Bu bölümdeki kararlar, ihlalin kendisinden sonra başlayan süreci ele alıyor: bildirimin süresinde yapılıp yapılmadığı, hangi form üzerinden iletildiği, ilgili kişilere bilgi verilip verilmediği ve şirketin süreç boyunca yaptığı açıklamaların tutarlılığı. Kararlar, geç veya çelişkili bildirimin güvenlik eksikliğinden bağımsız, ayrı bir ceza kalemi olarak değerlendirildiğini gösteriyor.
Bu yazı, Kişisel Verileri Koruma Kurulu’nun 10 Ağustos 2026 tarihinde yayımladığı 47 karar özetini bölüm bölüm inceleyen on yazılık serinin 4. bölümüdür. Serinin bütününe ilişkin genel değerlendirme için 47 kararın toplu değerlendirmesini inceleyebilirsiniz.
Her karar aynı düzende ele alınmaktadır: incelemeye konu olay, Kurulun değerlendirmesi, kararın neden önemli olduğu ve şirketler açısından pratik çıkarımlar. Yazının sonundaki “Vircon Legal değerlendirmesi” başlıkları, ceza tutarı dışındaki kısımlarıyla tarafımızca yapılan yorumu içerir; kararın kendi metninin bir parçası değildir.
Bu yazıda ele alınan kararlar
| Karar | Tarih | Konu | Sonuç |
|---|---|---|---|
| 2024/790 | 16.05.2024 | “Veri Bozulmadı” Savunmasının Bildirim Yükümlülüğünü Ortadan Kaldırmadığına Karar Verdi | 350.000 TL |
| 2024/2196 | 26.12.2024 | İhlal Sürecindeki Çelişkili Açıklamaları Veri Sorumlusunun Aleyhine Değerlendirdi | 250.000 TL |
| 2024/1718 | 09.10.2024 | 19 Ayrı Otoriteye Bildirim Gerektiren Çok Uluslu Bir İhlali Değerlendirdi | 500.000 TL |
| 2025/833 | 02.05.2025 | Düşük Riskli Bir Yetkisiz Erişimde Resmi Bildirim Formunun Kullanılmasını Hatırlattı | İdari para cezası yok |
| 2022/1087 | 07.10.2022 | Kanıtlanamayan Bir “Veri Sızdı” İddiasını İhlal Olarak Nitelendirmedi | İdari para cezası yok |
Kurul, “Veri Bozulmadı” Savunmasının Bildirim Yükümlülüğünü Ortadan Kaldırmadığına Karar Verdi
Karar no: 2024/790 · Karar tarihi: 16.05.2024 · Sonuç: 350.000 TL
Karara konu olay
İncelemeye konu olayda, ortak çalışma alanlarının yönetimine yönelik bir mobil uygulama geliştiren bir yazılım/teknoloji girişiminin veri tabanına yetkisiz erişim sağlandığı tespit edilmiştir. Şirket, yazılımı geliştirme aşamasında bulut sağlayıcısının sunduğu varsayılan loglar dışında ayrı ve kapsamlı bir kayıt altyapısı kurmadığından, saldırganın sisteme tam olarak nasıl ve hangi yöntemle sızdığı sonradan tespit edilememiştir.
İhlalden, uygulamanın 7.823 üyesinin isim, e-posta ve telefon bilgisi etkilenmiştir. Şirket, yaptığı iç değerlendirmede verinin içeriğinin değiştirilmediğini, yalnızca görüntülenmiş olabileceğini tespit etmiş ve bu gerekçeyle etkilenen üyelere herhangi bir bildirim yapmamıştır.
Kurul ne dedi?
Kurul, şirketin “bütünlük ihlali yok, veri değiştirilmedi” savunmasını reddetmiştir. Değerlendirmeye göre, kişisel verinin bütünlüğü bozulmasa dahi gizlilik ve erişilebilirlik boyutlarından herhangi birinin ihlal edilmiş olması, ilgili kişilere bildirim yapılması için yeterli bir sebeptir; zira yetkisiz erişimin kendisi zaten gizlilik ihlalidir.
Ayrıca, yazılım geliştirme aşamasında yeterli log altyapısının kurulmamış olması, güvenlik yükümlülüğünün ihlali olarak ayrıca değerlendirilmiştir.
Bu karar neden önemli?
Bu karar, veri güvenliği ihlallerinde “gizlilik, bütünlük, erişilebilirlik” üçlüsünün her birinin ayrı ayrı değerlendirilmesi gerektiğini net biçimde ortaya koyması bakımından önemli bir netleştirmedir; yalnızca verinin değiştirilip değiştirilmediğine bakmak yeterli değildir.
Yazılım geliştirme aşamasında güvenlik ve loglama altyapısının baştan kurulmasının bir yükümlülük olarak değerlendirilmesi, özellikle startup ve yazılım şirketleri için doğrudan uygulanabilir bir ilkedir.
Şirketler nelere dikkat etmeli?
- “Veri değiştirilmedi” savunmasının bildirim yükümlülüğünü ortadan kaldırmayacağı; yetkisiz erişimin kendisinin bildirim gerektirdiği unutulmamalıdır.
- Yazılım geliştirme sürecinin en başından itibaren yeterli bir loglama ve izleme altyapısının (yalnızca bulut sağlayıcısının varsayılan logları değil) kurulması önerilmektedir.
- Bir ihlalin erişim yöntemi tespit edilemese dahi, etkilenen kişi sayısı ve veri kategorisi üzerinden bildirim gerekliliğinin değerlendirilmesi gerekmektedir.
Vircon Legal değerlendirmesi
Güvenlik ve log eksikliği için 250.000 TL, ilgili kişilere bildirim yapılmaması için ayrıca 100.000 TL olmak üzere toplam 350.000 TL idari para cezası uygulanmıştır. Kararın, startup ve yazılım şirketlerinin erken aşama güvenlik mimarisi kararlarına doğrudan etki edecek bir emsal olduğu değerlendirilmektedir.
Kurul, İhlal Sürecindeki Çelişkili Açıklamaları Veri Sorumlusunun Aleyhine Değerlendirdi
Karar no: 2024/2196 · Karar tarihi: 26.12.2024 · Sonuç: 250.000 TL
Karara konu olay
Somut olayda, bir plastik ev gereçleri üreticisi fidye yazılımı saldırısına maruz kalmış ve durumu Kurula bildirmiştir. İnceleme süreci ilerledikçe, şirketin etkilenen kişi ve veri kategorileri konusunda birbiriyle çelişen açıklamalarda bulunduğu ortaya çıkmıştır: şirket ilk aşamada “çalışan ve müşteri verisi etkilendi” yönünde bir açıklama yapmış, Kurulun sonraki bilgi taleplerine verdiği yanıtlarda ise bu kez “hiçbir kişisel veri etkilenmedi, yalnızca ticari veri etkilendi” şeklinde önceki açıklamasıyla çelişen bir beyanda bulunmuştur.
Kurul, süreç boyunca şirketten veri işleme envanterini ve ihlale konu doküman örneklerini sunmasını talep etmiş; ancak şirket bu belgeleri de Kurula iletememiştir.
Kurul ne dedi?
Kurul, şirketin süreç boyunca şeffaf ve tutarlı davranmamasını, kararın gerekçesinde açıkça olumsuz bir unsur olarak değerlendirmiştir.
Bu karar neden önemli?
Bu karar, ihlal bildirim ve inceleme sürecinde verilen açıklamaların içsel tutarlılığının, sürecin kendisi kadar önem taşıdığını gösteren nadir ve öğretici bir örnektir. Kurulun, teknik tedbir eksikliklerinin ötesinde veri sorumlusunun işbirliği tutumunu da değerlendirmeye dahil ettiğini ortaya koymaktadır.
Şirketler nelere dikkat etmeli?
- İhlal bildirim sürecinde yapılan açıklamaların, ilk bildirimden itibaren tutarlı olmasına özen gösterilmesi; belirsizlik varsa bunun açıkça “araştırılıyor” şeklinde ifade edilmesi, çelişkili kesin ifadelerden daha güvenli bir yaklaşımdır.
- Veri işleme envanteri gibi temel uyum dokümanlarının güncel tutulması, olası bir Kurul incelemesinde hızlı ve tutarlı yanıt verilebilmesi açısından önem taşımaktadır.
Vircon Legal değerlendirmesi
250.000 TL idari para cezası uygulanmıştır. Karar, ihlal sonrası kriz iletişiminin hukuki süreç yönetiminin ayrılmaz bir parçası olduğunu göstermesi bakımından, hem hukuk hem iletişim ekiplerinin ortak çalışması gereken bir alanı işaret etmektedir.
Kurul, 19 Ayrı Otoriteye Bildirim Gerektiren Çok Uluslu Bir İhlali Değerlendirdi
Karar no: 2024/1718 · Karar tarihi: 09.10.2024 · Sonuç: 500.000 TL
Karara konu olay
İnceleme konusu olayda, bir kozmetik ve kişisel bakım şirketinin ağ sunucusuna, bir truva atı (trojan) virüsü bulaşması yoluyla yetkisiz erişim sağlanmış; saldırganlar bu erişimi kullanarak şirketten fidye talep etmiştir.
Olaydan 432 müşteri ve iş ortağı etkilenmiş olup bunların 325’inin kimlik belgesi bilgisi, 107’sinin ise “marka elçisi” statüsündeki kişilerin kimlik ve iletişim bilgileri risk altında kalmıştır. Şirketin uluslararası bir grubun parçası olması ve etkilenen kişilerin bir kısmının Avrupa’da yerleşik olması nedeniyle, olay yalnızca Türkiye’deki Kurula değil, Avrupa’daki 19 ayrı veri koruma otoritesine de eş zamanlı olarak bildirilmiştir.
Kurul ne dedi?
Kurul, uç nokta tespit ve müdahale (EDR) çözümünün ihlalden ancak sonra tedarik edilmiş olmasını, sızma testinin hiç yapılmamış olmasını ve risk analizi sürecinin yetersizliğini tespit etmiştir.
Bu karar neden önemli?
Karar, uluslararası grup şirketi yapısına sahip veri sorumluları için, tek bir ihlalin birden fazla ülkedeki denetim otoritesine eş zamanlı bildirim gerektirebileceğini somut biçimde göstermektedir. EDR’nin önleyici bir tedbir olarak somut bir beklenti haline geldiği de ayrıca değerlendirilmektedir.
Şirketler nelere dikkat etmeli?
- Birden fazla ülkede faaliyet gösteren veya birden fazla otoritenin yetki alanına giren şirketlerin, olası bir ihlalde çok otoriteli bildirim sürecini önceden planlaması önerilmektedir.
- EDR gibi uç nokta güvenlik çözümlerinin, ihlal sonrasında değil önleyici tedbir olarak önceden devreye alınması gerekmektedir.
- Sızma testinin düzenli aralıklarla yaptırılması ve sonuçlarının izlenmesi önerilmektedir.
Vircon Legal değerlendirmesi
500.000 TL idari para cezası uygulanmıştır. Kararın, çok uluslu grup yapılarında bildirim sürecinin karmaşıklığını ve EDR’nin somut bir güvenlik beklentisi haline geldiğini göstermesi bakımından değerli olduğu değerlendirilmektedir.
Kurul, Düşük Riskli Bir Yetkisiz Erişimde Resmi Bildirim Formunun Kullanılmasını Hatırlattı
Karar no: 2025/833 · Karar tarihi: 02.05.2025 · Sonuç: İdari para cezası yok
Karara konu olay
İncelemeye konu olayda, kâr amacı gütmeyen bir bilim kuruluşu, abonelerine düzenli haber bülteni göndermek için dışarıdan bir veri işleyenin sağladığı bülten platformunu kullanmaktadır. Bu platform üzerinden yetkisiz bir erişim sağlanmış; erişim sonucunda 15 kişinin ad-soyad ve e-posta bilgisi etkilenmiştir.
Kuruluş, düşük ölçekli olan bu olayı Kurula bildirmiş; inceleme sırasında bildirim formunun içeriğinin Kurulun standart formatına tam olarak uymadığı görülmüştür.
Kurul ne dedi?
Kurul, düşük risk düzeyini dikkate alarak işlem yapılmasına gerek görmemiş; ayrıca ihlal bildirimlerinde 2019/10 sayılı kararla belirlenen resmi “Kişisel Veri İhlal Bildirim Formu”nun kullanılması gerektiğini hatırlatmıştır.
Bu karar neden önemli?
Karar, düşük ölçekli ihlallerde dahi bildirim sürecinin usule uygun (resmi form üzerinden) yürütülmesi gerektiğini teyit etmesi bakımından, ihlalin büyüklüğünden bağımsız bir usul kuralına işaret etmektedir.
Şirketler nelere dikkat etmeli?
- İhlal bildirimlerinin, Kurulun resmi “Kişisel Veri İhlal Bildirim Formu” üzerinden yapılmasına özen gösterilmesi önerilmektedir.
- Veri işleyenler üzerinden sağlanan hizmetlerde de yetkisiz erişim risklerinin düzenli olarak izlenmesi önerilmektedir.
Vircon Legal değerlendirmesi
İdari para cezası uygulanmamıştır. Kararın, ölçeği küçük olmakla birlikte bildirim usulüne ilişkin hatırlatması nedeniyle her ölçekten veri sorumlusu için pratik bir usul notu içerdiği değerlendirilmektedir.
Kurul, Kanıtlanamayan Bir “Veri Sızdı” İddiasını İhlal Olarak Nitelendirmedi
Karar no: 2022/1087 · Karar tarihi: 07.10.2022 · Sonuç: İdari para cezası yok
Karara konu olay
İncelemeye konu olayda, bir teknoloji şirketine, kimliği belirsiz kişi veya kişilerce, şirket tarafından işlenmekte olan kişisel verilere erişildiğini iddia eden bir tehdit e-postası ulaşmıştır.
Şirket, e-postanın ulaşmasının ardından durumu Kurula bildirmiş ve eş zamanlı olarak, alanında uzman iki ayrı güvenlik firmasını devreye alarak sistemlerinde kapsamlı bir sızma testi ve analiz sürecini başlatmıştır.
Kurul ne dedi?
Kurul, şirketin yaptırdığı inceleme ve sızma testleri sonucunda gerçek bir sızıntıya veya iddia edilen verilerle bir eşleşmeye rastlanmadığını tespit etmiş; m.12/1 kapsamında işlem yapılmasına gerek görmemiştir.
Bu karar neden önemli?
Karar, “iddia” ile “ihlal”in aynı şey olmadığını, bir tehdidin veya iddianın idari yaptırım doğurabilmesi için somut biçimde ispatlanması gerektiğini gösteren öğretici ama sınırlı kapsamlı bir örnektir.
Şirketler nelere dikkat etmeli?
- Tehdit veya şantaj içerikli e-postalarla karşılaşıldığında, panikle hareket etmek yerine iddianın doğruluğunun teknik incelemeyle (sızma testi, log analizi) doğrulanması önerilmektedir.
- İhtiyaten yapılan bildirimlerde dahi, yapılan incelemenin sonuçlarının belgelenmiş olması Kurul nezdinde olumlu değerlendirilmektedir.
Vircon Legal değerlendirmesi
İdari para cezası uygulanmamıştır. Kararın emsal değeri sınırlı olmakla birlikte, asılsız ihlal iddialarına karşı izlenmesi gereken doğru sürecin (araştır, doğrula, belgele) bir örneğini oluşturması bakımından yararlıdır.
Serinin diğer bölümleri
- 1. bölüm — Fidye Yazılımı ve Yetkisiz Erişim: Kurul Hangi Teknik Tedbirleri Arıyor?
- 2. bölüm — Kimlik Doğrulama, E-posta ve Fiziksel Erişim: Beş Kararda Güvenlik Standardı
- 3. bölüm — Hizmet Sağlayıcı Kaynaklı İhlaller: Sorumluluk Neden Veri Sorumlusunda Kalıyor?
- 4. bölüm — İhlal Bildirimi: 72 Saatlik Süre, Usul ve Şeffaflık Üzerine Beş Karar (bu yazı)
- 5. bölüm — Açık Rıza Kararları: Pazarlama İzinleri, Onay Kutucukları ve Hizmet Şartı
- 6. bölüm — Açık Rıza Gerekmeyen Hâller ve Kanunun Kapsamı: Beş Karar
- 7. bölüm — İlgili Kişi Başvuruları ve Aydınlatma Yükümlülüğü: Beş Kararda Usul
- 8. bölüm — Ölçülülük Sınavı: Kamera, Ses, Biyometri, Çerez ve Maskeleme Kararları
- 9. bölüm — Kurul Ne Zaman İşlem Yapmıyor? Düşük Riskli Beş İhlal Kararı
- 10. bölüm — Kredi Kayıt Sektöründen İki Karar ve 47 Karar Özetinin Tam Dizini
Serinin çıkış noktası olan genel değerlendirme için: KVKK’nın yayımladığı 47 karar özeti — toplu değerlendirme. Bu yazının İngilizcesi: Breach Notification: Five Decisions on the 72-Hour Deadline, Procedure and Transparency.
Uyum programının bütünü için KVKK ve GDPR uyumu sayfamıza, yayımlandıkça işlediğimiz kararlar için KVKK Takip‘e göz atabilirsiniz.
Bu yazı genel bilgilendirme amacıyla hazırlanmıştır ve hukuki görüş niteliği taşımaz. Somut bir olaya ilişkin değerlendirme için hukuki destek alınması önerilir.
Yazar
-
Tüm yazıları görVircon Legal'de Avukat / Associate at Vircon Legal. Venture transactions · IP and licensing · Tech-sector regulatory
Daha fazla Vircon İçgörüleri
Kurul Ne Zaman İşlem Yapmıyor? Düşük Riskli Beş İhlal Kararı
22 Ağustos 2026İlgili Kişi Başvuruları ve Aydınlatma Yükümlülüğü: Beş Kararda Usul
20 Ağustos 2026Açık Rıza Gerekmeyen Hâller ve Kanunun Kapsamı: Beş Karar
19 Ağustos 2026Kredi Kayıt Sektöründen İki Karar ve 47 Karar Özetinin Tam Dizini
23 Ağustos 2026Kimlik Doğrulama, E-posta ve Fiziksel Erişim: Beş Kararda Güvenlik Standardı
15 Ağustos 2026İlgili Kişi Başvurusuna Telefonla Cevap Verilir mi? KVKK'nın 1 Ekim 2026 Duyurusu
1 Ekim 2026İlgili Hizmet Alanlarımız
Gizlilik ve Siber Güvenlik
KVKK ve GDPR uyumu, veri ihlali yönetimi, siber güvenlik.
Hizmet sayfası →Startup Hukuku
Kuruluş, kurucu sözleşmeleri, ESOP, term sheet ve regülasyon.
Hizmet sayfası →Oyun ve Espor Hukuku
Stüdyo yatırım turları, mülkiyet zinciri, yayıncı ve platform sözleşmeleri, espor.
Hizmet sayfası →