Bir haber sitesinin abone listesi, yorum veritabanı ya da yönetim paneli ele geçirildiğinde ilk sorulan soru hep aynıdır: “Kaç saat içinde bildirmem gerekiyor?” Bu yazının en önemli tespiti şudur: 6698 sayılı Kanun metninde sayısal bir süre yoktur. m.12/5 yalnızca “en kısa sürede” der; ne saat ne gün cinsinden bir rakam geçer. Aşağıda m.12'nin tamamını birebir veriyor, bildirimin kime yapılacağını netleştiriyor ve ihlal anında izlenecek operasyonel adımları listeliyoruz.

Veri güvenliği yükümlülükleri — 6698 m.12 birebir

Veri güvenliğine ilişkin yükümlülüklerMADDE 12- (1) Veri sorumlusu; a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek, c) Kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.”

“(2) Veri sorumlusu, kişisel verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde, birinci fıkrada belirtilen tedbirlerin alınması hususunda bu kişilerle birlikte müştereken sorumludur.

“(3) Veri sorumlusu, kendi kurum veya kuruluşunda, bu Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır.”

“(4) Veri sorumluları ile veri işleyen kişiler, öğrendikleri kişisel verileri bu Kanun hükümlerine aykırı olarak başkasına açıklayamaz ve işleme amacı dışında kullanamazlar. Bu yükümlülük görevden ayrılmalarından sonra da devam eder.

Dördüncü fıkranın son cümlesi haber kuruluşları için ayrıca önemlidir: işten ayrılan editörün, muhabirin veya sistem yöneticisinin sır saklama yükümlülüğü ayrılıştan sonra da sürer. Bu, çıkış prosedürünüzde yalnızca erişim iptali değil, yazılı bir hatırlatma da gerektirir.

İhlal bildirimi — m.12/5 birebir

(5) İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebilir.

Bu tek cümlelik fıkra, bildirim rejiminin tamamını kurar. İçinden çıkarılacak dört unsur vardır.

  • Tetikleyici olay: “işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi”. Yalnızca dışarıdan saldırı değil; yetkisiz bir çalışanın veriyi kopyalaması, yanlış alıcıya toplu e-posta gönderimi, açık bırakılmış bir yedeğin indirilmesi de bu tanıma girebilir.
  • Yükümlü: veri sorumlusu. Sızıntı tedarikçinizde yaşansa bile bildirim yükümlüsü sizsiniz; m.12/2 uyarınca sorumluluk müşterektir.
  • Muhatap ikilidir: hem “ilgilisine” yani ilgili kişiye, hem de Kurula. İkisinden birini yapmak yeterli değildir.
  • Süre: “en kısa sürede”. Fıkrada bundan başka bir zaman ölçüsü yoktur.

Muhatap ikilidir: ilgili kişi + Kurul

Uygulamada en sık yapılan hata, bildirimi yalnızca Kurula yapıp ilgili kişileri atlamaktır. m.12/5 “ilgilisine ve Kurula” der; bağlaç “veya” değildir. Her iki bildirim de yapılmalıdır.

MuhatapKanuni dayanakNeyi kapsar
İlgili kişi (verisi sızan kişi)m.12/5 — “ilgilisine”Kendisini etkileyen ihlalin bildirilmesi
Kişisel Verileri Koruma Kurulum.12/5 — “ve Kurula”İhlalin resmî makama bildirilmesi
Kamuoyum.12/5 son cümleKurul gerekli görürse kendi sitesinde ya da uygun göreceği başka yöntemle ilan edebilir

Son satır önemlidir: kamuoyuna duyuru kararı sizin değil, Kurulun takdirindedir. “İlan edilirse itibarımız zedelenir” kaygısıyla bildirimi geciktirmek, hem m.12/5'i ihlal eder hem de m.18/1-(b) kapsamındaki riski büyütür.

İhlal sonrası doğan diğer yükümlülükler

Bildirim tek başına yeterli değildir. İhlal, zincirleme başka yükümlülükleri de tetikler.

  • m.12/1 — İhlale yol açan açığın kapatılması ve uygun güvenlik düzeyinin yeniden tesisi.
  • m.12/3 — Kurum içinde gerekli denetimlerin yapılması veya yaptırılması.
  • m.13/2 — İlgili kişilerden gelecek başvuruların en geç otuz gün içinde ücretsiz olarak sonuçlandırılması.
  • m.15/3 — Kurulun inceleme kapsamında istediği bilgi ve belgelerin on beş gün içinde gönderilmesi ve gerektiğinde yerinde incelemeye imkân sağlanması.
  • m.15/5 — Kurulun ihlalin giderilmesine ilişkin kararının gecikmeksizin ve en geç otuz gün içinde yerine getirilmesi.
  • m.11/1-ğ — Kanuna aykırı işleme nedeniyle zarara uğrayan kişinin zararın giderilmesini talep etme hakkı; bu hak hiçbir istisna hâlinde ortadan kalkmaz.

m.15/7'yi de gözden kaçırmayın: “Kurul, telafisi güç veya imkânsız zararların doğması ve açıkça hukuka aykırılık olması hâlinde, veri işlenmesinin veya verinin yurt dışına aktarılmasının durdurulmasına karar verebilir.” Ciddi bir ihlalde faaliyetin durdurulması ihtimali masadadır.

Operasyonel kontrol listesi

Aşağıdaki liste kanunda birebir sayılan bir prosedür değildir; m.12'nin gerektirdiği sonuçlara ulaşmak için önerilen operasyonel bir akıştır. Kendi kurumunuza uyarlayın ve bir ihlal anında değil, şimdi hazır hâle getirin.

text
VERİ İHLALİ MÜDAHALE KONTROL LİSTESİ
(operasyonel öneri — kanunda birebir sayılan bir prosedür değildir)

OLAY NO: ............   TESPİT TARİH-SAAT: ..................
OLAY SORUMLUSU: ......................................

--- 1. TESPİT VE DURDURMA ---
[ ] Olayın ilk fark edildiği an kaydedildi (tarih-saat)
[ ] Fark eden kişi / sistem: ..........................
[ ] Devam eden erişim kesildi
    (oturumlar sonlandırıldı, anahtarlar iptal edildi,
     parolalar sıfırlandı, açık uçlar kapatıldı)
[ ] Kanıtlar korundu (log, imaj, yedek — silme YOK)

--- 2. KAPSAM BELİRLEME ---
[ ] Hangi sistemler etkilendi: ........................
[ ] Hangi veri kategorileri sızdı:
    [ ] kimlik   [ ] iletişim   [ ] üyelik/abonelik
    [ ] parola özeti            [ ] ödeme verisi
    [ ] IP / oturum kayıtları   [ ] yorum içerikleri
    [ ] ÖZEL NİTELİKLİ VERİ (6698 m.6/1) — varsa işaretle
[ ] Kaç ilgili kişi etkilendi (yaklaşık): .............
[ ] Veri yurt dışına çıktı mı: evet / hayır
[ ] Etkilenen kişiler listelenebiliyor mu: evet / hayır

--- 3. KAYIT ---
[ ] Olay kayıt formu dolduruldu
[ ] Zaman çizelgesi oluşturuldu
    (ihlal başlangıcı - tespit - durdurma - bildirim)
[ ] Alınan her aksiyon tarih-saatle kaydedildi
[ ] Karar veren kişiler ve gerekçeleri yazıldı

--- 4. BİLDİRİM  [dayanak: 6698 m.12/5] ---
[ ] KURULA bildirim yapıldı
    Tarih-saat: ..........  Referans: ..............
[ ] İLGİLİ KİŞİLERE bildirim yapıldı
    Yöntem: e-posta / site duyurusu / ...............
    Tarih-saat: ....................................
    NOT: m.12/5 iki muhatabı da sayar — biri yeterli değil.
[ ] Bildirim metni şunları içeriyor:
    - ihlalin ne zaman ve nasıl gerçekleştiği
    - hangi veri kategorilerinin etkilendiği
    - alınan ve alınacak tedbirler
    - başvuru için iletişim kanalı
[ ] Kurulun kamuoyuna ilan yetkisi not edildi
    (m.12/5 son cümle — karar Kurula aittir)

--- 5. BAŞVURU YÖNETİMİ ---
[ ] Gelen başvurular için kanal açıldı
[ ] 30 günlük cevap süresi takibe alındı  [m.13/2]
[ ] 15 günlük bilgi-belge süresi takibe alındı [m.15/3]

--- 6. İYİLEŞTİRME  [dayanak: m.12/1, m.12/3] ---
[ ] Kök neden analizi tamamlandı
[ ] Açık kapatıldı ve doğrulandı
[ ] Tedarikçi sözleşmeleri gözden geçirildi [m.12/2]
[ ] Erişim yetkileri yeniden düzenlendi
[ ] Denetim planına eklendi                 [m.12/3]
[ ] Envanter ve imha politikası güncellendi
[ ] Personel bilgilendirmesi yapıldı        [m.12/4]

SÜRE UYARISI: 6698 m.12/5 yalnızca "en kısa sürede" der.
Kanunda saat veya gün cinsinden bir süre YOKTUR. Uygulanacak
süre Kurul kararıyla belirlenmiştir — güncel süreyi ve
bildirim formunu Kurumdan teyit edin.

İhlal öncesi hazırlık: en etkili tedbir

m.12/1 “gerekli her türlü teknik ve idari tedbirleri almak” der. Bir ihlal yaşandığında değerlendirilecek şey yalnızca ihlalin kendisi değil, öncesinde alınmış tedbirlerin yeterliliğidir. Haber siteleri için pratikte en çok fark yaratan hazırlık kalemleri şunlardır:

  • Yönetim paneline erişimin çok faktörlü doğrulama ile korunması ve yetkilerin rol bazlı sınırlandırılması.
  • Veritabanı yedeklerinin şifreli tutulması ve yedeklere erişimin ayrı bir yetki kümesiyle yönetilmesi.
  • Kim, ne zaman, hangi veriye erişti sorusunu cevaplayan denetim loglarının tutulması ve log saklama süresinin yazılı olarak belirlenmesi.
  • Tedarikçilerle (barındırma, e-posta gönderim, ölçümleme) veri işleyen ilişkisinin yazılı hâle getirilmesi — m.12/2 sorumluluğu müşterektir.
  • Envanterin güncel tutulması: kapsam belirleme adımı, ancak hangi verinin nerede olduğunu biliyorsanız dakikalar içinde tamamlanabilir.

Beşinci madde en çok atlanandır. Envanteri nasıl çıkaracağınızı VERBİS kayıt zorunluluğu yazısındaki şablonda verdik. Saklama sürelerini yazılı hâle getirdiğinizde, bir ihlalde etkilenen veri kümesini de aynı belgeden okuyabilirsiniz.

Yaptırımlar

6698 m.18/1-(b): “12 nci maddesinde öngörülen veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar” idari para cezası verilir. Bildirim yükümlülüğü m.12'nin beşinci fıkrasında düzenlendiği için bu bendin kapsamındadır.

m.18/1-(c): “15 inci maddesi uyarınca Kurul tarafından verilen kararları yerine getirmeyenler hakkında 25.000 Türk lirasından 1.000.000 Türk lirasına kadar” idari para cezası verilir. 7499 sayılı Kanunla değişik m.18/2 uyarınca bu cezalar veri sorumlusu hakkında uygulanır; m.18/3 ile kanun yolu idare mahkemesi olarak belirlenmiştir.

Ayrıca m.17/1 uyarınca “Kişisel verilere ilişkin suçlar bakımından 26/9/2004 tarihli ve 5237 sayılı Türk Ceza Kanununun 135 ila 140 ıncı madde hükümleri uygulanır.” Yani ceza sorumluluğu 6698'in kendi içinde değil, TCK'ya yollamayla kurulur. Ve m.14/3 uyarınca kişilik hakları ihlal edilenlerin genel hükümlere göre tazminat hakkı her hâlde saklıdır.

Son olarak: veri ihlali çoğu zaman tek başına gelmez. Sızan verinin internette yayılması hâlinde içerik kaldırma talebi süreçleri ve unutulma hakkı başvuruları da gündeme gelir. Sitenizin genel uyum durumunu internet haber sitesi yasal uyum kontrol listesi üzerinden düzenli olarak gözden geçirin; ihlal anında ihtiyaç duyacağınız aydınlatma ve başvuru altyapısını ise aydınlatma metni yazısındaki şablonla önceden kurun.