AC

Уведомление за 72 часа об утечке данных KVKK: практическое руководство для компании

TL;DR

KVKK m.12/5 veri ihlalinde "en kısa süre içinde" bildirim zorunlu; Kurul 72 saat ölçütünü uyguluyor. Bildirim yapılmazsa veya geç yapılırsa idari para cezası katlanır.

15 Şubat 2026 3 dk okuma 8 görüntülenme Son güncelleme: 9 Mayıs 2026

Первые 72 часа имеют решающее значение в случае утечки данных. Уведомление КВКК+коммуникация+план расследования должны осуществляться параллельно; Задержка уведомления сама по себе является отягчающим фактором.

Какое событие считается «нарушением»?

<ул>
  • Несанкционированный доступ (взлом, злоупотребления со стороны сотрудников).
  • Утечка данных (Pastebin, темная сеть).
  • Отправка электронных писем (массовая рассылка) на неправильный адрес.
  • Кража устройства без шифрования.
  • Утечка информации от третьей стороны (субобработчика).
  • Данные отображаются не тому человеку из-за системной ошибки.
  • Первые 72 часа — шаги

    <быть>
  • 0–2 часа: отчет об инциденте; группа технического реагирования (CISO + юридические вопросы + коммуникации).
  • 2–12 часов: анализ воздействия; сколько человек, какие категории (здоровье, финансы), уровень риска.
  • 12–24 часа: проект уведомления для пострадавших субъектов данных; подготовка анонса на сайте.
  • 24–48 часов: форма уведомления для KVKK (kişiselverilerikoruma.gov.tr).
  • 48–72 часа: официальное уведомление субъектов данных + открытие линии связи.
  • Более 72 часов: заключение судебно-медицинской экспертизы, жалоба прокурора (на злоумышленника), план устранения последствий.
  • Содержимое формы уведомления

    <ул>
  • Характер и категория нарушения.
  • Дата происшествия и дата реализации.
  • Количество затронутых людей и категории данных.
  • Возможные последствия (финансовые потери, кража личных данных и т. д.).
  • Меры приняты/должны быть приняты.
  • Контактное лицо.
  • Критерии административного штрафа

    <ул>
  • Тип нарушения (организованное нападение или халатность).
  • Соблюдение срока уведомления.
  • Количество затронутых людей.
  • Масштаб (МСП против крупной компании).
  • Предыдущие записи KVKK.
  • Максимум 5 миллионов турецких лир (после обновления 2025 года).
  • Часто задаваемые вопросы

    Прошло 72 часа, мы до сих пор не сообщили об этом; что нам делать?

    Немедленно сообщите + предоставьте обоснование (процесс анализа занял время, последствия были неясны). Позднее уведомление является отягчающим фактором; но меньше, чем вообще не сообщать.

    Должны ли мы обязательно уведомить жертв?

    Обязательно, если существует «высокий риск» (статья 12/5 КВКК + Решение Совета директоров 2019/271). Если риск низкий, можно обратиться за рекомендациями к Совету директоров; но прозрачность в целом в нашу пользу.

    Атака внешняя, это не наша вина; Нас накажут?

    «Обязательство по обеспечению безопасности данных» было введено статьей 12/1 КВКК; Даже если нападение является внешним, возникает вопрос, были ли приняты адекватные меры предосторожности. Такие документы, как пен-тест, ISO 27001 и управление журналами, имеют решающее значение для защиты.

    Можно ли подать иск о компенсации?

    Да, владелец данных может запросить компенсацию в соответствии со статьей 14 КВКК. Духовный диапазон 5 000–50 000 TL является обычным; Единовременная компенсация (например, если пострадают 100 тысяч человек) может исчисляться миллионами.

    Общий регламент по защите данных тоже срабатывает?

    Да, если затронут субъект данных из ЕС; GDPR Ст. 33 — Уведомление соответствующего органа по защите данных (DPA) в течение 72 часов. Требуется параллельное уведомление KVKK Турции + EU DPA; Оба учреждения могут налагать свои собственные штрафы.

    Соответствующее законодательство

    <ул>
  • КВКК нет. 6698 статья 12 — Обязательства по обеспечению безопасности данных; уведомление о нарушении (статья 12/5).
  • КВКК нет. 6698 статья 14 — Право на компенсацию.
  • КВКК нет. 6698 статья 18 — Административный штраф (до 5 миллионов турецких лир).
  • Ст. GDPR. 33–34 — уведомление о нарушении трансграничных перевозок в ЕС в течение 72 часов.
  • Ст.135–136 НК — Незаконная запись/распространение персональных данных.
  • Официальное уведомление: Эта статья предназначена для общих информационных целей; Встреча с адвокатом необходима по конкретному делу. Продолжительность, ставки и практика определяются судебной практикой; Перед подачей заявления ознакомьтесь с действующим законодательством.

    Kaynaklar ve referanslar

    Kaynaklar

    KVKK Veri İhlali 72 Saat Bildirim: Şirket için Pratik Rehber içeriği hazırlanırken resmi mevzuat ve yüksek yargı kaynakları esas alınmıştır.

    Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

    Hukuki destek arıyorsanız

    Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

    Görüşme Planla