Verilerim sızdırıldıysa ilk ne yapmalıyım?
İlk iş, sızan bilgiyle kimsenin hesabına girememesini ve adına işlem yapamamasını sağlamaktır; şikâyet ve tazminat daha sonra gelir. Sızıntı haberini aldığın gün şu sırayı izle:
- Şifreleri değiştir: Sızıntının olduğu sitedeki şifreni ve aynı şifreyi kullandığın her hesabı (e-posta, e-Devlet, alışveriş siteleri, sosyal medya) yeni ve farklı şifrelerle güncelle. Önce e-posta hesabından başla; diğer şifrelerin sıfırlama bağlantısı oraya gelir.
- İki adımlı doğrulamayı aç: E-posta, sosyal medya ve mesajlaşma uygulamalarında SMS ya da uygulama kodu isteyen ikinci adımı etkinleştir. Şifre sızsa bile hesaba girilmesi zorlaşır.
- Kart bilgisi sızdıysa bankanı ara: Kart numarası, son kullanma tarihi ya da güvenlik kodu etkilendiyse kartı kapatıp yenisini iste ve son ekstredeki işlemleri tek tek kontrol et.
- Adına açılan hat ve krediyi kontrol et: e-Devlet'te adına kayıtlı mobil hatları sorgula, kredi notu raporunda tanımadığın bir başvuru ya da kredi olup olmadığına bak.
- Kanıtları sakla: Şirketin gönderdiği bildirim e-postasını, sızıntıyla ilgili duyuruyu ve sonrasında gelen şüpheli SMS ya da aramaların ekran görüntüsünü bir klasörde topla.
Adına kredi çekildiğini ya da hat açıldığını fark edersen izleyeceğin adımları adıma kredi çekilmiş, hat açılmış rehberinde anlattık.
Sızan veriye göre risk ne? Hangi bilgi neye yol açar?
Risk, sızan bilginin türüne göre değişir: yalnızca e-posta adresinin sızması ile kimlik numarası, adres ve telefonun birlikte sızması aynı şey değildir.
| Sızan bilgi | Başlıca risk | Yapılacak |
|---|---|---|
| E-posta ve şifre | Hesabın ele geçirilmesi, aynı şifreyle başka hesaplara girilmesi | Şifreleri değiştir, iki adımlı doğrulamayı aç |
| Ad, telefon, adres | Seni adınla arayan ya da kargo, fatura bahanesiyle mesaj atan dolandırıcılar | Gelen arama ve SMS'lere şüpheyle yaklaş, bağlantıya tıklama |
| T.C. kimlik numarası, doğum tarihi, anne kızlık soyadı | "Güvenlik doğrulaması" yaparak güven kazanan dolandırıcılık, adına başvuru denemeleri | Hat ve kredi kayıtlarını düzenli kontrol et |
| Kart bilgisi | İnternetten izinsiz harcama | Kartı kapattır, ekstreyi kontrol et, harcamaya itiraz et |
| Sağlık, biyometrik ya da ceza kaydı bilgisi | Ayrımcılık, şantaj, itibar kaybı | Şirkete ve Kurula başvuruda bu verilerin "özel nitelikli" olduğunu belirt |
Sızıntıdan sonra en sık görülen tuzak, senin bilgilerini bilen birinin bankacı, polis ya da kargo görevlisi gibi aramasıdır. Adını ve kimlik numaranı bilmesi, arayanın gerçek olduğunu göstermez. Bu senaryoları kart dolandırıcılığı ve sahte SMS ve telefonda kendini polis ya da savcı olarak tanıtanlar rehberlerinde anlattık.
Şirket sızıntıyı bana bildirmek zorunda mı?
Evet: verilerin hukuka aykırı olarak başkalarınca ele geçirildiyse, veri sorumlusu şirket bunu en kısa sürede sana ve Kişisel Verileri Koruma Kurulu'na bildirmek zorundadır (6698 sayılı Kanun md. 12/5).
- Kurula bildirim: Kurul, "en kısa süre" ifadesini ihlalin öğrenilmesinden itibaren 72 saat olarak yorumlar. Kurul, gerekirse ihlali kendi internet sitesinde ilan edebilir; büyük sızıntılar Kurumun duyurularında "veri ihlali bildirimi" başlığıyla yayımlanır.
- Sana bildirim: Etkilenen kişiler belirlendikten sonra makul en kısa sürede, ulaşılabiliyorsan doğrudan, ulaşılamıyorsa şirketin internet sitesi gibi uygun bir yolla yapılır.
Şirketten bildirim gelmemesi, verilerinin etkilenmediği anlamına gelmez. Kullandığın bir hizmette sızıntı haberi çıktıysa aşağıdaki başvuru hakkınla verilerinin etkilenip etkilenmediğini doğrudan sorabilirsin.
Şirkete nasıl başvurulur? KVKK başvurusu ve 30 gün
Önce verini işleyen şirkete (veri sorumlusuna) yazılı başvurursun; şirket talebini en geç 30 gün içinde sonuçlandırmak zorundadır ve başvuru kural olarak ücretsizdir (6698 sayılı Kanun md. 13).
Başvuruda Kanun'un 11. maddesindeki haklarını kullanarak şunları isteyebilirsin:
- Hangi kişisel verilerinin işlendiğini ve sızıntıdan hangilerinin etkilendiğini öğrenmek,
- Verilerinin hangi amaçla işlendiğini ve kimlere aktarıldığını öğrenmek,
- Eksik ya da yanlış verilerin düzeltilmesini, gerekmeyen verilerin silinmesini ya da yok edilmesini istemek,
- Verilerinin kanuna aykırı işlenmesi yüzünden zarara uğradıysan zararın giderilmesini talep etmek.
Başvuruyu ıslak imzalı dilekçeyle, kayıtlı elektronik posta (KEP) ile, e-imza ya da mobil imzayla ya da şirkete daha önce bildirdiğin ve sistemlerinde kayıtlı e-posta adresinden yapabilirsin. Ad, soyad, kimlik numarası, adres, iletişim bilgisi ve talebini açıkça yaz; başvuru tarihini ispat edebileceğin bir yol seç. Şirketin internet sitesindeki "KVKK başvuru formu" çoğu zaman en kolay yoldur.
Cevap gelmezse Kurula şikâyet: süreler
Şirket başvurunu reddederse, cevabı yetersizse ya da 30 gün içinde cevap vermezse cevabı öğrendiğin tarihten itibaren 30 gün, her hâlde başvuru tarihinden itibaren 60 gün içinde Kişisel Verileri Koruma Kurulu'na şikâyet edebilirsin (6698 sayılı Kanun md. 14). Şirkete başvurmadan doğrudan Kurula şikâyet edemezsin.
| Adım | Süre |
|---|---|
| Şirkete (veri sorumlusuna) yazılı başvuru | Belirli bir süre yok; sızıntıyı öğrenince hemen yap |
| Şirketin cevabı | En geç 30 gün |
| Kurula şikâyet | Cevabı öğrendiğinden itibaren 30 gün, her hâlde başvurudan itibaren 60 gün |
Örnek: 1 Kasım'da başvurdun, şirket 15 Kasım'da yetersiz bir cevap verdi. Şikâyet için 15 Aralık'a kadar vaktin var. Şirket hiç cevap vermezse 1 Aralık'ta 30 gün dolar; o zaman da başvurudan itibaren 60 gün olan 31 Aralık'a kadar şikâyet edebilirsin.
Kurul ihlal tespit ederse şirkete düzeltme talimatı verir ve idari para cezası uygulayabilir. Ancak bu ceza devlete ödenir; Kurul sana tazminat ödetmez. Para olarak zararını almak için ayrıca mahkemeye gitmen gerekir.
Veri sızıntısı için tazminat alabilir miyim?
Evet, verilerinin hukuka aykırı işlenmesi ya da korunmaması yüzünden zarara uğradıysan genel hükümlere göre maddi ve manevi tazminat isteyebilirsin (6698 sayılı Kanun md. 14/3); bunun için mahkemede dava açman gerekir.
- Maddi tazminat: Sızan kart bilgisiyle yapılan ve bankanın iade etmediği harcama, değiştirmek zorunda kaldığın kart ya da belge masrafı gibi somut kayıplar. Belgelemen gerekir.
- Manevi tazminat: Özel hayatının ifşa edilmesi, şantaj ya da ciddi kaygı gibi kişilik hakkı ihlalleri için. Tutar, sızan verinin hassasiyetine ve yaşadığın sonuca göre hâkimin takdirindedir; yalnızca e-posta adresinin sızdığı durumlarda yüksek bir tutar beklemek gerçekçi değildir.
- Süre: Haksız fiilden doğan tazminat istemi zararı ve sorumluyu öğrendiğin tarihten itibaren iki yıl, her hâlde olaydan itibaren on yıl içinde zamanaşımına uğrar (Türk Borçlar Kanunu md. 72).
- Dava şartlarını kontrol et: Şirketle aranda bir tüketici ilişkisi varsa (alışveriş sitesi, operatör, banka gibi) uyuşmazlık tutarına göre tüketici hakem heyetine ya da tüketici mahkemesine gider ve tüketici mahkemesinde dava açmadan önce arabulucuya başvurmak zorunludur (6502 sayılı Kanun md. 68 ve 73/A). Atlanırsa dava usulden reddedilir; hangi yolun uygulanacağını adliyedeki arabuluculuk bürosuna ya da bir avukata sor.
Hakem heyetine başvuru adımları için tüketici hakem heyeti rehberine bakabilirsin.
Verileri sızdıran ya da satan ceza alır mı?
Evet: kişisel verileri hukuka aykırı olarak bir başkasına veren, yayan ya da ele geçiren kişi 2 yıldan 4 yıla kadar, hukuka aykırı olarak kaydeden kişi 1 yıldan 3 yıla kadar hapis cezası alır (Türk Ceza Kanunu md. 135 ve 136).
Sızan verilerin internette satıldığını, sosyal medyada paylaşıldığını ya da biri tarafından şantaj için kullanıldığını görürsen ekran görüntüleri ve bağlantılarla birlikte Cumhuriyet başsavcılığına ya da kolluğa suç duyurusunda bulunabilirsin. Ceza soruşturması, tazminat davasından ayrı bir yoldur ve kendiliğinden para getirmez.
Verilerini bir daha bu kadar geniş paylaşmamak için alışveriş sitelerinde kartını kaydetmek yerine sanal kart kullanmak ve reklam izinlerini İYS üzerinden kapatmak işe yarar.