Kapsam
Kişisel Veri İhlalinin Bildirimi ve Olay Müdahalesi yönünden hakkın doğumu, sınırları, taraf sıfatı, görevli mahkeme, varsa zorunlu ön başvuru, süre, ispat yükü, deliller, talep sonucu, feriler ve kanun yolu birlikte ele alınır. Kişisel verinin yetkisiz açıklanması, erişimi, kaybı veya değiştirilmesi hâlinde veri sorumlusu olayı gecikmeksizin sınırlamalı; risk değerlendirmesi yaparak Kurula ve etkilenen kişilere mümkün olan en kısa sürede anlaşılır bildirimde bulunmalıdır. Sonuca giderken işlemin adı değil gerçek hukuki niteliği, tarafların sıfatı ve korunan menfaat belirleyicidir.
Bu çalışma, kişisel veri ihlalinin bildirimi ve olay müdahalesi konusunda 4 Eylül 2026 tarihi itibarıyla hazırlanmıştır. Kaynakça, Mevzuat Bilgi Sistemi ile resmî karar ve kurum sayfalarına yönelir. Doğrudan resmî tam metni bulunmayan bir kayıt belirli esas-karar numarasıyla emsal gibi sunulmamış; veri tabanı bağlantıları güncel içtihadın somut dosya üzerinden yeniden araştırılması için verilmiştir. Olay tarihinde yürürlükte bulunan metin ayrıca kontrol edilmelidir.
Taraf Sıfatı, İşlem ve Hukukî Sonuç
İncelemenin ilk ölçütü “kişisel verinin yetkisiz açıklanması, erişimi, kaybı veya değiştirilmesi hâlinde veri sorumlusu olayı gecikmeksizin sınırlamalı; risk değerlendirmesi yaparak kurula ve etkilenen kişilere mümkün olan en kısa sürede anlaşılır bildirimde bulunmalıdır” kuralıdır. Her teknik alarm kesin veri ihlali değildir; ancak inceleme bitmedi gerekçesiyle ilk bildirimi belirsiz süre ertelemek de kabul edilemez. İlk bildirim doğrulanmış asgari bilgilerle yapılıp sonradan güncellenebilir. Ayrıca “olay ve sıem logları, etkilenen sistem-veri kategorileri, kullanıcı ve kayıt sayısı, erişim yöntemi, zaman çizelgesi, hash ve adli kopya, kapatma önlemleri, risk değerlendirmesi, kurul ve ilgili kişi bildirimleri, veri işleyen sözleşmesi hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır” yaklaşımının somut olayda uygulanıp uygulanmayacağı, özel hüküm ve dosya belgeleri üzerinden sınanmalıdır.
Kişisel Veri İhlalinin Bildirimi ve Olay Müdahalesi bakımından maddi hukuk hakkın doğup doğmadığını; usul hukuku ise bu hakkın hangi merci önünde, hangi sürede ve hangi delille korunacağını belirler. Hakimin hukuku kendiliğinden uygulaması, tarafın vakıaları ve talep sonucunu açıkça ortaya koyma yükünü ortadan kaldırmaz. Bu nedenle olay kronolojisi, her çekişmeli vakıanın karşısında dayanak belge ve hukuki sonuç bulunacak şekilde hazırlanmalıdır.
Resmî Mevzuat Haritası
6698 Sayılı Kişisel Verilerin Korunması Kanunu: m.4, 12, 13 ve 18
Kişisel veri ihlalinin bildirimi ve olay müdahalesi kapsamında m.4, 12, 13 ve 18 hükümleri güvenlik, ihlal bildirimi ve yaptırım bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Türk Ceza Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.
5237 Sayılı Türk Ceza Kanunu: m.135-140
Kişisel veri ihlalinin bildirimi ve olay müdahalesi kapsamında m.135-140 hükümleri kişisel verilere ilişkin suçlar bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve İnternet Ortamında Yapılan Yayınların Düzenlenmesi Hakkında Kanun ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.
5651 Sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Hakkında Kanun: m.4-8
Kişisel veri ihlalinin bildirimi ve olay müdahalesi kapsamında m.4-8 hükümleri trafik ve içerik kayıtları bakımından önem taşır. Hüküm, yürürlük tarihi ve geçiş kurallarıyla birlikte resmî güncel metinden okunmalıdır. Olayın hükmün varsayımına neden girdiği, yaptırımın hangi koşulda doğduğu ve Kişisel Verilerin Korunması Kanunu ile ilişkinin özel-genel norm mu yoksa tamamlayıcı uygulama mı olduğu dilekçede açıklanmalıdır.
Somut Olayda Uygulanacak Kurallar
Kişisel Verinin Yetkisiz Açıklanması, Erişimi, Kaybı veya Değiştirilmesi Hâlinde Veri Sorumlusu Olayı Gecikmeksizin Sınırlamalı; Risk Değerlendirmesi Yaparak Kurula ve Etkilenen Kişilere Mümkün Olan En Kısa Sürede Anlaşılır Bildirimde Bulunmalıdır.
Kişisel Verileri Koruma Kurulu kişisel veri olay müdahalesi resmî kayıtları yönünden kişisel verinin yetkisiz açıklanması, erişimi, kaybı veya değiştirilmesi hâlinde veri sorumlusu olayı gecikmeksizin sınırlamalı; risk değerlendirmesi yaparak Kurula ve etkilenen kişilere mümkün olan en kısa sürede anlaşılır bildirimde bulunmalıdır. Bu ölçüt özellikle olay ve SIEM logları, etkilenen sistem-veri kategorileri, kullanıcı ve kayıt sayısı, erişim yöntemi, zaman çizelgesi, hash ve adli kopya, kapatma önlemleri, risk değerlendirmesi, Kurul ve ilgili kişi bildirimleri, veri işleyen sözleşmesi üzerinden sınanır. İlk 24 saatte olay komuta kaydı açıp sistemleri koruyarak hangi veri ve kişilerin ne zaman, kim tarafından, hangi sonuçla etkilenmiş olabileceğini kanıt bazlı sınırlamak tamamlanmadan sonuca gidilmesi, yalnız siber saldırıyı ihlal saymak veya sistemi temizlerken log ve delilleri geri döndürülemez biçimde silmek ihtimalini güçlendirebilir.
Her Teknik Alarm Kesin Veri İhlali Değildir; Ancak İnceleme Bitmedi Gerekçesiyle İlk Bildirimi Belirsiz Süre Ertelemek De Kabul Edilemez. İlk Bildirim Doğrulanmış Asgari Bilgilerle Yapılıp Sonradan Güncellenebilir.
Bu kuralın olayda karşılık bulması için somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi ile maddi vakıa arasında açık bağ kurulmalıdır. “Anayasa Mahkemesi kişisel veri olay müdahalesi emsal taraması yönünden her teknik alarm kesin veri ihlali değildir; ancak inceleme bitmedi gerekçesiyle ilk bildirimi belirsiz süre ertelemek de kabul edilemez. İlk bildirim doğrulanmış asgari bilgilerle yapılıp sonradan güncellenebilir” değerlendirmesi, ilgili usul adımındaki kayıtlarla doğrulanmadıkça soyut kabul olarak bırakılamaz.
Olay ve SIEM Logları, Etkilenen Sistem-Veri Kategorileri, Kullanıcı ve Kayıt Sayısı, Erişim Yöntemi, Zaman Çizelgesi, Hash ve Adli Kopya, Kapatma Önlemleri, Risk Değerlendirmesi, Kurul ve İlgili Kişi Bildirimleri, Veri İşleyen Sözleşmesi Hukuki Sonuca Bağlanmadan Önce Kaynağı, Tarihi, Kapsamı ve Karşı Kayıtlarla Uyumu Bakımından Doğrulanmalıdır.
“Resmî Gazete kişisel veri olay müdahalesi yürürlük denetimi yönünden olay ve SIEM logları, etkilenen sistem-veri kategorileri, kullanıcı ve kayıt sayısı, erişim yöntemi, zaman çizelgesi, hash ve adli kopya, kapatma önlemleri, risk değerlendirmesi, Kurul ve ilgili kişi bildirimleri, veri işleyen sözleşmesi hukuki sonuca bağlanmadan önce kaynağı, tarihi, kapsamı ve karşı kayıtlarla uyumu bakımından doğrulanmalıdır” ölçütünün değerlendirilmesinde belirleyici nokta, taraf anlatısından çok tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar ile ortaya çıkan fiilî durumdur. Usul planı kurulurken kuralın istisnası ve maddi vakıa, hukuki nitelendirme, delil ve talep sonucunu aynı belirsiz anlatım içinde bırakmak savunması da ayrıca incelenmelidir.
Belge, Kayıt ve İspat Yükü
Olay ve SIEM Logları, Etkilenen Sistem-Veri Kategorileri, Kullanıcı ve Kayıt Sayısı, Erişim Yöntemi, Zaman Çizelgesi, Hash ve Adli Kopya, Kapatma Önlemleri, Risk Değerlendirmesi, Kurul ve İlgili Kişi Bildirimleri, Veri İşleyen Sözleşmesi.
“Kişisel Verileri Koruma Kurulu kişisel veri olay müdahalesi resmî kayıtları yönünden olay ve SIEM logları, etkilenen sistem-veri kategorileri, kullanıcı ve kayıt sayısı, erişim yöntemi, zaman çizelgesi, hash ve adli kopya, kapatma önlemleri, risk değerlendirmesi, Kurul ve ilgili kişi bildirimleri, veri işleyen sözleşmesi” kaydı, “Kişisel verinin yetkisiz açıklanması, erişimi, kaybı veya değiştirilmesi hâlinde veri sorumlusu olayı gecikmeksizin sınırlamalı; risk değerlendirmesi yaparak Kurula ve etkilenen kişilere mümkün olan en kısa sürede anlaşılır bildirimde bulunmalıdır” ölçütünün ispat alanına girer. Kaydın kişi, işlem ve tarih bağlantısı kurulmalı; özgünlük ve bütünlük karşı kayıtlarla sınanmalıdır.
Somut Uyuşmazlığa Dayanak Sözleşme, Karar, Bildirim veya Sicil Kaydının Tam Metni, Ekleri ve Değişiklik Geçmişi.
Bu delil öncelikle “her teknik alarm kesin veri ihlali değildir; ancak inceleme bitmedi gerekçesiyle ilk bildirimi belirsiz süre ertelemek de kabul edilemez. ilk bildirim doğrulanmış asgari bilgilerle yapılıp sonradan güncellenebilir” iddiasını sınamak için kullanılır. “Anayasa Mahkemesi kişisel veri olay müdahalesi emsal taraması yönünden somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi” tek başına bütün uyuşmazlığı değil, bağlı olduğu çekişmeli vakıayı kanıtlayabilir.
Tebliğ, Başvuru, Teslim, Ödeme ve Elektronik Gönderim Tarihlerini Gösteren Resmî Kayıtlar.
“Resmî Gazete kişisel veri olay müdahalesi yürürlük denetimi yönünden tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar” değerlendirilirken kaydın kim tarafından, hangi amaçla ve ne zaman oluşturulduğu açıklanmalıdır. İlgili usul adımı yürütülürken tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar ile çelişen kayıtlar da dosyaya getirtilmelidir.
Taraf Sıfatını, Temsil Yetkisini ve Somut Hukuki İlişkiyi Gösteren Konuya Özgü Resmî Kayıtlar.
“Kişisel Verileri Koruma Kurulu kişisel veri olay müdahalesi resmî kayıtları yönünden taraf sıfatını, temsil yetkisini ve somut hukuki ilişkiyi gösteren konuya özgü resmî kayıtlar” kaydı, “Kişisel verinin yetkisiz açıklanması, erişimi, kaybı veya değiştirilmesi hâlinde veri sorumlusu olayı gecikmeksizin sınırlamalı; risk değerlendirmesi yaparak Kurula ve etkilenen kişilere mümkün olan en kısa sürede anlaşılır bildirimde bulunmalıdır” ölçütünün ispat alanına girer. Kaydın kişi, işlem ve tarih bağlantısı kurulmalı; özgünlük ve bütünlük karşı kayıtlarla sınanmalıdır.
Dava Şartları ve Usul Adımları
İlk 24 Saatte Olay Komuta Kaydı Açıp Sistemleri Koruyarak Hangi Veri ve Kişilerin Ne Zaman, Kim Tarafından, Hangi Sonuçla Etkilenmiş Olabileceğini Kanıt Bazlı Sınırlamak.
“Kişisel Verileri Koruma Kurulu kişisel veri olay müdahalesi resmî kayıtları yönünden ilk 24 saatte olay komuta kaydı açıp sistemleri koruyarak hangi veri ve kişilerin ne zaman, kim tarafından, hangi sonuçla etkilenmiş olabileceğini kanıt bazlı sınırlamak” işlemi, başvurunun ayrı bir aşamasıdır. Olay ve SIEM logları, etkilenen sistem-veri kategorileri, kullanıcı ve kayıt sayısı, erişim yöntemi, zaman çizelgesi, hash ve adli kopya, kapatma önlemleri, risk değerlendirmesi, Kurul ve ilgili kişi bildirimleri, veri işleyen sözleşmesi dosyaya alınmalı ve ihlalin durdurulması, delilin korunması, eksiksiz bildirim, etkilenen kişilerin zarar azaltıcı bilgiyle uyarılması ve güvenlik açığının kalıcı giderilmesi talebinin görevli merci önündeki somut sonucu açıklanmalıdır.
Görev, Yetki, Taraf Sıfatı, Harç ve Yalnız Kanunun Açıkça Aradığı Hâllerde Dava Şartı veya Zorunlu Ön Başvurunun Ayrı Ayrı Doğrulanması.
Bu aşamanın amacı yalnız şekli tamamlamak değildir; somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi ile talep arasındaki bağlantıyı doğru mercie taşımaktır. “Anayasa Mahkemesi kişisel veri olay müdahalesi emsal taraması yönünden görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması” adımından sonra bir sonraki işlem için ayrıca süre kaydı açılmalıdır.
Çekişmeli Her Vakıanın Karşısına İspat Yükünü Taşıyan Taraf ile Dayanak Delilin Yazılması.
“Resmî Gazete kişisel veri olay müdahalesi yürürlük denetimi yönünden çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması” işlemi yürütülürken görev, yetki ve yalnız kanunun açıkça aradığı dava şartları kadar istenen hükmün uygulanabilirliği de denetlenir. Eksik tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar, asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi talebinin kapsamını doğrudan etkileyebilir.
Somut Tehlike Varsa Geçici Hukuki Koruma İhtiyacının Yaklaşık İspat, Ölçülülük, Teminat ve Karşı Tarafın Dinlenilmesi Yönlerinden Değerlendirilmesi.
“Kişisel Verileri Koruma Kurulu kişisel veri olay müdahalesi resmî kayıtları yönünden somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi” işlemi, başvurunun ayrı bir aşamasıdır. Taraf sıfatını, temsil yetkisini ve somut hukuki ilişkiyi gösteren konuya özgü resmî kayıtlar dosyaya alınmalı ve ihlalin durdurulması, delilin korunması, eksiksiz bildirim, etkilenen kişilerin zarar azaltıcı bilgiyle uyarılması ve güvenlik açığının kalıcı giderilmesi talebinin görevli merci önündeki somut sonucu açıklanmalıdır.
Başvuru Takvimi ve Süre Riskleri
Kurul Uygulamasındaki Yetmiş İki Saatlik Bildirim Beklentisi Gözetilmeli; Gecikme Varsa Gerekçesi ve Ara Güncellemeler Kayıt Altına Alınmalı, İlgili Kişi Bildirimi Risk Değerlendirmesine Göre Geciktirilmemelidir.
Kişisel Verileri Koruma Kurulu kişisel veri olay müdahalesi resmî kayıtları yönünden kurul uygulamasındaki yetmiş iki saatlik bildirim beklentisi gözetilmeli; gecikme varsa gerekçesi ve ara güncellemeler kayıt altına alınmalı, ilgili kişi bildirimi risk değerlendirmesine göre geciktirilmemelidir. Başlangıç anı varsayımla değil tebligat, öğrenme, ödeme veya işlem kaydıyla belirlenir; sürenin hukukî niteliği ayrıca gösterilir.
Tebliğ, Öğrenme, İlan, Ödeme ve Elektronik Erişim Tarihlerinden Hangisinin Süreyi Başlattığı İlgili Özel Hükümle Eşleştirilmeli; Hak Düşürücü Süre, Zamanaşımı ve Kanun Yolu Süresi Birbirine Karıştırılmamalıdır.
“Anayasa Mahkemesi kişisel veri olay müdahalesi emsal taraması yönünden tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır” takvim kuralında önce süreyi başlatan belge tespit edilmelidir. Görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması yapılırken zamanaşımı, hak düşürücü süre ve usul süresi birbirine karıştırılmamalıdır.
İstenebilecek Hukukî Koruma
İhlalin Durdurulması, Delilin Korunması, Eksiksiz Bildirim, Etkilenen Kişilerin Zarar Azaltıcı Bilgiyle Uyarılması ve Güvenlik Açığının Kalıcı Giderilmesi.
“Kişisel Verileri Koruma Kurulu kişisel veri olay müdahalesi resmî kayıtları yönünden ihlalin durdurulması, delilin korunması, eksiksiz bildirim, etkilenen kişilerin zarar azaltıcı bilgiyle uyarılması ve güvenlik açığının kalıcı giderilmesi” talebi, “Kişisel verinin yetkisiz açıklanması, erişimi, kaybı veya değiştirilmesi hâlinde veri sorumlusu olayı gecikmeksizin sınırlamalı; risk değerlendirmesi yaparak Kurula ve etkilenen kişilere mümkün olan en kısa sürede anlaşılır bildirimde bulunmalıdır” koşuluyla ve olay ve SIEM logları, etkilenen sistem-veri kategorileri, kullanıcı ve kayıt sayısı, erişim yöntemi, zaman çizelgesi, hash ve adli kopya, kapatma önlemleri, risk değerlendirmesi, Kurul ve ilgili kişi bildirimleri, veri işleyen sözleşmesi deliliyle ilişkilendirilmelidir. Asıl talep ile faiz, gider ve geçici koruma ayrı kurulmalıdır.
Somut Uyuşmazlık Bakımından Somut Tehlikeyle Sınırlı ve İnfazı Mümkün Geçici Hukuki Koruma.
Mahkemeden veya yetkili merciden istenen sonuç Anayasa Mahkemesi kişisel veri olay müdahalesi emsal taraması yönünden somut uyuşmazlık bakımından somut tehlikeyle sınırlı ve infazı mümkün geçici hukuki koruma olarak belirlenecekse, kabul hâlinde uygulanacak hüküm kişi, dönem ve miktar yönünden açık olmalıdır. Dayanak delil somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi, temel ölçüt ise “her teknik alarm kesin veri ihlali değildir; ancak inceleme bitmedi gerekçesiyle ilk bildirimi belirsiz süre ertelemek de kabul edilemez. ilk bildirim doğrulanmış asgari bilgilerle yapılıp sonradan güncellenebilir” olacaktır.
Asıl Talebe Bağlı Faiz, Tazminat, Gider veya Diğer Ferilerin Her Biri İçin Ayrı Hukuki Dayanak ve Başlangıç Tarihi.
“Resmî Gazete kişisel veri olay müdahalesi yürürlük denetimi yönünden asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi” isteminin diğer taleplerle asli, ferî veya terditli ilişkisi açıklanmalıdır. Tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar bulunmadığında talebin kapsamı varsayımla genişletilmemelidir.
Resmî Karar ve Kurum Uygulaması
Kişisel Verileri Koruma Kurulu — Kişisel Veri Olay Müdahalesi Resmî Kayıtları
Resmî karar veya kurum veri tabanı üzerindeki “kişisel veri olay müdahalesi resmî kayıtları” taraması konuya ilişkin güncel içtihat araştırmasının başlangıç noktasıdır. Belirli bir karar tam metni açılmadan künye veya birebir alıntı kullanılmaz. Araştırma ölçütü şöyledir: somut uyuşmazlık bakımından kişisel verinin yetkisiz açıklanması, erişimi, kaybı veya değiştirilmesi hâlinde veri sorumlusu olayı gecikmeksizin sınırlamalı; risk değerlendirmesi yaparak kurula ve etkilenen kişilere mümkün olan en kısa sürede anlaşılır bildirimde bulunmalıdır. yaklaşımı; görev, süre, ispat ve uygulanabilir sonuçla birlikte sınanmalıdır.
Anayasa Mahkemesi — Kişisel Veri Olay Müdahalesi Emsal Taraması
Resmî karar veya kurum veri tabanı üzerindeki “kişisel veri olay müdahalesi emsal taraması” taraması konuya ilişkin güncel içtihat araştırmasının başlangıç noktasıdır. Belirli bir karar tam metni açılmadan künye veya birebir alıntı kullanılmaz. Araştırma ölçütü şöyledir: somut uyuşmazlık içtihat araştırmasında lehe kararlarla yetinilmemeli; her teknik alarm kesin veri ihlali değildir; ancak inceleme bitmedi gerekçesiyle ilk bildirimi belirsiz süre ertelemek de kabul edilemez. ilk bildirim doğrulanmış asgari bilgilerle yapılıp sonradan güncellenebilir. savunmasının kabul edildiği maddi olaylar da karşılaştırılmalıdır.
Resmî Gazete — Kişisel Veri Olay Müdahalesi Yürürlük Denetimi
Resmî karar veya kurum veri tabanı üzerindeki “kişisel veri olay müdahalesi yürürlük denetimi” taraması konuya ilişkin güncel içtihat araştırmasının başlangıç noktasıdır. Belirli bir karar tam metni açılmadan künye veya birebir alıntı kullanılmaz. Araştırma ölçütü şöyledir: somut uyuşmazlık için olay tarihinde ve son hukuki kontrol tarihinde yürürlükte bulunan metinler ile geçiş hükümleri ayrı ayrı kontrol edilmelidir.
İtirazlar, İstisnalar ve Uygulama Hataları
Yalnız Siber Saldırıyı İhlal Saymak veya Sistemi Temizlerken Log ve Delilleri Geri Döndürülemez Biçimde Silmek.
“Kişisel Verileri Koruma Kurulu kişisel veri olay müdahalesi resmî kayıtları yönünden yalnız siber saldırıyı ihlal saymak veya sistemi temizlerken log ve delilleri geri döndürülemez biçimde silmek” riski hem maddi hakkı hem başvurunun dinlenebilirliğini zayıflatabilir. İlk 24 saatte olay komuta kaydı açıp sistemleri koruyarak hangi veri ve kişilerin ne zaman, kim tarafından, hangi sonuçla etkilenmiş olabileceğini kanıt bazlı sınırlamak aşamasında olay ve SIEM logları, etkilenen sistem-veri kategorileri, kullanıcı ve kayıt sayısı, erişim yöntemi, zaman çizelgesi, hash ve adli kopya, kapatma önlemleri, risk değerlendirmesi, Kurul ve ilgili kişi bildirimleri, veri işleyen sözleşmesi kontrol edilmeli; eksiklik giderilemiyorsa iddianın kapsamı daraltılmalıdır.
Somut Uyuşmazlıkta Olay Tarihindeki Metin Yerine Yalnız Güncel veya İkincil Bir Özete Dayanmak.
Bu risk, karşı tarafın en güçlü savunmalarından biri olarak ele alınmalıdır: “Anayasa Mahkemesi kişisel veri olay müdahalesi emsal taraması yönünden somut uyuşmazlıkta olay tarihindeki metin yerine yalnız güncel veya ikincil bir özete dayanmak”. Bu savunmaya verilecek cevap, somut uyuşmazlığa dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi delili ve “Her teknik alarm kesin veri ihlali değildir; ancak inceleme bitmedi gerekçesiyle ilk bildirimi belirsiz süre ertelemek de kabul edilemez. İlk bildirim doğrulanmış asgari bilgilerle yapılıp sonradan güncellenebilir” ölçütü üzerinden somutlaştırılmalıdır.
Maddi Vakıa, Hukuki Nitelendirme, Delil ve Talep Sonucunu Aynı Belirsiz Anlatım İçinde Bırakmak.
“Resmî Gazete kişisel veri olay müdahalesi yürürlük denetimi yönünden maddi vakıa, hukuki nitelendirme, delil ve talep sonucunu aynı belirsiz anlatım içinde bırakmak” riski gerçekleşirse asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi talebi bütünüyle veya kısmen etkisiz kalabilir. Bu nedenle usul işlemleri yürütülürken olay kronolojisi ve karşı deliller birlikte incelenmelidir.
Avukat İçin Dosya Hazırlık Kontrol Listesi
- olay ve SIEM logları, etkilenen sistem-veri kategorileri, kullanıcı ve kayıt sayısı, erişim yöntemi, zaman çizelgesi, hash ve adli kopya, kapatma önlemleri, risk değerlendirmesi, Kurul ve ilgili kişi bildirimleri, veri işleyen sözleşmesi
- Kişisel Veri İhlalinin Bildirimi ve Olay Müdahalesi uyuşmazlığına dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi
- tebliğ, başvuru, teslim, ödeme ve elektronik gönderim tarihlerini gösteren resmî kayıtlar
- taraf sıfatını, temsil yetkisini ve somut hukuki ilişkiyi gösteren konuya özgü resmî kayıtlar
- ilk 24 saatte olay komuta kaydı açıp sistemleri koruyarak hangi veri ve kişilerin ne zaman, kim tarafından, hangi sonuçla etkilenmiş olabileceğini kanıt bazlı sınırlamak
- görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması
- çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması
- somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi
- Süre çizelgesinde Kurul uygulamasındaki yetmiş iki saatlik bildirim beklentisi gözetilmeli; gecikme varsa gerekçesi ve ara güncellemeler kayıt altına alınmalı, ilgili kişi bildirimi risk değerlendirmesine göre geciktirilmemelidir. Tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır.
Sık Sorulan Uygulama Soruları
Kişisel Veri İhlalinin Bildirimi ve Olay Müdahalesi Bakımından İlk Usul Adımı Neden Önemlidir?
İlk 24 saatte olay komuta kaydı açıp sistemleri koruyarak hangi veri ve kişilerin ne zaman, kim tarafından, hangi sonuçla etkilenmiş olabileceğini kanıt bazlı sınırlamak; görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde dava şartı veya zorunlu ön başvurunun ayrı ayrı doğrulanması; çekişmeli her vakıanın karşısına ispat yükünü taşıyan taraf ile dayanak delilin yazılması; somut tehlike varsa geçici hukuki koruma ihtiyacının yaklaşık ispat, ölçülülük, teminat ve karşı tarafın dinlenilmesi yönlerinden değerlendirilmesi. Görev, yetki, taraf sıfatı, harç ve yalnız kanunun açıkça aradığı hâllerde zorunlu ön başvuru esas incelemesinden önce tamamlanmalıdır.
Kişisel Veri İhlalinin Bildirimi ve Olay Müdahalesi Bakımından Tebliğ ve Öğrenme Kayıtları Nasıl Tutulmalıdır?
Kurul uygulamasındaki yetmiş iki saatlik bildirim beklentisi gözetilmeli; gecikme varsa gerekçesi ve ara güncellemeler kayıt altına alınmalı, ilgili kişi bildirimi risk değerlendirmesine göre geciktirilmemelidir. Tebliğ, öğrenme, ilan, ödeme ve elektronik erişim tarihlerinden hangisinin süreyi başlattığı ilgili özel hükümle eşleştirilmeli; hak düşürücü süre, zamanaşımı ve kanun yolu süresi birbirine karıştırılmamalıdır.
İhlalin Durdurulması, Delilin Korunması, Eksiksiz Bildirim, Etkilenen Kişilerin Zarar Azaltıcı Bilgiyle Uyarılması ve Güvenlik Açığının Kalıcı Giderilmesi Hangi Delillere Dayanmalıdır?
İhlalin durdurulması, delilin korunması, eksiksiz bildirim, etkilenen kişilerin zarar azaltıcı bilgiyle uyarılması ve güvenlik açığının kalıcı giderilmesi, somut uyuşmazlık bakımından somut tehlikeyle sınırlı ve infazı mümkün geçici hukuki koruma, asıl talebe bağlı faiz, tazminat, gider veya diğer ferilerin her biri için ayrı hukuki dayanak ve başlangıç tarihi somut olayın elverdiği ölçüde gündeme gelebilir. Taleplerin asıl veya yardımcı niteliği ile uygulanabilecek ferilerin dayanağı ayrı gösterilmelidir.
Sonuç
Somut uyuşmazlık bakımından güvenilir sonuç, tek belgeye veya soyut bir karar özetine dayanmaz. “Kişisel Veri İhlalinin Bildirimi ve Olay Müdahalesi konusunda ilk hukuki adım nedir; hangi kayıtlar korunmalı ve hangi savunma veya kabul edilebilirlik engeli önceden değerlendirilmelidir” sorusu, 6698 Sayılı Kişisel Verilerin Korunması Kanunu, 5237 Sayılı Türk Ceza Kanunu, 5651 Sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Hakkında Kanun ile olay tarihindeki resmî uygulama birlikte değerlendirilerek cevaplanır. Kişisel verinin yetkisiz açıklanması, erişimi, kaybı veya değiştirilmesi hâlinde veri sorumlusu olayı gecikmeksizin sınırlamalı; risk değerlendirmesi yaparak Kurula ve etkilenen kişilere mümkün olan en kısa sürede anlaşılır bildirimde bulunmalıdır.
Dosyanın ilk önceliği ilk 24 saatte olay komuta kaydı açıp sistemleri koruyarak hangi veri ve kişilerin ne zaman, kim tarafından, hangi sonuçla etkilenmiş olabileceğini kanıt bazlı sınırlamak, delil omurgası ise olay ve SIEM logları, etkilenen sistem-veri kategorileri, kullanıcı ve kayıt sayısı, erişim yöntemi, zaman çizelgesi, hash ve adli kopya, kapatma önlemleri, risk değerlendirmesi, Kurul ve ilgili kişi bildirimleri, veri işleyen sözleşmesi ile Kişisel Veri İhlalinin Bildirimi ve Olay Müdahalesi uyuşmazlığına dayanak sözleşme, karar, bildirim veya sicil kaydının tam metni, ekleri ve değişiklik geçmişi arasındaki doğrulamadır. Takvimdeki ilk uyarı şudur: Kurul uygulamasındaki yetmiş iki saatlik bildirim beklentisi gözetilmeli; gecikme varsa gerekçesi ve ara güncellemeler kayıt altına alınmalı, ilgili kişi bildirimi risk değerlendirmesine göre geciktirilmemelidir. İhlalin durdurulması, delilin korunması, eksiksiz bildirim, etkilenen kişilerin zarar azaltıcı bilgiyle uyarılması ve güvenlik açığının kalıcı giderilmesi talebi açık ve uygulanabilir kurulmalı; yalnız siber saldırıyı ihlal saymak veya sistemi temizlerken log ve delilleri geri döndürülemez biçimde silmek riski başvuru yapılmadan önce giderilmelidir.
Kaynakça ve Karar Doğrulaması
- Kişisel Verileri Koruma Kurulu — kişisel veri olay müdahalesi resmî kayıtları — resmî veri tabanında güncel karar araştırma kaynağı; araştırma ölçütü: somut uyuşmazlık bakımından kişisel verinin yetkisiz açıklanması, erişimi, kaybı veya değiştirilmesi hâlinde veri sorumlusu olayı gecikmeksizin sınırlamalı; risk değerlendirmesi yaparak kurula ve etkilenen kişilere mümkün olan en kısa sürede anlaşılır bildirimde bulunmalıdır. yaklaşımı; görev, süre, ispat ve uygulanabilir sonuçla birlikte sınanmalıdır.
- Anayasa Mahkemesi — kişisel veri olay müdahalesi emsal taraması — resmî veri tabanında güncel karar araştırma kaynağı; araştırma ölçütü: somut uyuşmazlık içtihat araştırmasında lehe kararlarla yetinilmemeli; her teknik alarm kesin veri ihlali değildir; ancak inceleme bitmedi gerekçesiyle ilk bildirimi belirsiz süre ertelemek de kabul edilemez. ilk bildirim doğrulanmış asgari bilgilerle yapılıp sonradan güncellenebilir. savunmasının kabul edildiği maddi olaylar da karşılaştırılmalıdır.
- Resmî Gazete — kişisel veri olay müdahalesi yürürlük denetimi — resmî veri tabanında güncel karar araştırma kaynağı; araştırma ölçütü: somut uyuşmazlık için olay tarihinde ve son hukuki kontrol tarihinde yürürlükte bulunan metinler ile geçiş hükümleri ayrı ayrı kontrol edilmelidir.
- 6698 Sayılı Kişisel Verilerin Korunması Kanunu — m.4, 12, 13 ve 18
- 5237 Sayılı Türk Ceza Kanunu — m.135-140
- 5651 Sayılı İnternet Ortamında Yapılan Yayınların Düzenlenmesi Hakkında Kanun — m.4-8

Bu içerik genel bilgilendirme amacı taşır; somut olay bakımından hukuki görüş veya taahhüt niteliğinde değildir.
