Genel
Mevzuat
Kişisel Veri İhlali Bildirim Usul ve Esaslarına İlişkin Kişisel Verileri Koruma Kurulunun 24.01.2019 Tarih ve 2019/10 Sayılı Kararına İlişkin Duyuru
- Sayı / No2019/10
- Tarih
KİŞİSEL VERİ İHLALİ BİLDİRİM USUL VE ESASLARINA
İLİŞKİN KİŞİSEL VERİLERİ KORUMA KURULUNUN
24.01.2019 TARİH VE 2019/10 SAYILI KARARINA İLİŞKİN
DUYURU
Bilindiği üzere, 6698 sayılı Kişisel Verilerin Korunması Kanununun (Kanun) 12 nci maddesinin (1) numaralı
fıkrasında veri sorumlusunun;
•
Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,
•
Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,
•
Kişisel verilerin muhafazasını sağlamak
amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak
zorunda olduğu, (5) numaralı fıkrasında ise, işlenen kişisel verilerin kanuni olmayan yollarla başkaları
tarafından elde edilmesi hâlinde, veri sorumlusunun bu durumu en kısa sürede ilgilisine ve Kişisel Verileri
Koruma Kuruluna (Kurul) bildireceği, Kurulun, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya
da uygun göreceği başka bir yöntemle ilan edebileceği hükme bağlanmıştır.
Veri ihlal bildirimlerinde, Kurula ve ihlalden etkilenmiş kişilere bildirim yapılmasındaki amacın, ihlal
nedeniyle bu kişiler hakkında ortaya çıkabilecek olumsuz sonuçların bir an önce önüne geçilmesi veya en
aza indirilmesine imkan verecek önlemler alınmasını sağlamak olduğu, öte yandan 6698 sayılı Kanuna
kaynak teşkil eden Avrupa Birliğinin 95/46/EC sayılı Direktifini ilga eden Avrupa Genel Veri Koruma
Tüzüğünde de veri ihlal bildirimlerine ilişkin olarak Direktifin aksine detaylı düzenlemelere yer verildiği
dikkate alındığında Kurul tarafından bu konuda alınacak kararlar arasında herhangi bir uyumsuzluğa mahal
verilmemesi ve uygulamada bir standartlaşma sağlanabilmesini teminen; Kişisel Verileri Koruma
Kurulunun 24.01.2019 tarih ve 2019/10 sayılı Kararı ile;
▪
Kanunun 12 nci maddesinin (5) numaralı fıkrasının “İşlenen kişisel verilerin kanuni olmayan yollarla
başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve
Kurula bildirir….” hükmünde yer alan “en kısa sürede” ifadesinin 72 saat olarak yorumlanmasına ve
bu kapsamda veri sorumlusunun bu durumu öğrendiği tarihten itibaren gecikmeksizin ve en geç 72
saat içinde Kurula bildirmesine, veri sorumlusunca söz konusu veri ihlalinden etkilenen kişilerin
belirlenmesini müteakip ilgili kişilere de makul olan en kısa süre içerisinde, ilgili kişinin iletişim
adresine ulaşılabiliyorsa doğrudan, ulaşılamıyorsa veri sorumlusunun kendi web sitesi üzerinden
yayımlanması gibi uygun yöntemlerle bildirim yapılmasına,
▪
Veri sorumlusu tarafından Kurula haklı bir gerekçe ile 72 saat içinde bildirim yapılamaması halinde,
yapılacak bildirimle birlikte gecikmenin nedenlerinin de Kurula açıklanmasına,
▪
Kurula yapılacak bildirimde aşağıda yer verilen “Kişisel Veri İhlal Bildirim Form”unun
kullanılmasına,
▪
Formda yer alan bilgilerin aynı anda sağlanmasının mümkün olmadığı hallerde, bu bilgilerin
gecikmeye mahal verilmeksizin aşamalı olarak sağlanmasına,
▪
Veri sorumlusu tarafından veri ihlallerine ilişkin bilgilerin, etkilerinin ve alınan önlemlerin kayıt
altına alınması ve Kurulun incelemesine hazır halde bulundurulmasına,
▪
Veri işleyen nezdinde bulunan kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde
edilmesi halinde, veri işleyenin bu konuda herhangi bir gecikmeye yer vermeksizin veri
sorumlusuna bildirimde bulunmasına,
▪
Veri ihlalinin yurtdışında yerleşik veri sorumlusu nezdinde yaşanması halinde, bu ihlalin
sonuçlarının Türkiye’de yerleşik ilgili kişileri etkilemesi ve ilgili kişilerin sunulan ürün ve
hizmetlerden Türkiye’de faydalanmaları durumunda, bu veri sorumlusu tarafından da aynı esaslar
çerçevesinde Kurula bildirimde bulunulmasına,
▪
Veri ihlali gerçekleşmesi halinde veri sorumlusu tarafından kendi nezdinde kimlere raporlama
yapılacağı, Kanun kapsamında yapılacak bildirimler ile veri ihlalinin olası sonuçlarının
değerlendirilmesi hususunda, kendi nezdindeki sorumluluğun kimde olduğunun belirlenmesi gibi
konuları içeren bir veri ihlali müdahale planı hazırlanarak belirli aralıklarla bu planın gözden
geçirilmesine
karar verilmiştir.
Ekli belgeler
PDF Belge (PDF)PDF · Arşiv belgesi Aç ↗Bu belgenin yazdırılabilir sürümü ücretli üyelere özeldir — https://isverenim.skyside.com.tr/mevzuat/3f65a160-f2cb-5171-e25b-2c536a0f17f5