Cybersicherheit20 Mayıs 2026·6 dk. Lesezeit

Veri ihlali bildirildi: 72 saatlik yol haritası

Bir GDPR veri ihlalinden sonraki ilk saatlerde gerçekten önemli olan — adım adım.

Bildirilmesi gereken bir veri ihlali nedir?

Her güvenlik açığı bir bildirim yükümlülüğü tetiklemez. Bir kişisel veri ihlali, gerçek kişilerin hak ve özgürlükleri için bir riske yol açması muhtemelse GDPR Madde 33 uyarınca bildirilmelidir. Risk değerlendirmesi belirleyicidir — ve hızlı ama dikkatli yapılmalıdır.

Saat ilk farkındalıkta başlar

72 saatlik süre, şirketiniz veri ihlalinden haberdar olur olmaz başlar — tüm ayrıntılar bilinir bilinmez değil. Uygulamada bu en büyük engellerden biridir: bir şey olduğunu bilirsiniz, ancak tam kapsam hâlâ belirsizdir.

  • 0–4. saatler: acil önlemler — ihlali sınırlandırın, dahili bildirim zincirini etkinleştirin
  • 4–24. saatler: ilk risk değerlendirmesi; gerekirse veri koruma makamına erken uyarı
  • 24–72. saatler: GDPR Madde 33(3) uyarınca tüm zorunlu ayrıntıları içeren tam bildirim
  • 72. saatten itibaren: nihai dokümantasyon; riskin yüksek olduğu durumda ilgili kişilerin bilgilendirilmesi

Denetim makamına bildirime neler girer?

GDPR Madde 33(3), bildirimin neleri içermesi gerektiğini belirler: ihlalin niteliği, ilgili veri sahiplerinin ve kayıtların kategorileri ve yaklaşık sayısı, veri koruma görevlisinin iletişim bilgileri, muhtemel sonuçlar ve bunu ele almak için alınan ve planlanan önlemler.

Ne zaman bildirmek zorunda değilim?

İlgili kişiler için risk düşükse — örneğin güçlü bir parolaya sahip şifreli bir cihaz kaybolduğunda — makama bildirim yükümlülüğü yoktur. Ancak bu karar belgelenmelidir: GDPR Madde 33(5) uyarınca dahili ihlal kaydında, bildirmeme gerekçesi dahil.

Etkilenen kişilerin bilgilendirilmesi

İlgili kişiler için yüksek bir risk varsa — örneğin sağlık verileri, finansal veriler veya giriş kimlik bilgileriyle — ayrıca gecikmeksizin ve açık, sade bir dille bilgilendirilmelidirler. Bilgi, yalnızca web sitenizde bir duyuru olarak değil, doğrudan etkilenen kişilere ulaşmalıdır.

Passendes Tool

Bereit, Cybersicherheit zu automatisieren?

GDPR 72s Sızıntı Kalkanı → Jetzt testen

Häufige Fragen

Hiçbir kişisel veri etkilenmediyse bir ihlali bildirmek zorunda mıyım?

Hayır, GDPR Madde 33 kapsamındaki bildirim yükümlülüğü yalnızca kişisel veriler için geçerlidir. Ancak diğer veri olayları için başka bildirim yükümlülükleri geçerli olabilir — örneğin NIS2 (BSIG) kapsamında BSI'ye veya finans kuruluşları için Alman Bankacılık Yasası kapsamında.

72 saatlik süre kaçırılırsa ne olur?

Geç bir bildirim mümkündür ancak gerekçelendirilmelidir. Denetim makamı, gecikmeyi para cezasını haklı kılan bir ihlal olarak değerlendirebilir. İşbirlikçi davranışla makamlar çoğu zaman yaptırımı hafifletir. İlke: hiç yoktan geç iyidir.

Bildirim için bir veri koruma görevlisine ihtiyacımız var mı?

Hayır, bildirim bir veri koruma görevlisi olmadan yapılabilir. Ancak bir veri koruma görevlisi atamak zorunda olan şirketler (örneğin, hassas verilerin düzenli olarak büyük ölçekli işlenmesi için) onu sürece dahil etmelidir. İletişim bilgileri, mevcutsa, bildirime dahil edilmelidir.

Dahili ihlal kaydını doğru şekilde nasıl tutarız?

GDPR Madde 33(5) uyarınca ihlal kaydı, tüm ihlalleri — bildirilmeyenler dahil, gerekçesiyle birlikte — belgelemelidir. İhlalin tarihi ve niteliği, etkilenen veriler ve kişiler, alınan önlemler ve risk değerlendirmesini içerir. Denetim makamları bunu her zaman inceleyebilir.

Weiterführende Artikel

Cybersicherheit

NIS2: Kimler etkileniyor ve şimdi ne yapmalı

Kapsam analizi ve Alman BSIG kapsamındaki temel yükümlülükler için pratik bir rehber.

← Alle Artikel im Ratgeber