Bir sistem sızıntısının ya da yetkisiz erişimin fark edildiği an, aynı zamanda hukuki takvimin başladığı andır. Veri ihlali dosyalarında üç ayrı hat paralel işler: TCK 243-245 kapsamındaki bilişim suçları yönünden ceza soruşturması, KVKK ve 6698 sayılı Kanun çerçevesinde veri sorumlusunun yükümlülükleri, 5651 sayılı Kanun kapsamında ise sızan verinin yayıldığı içeriklere ilişkin tedbirler. Bu üç hattın takvimi birbiriyle örtüşmez; birinde yeterli sayılan bir işlem diğerinde eksik kabul edilebilir. Aşağıdaki plan, delil zincirinin usule aykırı bir işlem yüzünden kırılmaması esası üzerine kuruludur.
Sızıntının Fark Edildiği Anda Yapılması Gereken
Zincirin en kırılgan noktası, ihlalin fark edilmesi ile kayıt altına alınması arasındaki boşluktur. Sistem yöneticisinin iyi niyetle yaptığı temizlik, log rotasyonunun kendi akışına bırakılması veya sunucunun yeniden başlatılması, sonradan geri getirilemeyecek verileri siler. İlk refleks müdahale değil, mevcut durumu dondurmak olmalıdır.
- Erişim ve hata kayıtlarının bulundukları haliyle kopyalanması, kopyanın özet değerinin alınması
- Kayıt saklama süresinin dolmaması için rotasyonun geçici olarak durdurulması
- İhlale konu sunucu veya cihazın imajının alınması, orijinal üzerinde çalışılmaması
- Kimin hangi saatte hangi işlemi yaptığının ayrı bir tutanakla kayda geçirilmesi
Üç Ayrı Takvimin Tek Tabloda Toplanması
Ceza şikâyeti, veri koruma mevzuatından doğan bildirim ve içeriğe yönelik tedbir talebi, farklı başlangıç anlarına ve farklı sürelere tabidir. Uygulamada en sık görülen hata, bunlardan birine yoğunlaşılırken diğerinin sessizce geçmesidir. Tabloda her satır için sürenin hangi olayla başladığı ayrıca yazılmalıdır: öğrenme tarihi mi, tebliğ tarihi mi, yoksa içeriğin yayımlandığı tarih mi?
Delil Zincirini Kıran Tipik Usul Hataları
Teknik olarak doğru toplanmış bir veri, usul yönünden sakat bir işlemle değersiz hale gelebilir. En çok karşılaşılan durumlar şunlardır: kopyanın kim tarafından, hangi araçla alındığının belirsiz kalması; ekran görüntülerinin zaman damgası ve kaynak adresi olmadan sunulması; üçüncü kişilerin sistemlerinden hukuka aykırı biçimde elde edilmiş kayıtların dosyaya konulması. Son ihtimalde yalnızca o delil değil, ona dayanılarak yapılan sonraki işlemler de tartışmalı hale gelir.
Talebin Somutlaştırılması
Şikâyet ve başvuru metinlerinde soyut anlatım yerine, hangi veri kümesinin, hangi tarih aralığında, hangi arayüz üzerinden dışarı çıktığının yazılması gerekir. Etkilenen kişi sayısı, verinin niteliği ve zararın türü ayrı başlıklarda gösterildiğinde, hem soruşturma makamı hem de idari merci dosyayı daha hızlı sınıflandırır.
Plan Bozulduğunda Telafi
Kayıtların bir kısmı silinmişse, dosya bitmiş sayılmaz. Ara sunucu kayıtları, yedekleme sistemleri, üçüncü taraf servis sağlayıcı logları ve son kullanıcı cihazlarındaki izler ikincil kaynak olarak istenebilir. Burada kritik olan, bu taleplerin gecikmeden ve hangi kaynağın hangi süreyle veri sakladığı bilinerek yapılmasıdır.
Buradaki değerlendirmeler genel nitelikte olup her sızıntının teknik altyapısı ve hukuki sonucu farklıdır. Kayıtların ömrü kısa olduğundan, ihlalin öğrenildiği ilk günlerde alanında çalışan bir hukukçuyla teknik ekibin birlikte hareket etmesi yerinde olur.