Bir veri ihlalinde asıl zarar, sistemlere yetkisiz erişimin gerçekleştiği anda değil, ele geçirilen verilerin internette yayılmaya başladığı aşamada görünür hâle gelir. Bu noktada üç ayrı yükümlülük ve imkân aynı anda devreye girer: KVKK kapsamındaki bildirim yükümlülüğü, 5651 sayılı Kanun kapsamındaki içerik kaldırma ve erişim engelleme yolları, TCK 243-245 kapsamındaki bilişim suçlarına ilişkin şikâyet. Bunların hangi sırayla yürütüldüğü, hem kurumun hem de verisi sızan kişilerin durumunu doğrudan etkiler.
İhlal Anından İtibaren Bildirim Zinciri
Veri sorumlusu, ihlali öğrendiğinde en kısa sürede Kurula ve etkilenen ilgili kişilere bildirimde bulunmakla yükümlüdür. Uygulamada gecikmenin sebebi çoğu kez kötü niyet değil, ihlalin teknik ekipten hukuk ya da yönetim katmanına geç ulaşmasıdır. Bu nedenle bildirim zincirinde kimin kimi, hangi kanaldan ve ne kadar sürede bilgilendireceği önceden yazılı olarak belirlenmelidir. Bildirimin içeriği de önemlidir: hangi veri kategorilerinin etkilendiği ve alınan önlemler belirtilmeden yapılan genel bir bildirim, eksik kabul edilebilir.
Yayılan Verinin Kaldırılması
- Sızan verinin yayımlandığı adresler, tarih ve ekran kaydıyla listelenir.
- İlgili site ve platformlara doğrudan kaldırma talebi iletilir; gönderim tarihi kaydedilir.
- Yanıt gelmeyen veya reddedilen adresler için hâkimlik başvurusu hazırlanır.
- Arama motorlarında sonuç bağlantılarının kaldırılmasına yönelik ayrı talep yapılır.
- Veri yeni adreslerde yeniden yayımlandıkça liste güncellenir ve ek talep sunulur.
Tebligat Gecikmesinin Doğurduğu Riskler
Bu dosyalarda gecikme iki yönlü çalışır. Kurum tarafında, bilgi ve belge talebi yazısının ilgili birime geç ulaşması cevap süresini fiilen kısaltır. İlgili kişi tarafında ise, verilen kaldırma kararının veya şikâyet sonucunun geç tebliği, itiraz hakkının kullanılmasını zorlaştırır. Her iki durumda da yapılması gereken aynıdır: kayıtlı elektronik posta adresinin düzenli takibi, teslim tarihlerinin tek bir kayıtta tutulması ve bildirimin ulaşmadığı hâllerde öğrenme tarihinin yazılı olarak belgelenmesi.
Kurumsal Tarafta Savunma Hazırlığı
- Log kayıtları, erişim geçmişi ve olay müdahale raporu bütünlüklü biçimde saklandı mı?
- İhlalin öğrenildiği tarih ve saat belgelenebilir mi?
- Alınan teknik ve idari tedbirler ihlal sonrası güncellendi mi?
- Etkilenen kişilere yapılan bildirimlerin gönderim kaydı tutuluyor mu?
- İhlalin bir üçüncü taraf hizmet sağlayıcıdan kaynaklanıp kaynaklanmadığı sözleşme hükümleriyle birlikte incelendi mi?
Kapanış
Buradaki bilgiler genel çerçeve niteliğindedir. İhlalin kapsamı, etkilenen veri türü ve kurumun yapısı değiştiğinde izlenecek adımlar da farklılaşacağından, olayın ilk gününde hem teknik hem hukuki değerlendirmenin birlikte yürütülmesi önerilir.