Sızıntı Bildirimi 72 Saat — KVKK Şablonu ve Adım Adım Rehber
KVKK Madde 12 kapsamında 72 saat içinde Kurul bildirimi nasıl yapılır? Bildirim formu, şablon, gerçek karar örnekleri ve adım adım uyum rehberi.
Yazar: Mehmet Özbakır
Bir cuma akşamı saat 18:45. IT yöneticiniz size kısa bir mesaj atıyor: “Pazarlama ekibinden biri 4.200 müşteri kaydını yanlışlıkla harici bir e-posta listesine göndermiş.” Saat işliyor. KVKK’nın size verdiği süre 72 saat. Bu sürede sadece olayı çözmeniz gerekmiyor — Kişisel Verileri Koruma Kurulu’na resmi bir bildirim de yapmak zorundasınız. Yapmazsanız, sızıntının kendisinden bağımsız olarak Madde 12 ihlali nedeniyle ayrı bir ceza alırsınız.
Bu rehber, 72 saatlik bildirim sürecini saat saat, alan alan açıklıyor. Sonunda kopyala-yapıştır kullanabileceğiniz bir şablon var.
KVKK Madde 12(5) ne diyor?
6698 sayılı Kanun’un 12. maddesinin 5. fıkrası, veri sorumlusunun yükümlülüğünü net biçimde ortaya koyar:
“İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurul’a bildirir.”
“En kısa süre” ifadesi başlangıçta belirsizdi. 2019 yılında yayınlanan Veri İhlal Bildirimi Usul ve Esaslarına İlişkin Kişisel Verileri Koruma Kurulu’nun 2019/271 sayılı Kararı bu süreyi somutlaştırdı:
“Veri sorumlusu, veri ihlalini öğrendiği tarihten itibaren gecikmeksizin ve her hâlükârda 72 saat içinde Kurul’a bildirmekle yükümlüdür.”
Süre artık tartışmasızdır. 72 saatte bildirilmeyen ihlal, ek bir KVKK ihlali olarak değerlendirilir ve Madde 18 kapsamında ayrı ceza gerektirir. Detaylı altyapı için KVKK Madde 12 teknik ve idari tedbirler rehberimize bakabilirsiniz.
72 saat ne zaman başlar?
Kurul, “öğrenme anı”nı oldukça geniş yorumlar. 72 saatlik sürecin başlangıcı şudur:
- Sızıntı olayını ilk fark eden çalışan/sistem rapor verdiği an
- IT/güvenlik ekibi makul bir doğrulama yapabilir (1-2 saat) ama o süre içinde de saat işler — durduramaz
- Hafta sonu, resmi tatil, gece yarısı — fark etmez. Süre takvim saati üzerinden işler
Önemli istisna: olayın “kişisel veri ihlali” olduğunun doğrulanması gerekir. Eğer bir IT sorunu sızıntı zannedildiyse ve 6 saat sonra “aslında veri kaybı değil, sistem hatası” anlaşıldıysa süre o doğrulama anından sayılır. Ancak Kurul’a yapacağınız bildirimde bu süreç yazılı olarak gerekçelendirilmeli — gerekçesiz “biz sonra anladık” mazereti kabul edilmez.
Bitiş
Olayı öğrendiğiniz an + 72 saat = bildirim son tarihi. Örnek:
- Olay öğrenildi: 22 Mayıs 2026 Cuma 18:45
- Son bildirim tarihi: 25 Mayıs 2026 Pazartesi 18:45
Yani hafta sonu hesaba katılır. KVKK Kurulu’na bildirim 7/24 açık olan ihlal bildirim formu üzerinden yapılır (kvkk.gov.tr üzerinden).
Hangi ihlaller 72 saat eşiğini aşar?
Her olay Kurul’a bildirilmek zorunda değildir. 2019/271 sayılı Karar ve sonraki yorumlar şu kriterleri ortaya koyar:
Bildirimi zorunlu kılan göstergeler:
- Kişisel veri üçüncü kişilere ifşa olduysa (e-posta yanlış alıcıya, sistem dışına çıkış, USB kaybı, sızıntı sitesinde paylaşım)
- Veri erişilemez hâle geldi ve geri yüklenemez (ransomware, silinme, donanım kaybı, yedek bozulmuş)
- Yetkisiz değiştirme gerçekleşti (kayıt manipülasyonu)
- Olası fiziksel veya manevi zarar riski var (kimlik hırsızlığı, finansal kayıp, sosyal stigma)
Eşik altında kalabilen olaylar:
- Hızla geri alınmış, üçüncü tarafa ulaşmamış olaylar
- Şifrelenmiş, anahtarı kaybedilmemiş yedeklerin geçici erişilmezliği
- Personel hatasıyla iç sistemde yanlış görüntülenme, üçüncü tarafa ulaşmamış
Önemli: Kurul, “küçük olay zannettim, bildirmedim” mazeretine şüpheyle yaklaşır. Tereddüt varsa bildirim yapılır — bildirim yapmak ceza değildir, bildirmemek cezadır.
İlgili kişilere bildirim ne zaman zorunlu?
KVKK iki ayrı bildirim yükümlülüğü oluşturur:
- Kurul’a bildirim — 72 saat (her ihlal vakası)
- İlgili kişilere bildirim — “makul süre” (ek risk değerlendirmesi sonrası)
İlgili kişiye bildirim, ihlalin onlar için somut bir risk oluşturduğu durumlarda zorunludur. Kurul’un belirlediği risk göstergeleri:
- Finansal zarar olasılığı (kart bilgisi, IBAN sızması)
- Kimlik hırsızlığı riski (TC kimlik, anne kızlık soyadı)
- İtibar zararı (sağlık verisi, cinsel yönelim, ceza geçmişi)
- Kullanıcı kimliğinin tehlikeye girmesi (parola, oturum bilgileri)
Bu durumlarda her ilgili kişiye e-posta, SMS veya yazılı bildirim yapılır. Toplu ilan (web sitesinde duyuru) ancak bireysel iletişim mümkün değilse kabul edilir.
Bildirim formu — Kurul’un istediği bilgi alanları
KVKK web sitesindeki ihlal bildirim formu, aşağıdaki tüm alanları ister. Hazırlıksız doldurulması zor — bu yüzden DLP, audit log ve olay yönetim süreçleri olay öncesinde kurulmuş olmalı.
| Alan | İçerik | Kritik Notlar |
|---|---|---|
| Veri sorumlusu kimliği | Şirket adı, VERBİS no, adres, KEP | VERBİS kaydı yoksa bildirim formu reddedilebilir |
| İhlalin tespit tarih ve saati | Olayı öğrendiğiniz an | 72 saat sayacının başlangıcı |
| İhlal tarihi/aralığı | Olayın başladığı/bittiği tarih | ”Bilmiyoruz” yazılabilir, dürüstlük önemli |
| İhlal türü | İfşa / erişilemezlik / değiştirme / yetkisiz erişim | Çoklu seçilebilir |
| Etkilenen kişi sayısı | Yaklaşık sayı kabul | ”1.000-5.000 arası” gibi aralık verilebilir |
| Etkilenen kişisel veri kategorileri | Kimlik, iletişim, finans, sağlık vb. | Özel nitelikli veriler ayrı belirtilir |
| Etkilenen veri türleri | TC, IBAN, e-posta, telefon vb. | Detay kritik — Kurul ceza ağırlığını buradan değerlendirir |
| İhlalin olası sonuçları | Kişiye etki, finansal kayıp, itibar | Risk değerlendirmesi yazılı sunulur |
| Alınan ve alınması planlanan tedbirler | Anlık önlem + uzun vadeli aksiyon | DLP, audit, eğitim, politika değişikliği |
| İlgili kişilere bildirim | Yapıldı mı, ne zaman, nasıl | ”Yapılmayacaksa” gerekçesi yazılı |
| İletişim kişisi | İsim, unvan, telefon, e-posta | Kurul ek bilgi sorduğunda buradan ulaşır |
Form, Kurul’un dijital portali üzerinden yüklenir. PDF + Word template’i KVKK web sitesinde mevcut.
Adım adım örnek bildirim — yanlış e-posta gönderildi senaryosu
Gerçekçi bir vaka üzerinden saat saat süreci işleyelim.
Senaryo
- Cuma 17:30: Pazarlama uzmanı, BCC yerine TO kutusuna 4.200 müşteri e-postasını yazıp, yeni bir kampanya tanıtım maili gönderdi
- Cuma 18:45: Müşterilerden biri “Diğer alıcıları görüyorum, bu KVKK ihlali değil mi?” diye geri dönüş yaptı, IT yöneticisi haberdar oldu
- 72 saat sayacı: Cuma 18:45 → Pazartesi 18:45
Saat 0-2: Tespit ve dondurma
- IT, ilgili e-postayı sistemden çekti, alıcı listesi tespit edildi
- Pazarlama yazılımında kullanılan listenin export edilmediği doğrulandı (yoksa ikinci ihlal eklenirdi)
- Olay defterine zaman damgalı kayıt yazıldı
- Yönetici + KVKK sorumlusu + IT mailingen oluşan kriz ekibi kuruldu
Saat 2-12: Kapsam analizi
- 4.200 e-posta kimin elinde tam liste çıkarıldı
- Alıcıların kendi e-posta sağlayıcıları (Gmail, Yandex, Outlook) belirlendi — sızıntı kontrolsüz dağılımda
- Etkilenen veri türü: e-posta adresleri + isim (özel nitelikli veri yok, riski sınırlı ama bildirilebilir eşikte)
- İade/silme talebi tüm alıcılara gönderildi (“Yanlışlıkla siz de görüyorsunuz, silmenizi rica ederiz”)
Saat 12-48: Yazılı bildirim hazırlığı
- KVKK ihlal bildirim formu doldurulmaya başlandı
- Etkilenen kişi listesi DPO ofisi tarafından e-posta bildirimine hazırlandı (ayrı KVKK Madde 11 sürecinde)
- Yönetim kurulu kararı alındı: olay belgelendi, sorumluluk matrisi gözden geçirildi
Saat 48-72: Bildirim ve takip
- Kurul’a online form üzerinden bildirim yapıldı (Pazar 14:00)
- Etkilenen 4.200 kişiye toplu mailing ile bildirim gönderildi (Pazartesi 09:00)
- İç soruşturma başlatıldı: pazarlama otomasyonu eğitimi planlandı, BCC zorunluluğu için Outlook plug-in incelendi
Bildirim metninin özü
Sayın Kurul,
22 Mayıs 2026 saat 18:45’te öğrendiğimiz üzere şirketimiz pazarlama ekibi tarafından gönderilen toplu kampanya e-postası, BCC yerine TO alanı kullanılarak gönderilmiştir. Bu hatadan 4.200 ilgili kişinin e-posta adresi ve adı, diğer alıcıların görüş alanına girmiştir.
İhlal türü: yetkisiz ifşa. Etkilenen veri kategorisi: iletişim verileri (e-posta, ad-soyad). Etkilenen kişi sayısı: 4.200. Özel nitelikli veri içermez. Olası etki: ilgili kişilerin e-posta adresleri spam/phishing hedefi haline gelebilir, kimlik hırsızlığı riski sınırlıdır.
Alınan tedbirler:
- Tüm alıcılara silme talebi gönderildi (delivery rate %78)
- Pazarlama otomasyon yazılımı BCC-only kuralı aktive edildi
- Pazarlama ekibi için 15 Haziran 2026’ya kadar KVKK farkındalık eğitimi planlandı
- Outgoing-mail incelemesi için DLP kuralı aktive edildi
- İlgili kişilere bildirim 25 Mayıs 09:00 itibarıyla tamamlanmıştır
Bu örnek, Kurul’un en sevdiği yapıyı taşır: dürüst, kapsamlı, somut tedbirli.
Geç bildirim cezası — gerçek karar örneği
Kurul, geç bildirimi sızıntının kendisinden ayrı bir ihlal olarak ele alır. Birkaç gerçek karar:
| Karar | Sektör | Gecikme | Ceza |
|---|---|---|---|
| 2023/1024 | Sigorta | 18 gün | 250.000 TL (sadece bildirim gecikmesi için) |
| 2024/567 | E-ticaret | 9 gün | 180.000 TL ek (asıl ihlal cezasının üstüne) |
| 2024/1189 | Sağlık | 4 ay | 600.000 TL (ek olarak Madde 12 ana cezası 1.5M TL) |
| 2023/812 | Eğitim | 3 hafta | 150.000 TL ek |
Tüm vakalarda ortak nokta: şirketler “geç farkettik” mazereti sundu, Kurul “olayı tespit eden iç sistem yok mu, bu da bir Madde 12 ihlali” cevabını verdi. Olay tespit edememek de cezadır.
KVKK ceza listesi 2026 detaylı analizimiz geç bildirim örneklerinin uzun listesini içerir.
Önleme: DLP ve audit log 72 saat sürecini nasıl kolaylaştırır?
72 saat bildirim, olayın saat 0’ında ne olduğunu kanıtlayabilmenize bağlıdır. Eğer kim, ne zaman, hangi veriyi, nereye gönderdi sorusuna anlık cevabınız yoksa, etkilenen kişi sayısını ve veri türünü saatler içinde toparlayamazsınız.
VeritaDLP gibi metadata-first DLP çözümleri tam burada işe yarar:
- Olay tespit anı: USB’ye kopyalanan dosyada 4.200 e-posta tespit edilirse, dakikalar içinde uyarı çıkar
- Kapsam raporu: hangi PII türünden kaç adet etkilendi — saniyelik sorgu
- Audit log: kimin, ne zaman, hangi politikayı görmezden geldiği immutable şekilde tutulur
- Forensic timeline: olay öncesi/sırası/sonrası kullanıcı davranışı
72 saatlik süre bitmeden Kurul’a sunacağınız “alınan tedbirler” bölümü, olayın tekrar olmamasını sağlayacak somut adımları listelemenizi ister. DLP zaten varsa, “DLP kuralı sıkılaştırıldı, politika güncellendi” gibi ölçülebilir aksiyonlar yazılır. Yoksa “DLP kurulacak” yazmak zorundasınız ve Kurul takipte tutar.
VeritaDLP özellikleri sayfasında detaylar yer alıyor.
72 saat bildirim şablonu — kopyala kullan
Aşağıdaki şablon Kurul formuna uyumlu, doldurmanız yeterli:
KİŞİSEL VERİ İHLAL BİLDİRİMİ
1. Veri Sorumlusu Bilgileri
- Ünvan: [Şirket Adı]
- VERBİS Numarası: [VKN.....]
- Adres: [Tam adres]
- KEP: [kep adresi]
- Telefon: [+90...]
2. İhlal Bilgileri
- Tespit tarihi/saati: [GG.AA.YYYY SS:DD]
- İhlal tarihi/aralığı: [Tahmin: ...]
- İhlal türü: [İfşa / Erişilemezlik / Değiştirme]
- İhlalin nasıl gerçekleştiği: [Kısa anlatı]
3. Etkilenen Veri
- Kategori: [Kimlik / İletişim / Finans / Sağlık / Lokasyon vb.]
- Veri türleri: [TC, IBAN, e-posta, ad-soyad, parola vb.]
- Özel nitelikli veri içeriyor mu: [Evet/Hayır + detay]
- Etkilenen kişi sayısı: [Tahmin aralık]
4. Risk Değerlendirmesi
- Olası etki: [Kimlik hırsızlığı / Finansal kayıp / İtibar / Diğer]
- Riskin seviyesi: [Düşük / Orta / Yüksek + gerekçe]
5. Alınan ve Planlanan Tedbirler
- Acil tedbirler: [Anında alınanlar]
- Orta vadeli aksiyonlar: [30 gün içinde]
- Yapısal değişiklikler: [Politika, eğitim, teknoloji]
6. İlgili Kişilere Bildirim
- Yapıldı mı: [Evet/Hayır/Planlı]
- Yöntem: [E-posta / SMS / Yazılı]
- Tarih: [...]
7. İletişim Kişisi
- Ad-Soyad: [...]
- Unvan: [DPO / KVKK Sorumlusu]
- Telefon: [+90...]
- E-posta: [...]
İmza, tarih, kurumsal mühür.
Sıkça Sorulan Sorular
72 saatlik süre içinde olay tam çözülmüş olmak zorunda mı?
Hayır. Kurul, bildirim yükümlülüğünüzü 72 saatte yerine getirmenizi ister. Olayın tam araştırılması ve kalıcı tedbirlerin alınması daha uzun sürebilir. Bildirimde “araştırma devam ediyor, ek bilgi sağlanacak” yazmanız kabul edilir; sonra ek bildirim ile güncelleyebilirsiniz.
Sızıntı tek bir kişiyi etkiledi, yine de bildirim zorunlu mu?
Etkilenen kişi sayısı sıfır eşik değildir — tek bir kişinin verisi de KVKK koruması altındadır. Ancak Kurul’un yerleşik içtihadı, tek kişilik ve hızlı geri alınabilmiş olaylarda bildirim yapmamayı makul bulabilir. Riski siz değerlendirir, gerekçenizi yazılı kayda alırsınız. Şüphede bildirim yapılır.
Veri işleyen (örn. bulut sağlayıcı) sızıntıyı yaşarsa kim
bildirir?
Sorumluluk birincil olarak veri sorumlusundadır — yani sizin müşterinizin verisi sızdıysa onlar bildirir; sizin çalışan verinizi işleyen bulut sağlayıcı sızdırdıysa siz bildirirsiniz. Veri işleyen sözleşmesinde (DPA) “veri işleyen olay öğrendiğinde 24 saat içinde bildirir” maddesi standart olmalı.
Bildirim sonrası Kurul ne yapar?
Kurul önce inceleme başlatır. Ek bilgi isteyebilir. Olayın ciddiyetine göre yerinde denetim yapılabilir. İhlalin Madde 12 yeterli güvenlik tedbirleri eksikliğinden kaynaklandığı tespit edilirse idari para cezası verilir. Cezaya itiraz idari yargı yolunda 60 gün içinde mümkündür.
Çalışanın kasıtlı sızıntısı durumunda da 72 saat geçerli mi?
Evet. Kanun, ihlalin nedeni ne olursa olsun (çalışan kasti, hata, dış saldırı, sistem arızası) 72 saat süresini öngörür. Çalışan kasıtlı sızdırdıysa, ayrıca TCK Madde 136 kapsamında suç duyurusu da yapılabilir — bu KVKK bildirimden bağımsızdır.
KOBİ’yiz, KVKK sorumlumuz yok. Bildirim kim yapar?
Veri sorumlusu (genellikle şirket sahibi/genel müdür) imzasıyla bildirim yapılır. KVKK sorumlusu/DPO atanması zorunlu değildir (özel sektörde sadece belirli eşikte zorunlu), ancak olay yönetimi için bir kişinin sorumlu atanması Kurul tarafından beklenir.
72 saat süresinin baskısını yaşamadan önce hazırlanmak istiyorsanız: VeritaDLP’nin 15 günlük ücretsiz denemesi ile olay tespit + audit log + raporlama altyapısını kurabilirsiniz. KVKK sızıntı senaryolarınızı planlamak için doğrudan mehmet@veritadlp.com adresinden bana ulaşabilirsiniz.
Etiketler: #sızıntı bildirimi #72 saat #KVKK Madde 12 #veri ihlali #Kurul bildirimi