Bir veri ihlali yaşandığında veri sorumlusunun gündemi genellikle iki başlık altında toplanır: ihlalin yönetilmesi ve ardından gelebilecek idari yaptırım. 6698 sayılı KVKK ve 5651 ekseninde hazırlanan bu rehber, ceza kararı elinize ulaştığında hangi yolun izleneceğini ve bu aşamada tekrarlanan merci hatalarını ele alır.
Bildirim Aşamasında Atılan Adımlar Sonucu Etkiler
Veri ihlali öğrenildiğinde Kurul'a ve ilgili kişilere bildirim yapılması gerekir. Bu bildirimin zamanı, kapsamı ve içeriği, sonraki aşamada değerlendirilecek kusur tartışmasının temel malzemesidir. Geç ya da eksik bildirim, ihlalin kendisinden bağımsız bir sorumluluk başlığı doğurabilir. Bu nedenle ihlal anından itibaren tutulan iç kayıtlar —tespit saati, etkilenen kayıt sayısı, alınan teknik önlemler— sonradan üretilemeyecek belgelerdir.
Ceza Kararına Karşı Hangi Yol İşletilir?
Uygulamada en çok karıştırılan nokta budur. İdari para cezalarına karşı başvurulacak yargı yolu, mevzuatta yapılan değişikliklerle farklılaşabilmiştir. Bu nedenle karar metninin sonunda yer alan başvuru yolu ve süre bilgisi ile yürürlükteki güncel düzenleme birlikte kontrol edilmeli; önceki dosyalardaki alışkanlıkla hareket edilmemelidir. Yanlış yargı yoluna yapılan başvuruda geçen zaman, çoğu zaman geri kazanılamaz.
Karar Elinize Ulaştığında Kontrol Listesi
- Tebliğ tarihi ve tebligatın kime yapıldığı, zarf ve tebligat belgesiyle birlikte kaydedildi mi?
- Kararda dayanılan hukuki sebep ile ceza kalemleri tek tek ayrıştırıldı mı? Birden fazla yükümlülük ihlali varsa her biri ayrı değerlendirilir.
- İnceleme sürecinde Kurum'a sunulan yazılı savunma ve ekleri dosyada mevcut mu?
- Teknik ve idari tedbirlere ilişkin belgeler (envanter, politika metinleri, log kayıtları, eğitim kayıtları) tarihleriyle birlikte derlendi mi?
- Aynı olayla bağlantılı olarak ilgili kişilerin açtığı ya da açabileceği talepler haritalandı mı?
İki Cepheli Risk: Yaptırım ve Bireysel Talepler
Veri ihlallerinde risk yalnızca idari yaptırımdan ibaret değildir. İlgili kişiler veri sorumlusuna başvurabilir, Kurul'a şikâyette bulunabilir ve ayrıca zarara dayalı talepler gündeme getirebilir. Bu hatların savunması birbirini etkiler; bir yerde verilen beyan, diğerinde aleyhe kullanılabilir. Bu nedenle savunma metinlerinin tek elden ve tutarlı biçimde hazırlanması gerekir.
Tekrarı Önleyen Düzeltici Adımlar
İhlal sonrası alınan somut önlemler, sürecin değerlendirilmesinde ağırlık taşır. Erişim yetkilerinin gözden geçirilmesi, kayıt tutma mekanizmalarının güçlendirilmesi, veri saklama sürelerinin gerçekten uygulanması ve tedarikçilerle yapılan sözleşmelerin veri işleme yönünden güncellenmesi, hem tekrar riskini azaltır hem de yürütülen süreçte gösterilebilir bir çaba oluşturur.
Buradaki bilgiler genel niteliktedir ve düzenlemeler ile başvuru yolları zaman içinde değişebilir. Karar tebliğ edildikten sonra süre işlemeye başlayacağından, dosyanızı güncel mevzuata göre bir hukukçuyla birlikte incelemeniz uygun olur.