İçeriğe geç
AC

Veri İhlali Bildiriminde Delil Zinciri: Risk Azaltma Kontrol Listesi

27 Mart 2026 Bilişim Suçları 2 dk okuma 92 görüntülenme Son güncelleme: 8 Ağustos 2026

Bir veri ihlalinin hukuki sonucu, ihlalin gerçekleşip gerçekleşmediğinden çok, olayın nasıl tespit edildiğine ve nasıl belgelendiğine göre şekillenir. Sızıntının kapsamı ölçülemediğinde hem bildirim yükümlülüğü doğru yerine getirilemez hem de ileride açılacak tazminat davasında zararın sınırı gösterilemez. Aşağıdaki kontrol listesi, TCK 243-245, 5651 sayılı Kanun ve KVKK ekseninde veri ihlali sonrası delil zincirini korumayı hedefliyor.

İlk müdahalede sistem kayıtları

İhlal fark edildiğinde ilk refleks çoğu zaman sistemi yeniden kurmak veya erişimi kesmek olur. Oysa bu işlemler, saldırının izini taşıyan kayıtları da ortadan kaldırabilir. Doğru sıra, sistemin mevcut hâlinin imajının alınması, kayıt dosyalarının ayrı bir ortama kopyalanması ve ancak ondan sonra iyileştirmeye geçilmesidir. Kayıtların tutulduğu sürenin sınırlı olduğu, gecikmenin geri dönülmez veri kaybı doğurabileceği unutulmamalıdır.

Kapsamın ölçülmesi

  • Etkilenen kişi sayısı ve veri kategorileri
  • Özel nitelikli kişisel veri bulunup bulunmadığı
  • İhlalin başlangıç ve fark edilme zamanı arasındaki süre
  • Verinin dışarı aktarılıp aktarılmadığına dair ağ trafiği kayıtları
  • Yetkisiz erişimin hangi hesap üzerinden gerçekleştiği
  • Alt işleyen veya tedarikçi sistemlerinin etkilenip etkilenmediği

Bildirim yükümlülüğünün yönetimi

  1. Veri sorumlusu, ihlali öğrendiğinde Kurula bildirim yükümlülüğünü kısa sürede yerine getirir.
  2. İlgili kişilere yapılacak bildirimin içeriği ve kanalı belirlenir.
  3. Bildirim metninde alınan önlemler ve ilgili kişilerin başvurabileceği kanallar yer alır.
  4. Bildirim tarihleri ve gönderim kayıtları ayrı bir dosyada saklanır.
  5. Eksik bilgiyle yapılan bildirimin sonradan güncellenmesi planlanır.

Ceza ve idari yolun birlikte yürümesi

Sisteme yetkisiz erişim ve verilerin hukuka aykırı biçimde ele geçirilmesi ceza hukuku boyutu doğurur; aynı olay KVKK kapsamında idari yaptırım ve ilgili kişiler bakımından tazminat talebi de üretebilir. Bu üç yol paralel işler ve her birinin ispat standardı farklıdır. Ceza soruşturmasında toplanan teknik veriler diğer süreçlerde de kullanılabileceğinden, şikâyet dilekçesinin teknik ekle birlikte hazırlanması önerilir.

Sulh yolu ile yargı arasındaki denge

İhlalden etkilenen kişilere yapılan bireysel ödeme önerileri, uyuşmazlığı hızlı kapatabilir. Ancak toplu ihlallerde bireysel anlaşmaların idari inceleme üzerinde bağlayıcı bir etkisi yoktur; kurumsal sorumluluk ayrıca değerlendirilir. Etkilenen kişi açısından ise, alınan ödemenin ileride ortaya çıkabilecek zararları da kapsayacak biçimde ibra içermesi risklidir. Sızan verinin kullanımı zaman içinde yeni zararlar doğurabileceğinden metnin kapsamı dikkatle sınırlandırılmalıdır.

Kapanış notu

Bu metin genel bilgilendirme amacıyla hazırlanmıştır. İhlalin teknik yapısı, etkilenen veri türü ve kurumun büyüklüğü izlenecek adımları değiştirebilir. Olay tespit edildiğinde teknik ve hukuki değerlendirmenin eş zamanlı yürütülmesi önerilir.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla