72 Saat İçinde Bildirim Yapmazsanız Ne Olur? BT Sistemlerinde KVKK Uyumluluğunun En Kritik 3 Zaman Dilimi

72 Saat İçinde Bildirim Yapmazsanız Ne Olur? BT Sistemlerinde KVKK Uyumluluğunun En Kritik 3 Zaman Dilimi Blog

Kişisel verilerin korunması söz konusu olduğunda, doğru prosedürlere sahip olmak yeterli değildir; bu prosedürleri doğru zamanda uygulamak hayati öneme sahiptir. 2026 yılı itibarıyla KVKK uygulamalarında karşılaşılan en büyük sorun, işletmelerin teknik altyapılarını güçlendirmelerine rağmen kritik zaman dilimlerini kaçırmaları ve bunun sonucunda ağır yaptırımlarla karşılaşmalarıdır. Özellikle veri ihlali bildirimleri, periyodik imha süreçleri ve saklama sürelerinin yönetimi konusunda BT sistemlerinizin otomasyona ve izlenebilirliğe ihtiyacı vardır.

Son dönemde yaşanan veri ihlali olaylarında, şirketlerin en büyük açığının teknik güvenlik eksikliği değil, ihlal sonrası süreç yönetimi olduğu görülmektedir. Fidye yazılımı saldırılarından sonra bile, ihlali tespit eden kurumların yasal bildirim yükümlülüklerini zamanında yerine getirememesi, cezaların katlanarak artmasına neden olmaktadır. Bu durum, KVKK uyumluluğunun sadece bir hukuk meselesi değil, aynı zamanda BT sistemlerinin tasarımına ve operasyonel süreçlere entegre edilmesi gereken teknik bir gereklilik olduğunu göstermektedir.

72 Saat Kuralı: Veri İhlali Tespitinden Bildirime Kadar Yarış

KVKK'nın 12. maddesine göre, kişisel verilerin hukuka aykırı olarak elde edilmesi durumunda veri sorumlusu bu durumu en kısa sürede ilgili kişilere ve Kişisel Verileri Koruma Kurulu'na bildirmekle yükümlüdür. Kurul kararları ile somutlaştırılan bu süre, ihlali tespit ettiğiniz andan itibaren 72 saattir. Bu sürenin kaçırılması halinde 2026 yılı ceza tarifelerine göre 1 milyon TL'ye varan idari para cezalarıyla karşılaşabilirsiniz.

Ancak asıl sorun şudur: Çoğu işletme bir veri ihlalini 72 saat içinde tespit edemez, sınıflandıramaz ve raporlayacak bilgileri bir araya getiremez. BT sistemlerinizde şu yeteneklerin bulunması kritiktir:

  • Gerçek zamanlı izleme ve alarm mekanizmaları: Log yönetimi, SIEM çözümleri ve anormallik tespiti yapan sistemler ihlalı hızla fark etmenizi sağlar.
  • Olay müdahale planı (Incident Response Plan): İhlal anında plan yapmaya kalkmayın; önceden hazırlanmış, rolleri ve sorumlulukları net bir IRP'ye sahip olmalısınız.
  • Otomatik raporlama araçları: İhlalden etkilenen kişi sayısı, veri kategorileri, ihlalin kaynağı ve alınan önlemler gibi bilgileri hızlıca toplayabilecek bir sistem kurun.
  • İletişim kanallarının hazır olması: İlgili kişilere ve Kurul'a nasıl, hangi kanallardan bildirim yapacağınız önceden belirlenmiş olmalıdır.

72 saat yalnızca bir süre değil, kurumunuzun KVKK olgunluk seviyesinin gerçek sınavıdır. Bu sınava hazırlıksız yakalanmamak için BT altyapınızı buna göre tasarlamalısınız.

6 Aylık Periyodik İmha: Unutulan Yükümlülük, Büyüyen Ceza

KVKK uyumluluğunun en göz ardı edilen alanlarından biri, kişisel verilerin belirlenen saklama sürelerinin sonunda imha edilmesi gerekliliğidir. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik, veri sorumlularının periyodik imha süreçlerini 6 ayda bir gerçekleştirmesini öngörmektedir. Ancak birçok işletme bu yükümlülüğü manuel süreçlerle yönetmeye çalışmakta ve sonuçta imha takvimlerini kaçırmaktadır.

İmha edilmesi gereken ancak sistemde tutulan her veri, potansiyel bir ihlal ve ceza riskidir. Özellikle aşağıdaki noktalara dikkat edilmelidir:

  • Saklama sürelerinin net belirlenmesi: Her veri kategorisi için hangi yasal düzenlemenin geçerli olduğu, işleme amacının gerektirdiği süre ve zamanaşımı hesapları yapılmalıdır.
  • Otomatik imha mekanizmaları: Veritabanlarınızda, dosya sunucularınızda ve yedekleme sistemlerinizde saklama süresi dolan verileri otomatik olarak işaretleyen ve imha sürecine yönlendiren mekanizmalar kurulmalıdır.
  • İmha kayıtlarının tutulması: Her imha işlemi tarih, yöntem, sorumlu ve etkilenen veri kategorileriyle birlikte en az 3 yıl süreyle kayıt altına alınmalıdır.
  • VERBİS güncellemeleri: İmha edilen veriler Veri Sorumluları Sicil Bilgi Sistemi'nde güncellenmeli, envanter güncel tutulmalıdır.

BT sistemleriniz bu süreçleri desteklemiyorsa, KVKK uyumluluğunuz kağıt üzerinde kalacak ve ilk denetimde ciddi açıklar ortaya çıkacaktır.

30 Gün Yanıt Süresi: İlgili Kişi Başvurularında BT Sistemlerinin Rolü

KVKK'nın 13. maddesi uyarınca ilgili kişiler, kişisel verilerinin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, düzeltme, silme ve itiraz etme haklarına sahiptir. Veri sorumlusu, bu başvurulara 30 gün içinde yanıt vermekle yükümlüdür. Bu süreyi aşmak, hem idari para cezasına hem de ilgili kişinin tazminat davası açmasına yol açabilir.

30 günlük süre, başvurunun alınmasından yanıtın verilmesine kadar geçen tüm süreci kapsar. Bu süreçte:

  • Başvurunun kaydedilmesi ve izlenebilir hale getirilmesi
  • İlgili kişinin kimliğinin doğrulanması
  • Talep edilen verilerin sistemlerden toplanması
  • Yanıtın hazırlanması ve iletilmesi adımları yer alır

Özellikle büyük veri hacimlerine sahip işletmelerde, bir kişiye ait tüm verileri farklı sistemlerden (CRM, ERP, log dosyaları, yedekler vb.) toplamak günler alabilir. Bu nedenle BT altyapınızda veri haritalaması yapılmış, hangi verinin nerede tutulduğu belgelenmiş ve hızlı sorgulama imkanı sağlayan sistemler kurulmuş olmalıdır.

Sonuç: KVKK Uyumluluğu Teknik Altyapı Gerektirir

KVKK uyumluluğu, bir dizi politika ve prosedürden ibaret değildir; bu politikaları hayata geçirebilecek BT sistemleri ve teknik altyapı gerektirir. 72 saat, 6 ay ve 30 gün gibi kritik zaman dilimleri, manuel süreçlerle yönetilemeyecek kadar hassastır. İşletmeniz bu süreleri kaçırdığında, yalnızca mali cezalarla değil, itibar kaybı ve müşteri güveninin sarsılması gibi sonuçlarla da karşılaşır.

Güncel BT sistemlerinizin KVKK gerekliliklerini destekleyip desteklemediğini değerlendirmek, potansiyel riskleri tespit etmek ve teknik iyileştirmeler yapmak, 2026'da her işletmenin öncelikli gündemi olmalıdır. Veri güvenliği tedbirleri kadar, veri yönetimi süreçlerinizi otomatikleştirmek ve izlenebilir hale getirmek de kurumsal BT stratejinizin vazgeçilmez bir parçası haline gelmelidir.