Kişisel verilerim sızdırıldı, ne yapmalıyım? KVKK şikâyeti, tazminat ve dolandırıcılığa karşı ilk adımlar

Kişisel veri ve gizlilik · Ziynet Kuşaslan · Güncelleme:

Verilerin sızdırıldıysa önce şifreni değiştir, bankanı ve hatlarını kontrol et; sonra sızıntının olduğu şirkete yazılı başvurup hangi verilerinin etkilendiğini sor. Şirket 30 gün içinde cevap vermezse ya da cevabı yetersizse Kişisel Verileri Koruma Kurulu'na şikâyet edebilir, zararın için mahkemeden tazminat isteyebilirsin.

Verilerim sızdırıldıysa ilk ne yapmalıyım?

İlk iş, sızan bilgiyle kimsenin hesabına girememesini ve adına işlem yapamamasını sağlamaktır; şikâyet ve tazminat daha sonra gelir. Sızıntı haberini aldığın gün şu sırayı izle:

  1. Şifreleri değiştir: Sızıntının olduğu sitedeki şifreni ve aynı şifreyi kullandığın her hesabı (e-posta, e-Devlet, alışveriş siteleri, sosyal medya) yeni ve farklı şifrelerle güncelle. Önce e-posta hesabından başla; diğer şifrelerin sıfırlama bağlantısı oraya gelir.
  2. İki adımlı doğrulamayı aç: E-posta, sosyal medya ve mesajlaşma uygulamalarında SMS ya da uygulama kodu isteyen ikinci adımı etkinleştir. Şifre sızsa bile hesaba girilmesi zorlaşır.
  3. Kart bilgisi sızdıysa bankanı ara: Kart numarası, son kullanma tarihi ya da güvenlik kodu etkilendiyse kartı kapatıp yenisini iste ve son ekstredeki işlemleri tek tek kontrol et.
  4. Adına açılan hat ve krediyi kontrol et: e-Devlet'te adına kayıtlı mobil hatları sorgula, kredi notu raporunda tanımadığın bir başvuru ya da kredi olup olmadığına bak.
  5. Kanıtları sakla: Şirketin gönderdiği bildirim e-postasını, sızıntıyla ilgili duyuruyu ve sonrasında gelen şüpheli SMS ya da aramaların ekran görüntüsünü bir klasörde topla.

Adına kredi çekildiğini ya da hat açıldığını fark edersen izleyeceğin adımları adıma kredi çekilmiş, hat açılmış rehberinde anlattık.

Sızan veriye göre risk ne? Hangi bilgi neye yol açar?

Risk, sızan bilginin türüne göre değişir: yalnızca e-posta adresinin sızması ile kimlik numarası, adres ve telefonun birlikte sızması aynı şey değildir.

Sızan bilgiBaşlıca riskYapılacak
E-posta ve şifreHesabın ele geçirilmesi, aynı şifreyle başka hesaplara girilmesiŞifreleri değiştir, iki adımlı doğrulamayı aç
Ad, telefon, adresSeni adınla arayan ya da kargo, fatura bahanesiyle mesaj atan dolandırıcılar Gelen arama ve SMS'lere şüpheyle yaklaş, bağlantıya tıklama
T.C. kimlik numarası, doğum tarihi, anne kızlık soyadı"Güvenlik doğrulaması" yaparak güven kazanan dolandırıcılık, adına başvuru denemeleriHat ve kredi kayıtlarını düzenli kontrol et
Kart bilgisiİnternetten izinsiz harcamaKartı kapattır, ekstreyi kontrol et, harcamaya itiraz et
Sağlık, biyometrik ya da ceza kaydı bilgisiAyrımcılık, şantaj, itibar kaybıŞirkete ve Kurula başvuruda bu verilerin "özel nitelikli" olduğunu belirt

Sızıntıdan sonra en sık görülen tuzak, senin bilgilerini bilen birinin bankacı, polis ya da kargo görevlisi gibi aramasıdır. Adını ve kimlik numaranı bilmesi, arayanın gerçek olduğunu göstermez. Bu senaryoları kart dolandırıcılığı ve sahte SMS ve telefonda kendini polis ya da savcı olarak tanıtanlar rehberlerinde anlattık.

Şirket sızıntıyı bana bildirmek zorunda mı?

Evet: verilerin hukuka aykırı olarak başkalarınca ele geçirildiyse, veri sorumlusu şirket bunu en kısa sürede sana ve Kişisel Verileri Koruma Kurulu'na bildirmek zorundadır (6698 sayılı Kanun md. 12/5).

  • Kurula bildirim: Kurul, "en kısa süre" ifadesini ihlalin öğrenilmesinden itibaren 72 saat olarak yorumlar. Kurul, gerekirse ihlali kendi internet sitesinde ilan edebilir; büyük sızıntılar Kurumun duyurularında "veri ihlali bildirimi" başlığıyla yayımlanır.
  • Sana bildirim: Etkilenen kişiler belirlendikten sonra makul en kısa sürede, ulaşılabiliyorsan doğrudan, ulaşılamıyorsa şirketin internet sitesi gibi uygun bir yolla yapılır.

Şirketten bildirim gelmemesi, verilerinin etkilenmediği anlamına gelmez. Kullandığın bir hizmette sızıntı haberi çıktıysa aşağıdaki başvuru hakkınla verilerinin etkilenip etkilenmediğini doğrudan sorabilirsin.

Şirkete nasıl başvurulur? KVKK başvurusu ve 30 gün

Önce verini işleyen şirkete (veri sorumlusuna) yazılı başvurursun; şirket talebini en geç 30 gün içinde sonuçlandırmak zorundadır ve başvuru kural olarak ücretsizdir (6698 sayılı Kanun md. 13).

Başvuruda Kanun'un 11. maddesindeki haklarını kullanarak şunları isteyebilirsin:

  • Hangi kişisel verilerinin işlendiğini ve sızıntıdan hangilerinin etkilendiğini öğrenmek,
  • Verilerinin hangi amaçla işlendiğini ve kimlere aktarıldığını öğrenmek,
  • Eksik ya da yanlış verilerin düzeltilmesini, gerekmeyen verilerin silinmesini ya da yok edilmesini istemek,
  • Verilerinin kanuna aykırı işlenmesi yüzünden zarara uğradıysan zararın giderilmesini talep etmek.

Başvuruyu ıslak imzalı dilekçeyle, kayıtlı elektronik posta (KEP) ile, e-imza ya da mobil imzayla ya da şirkete daha önce bildirdiğin ve sistemlerinde kayıtlı e-posta adresinden yapabilirsin. Ad, soyad, kimlik numarası, adres, iletişim bilgisi ve talebini açıkça yaz; başvuru tarihini ispat edebileceğin bir yol seç. Şirketin internet sitesindeki "KVKK başvuru formu" çoğu zaman en kolay yoldur.

Cevap gelmezse Kurula şikâyet: süreler

Şirket başvurunu reddederse, cevabı yetersizse ya da 30 gün içinde cevap vermezse cevabı öğrendiğin tarihten itibaren 30 gün, her hâlde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kurulu'na şikâyet edebilirsin (6698 sayılı Kanun md. 14). Şirkete başvurmadan doğrudan Kurula şikâyet edemezsin.

AdımSüre
Şirkete (veri sorumlusuna) yazılı başvuruBelirli bir süre yok; sızıntıyı öğrenince hemen yap
Şirketin cevabıEn geç 30 gün
Kurula şikâyetCevabı öğrendiğinden itibaren 30 gün, her hâlde başvurudan itibaren 60 gün

Örnek: 1 Kasım'da başvurdun, şirket 15 Kasım'da yetersiz bir cevap verdi. Şikâyet için 15 Aralık'a kadar vaktin var. Şirket hiç cevap vermezse 1 Aralık'ta 30 gün dolar; o zaman da başvurudan itibaren 60 gün olan 31 Aralık'a kadar şikâyet edebilirsin.

Kurul ihlal tespit ederse şirkete düzeltme talimatı verir ve idari para cezası uygulayabilir. Ancak bu ceza devlete ödenir; Kurul sana tazminat ödetmez. Para olarak zararını almak için ayrıca mahkemeye gitmen gerekir.

Veri sızıntısı için tazminat alabilir miyim?

Evet, verilerinin hukuka aykırı işlenmesi ya da korunmaması yüzünden zarara uğradıysan genel hükümlere göre maddi ve manevi tazminat isteyebilirsin (6698 sayılı Kanun md. 14/3); bunun için mahkemede dava açman gerekir.

  • Maddi tazminat: Sızan kart bilgisiyle yapılan ve bankanın iade etmediği harcama, değiştirmek zorunda kaldığın kart ya da belge masrafı gibi somut kayıplar. Belgelemen gerekir.
  • Manevi tazminat: Özel hayatının ifşa edilmesi, şantaj ya da ciddi kaygı gibi kişilik hakkı ihlalleri için. Tutar, sızan verinin hassasiyetine ve yaşadığın sonuca göre hâkimin takdirindedir; yalnızca e-posta adresinin sızdığı durumlarda yüksek bir tutar beklemek gerçekçi değildir.
  • Süre: Haksız fiilden doğan tazminat istemi zararı ve sorumluyu öğrendiğin tarihten itibaren iki yıl, her hâlde olaydan itibaren on yıl içinde zamanaşımına uğrar (Türk Borçlar Kanunu md. 72).
  • Dava şartlarını kontrol et: Şirketle aranda bir tüketici ilişkisi varsa (alışveriş sitesi, operatör, banka gibi) uyuşmazlık tutarına göre tüketici hakem heyetine ya da tüketici mahkemesine gider ve tüketici mahkemesinde dava açmadan önce arabulucuya başvurmak zorunludur (6502 sayılı Kanun md. 68 ve 73/A). Atlanırsa dava usulden reddedilir; hangi yolun uygulanacağını adliyedeki arabuluculuk bürosuna ya da bir avukata sor.

Hakem heyetine başvuru adımları için tüketici hakem heyeti rehberine bakabilirsin.

Verileri sızdıran ya da satan ceza alır mı?

Evet: kişisel verileri hukuka aykırı olarak bir başkasına veren, yayan ya da ele geçiren kişi 2 yıldan 4 yıla kadar, hukuka aykırı olarak kaydeden kişi 1 yıldan 3 yıla kadar hapis cezası alır (Türk Ceza Kanunu md. 135 ve 136).

Sızan verilerin internette satıldığını, sosyal medyada paylaşıldığını ya da biri tarafından şantaj için kullanıldığını görürsen ekran görüntüleri ve bağlantılarla birlikte Cumhuriyet başsavcılığına ya da kolluğa suç duyurusunda bulunabilirsin. Ceza soruşturması, tazminat davasından ayrı bir yoldur ve kendiliğinden para getirmez.

Verilerini bir daha bu kadar geniş paylaşmamak için alışveriş sitelerinde kartını kaydetmek yerine sanal kart kullanmak ve reklam izinlerini İYS üzerinden kapatmak işe yarar.

Kaynaklar

  1. 6698 sayılı Kişisel Verilerin Korunması Kanunu, md. 11 (ilgili kişinin hakları, zararın giderilmesini talep), md. 12/5 (ihlalin en kısa sürede ilgilisine ve Kurula bildirilmesi), md. 13 (veri sorumlusuna başvuru, 30 gün, ücretsiz), md. 14 (30 ve 60 günlük şikâyet süresi, genel hükümlere göre tazminat hakkı) · Cumhurbaşkanlığı Mevzuat Bilgi Sistemi
  2. 5237 sayılı Türk Ceza Kanunu, md. 135 (kişisel verilerin kaydedilmesi) ve md. 136 (verileri hukuka aykırı olarak verme veya ele geçirme) · Cumhurbaşkanlığı Mevzuat Bilgi Sistemi
  3. 6098 sayılı Türk Borçlar Kanunu, md. 72 (haksız fiilde iki ve on yıllık zamanaşımı) · Cumhurbaşkanlığı Mevzuat Bilgi Sistemi
  4. 6502 sayılı Tüketicinin Korunması Hakkında Kanun, md. 68 (tüketici hakem heyetleri) ve md. 73/A (tüketici mahkemesinde dava şartı olarak arabuluculuk) · Cumhurbaşkanlığı Mevzuat Bilgi Sistemi

Bütço ile takip et

Bütço banka hesabına bağlanmaz; harcamaları sen girersin, bu yüzden bir sızıntı haberinden sonra kendi kayıtlarınla kart ekstreni karşılaştırmak kolaylaşır. Ekstrede tanımadığın bir harcama görürsen, Bütço'ya girdiğin harcamalarla yan yana koyarak hangisinin senin olmadığını hızlıca bulur, bankana itiraz edersin.

Ücretsiz · iPhone için · Hesap yok, veriler yalnızca telefonunda

iPhone içinApp Store'dan indir

Sık sorulanlar

Kişisel verilerim sızdırıldı mı nasıl anlarım?

Kesin yol, kullandığın şirkete KVKK başvurusu yapıp verilerinin sızıntıdan etkilenip etkilenmediğini sormaktır; şirket 30 gün içinde cevap vermek zorundadır. Kişisel Verileri Koruma Kurumu'nun internet sitesindeki veri ihlali bildirimleri ve şirketin sana gönderdiği e-posta da ipucu verir.

KVKK şikâyeti nasıl yapılır?

Önce verini işleyen şirkete yazılı başvurursun. Şirket reddederse, yetersiz cevap verirse ya da 30 gün içinde cevap vermezse, cevabı öğrendiğin tarihten itibaren 30 gün, her hâlde başvurudan itibaren 60 gün içinde Kişisel Verileri Koruma Kurulu'na şikâyet edebilirsin.

Veri sızıntısı yüzünden tazminat alabilir miyim?

Zarara uğradıysan genel hükümlere göre maddi ve manevi tazminat isteyebilirsin; bunun için mahkemede dava açman gerekir. Kurul şirkete ceza verebilir ama sana tazminat ödetmez. Tüketici ilişkisi varsa önce tüketici hakem heyeti ya da arabuluculuk yolunu kontrol et.

Şirket veri sızıntısını ne kadar sürede bildirmeli?

Kanun en kısa sürede bildirilmesini ister; Kurul bunu ihlalin öğrenilmesinden itibaren 72 saat olarak yorumlar. Etkilenen kişilere bildirim, kim olduklarının belirlenmesinden sonra makul en kısa sürede yapılır.

Kimlik numaram sızdı, adıma kredi çekilebilir mi?

Kimlik numarası tek başına kredi çekmeye yetmemelidir, ama dolandırıcılar onu güven kazanmak ve sahte belgeyle başvuru denemek için kullanabilir. e-Devlet'te adına kayıtlı hatları ve kredi notu raporundaki başvuruları düzenli kontrol et.

İlgili rehberler

Kişisel veri ve gizlilik rehberleri · Tüm rehberler (453)