Bir kurumun sistemine izinsiz erişildiğinde ya da veri tabanı sızdırıldığında ortaya iki farklı sorumluluk çıkar: ihlali gerçekleştirenin cezai sorumluluğu ve veriyi korumakla yükümlü olanın idari sorumluluğu. TCK 243-245, 5651 sayılı Kanun ve KVKK bu iki hattı ayrı ayrı düzenler. Uygulamada en sık yapılan hata, tek bir bildirimin her iki süreci de başlattığı varsayımıdır; oysa bu hatlar birbirini tetiklemez.
İlk Saatlerde Yapılması Gerekenler
- Etkilenen sistem izole edilir; ancak günlük kayıtları silinmeden korunur.
- Erişim kayıtları, sunucu günlükleri ve yetkilendirme değişiklikleri ayrı bir ortama alınır.
- Sızdırılan verinin kapsamı; kişi sayısı ve veri kategorileri bakımından çıkarılır.
- Olayın öğrenilme anı, saat düzeyinde tutanağa bağlanır.
- Teknik müdahaleyi kimin yaptığı kayda geçirilir; sonradan delilin bütünlüğü tartışılabilir.
Bildirim ile Şikâyet Aynı Şey Değildir
Veri sorumlusunun ihlali Kurula ve ilgili kişilere bildirmesi, kanundan doğan bir yükümlülüktür ve Kurulun belirlediği en kısa süre içinde yerine getirilir. Bu bildirim, ihlali gerçekleştiren kişi hakkında soruşturma başlatmaz. Verisi sızdırılan kişinin Kurula yaptığı şikâyet ise veri sorumlusunun yükümlülüklerini denetletir; failin cezalandırılmasını sağlamaz. Ceza hattının açılması için Cumhuriyet başsavcılığına ayrıca suç duyurusunda bulunulması gerekir.
Suç Duyurusu Metnini Güçlendiren Unsurlar
- Erişimin hangi tarihte ve hangi yöntemle gerçekleştiğine dair teknik bulgular.
- Verinin nerede yayımlandığı; forum, kanal veya paylaşım adresinin kayıt altına alınmış hâli.
- Sızdırılan veri örneğinin gerçekliğini gösteren karşılaştırma.
- Zararın niteliği: dolandırıcılık girişimi, hesap ele geçirme ya da itibar zararı.
- Talep edilen araştırma: hangi sağlayıcıdan hangi kaydın istenmesi gerektiği.
İçeriğin Yayılmasını Durdurmak İçin Ayrı Yol
Sızdırılan veri internette yayımlanmışsa, ceza soruşturmasından bağımsız olarak 5651 kapsamında içeriğin çıkarılması ve erişimin engellenmesi talebi gündeme gelir. Soruşturmanın sürüyor olması, içeriğin yayında kalmasını haklı kılmaz. Bu iki talebin farklı mercilere yöneltildiği bilinmediğinde, dosya ilerlerken zarar büyümeye devam eder.
Kurum Tarafı İçin Risk Azaltma Notu
Veri sorumlusu konumundaki kuruluşlar bakımından ihlal sonrası dosyanın en zayıf halkası genellikle kayıt eksikliğidir. Yetki matrisi, erişim günlükleri, sözleşmeli hizmet sağlayıcılarla yapılan veri işleme anlaşmaları ve alınan teknik tedbirlerin tarihli kayıtları hazır değilse, sonraki değerlendirmede tedbir alındığını göstermek güçleşir.
Bu içerik genel bilgilendirme amaçlıdır. Etkilenen verinin türü, kurumun sıfatı ve olayın kapsamı yükümlülükleri değiştireceğinden, somut olayda ayrıca hukuki ve teknik değerlendirme alınması gerekir.