Pursaklar's Trusted Law Firm
Kişisel veri ihlali varsa kural olarak Kurul'a bildirim gerekir
Hash/zaman damgası ile ve erişim kaydıyla saklama

Bu araç yalnızca bilgilendirme amaçlıdır; hukuki tavsiye veya taahhüt niteliği taşımaz. Kesin sonuç için bir avukata danışınız.

Frequently Asked Questions

Hayır, farklı yükümlülüklerdir ve aynı olayda ikisi birden gerekebilir. Kişisel veri ihlali bildirimi, KVKK m.12/5 uyarınca KVK Kurulu'na (ve etkilenen ilgili kişilere) yapılır; süresi ihlali öğrenmeden itibaren 72 saattir. USOM bildirimi ise kritik altyapı ve kamu bilişim sistemlerini ilgilendiren siber olaylarda, BTK/USOM düzeni çerçevesinde ilgili SOME aracılığıyla yapılan teknik olay bildirimidir. Bir olay hem kişisel veri ihlali hem de kritik altyapı olayı ise her iki bildirim de yapılmalıdır.
Siber olayda sistem logları, ağ kayıtları ve disk/bellek imajları, hem olayın aydınlatılması hem de olası adli/idari süreçlerde delil değeri taşır. Delilin sonradan değiştirilmediğinin gösterilebilmesi için imaj ve logların özet (hash) değerleri alınmalı, zaman damgasıyla ve erişim kaydıyla (chain of custody) muhafaza edilmelidir. Delil, üzerine yazılma veya sistemin yeniden başlatılması gibi işlemlerle kaybolabileceğinden, müdahale sırasında öncelikle uçucu verilerin (bellek, aktif bağlantılar) toplanması önerilir.
Süre içinde bildirim yapılamazsa, bildirimle birlikte gecikmenin gerekçesi de Kurul'a açıklanmalıdır (2019/10 sayılı karar). Veri güvenliği yükümlülüklerine aykırılık ve geç/eksik bildirim, KVKK m.18 uyarınca idari para cezası riskini artırır ve Kurul'un ceza takdirinde aleyhe değerlendirilebilir. Süre hesabı için ilgili KVKK 72 saat bildirim aracımızı kullanabilirsiniz.