Уведомление за 72 часа об утечке данных KVKK: практическое руководство для компании
TL;DR
KVKK m.12/5 veri ihlalinde "en kısa süre içinde" bildirim zorunlu; Kurul 72 saat ölçütünü uyguluyor. Bildirim yapılmazsa veya geç yapılırsa idari para cezası katlanır.
15 Şubat 2026
3 dk okuma
13 görüntülenme
Son güncelleme: 9 Mayıs 2026
Первые 72 часа имеют решающее значение в случае утечки данных. Уведомление КВКК+коммуникация+план расследования должны осуществляться параллельно; Задержка уведомления сама по себе является отягчающим фактором.
Какое событие считается «нарушением»?
<ул>
Несанкционированный доступ (взлом, злоупотребления со стороны сотрудников).
Утечка данных (Pastebin, темная сеть).
Отправка электронных писем (массовая рассылка) на неправильный адрес.
Кража устройства без шифрования.
Утечка информации от третьей стороны (субобработчика).
Данные отображаются не тому человеку из-за системной ошибки.
Первые 72 часа — шаги
<быть>
0–2 часа: отчет об инциденте; группа технического реагирования (CISO + юридические вопросы + коммуникации).
2–12 часов: анализ воздействия; сколько человек, какие категории (здоровье, финансы), уровень риска.
12–24 часа: проект уведомления для пострадавших субъектов данных; подготовка анонса на сайте.
24–48 часов: форма уведомления для KVKK (kişiselverilerikoruma.gov.tr).
48–72 часа: официальное уведомление субъектов данных + открытие линии связи.
Более 72 часов: заключение судебно-медицинской экспертизы, жалоба прокурора (на злоумышленника), план устранения последствий.
ол>
Содержимое формы уведомления
<ул>
Характер и категория нарушения.
Дата происшествия и дата реализации.
Количество затронутых людей и категории данных.
Возможные последствия (финансовые потери, кража личных данных и т. д.).
Меры приняты/должны быть приняты.
Контактное лицо.
Критерии административного штрафа
<ул>
Тип нарушения (организованное нападение или халатность).
Соблюдение срока уведомления.
Количество затронутых людей.
Масштаб (МСП против крупной компании).
Предыдущие записи KVKK.
Максимум 5 миллионов турецких лир (после обновления 2025 года).
Часто задаваемые вопросы
Прошло 72 часа, мы до сих пор не сообщили об этом; что нам делать?
Немедленно сообщите + предоставьте обоснование (процесс анализа занял время, последствия были неясны). Позднее уведомление является отягчающим фактором; но меньше, чем вообще не сообщать.
Должны ли мы обязательно уведомить жертв?
Обязательно, если существует «высокий риск» (статья 12/5 КВКК + Решение Совета директоров 2019/271). Если риск низкий, можно обратиться за рекомендациями к Совету директоров; но прозрачность в целом в нашу пользу.
Атака внешняя, это не наша вина; Нас накажут?
«Обязательство по обеспечению безопасности данных» было введено статьей 12/1 КВКК; Даже если нападение является внешним, возникает вопрос, были ли приняты адекватные меры предосторожности. Такие документы, как пен-тест, ISO 27001 и управление журналами, имеют решающее значение для защиты.
Можно ли подать иск о компенсации?
Да, владелец данных может запросить компенсацию в соответствии со статьей 14 КВКК. Духовный диапазон 5 000–50 000 TL является обычным; Единовременная компенсация (например, если пострадают 100 тысяч человек) может исчисляться миллионами.
Общий регламент по защите данных тоже срабатывает?
Да, если затронут субъект данных из ЕС; GDPR Ст. 33 — Уведомление соответствующего органа по защите данных (DPA) в течение 72 часов. Требуется параллельное уведомление KVKK Турции + EU DPA; Оба учреждения могут налагать свои собственные штрафы.
Соответствующее законодательство
<ул>
КВКК нет. 6698 статья 12 — Обязательства по обеспечению безопасности данных; уведомление о нарушении (статья 12/5).
КВКК нет. 6698 статья 14 — Право на компенсацию.
КВКК нет. 6698 статья 18 — Административный штраф (до 5 миллионов турецких лир).
Ст. GDPR. 33–34 — уведомление о нарушении трансграничных перевозок в ЕС в течение 72 часов.
Ст.135–136 НК — Незаконная запись/распространение персональных данных.
Официальное уведомление: Эта статья предназначена для общих информационных целей; Встреча с адвокатом необходима по конкретному делу. Продолжительность, ставки и практика определяются судебной практикой; Перед подачей заявления ознакомьтесь с действующим законодательством.
Kaynaklar ve referanslar
Kaynaklar
KVKK Veri İhlali 72 Saat Bildirim: Şirket için Pratik Rehber içeriği hazırlanırken resmi mevzuat ve yüksek yargı kaynakları esas alınmıştır.
Telif bildirimi
Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.
Hukuki destek arıyorsanız
Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.
Bu site deneyiminizi iyileştirmek için çerez kullanır. Devam ederek kabul etmiş sayılırsınız.
Siteyi kullanmaya devam etmeniz halinde, kişisel verilerinizin KVKK aydınlatma metni kapsamında işlendiğini kabul etmiş sayılırsınız.