. Ayrıca gönderim sırasında kullandığınız IP adresinin kara listede olmadığından emin olun. Büyük ölçekli gönderimlerde birden fazla kanal (e-posta + SMS + web sitesi duyurusu) kullanmak hem teslim edilebilirliği artırır hem de yükümlülüğün yerine getirildiğini kanıtlamayı kolaylaştırır.

KVKK bildirimi ile GDPR bildirimi aynı anda yapılabilir mi?+

İki yükümlülük ayrı otoritelere yapılır; KVKK bildirimi Türkiye Kişisel Verileri Koruma Kurumu'na, GDPR bildirimi ise AB'deki ilgili Denetim Otoritesi'ne yapılır. Her iki çerçevede de 72 saatlik süre benimsenmiş olsa da form içerikleri ve başvuru kanalları farklıdır. Aynı ihlal her iki mevzuatı tetikliyorsa paralel süreç yürütülmelidir.

Veri ihlali bildirimini dışarıdan bir hizmet sağlayıcıya yaptırabilir miyim?+

Teknik gönderim altyapısını veri işleyene devredebilirsiniz; ancak KVKK'nın 12. maddesi uyarınca hukuki sorumluluk her zaman veri sorumlusuna aittir. Veri işleyen ile imzaladığınız veri işleme sözleşmesinde ihlal bildirimine ilişkin süre ve sorumlulukların açıkça tanımlanması zorunludur.

Kurumsal e-postaya ₺99'a geçin

Reklamsız, KVKK uyumlu; kurulum ve geçiş ücretsiz, mailleri biz taşırız.

📞 0312 434 35 34
Haziran kampanyası

Ücretsiz taşıma kampanyası
tüm e-postalarınızı biz taşıyoruz

₺99/kullanıcı/ay ₺199 %50 indirim

Kurulum + migrasyon ücretsiz. KVKK uyumlu, Türkiye'de barındırma. 7/24 Türkçe destek.

Kampanya 30 Haziran'a kadar geçerlidir.

WhatsApp 0312 434 35 34