6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK) uyarınca kişisel verilerin hukuka aykırı olarak işlenmesi, aktarılması, erişilmesi veya imha edilmemesi KVKK İhlali (Veri İhlali) olarak tanımlanır.
KVKK ihlalleri; veri sorumluları bakımından ciddi idari para cezaları, ihlali gerçekleştiren gerçek kişiler veya kurum temsilcileri bakımından ise Türk Ceza Kanunu (TCK) kapsamında hapis cezaları doğurmaktadır.
1. Hangi Durumlar KVKK İhlali Sayılır?
Aşağıdaki durumlar kanuna ve mevzuata aykırı kabul edildiğinden KVKK ihlali teşkil eder:
- Rıza veya Kanuni Şart Olmaksızın Veri İşleme: İlgili kişinin açık rızası alınmadan veya kanundaki istisnalar (sözleşmenin ifası, kanuni zorunluluk vb.) bulunmadan kişisel veri işlenmesi.
- Aydınlatma Yükümlülüğünün Yerine Getirilmemesi: Kişisel verisi toplanan kişiye verinin ne amaçla işlendiği, kimlere aktarıldığı ve haklarının ne olduğuna dair bilgi (aydınlatma metni) verilmemesi.
- Veri Güvenliğinin Sağlanamaması: Yeterli teknik ve idari tedbirler alınmadığı için sistemlerin siber saldırıya uğraması, veri sızıntısı yaşanması veya yetkisiz kişilerin verilere erişmesi.
- İzinsiz Veri Aktarımı: Kişisel verilerin yurt içine veya yurt dışına hukuka aykırı şekilde aktarılması/paylaşılması.
- Silme, Yok Etme veya Anonim Hale Getirmeme: Saklama süresi dolan veya işleme amacı ortadan kalkan verilerin talebe ya da imha politikasına rağmen silinmemesi.
2. KVKK İhlalinin Cezaları Nelerdir?
KVKK ihlallerinde iki tür yaptırım söz konusudur: İdari Para Cezaları ve Adli (Ceza Hukuku) Yaptırımları.
A. İdari Para Cezaları (KVKK m. 18)
KVKK Kurumu (KVKK Board) tarafından veri sorumlusu şirket, kurum veya kuruluşlara kesilen idari para cezalarıdır (Miktarlar her yıl yeniden değerleme oranına göre güncellenir):
Not: Şirket veya tüzel kişilere kesilen bu cezalar adli dille "sabıka kaydı" oluşturmaz; ancak doğrudan kurum bütçesini ilgilendiren mali yaptırımlardır.
B. Adli Cezalar (Türk Ceza Kanunu Kapsamında Hapis Cezası)
Kişisel verilerin hukuka aykırı işlenmesi TCK m. 135-140 arasında suç olarak düzenlenmiştir:
- Kişisel Verilerin Hukuka Aykırı Kaydedilmesi (TCK m. 135): 1 yıldan 3 yıla kadar hapis cezası.
- Verileri Hukuka Aykırı Olarak Vermek veya Ele Geçirmek (TCK m. 136): 2 yıldan 4 yıla kadar hapis cezası.
- Verileri Sistemi İçinde Yok Etmemek (TCK m. 138): Kanunların belirlediği sürelerin geçmiş olmasına rağmen verileri sistem içinde yok etmekle yükümlü olanların bu görevlerini yerine getirmemesi durumunda 1 yıldan 2 yıla kadar hapis cezası.
3. KVKK İhlaline Uğrayan Kişi Ne Yapmalıdır? (Başvuru Yolu)
Kişisel verilerinin ihlal edildiğini düşünen bir kişi doğrudan KVKK'ya gidemez; kanun kademeli bir başvuru usulü getirmiştir:
[1. Adım: Veri Sorumlusuna Başvuru] ---> (30 Gün Bekleme) ---> [2. Adım: Kişisel Verileri Koruma Kurumu'na (KVKK) Şikayet]
1. Adım: Veri Sorumlusuna Başvuru (Zorunlu)
Hakları ihlal edilen kişi, öncelikle ihlali gerçekleştiren veri sorumlusuna (şirket, kurum, kurum yetkilisi)yazılı olarak veya KEP (Kayıtlı Elektronik Posta), güvenli elektronik imza, e-posta yoluyla başvurmalıdır.
Veri sorumlusunun bu başvuruya en geç 30 gün içinde cevap vermesi zorunludur.
2. Adım: KVKK Kurumu'na Şikayet
Aşağıdaki durumlarda vatandaş Kişisel Verileri Koruma Kurulu’na şikayette bulunabilir:
- Veri sorumlusunun cevabını yetersiz/olumsuz bulması,
- Veri sorumlusunun 30 gün içinde cevap vermemesi,
- Veri sorumlusunun başvurusunu reddetmesi.
- Süre: Cevabın öğrenildiği tarihten itibaren 30 gün, her halde veri sorumlusuna başvuru tarihinden itibaren 60 gün içinde Kurul’a şikayette bulunulmalıdır. Şikayetler e-Devlet veya KVKK'nın şikayet modülü (ŞİKİS) üzerinden yapılabilir.
4. İhlal Durumunda Tazminat Davası Açılabilir mi?
Evet. KVKK m. 14/3 uyarınca; kişilik hakları ihlal edilenlerin, genel hükümlere göre tazminat hakkı saklıdır.
Verisi hukuka aykırı paylaşılan, sızdırılan veya işlenen kişi, veri sorumlusuna karşı Asliye Hukuk Mahkemelerinde maddi ve manevi tazminat davası açabilir. Tazminat davası açmak için Kurul’a şikayet etme şartı veya Kurul kararını bekleme zorunluluğu yoktur.
5. Şirketler/Veri Sorumluları İhlal Anında Ne Yapmalı? (Veri İhlali Bildirimi)
Eğer bir şirkette veya kurumda veri sızıntısı/ihlali meydana geldiyse (örn: fidye yazılımı saldırısı, çalışan hatasıyla müşteri listesinin sızması):
- KVKK'ya Bildirim: Veri sorumlusu, ihlali öğrendiği tarihten itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na durum bildirimi yapmalıdır.
- İlgili Kişilere Bildirim: İhlalden etkilenen kişilere (müşteri, personel vb.) makul olan en kısa sürede doğrudan veya web sitesinde duyuru yapılarak bilgi verilmelidir.