GDPR

Madde 33

Kişisel veri ihlalinin denetim makamına bildirimi

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 4 dibace
Official Journal text EUR-Lex
Recital 75

The risk to the rights and freedoms of natural persons, of varying likelihood and severity, may result from personal data processing which could lead to physical, material or non-material damage, in particular: where the processing may give rise to discrimination, identity theft or fraud, financial loss, damage to the reputation, loss of confidentiality of personal data protected by professional secrecy, unauthorised reversal of pseudonymisation, or any other significant economic or social disadvantage; where data subjects might be deprived of their rights and freedoms or prevented from exercising control over their personal data; where personal data are processed which reveal racial or ethnic origin, political opinions, religion or philosophical beliefs, trade union membership, and the processing of genetic data, data concerning health or data concerning sex life or criminal convictions and offences or related security measures; where personal aspects are evaluated, in particular analysing or predicting aspects concerning performance at work, economic situation, health, personal preferences or interests, reliability or behaviour, location or movements, in order to create or use personal profiles; where personal data of vulnerable natural persons, in particular of children, are processed; or where processing involves a large amount of personal data and affects a large number of data subjects.

Recital 85

A personal data breach may, if not addressed in an appropriate and timely manner, result in physical, material or non-material damage to natural persons such as loss of control over their personal data or limitation of their rights, discrimination, identity theft or fraud, financial loss, unauthorised reversal of pseudonymisation, damage to reputation, loss of confidentiality of personal data protected by professional secrecy or any other significant economic or social disadvantage to the natural person concerned. Therefore, as soon as the controller becomes aware that a personal data breach has occurred, the controller should notify the personal data breach to the supervisory authority without undue delay and, where feasible, not later than 72 hours after having become aware of it, unless the controller is able to demonstrate, in accordance with the accountability principle, that the personal data breach is unlikely to result in a risk to the rights and freedoms of natural persons. Where such notification cannot be achieved within 72 hours, the reasons for the delay should accompany the notification and information may be provided in phases without undue further delay.

Recital 87

It should be ascertained whether all appropriate technological protection and organisational measures have been implemented to establish immediately whether a personal data breach has taken place and to inform promptly the supervisory authority and the data subject. The fact that the notification was made without undue delay should be established taking into account in particular the nature and gravity of the personal data breach and its consequences and adverse effects for the data subject. Such notification may result in an intervention of the supervisory authority in accordance with its tasks and powers laid down in this Regulation.

Recital 88

In setting detailed rules concerning the format and procedures applicable to the notification of personal data breaches, due consideration should be given to the circumstances of that breach, including whether or not personal data had been protected by appropriate technical protection measures, effectively limiting the likelihood of identity fraud or other forms of misuse. Moreover, such rules and procedures should take into account the legitimate interests of law-enforcement authorities where early disclosure could unnecessarily hamper the investigation of the circumstances of a personal data breach.

01

Kişisel veri ihlali

Kişisel veri ihlali, iletilen, saklanan veya başka biçimde işlenen kişisel verilerin kazara ya da hukuka aykırı olarak yok edilmesine, kaybına, değiştirilmesine, yetkisiz biçimde açıklanmasına veya erişilmesine yol açan güvenlik ihlalidir.1 Kavram yalnız verilerin üçüncü kişiye açıklanmasını kapsamaz. Verinin bütünlüğünü kaybetmesi veya gerektiği halde erişilemez hale gelmesi de kişisel veri ihlali oluşturabilir.2

Her güvenlik olayı kişisel veri ihlali değildir. Olayın GDPR m.4/12'de sayılan sonuçlardan birini kişisel veriler bakımından doğurması gerekir. Bir hizmet kesintisi kişisel verilere erişimi etkilemiyorsa m.33 kapsamına girmeyebilir. Buna karşılık verinin dışarı sızmadığı bir olay, verilerin kaybolmasına veya hukuka aykırı biçimde değiştirilmesine yol açmışsa kapsamda kalabilir.3

Uygun güvenlik tedbirlerinin alınmış olması, ihlalin gerçekleşmesini hukuken olanaksız hale getirmez. Hangi tedbir uygulanırsa uygulansın gerçekleşen olay önce kişisel veri ihlali tanımına göre belirlenir. Tedbirlerin yeterliliği ve m.32'ye uyum ise ayrı bir inceleme gerektirir.4

02

Risk eşiği ve süre

Veri sorumlusu, kişisel veri ihlalini öğrendiğinde hak ve özgürlükler bakımından risk doğurmasının muhtemel olmadığı durumlar dışında yetkili denetim makamına bildirim yapmalıdır.1 Bildirimin gerekip gerekmediği değerlendirilirken ihlalin niteliği, etkilenen veri ve kişi çevresi, olası sonuçlar ile alınmış koruyucu tedbirler birlikte ele alınır.2

Bildirim gecikmeksizin ve uygulanabildiği ölçüde ihlalin öğrenilmesinden sonra en geç yetmiş iki saat içinde yapılmalıdır.3 Süre, olayın teknik olarak ilk başladığı tarihten değil, veri sorumlusunun kişisel veri ihlalini öğrendiği andan itibaren işler. Bununla birlikte kuruluş, zayıf tespit düzeninden yararlanarak öğrenme anını geciktiremez. Gerekçe 87, ihlalin meydana gelip gelmediğini hemen belirlemeye ve denetim makamını zamanında bilgilendirmeye elverişli tedbirlerin bulunmasını arar.4

Yetmiş iki saat geçtikten sonra bildirim yapılması, bildirim yükümlülüğünü ortadan kaldıramaz. Veri sorumlusu gecikmenin nedenlerini bildirimle birlikte açıklamalıdır.5 Bildirim, bütün bilgiler hazırsa haklı bir neden olmadan yetmiş ikinci saatin sonuna kadar bekletilmemeli ve gecikmeksizin yapılmalıdır.6

03

Veri işleyenin bildirimi

Veri işleyen, kişisel veri ihlalini öğrendiğinde veri sorumlusuna gecikmeksizin bildirim yapmalıdır.1 Bu bildirim denetim makamına yapılan bildirimden farklıdır. Veri işleyen kural olarak kendi adına denetim makamına m.33/1 bildirimi yapmak yerine, veri sorumlusunun risk değerlendirmesi ile bildirim yükümlülüğünü yerine getirebilmesi için onu bilgilendirir.2

GDPR m.33/2, veri işleyen için ayrı bir yetmiş iki saatlik süre belirlemez. Ölçüt gecikmeksizin bildirimdir.3 Taraflar sözleşmede daha kısa bir iç bildirim süresi kararlaştırabilir. Bu süre veri işleyenin olayı saklamasına veya ilk bilgileri vermek için bütün incelemenin tamamlanmasını beklemesine dayanak olamaz.4

İlk bildirim, olayın kişisel veri ihlali olup olmadığını ve muhtemel etkilerini değerlendirmeye yetecek mevcut bilgileri içermelidir. Veri işleyen yeni bilgi edindikçe bunu veri sorumlusuna iletmelidir. İşlemenin niteliği ile veri işleyenin elindeki bilgiler, GDPR m.28/3-f uyarınca sağlanacak yardımın kapsamını belirler.5

Veri sorumlusu, veri işleyenin bildirimini aldıktan sonra kendi m.33/1 yükümlülüğünü ayrıca değerlendirir. Sözleşmede bildirim işinin veri işleyene bırakılması, veri sorumlusunun denetim makamına karşı sorumluluğunu kendiliğinden kaldıramaz.6

04

Bildirimin içeriği

Denetim makamına yapılacak bildirim, ihlalin niteliğini açıklamalıdır. Olanaklı olduğu ölçüde etkilenen ilgili kişi kategorileri ve yaklaşık kişi sayısı ile kişisel veri kaydı kategorileri ve yaklaşık kayıt sayısı belirtilmelidir.1

Bildirimde daha fazla bilgi alınabilecek veri koruma görevlisinin veya başka bir iletişim noktasının adı ve iletişim bilgileri yer alır. İhlalin muhtemel sonuçları ile veri sorumlusunun ihlali gidermek ve olumsuz etkileri azaltmak için aldığı veya almayı önerdiği tedbirler de açıklanmalıdır.2

Bu unsurlar, yalnız başlıkların tekrar edilmesiyle karşılanamaz. Örneğin itibar zararı olabileceğini belirtmek yerine hangi veri ve kişi çevresinin hangi sonuçla karşılaşabileceği mevcut bilgiler ölçüsünde gösterilmelidir. Aynı şekilde giderici tedbirin adı değil, olayın etkisini nasıl sınırladığı açıklanmalıdır.3

Bütün bilgiler aynı anda sağlanamıyorsa veri sorumlusu ilk bildirimi geciktirmek yerine bilgileri aşamalı olarak verebilir. Eksik bilgiler gecikmeyi artırmadan tamamlanmalıdır.4 Aşamalı bildirim olanağı, eldeki temel bilgilerin ilk bildirimde açıklanmamasına veya incelemenin belirsiz süreyle açık bırakılmasına izin vermez.5

05

İhlalin belgelendirilmesi

Veri sorumlusu, gerçekleşen bütün kişisel veri ihlallerini belgelemelidir. Belge, ihlale ilişkin olguları, etkileri ve alınan giderici tedbirleri içermelidir. Denetim makamı bu kayıt üzerinden m.33'e uyulup uyulmadığını inceleyebilmelidir.1

Belgelendirme yükümlülüğü, denetim makamına bildirim eşiğinden daha geniştir. Hak ve özgürlükler bakımından risk doğurmasının muhtemel olmadığı için bildirim yapılmayan ihlal de kayda alınmalıdır. Böyle bir kayıtta bildirimin neden gerekli görülmediğini açıklayan değerlendirme de bulunmalıdır.2

İhlal kaydı, GDPR m.30'daki işleme faaliyetleri kaydından farklıdır. İşleme faaliyetleri kaydı kuruluşun olağan işleme kategorilerini gösterir. İhlal kaydı ise belirli olayın ne olduğunu, kimi ve hangi verileri etkilediğini, sonuçlarını ve müdahale adımlarını açıklar.3

Belgenin sonradan olayın gerçek akışına göre güncellenmesi gerekebilir. İlk anda yaklaşık verilen sayılar veya muhtemel sonuçlar değişmişse önceki kayıt silinmeden yeni bilgi eklenmelidir. Böylece denetim makamı hem kararın hangi bilgiyle verildiğini hem de olayın nasıl geliştiğini inceleyebilir.4

06

Güvenlik ve bildirim yükümlülüklerinin ilişkisi

Kişisel veri ihlali bildirimi, işleme güvenliği yükümlülüğünden farklıdır. GDPR m.32 ihlalden önce ve işleme sürdükçe riskle uyumlu tedbir alınmasını düzenler. GDPR m.33 ise kişisel veri ihlali gerçekleştikten ve veri sorumlusu bunu öğrendikten sonra denetim makamına yapılacak bildirimi ve olayın belgelendirilmesini düzenler.1

Bildirim yapılması, güvenlik tedbirlerinin yetersiz olduğunu kendiliğinden kabul etmek anlamına gelmez. Tersine bildirim yapılmaması da m.32'ye uyulduğunu gösteremez. Güvenlik tedbirlerinin uygunluğu, ihlal bildiriminin zamanında ve eksiksiz olup olmadığıyla bağlantılı fakat ayrı değerlendirmeler gerektirir.2

Denetim makamına bildirim ile ilgili kişiye bildirim de aynı değildir. GDPR m.33/1, risk doğurması muhtemel ihlallerin denetim makamına bildirilmesini düzenler. GDPR m.34/1 ise yüksek risk doğurması muhtemel ihlallerin ilgili kişiye gecikmeksizin bildirilmesini arar. Denetim makamına bildirim yapıldığı için ilgili kişiye ayrıca bilgi verilmesine gerek olmadığı sonucu çıkarılamaz.3

İlgili kişiye bildirimin istisnaları GDPR m.34/3'te ayrıca düzenlenmiştir. Bu istisnalar denetim makamına bildirim eşiğine aynen uygulanamaz.4 Şifreleme gibi bir tedbir, ilgili kişi bakımından yüksek riski ortadan kaldırabilir. Aynı tedbirin m.33/1 kapsamında denetim makamına bildirim gereğini etkileyip etkilemediği ise somut risk değerlendirmesiyle belirlenecektir.5

07

KVKK ile karşılaştırma

KVKK m.12/5, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde veri sorumlusunun durumu en kısa sürede ilgili kişiye ve Kurula bildirmesini zorunlu kılar. Kurul gerektiğinde olayı kendi internet sitesinde veya uygun göreceği başka bir yöntemle ilan edebilir.1

GDPR m.33 daha geniş bir kişisel veri ihlali tanımına dayanır. Yok etme, kayıp ve değiştirme ile yetkisiz açıklama veya erişim bu kavram içinde yer alabilir. Denetim makamına bildirim, ihlalin hak ve özgürlükler bakımından risk doğurmasının muhtemel olmadığı durumlar dışında gecikmeksizin ve uygulanabildiği ölçüde yetmiş iki saat içinde yapılmalıdır.2

KVKK m.12/5 kanuni olmayan yollarla başkaları tarafından elde edilme halini düzenler. Kanun metni, kişisel verilerin kaybı veya erişilemez hale gelmesi gibi gizlilik dışındaki ihlalleri aynı bildirim hükmünde açıkça saymaz. Ayrıca bildirim için sayısal bir saat sınırı değil en kısa süre ölçütünü kullanır.3

Muhataplar da farklıdır. KVKK m.12/5 aynı hüküm içinde ilgili kişi ile Kurula bildirimi düzenler. GDPR m.33 denetim makamına bildirimi, m.34 ise yüksek risk eşiğiyle ilgili kişiye bildirimi ayrı maddelerde ele alır.4 Bu nedenle GDPR'daki yetmiş iki saatlik süre ve risk eşikleri KVKK m.12/5'e doğrudan aktarılamaz. Türk hukukundaki süre ve bildirim kapsamı KVKK m.12/5 çerçevesinde belirlenecektir.5

§ Tüzük Metni
Official Journal text EUR-Lex

1. In the case of a personal data breach, the controller shall without undue delay and, where feasible, not later than 72 hours after having become aware of it, notify the personal data breach to the supervisory authority competent in accordance with Article 55, unless the personal data breach is unlikely to result in a risk to the rights and freedoms of natural persons. Where the notification to the supervisory authority is not made within 72 hours, it shall be accompanied by reasons for the delay.

2. The processor shall notify the controller without undue delay after becoming aware of a personal data breach.

3. The notification referred to in paragraph 1 shall at least:

(a) describe the nature of the personal data breach including where possible, the categories and approximate number of data subjects concerned and the categories and approximate number of personal data records concerned;

(b) communicate the name and contact details of the data protection officer or other contact point where more information can be obtained;

(c) describe the likely consequences of the personal data breach;

(d) describe the measures taken or proposed to be taken by the controller to address the personal data breach, including, where appropriate, measures to mitigate its possible adverse effects.

4. Where, and in so far as, it is not possible to provide the information at the same time, the information may be provided in phases without undue further delay.

5. The controller shall document any personal data breaches, comprising the facts relating to the personal data breach, its effects and the remedial action taken. That documentation shall enable the supervisory authority to verify compliance with this Article.

§ İlgili Dibaceler GDPR · 4
Official Journal text EUR-Lex
Recital 75

The risk to the rights and freedoms of natural persons, of varying likelihood and severity, may result from personal data processing which could lead to physical, material or non-material damage, in particular: where the processing may give rise to discrimination, identity theft or fraud, financial loss, damage to the reputation, loss of confidentiality of personal data protected by professional secrecy, unauthorised reversal of pseudonymisation, or any other significant economic or social disadvantage; where data subjects might be deprived of their rights and freedoms or prevented from exercising control over their personal data; where personal data are processed which reveal racial or ethnic origin, political opinions, religion or philosophical beliefs, trade union membership, and the processing of genetic data, data concerning health or data concerning sex life or criminal convictions and offences or related security measures; where personal aspects are evaluated, in particular analysing or predicting aspects concerning performance at work, economic situation, health, personal preferences or interests, reliability or behaviour, location or movements, in order to create or use personal profiles; where personal data of vulnerable natural persons, in particular of children, are processed; or where processing involves a large amount of personal data and affects a large number of data subjects.

Recital 85

A personal data breach may, if not addressed in an appropriate and timely manner, result in physical, material or non-material damage to natural persons such as loss of control over their personal data or limitation of their rights, discrimination, identity theft or fraud, financial loss, unauthorised reversal of pseudonymisation, damage to reputation, loss of confidentiality of personal data protected by professional secrecy or any other significant economic or social disadvantage to the natural person concerned. Therefore, as soon as the controller becomes aware that a personal data breach has occurred, the controller should notify the personal data breach to the supervisory authority without undue delay and, where feasible, not later than 72 hours after having become aware of it, unless the controller is able to demonstrate, in accordance with the accountability principle, that the personal data breach is unlikely to result in a risk to the rights and freedoms of natural persons. Where such notification cannot be achieved within 72 hours, the reasons for the delay should accompany the notification and information may be provided in phases without undue further delay.

Recital 87

It should be ascertained whether all appropriate technological protection and organisational measures have been implemented to establish immediately whether a personal data breach has taken place and to inform promptly the supervisory authority and the data subject. The fact that the notification was made without undue delay should be established taking into account in particular the nature and gravity of the personal data breach and its consequences and adverse effects for the data subject. Such notification may result in an intervention of the supervisory authority in accordance with its tasks and powers laid down in this Regulation.

Recital 88

In setting detailed rules concerning the format and procedures applicable to the notification of personal data breaches, due consideration should be given to the circumstances of that breach, including whether or not personal data had been protected by appropriate technical protection measures, effectively limiting the likelihood of identity fraud or other forms of misuse. Moreover, such rules and procedures should take into account the legitimate interests of law-enforcement authorities where early disclosure could unnecessarily hamper the investigation of the circumstances of a personal data breach.

01

Kişisel veri ihlali

Kişisel veri ihlali, iletilen, saklanan veya başka biçimde işlenen kişisel verilerin kazara ya da hukuka aykırı olarak yok edilmesine, kaybına, değiştirilmesine, yetkisiz biçimde açıklanmasına veya erişilmesine yol açan güvenlik ihlalidir.1 Kavram yalnız verilerin üçüncü kişiye açıklanmasını kapsamaz. Verinin bütünlüğünü kaybetmesi veya gerektiği halde erişilemez hale gelmesi de kişisel veri ihlali oluşturabilir.2

Her güvenlik olayı kişisel veri ihlali değildir. Olayın GDPR m.4/12'de sayılan sonuçlardan birini kişisel veriler bakımından doğurması gerekir. Bir hizmet kesintisi kişisel verilere erişimi etkilemiyorsa m.33 kapsamına girmeyebilir. Buna karşılık verinin dışarı sızmadığı bir olay, verilerin kaybolmasına veya hukuka aykırı biçimde değiştirilmesine yol açmışsa kapsamda kalabilir.3

Uygun güvenlik tedbirlerinin alınmış olması, ihlalin gerçekleşmesini hukuken olanaksız hale getirmez. Hangi tedbir uygulanırsa uygulansın gerçekleşen olay önce kişisel veri ihlali tanımına göre belirlenir. Tedbirlerin yeterliliği ve m.32'ye uyum ise ayrı bir inceleme gerektirir.4

02

Risk eşiği ve süre

Veri sorumlusu, kişisel veri ihlalini öğrendiğinde hak ve özgürlükler bakımından risk doğurmasının muhtemel olmadığı durumlar dışında yetkili denetim makamına bildirim yapmalıdır.1 Bildirimin gerekip gerekmediği değerlendirilirken ihlalin niteliği, etkilenen veri ve kişi çevresi, olası sonuçlar ile alınmış koruyucu tedbirler birlikte ele alınır.2

Bildirim gecikmeksizin ve uygulanabildiği ölçüde ihlalin öğrenilmesinden sonra en geç yetmiş iki saat içinde yapılmalıdır.3 Süre, olayın teknik olarak ilk başladığı tarihten değil, veri sorumlusunun kişisel veri ihlalini öğrendiği andan itibaren işler. Bununla birlikte kuruluş, zayıf tespit düzeninden yararlanarak öğrenme anını geciktiremez. Gerekçe 87, ihlalin meydana gelip gelmediğini hemen belirlemeye ve denetim makamını zamanında bilgilendirmeye elverişli tedbirlerin bulunmasını arar.4

Yetmiş iki saat geçtikten sonra bildirim yapılması, bildirim yükümlülüğünü ortadan kaldıramaz. Veri sorumlusu gecikmenin nedenlerini bildirimle birlikte açıklamalıdır.5 Bildirim, bütün bilgiler hazırsa haklı bir neden olmadan yetmiş ikinci saatin sonuna kadar bekletilmemeli ve gecikmeksizin yapılmalıdır.6

03

Veri işleyenin bildirimi

Veri işleyen, kişisel veri ihlalini öğrendiğinde veri sorumlusuna gecikmeksizin bildirim yapmalıdır.1 Bu bildirim denetim makamına yapılan bildirimden farklıdır. Veri işleyen kural olarak kendi adına denetim makamına m.33/1 bildirimi yapmak yerine, veri sorumlusunun risk değerlendirmesi ile bildirim yükümlülüğünü yerine getirebilmesi için onu bilgilendirir.2

GDPR m.33/2, veri işleyen için ayrı bir yetmiş iki saatlik süre belirlemez. Ölçüt gecikmeksizin bildirimdir.3 Taraflar sözleşmede daha kısa bir iç bildirim süresi kararlaştırabilir. Bu süre veri işleyenin olayı saklamasına veya ilk bilgileri vermek için bütün incelemenin tamamlanmasını beklemesine dayanak olamaz.4

İlk bildirim, olayın kişisel veri ihlali olup olmadığını ve muhtemel etkilerini değerlendirmeye yetecek mevcut bilgileri içermelidir. Veri işleyen yeni bilgi edindikçe bunu veri sorumlusuna iletmelidir. İşlemenin niteliği ile veri işleyenin elindeki bilgiler, GDPR m.28/3-f uyarınca sağlanacak yardımın kapsamını belirler.5

Veri sorumlusu, veri işleyenin bildirimini aldıktan sonra kendi m.33/1 yükümlülüğünü ayrıca değerlendirir. Sözleşmede bildirim işinin veri işleyene bırakılması, veri sorumlusunun denetim makamına karşı sorumluluğunu kendiliğinden kaldıramaz.6

04

Bildirimin içeriği

Denetim makamına yapılacak bildirim, ihlalin niteliğini açıklamalıdır. Olanaklı olduğu ölçüde etkilenen ilgili kişi kategorileri ve yaklaşık kişi sayısı ile kişisel veri kaydı kategorileri ve yaklaşık kayıt sayısı belirtilmelidir.1

Bildirimde daha fazla bilgi alınabilecek veri koruma görevlisinin veya başka bir iletişim noktasının adı ve iletişim bilgileri yer alır. İhlalin muhtemel sonuçları ile veri sorumlusunun ihlali gidermek ve olumsuz etkileri azaltmak için aldığı veya almayı önerdiği tedbirler de açıklanmalıdır.2

Bu unsurlar, yalnız başlıkların tekrar edilmesiyle karşılanamaz. Örneğin itibar zararı olabileceğini belirtmek yerine hangi veri ve kişi çevresinin hangi sonuçla karşılaşabileceği mevcut bilgiler ölçüsünde gösterilmelidir. Aynı şekilde giderici tedbirin adı değil, olayın etkisini nasıl sınırladığı açıklanmalıdır.3

Bütün bilgiler aynı anda sağlanamıyorsa veri sorumlusu ilk bildirimi geciktirmek yerine bilgileri aşamalı olarak verebilir. Eksik bilgiler gecikmeyi artırmadan tamamlanmalıdır.4 Aşamalı bildirim olanağı, eldeki temel bilgilerin ilk bildirimde açıklanmamasına veya incelemenin belirsiz süreyle açık bırakılmasına izin vermez.5

05

İhlalin belgelendirilmesi

Veri sorumlusu, gerçekleşen bütün kişisel veri ihlallerini belgelemelidir. Belge, ihlale ilişkin olguları, etkileri ve alınan giderici tedbirleri içermelidir. Denetim makamı bu kayıt üzerinden m.33'e uyulup uyulmadığını inceleyebilmelidir.1

Belgelendirme yükümlülüğü, denetim makamına bildirim eşiğinden daha geniştir. Hak ve özgürlükler bakımından risk doğurmasının muhtemel olmadığı için bildirim yapılmayan ihlal de kayda alınmalıdır. Böyle bir kayıtta bildirimin neden gerekli görülmediğini açıklayan değerlendirme de bulunmalıdır.2

İhlal kaydı, GDPR m.30'daki işleme faaliyetleri kaydından farklıdır. İşleme faaliyetleri kaydı kuruluşun olağan işleme kategorilerini gösterir. İhlal kaydı ise belirli olayın ne olduğunu, kimi ve hangi verileri etkilediğini, sonuçlarını ve müdahale adımlarını açıklar.3

Belgenin sonradan olayın gerçek akışına göre güncellenmesi gerekebilir. İlk anda yaklaşık verilen sayılar veya muhtemel sonuçlar değişmişse önceki kayıt silinmeden yeni bilgi eklenmelidir. Böylece denetim makamı hem kararın hangi bilgiyle verildiğini hem de olayın nasıl geliştiğini inceleyebilir.4

06

Güvenlik ve bildirim yükümlülüklerinin ilişkisi

Kişisel veri ihlali bildirimi, işleme güvenliği yükümlülüğünden farklıdır. GDPR m.32 ihlalden önce ve işleme sürdükçe riskle uyumlu tedbir alınmasını düzenler. GDPR m.33 ise kişisel veri ihlali gerçekleştikten ve veri sorumlusu bunu öğrendikten sonra denetim makamına yapılacak bildirimi ve olayın belgelendirilmesini düzenler.1

Bildirim yapılması, güvenlik tedbirlerinin yetersiz olduğunu kendiliğinden kabul etmek anlamına gelmez. Tersine bildirim yapılmaması da m.32'ye uyulduğunu gösteremez. Güvenlik tedbirlerinin uygunluğu, ihlal bildiriminin zamanında ve eksiksiz olup olmadığıyla bağlantılı fakat ayrı değerlendirmeler gerektirir.2

Denetim makamına bildirim ile ilgili kişiye bildirim de aynı değildir. GDPR m.33/1, risk doğurması muhtemel ihlallerin denetim makamına bildirilmesini düzenler. GDPR m.34/1 ise yüksek risk doğurması muhtemel ihlallerin ilgili kişiye gecikmeksizin bildirilmesini arar. Denetim makamına bildirim yapıldığı için ilgili kişiye ayrıca bilgi verilmesine gerek olmadığı sonucu çıkarılamaz.3

İlgili kişiye bildirimin istisnaları GDPR m.34/3'te ayrıca düzenlenmiştir. Bu istisnalar denetim makamına bildirim eşiğine aynen uygulanamaz.4 Şifreleme gibi bir tedbir, ilgili kişi bakımından yüksek riski ortadan kaldırabilir. Aynı tedbirin m.33/1 kapsamında denetim makamına bildirim gereğini etkileyip etkilemediği ise somut risk değerlendirmesiyle belirlenecektir.5

07

KVKK ile karşılaştırma

KVKK m.12/5, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde veri sorumlusunun durumu en kısa sürede ilgili kişiye ve Kurula bildirmesini zorunlu kılar. Kurul gerektiğinde olayı kendi internet sitesinde veya uygun göreceği başka bir yöntemle ilan edebilir.1

GDPR m.33 daha geniş bir kişisel veri ihlali tanımına dayanır. Yok etme, kayıp ve değiştirme ile yetkisiz açıklama veya erişim bu kavram içinde yer alabilir. Denetim makamına bildirim, ihlalin hak ve özgürlükler bakımından risk doğurmasının muhtemel olmadığı durumlar dışında gecikmeksizin ve uygulanabildiği ölçüde yetmiş iki saat içinde yapılmalıdır.2

KVKK m.12/5 kanuni olmayan yollarla başkaları tarafından elde edilme halini düzenler. Kanun metni, kişisel verilerin kaybı veya erişilemez hale gelmesi gibi gizlilik dışındaki ihlalleri aynı bildirim hükmünde açıkça saymaz. Ayrıca bildirim için sayısal bir saat sınırı değil en kısa süre ölçütünü kullanır.3

Muhataplar da farklıdır. KVKK m.12/5 aynı hüküm içinde ilgili kişi ile Kurula bildirimi düzenler. GDPR m.33 denetim makamına bildirimi, m.34 ise yüksek risk eşiğiyle ilgili kişiye bildirimi ayrı maddelerde ele alır.4 Bu nedenle GDPR'daki yetmiş iki saatlik süre ve risk eşikleri KVKK m.12/5'e doğrudan aktarılamaz. Türk hukukundaki süre ve bildirim kapsamı KVKK m.12/5 çerçevesinde belirlenecektir.5