İçeriğe geç
AC

Veri İhlalinde Yurt Dışı Aktarım Boyutu: Bildirim Takvimi ve Başvuru Sırası

31 Mayıs 2026 Bilişim Hukuku 2 dk okuma 78 görüntülenme Son güncelleme: 17 Ağustos 2026

Bir veri ihlali yaşandığında ilk soru çoğu zaman “kim sızdırdı” olur; oysa hukuki sorumluluk bakımından belirleyici olan soru şudur: etkilenen veriler nerede işleniyordu ve yurt dışına aktarılmış mıydı? 6698 sayılı KVKK ve 5651 sayılı Kanun ekseninde bu iki başlık, hem bildirim takvimini hem de savunmanın kurgusunu değiştirir.

İhlalin Kapsamını Saatler İçinde Belirlemek

Veri sorumlusunun ilk yapması gereken, etkilenen veri kategorilerini ve ilgili kişi sayısını tespit etmektir. Özel nitelikli veri bulunup bulunmadığı, verinin şifreli saklanıp saklanmadığı ve ihlalin hâlen devam edip etmediği ayrı ayrı kayda geçirilir. Bu tespit yapılmadan gönderilen bildirimler eksik kaldığı için sonradan düzeltme gerektirir ve süreci uzatır.

Yurt Dışı Aktarım Zincirini Çıkarma

  • Kullanılan bulut, e-posta, analitik ve müşteri ilişkileri yazılımlarının sunucu konumları listelenir.
  • Her aktarım için hukuki dayanağın ne olduğu (açık rıza, taahhütname, kurallara uygun diğer mekanizmalar) belgelenir.
  • Alt işleyenler zinciri çıkarılır; hizmet sağlayıcının kendi tedarikçisine yaptığı aktarımlar çoğu zaman gözden kaçar.
  • Sözleşmelerdeki veri işleme ekleri güncel mevzuata göre gözden geçirilir.

Bildirim ve İlgili Kişiye Duyuru

Veri ihlalinin Kurula ve etkilenen ilgili kişilere bildirilmesi yükümlülüğü, öğrenme anına bağlanır. Bu nedenle “öğrenme” anının nasıl belgelendiği önemlidir: log kaydı, iç bildirim formu veya olay müdahale ekibinin raporu bu anı sabitler. İlgili kişilere yapılacak duyuruda; hangi verilerin etkilendiği, olası sonuçlar ve alınabilecek önlemler sade bir dille anlatılmalı, teknik terimler açıklanmalıdır.

İlgili Kişi Tarafında Başvuru Sırası

Verisi ihlale konu olan kişi bakımından sıralama şöyledir: önce veri sorumlusuna yazılı başvuru, cevap verilmemesi veya cevabın yetersiz olması hâlinde Kurula şikâyet, ayrıca uğranılan zarar için genel hükümlere göre tazminat talebi. Bu üç yol birbirinin alternatifi değildir; ancak Kurula şikâyet için veri sorumlusuna başvuru şartının atlanması, dosyanın usul yönünden değerlendirilmemesine yol açabilir.

Uzlaşma mı, Yargı Yolu mu?

Veri sorumlusunun sunduğu telafi paketi (kredi izleme hizmeti, ücretsiz destek, kısmi ödeme) değerlendirilirken, kabul metninin ileriye dönük talepleri kapsayıp kapsamadığına dikkat edilmelidir. Zararın boyutu henüz belli değilse, geniş kapsamlı feragat içeren metinlerden kaçınmak gerekir.

Bu yazı genel çerçeve sunar; işlenen verinin türü ve kullanılan altyapı sonucu belirgin biçimde değiştirebileceğinden, olayınıza özgü hukuki değerlendirme almanız yerinde olur.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla