
Müşteri Verisi Sızarsa Ne Yapmalısınız? 72 Saat Kuralı
Müşteri bilgileri sızdığında KVKK kapsamındaki 72 saat kuralını, müşteri bildirimini ve 2026 ceza riskini adım adım öğrenin.
Bir müşteri verisi sızdığını öğrenirseniz, olayı durdurun, delilleri koruyun ve Kişisel Verileri Koruma Kanunu (KVKK) kapsamındaki bildirimi gecikmeksizin, en geç 72 saat içinde yapın. Etkilenen müşterileri de makul olan en kısa sürede açıkça bilgilendirin. Hukuki süreci hukukçunuzla, web sitesi ve kayıt sistemlerinizin kontrolünü ise uzman bir yazılım ekibiyle birlikte yürütün.
Veri ihlali; müşteri adları, telefonları, adresleri, rezervasyonları, siparişleri, randevu kayıtları veya çalışan bilgileri gibi kayıtların izinsiz görülmesi, alınması, kaybolması ya da erişilemez hâle gelmesidir. KVKK kapsamındaki bildirim, Kişisel Verileri Koruma Kuruluna yapılır. 2 Eylül 2026 tarihinde Kurulun sitesinde aynı gün üç ayrı veri ihlali duyurusu yayımlandı. Bu duyurulardan ikisinde açıklanan etkilenen kişi sayısı toplam 60.800’dür. Bu tablo, konunun yalnızca büyük şirketleri değil, müşteri kaydı tutan her işletmeyi ilgilendirdiğini gösteriyor.
72 saat ne zaman başlar ve kime bildirim yapılır?
72 saat, ihlalin yaşandığı anda değil, işletmenin ihlali öğrendiği tarihte başlar. İşletme, olayı fark ettiği andan itibaren beklemeden hareket etmeli ve en geç 72 saat içinde Kurula bildirim yapmalıdır.
Örneğin otelinizin rezervasyon ekranına yetkisiz giriş yapıldığını 10 Eylül günü saat 14.00’te öğrendiyseniz, süre o anda işlemeye başlar. Tüm ayrıntıların günler sonra netleşmesini beklemek güvenli bir yol değildir. Eldeki bilgilerle bildirim sürecini başlatmak, sonradan ortaya çıkan bilgileri de düzenli biçimde kayda almak gerekir.
Buradaki sorumluluk genellikle veri sorumlusu olan işletmededir. Veri sorumlusu, müşteri bilgisinin neden toplandığına ve nasıl kullanılacağına karar veren işletme sahibi veya işletmedir. Otel rezervasyonunu, klinik randevusunu, restoran siparişini ya da mağaza müşteri kaydını siz yönetiyorsanız, dışarıdan destek alıyor olsanız bile konuyu kendi gündeminizden çıkarmayın.
Kurulun veri ihlali konusundaki açıklamasına göre, etkilenen kişilere de makul olan en kısa sürede bilgi verilmelidir. Resmî duyurunun ayrıntılarına Kurulun veri ihlali açıklamasından ulaşabilirsiniz.
İlk 72 saatte hangi adımları izlemelisiniz?
Önce sızıntının sürmesini engelleyin, sonra ne olduğunu kayıt altına alın ve eş zamanlı olarak hukukçu ile dijital sistemlerinizi yöneten ekibi devreye alın. Panikle kayıt silmek, müşterilere doğrulanmamış bilgi göndermek veya günlerce beklemek durumu ağırlaştırabilir.
- İlk saatlerde erişimi sınırlayın. Şüpheli müşteri hesabını, çalışan girişini veya formu gerekiyorsa geçici olarak durdurun. Web sitenizi, rezervasyon sisteminizi ya da müşteri kayıt ekranınızı yöneten firmayı hemen arayın. Ancak olayla ilgili kayıtları, mesajları, ekran görüntülerini ve uyarıları silmeyin.
- Hukukçunuza aynı gün bilgi verin. Bildirimin içeriği, müşteriye yapılacak açıklama ve işletmenizin yükümlülükleri hukuki değerlendirme gerektirir. Hukukçunuza olayın ne zaman fark edildiğini, hangi kayıtların etkilenmiş olabileceğini ve hangi önlemleri aldığınızı yazılı iletin.
- Olay günlüğü oluşturun. Saat saat not alın: İlk şüphe ne zaman oluştu, kim fark etti, hangi ekran veya kayıt etkilendi, kimlere haber verildi, hangi hesapların erişimi durduruldu? Bu notlar hem süreci yönetmek hem de sonradan doğru bilgi vermek için önemlidir.
- Etkilenebilecek kayıtları ayırın. Sadece ad-soyad ve telefon mu var, yoksa adres, rezervasyon tarihi, randevu detayı, çalışan bilgisi veya sağlık bilgisi de bulunuyor mu? Kesinleşmeyen bilgileri kesinmiş gibi yazmayın; ancak olasılıkları da hukukçunuz ve teknik ekibinizle değerlendirin.
- Şifreleri ve yetkileri gözden geçirin. Ayrılan çalışanların hâlâ erişimi var mı, ortak kullanılan girişler var mı, aynı parola birden fazla yerde kullanılmış mı kontrol edin. Değişiklikleri, işi yöneten ekibin incelemesiyle yapın; böylece olayın kaynağı hakkında gerekli kayıtlar korunur.
- 72 saat dolmadan bildirim sürecini tamamlayın. Kurula yapılacak bildirimi hukukçunuzla hazırlayın. Eksik görünen noktaları ayrıca not edin; yeni bilgi çıktığında süreci buna göre güncelleyin.
- Müşteri iletişimini tek merkezden yönetin. Resepsiyon, satış ekibi veya sosyal medya hesabını yöneten kişi herkes için farklı açıklama yapmasın. Müşteri sorularını yanıtlayacak bir sorumlu ve telefon numarası belirleyin.
Fidye yazılımı, işletmenin kayıtlarına erişimi kapatıp para talep eden saldırı türüdür. Böyle bir olayda ilk aramanız, sistemi yöneten firma ve hukukçunuz olmalıdır. Para talebiyle gelen mesajlara aceleyle yanıt vermeyin; dosyaları silmeyin, olayın saatini ve görünen uyarıları kaydedin.
Müşterilere ne zaman ve nasıl bilgi vermelisiniz?
Müşteriyi, olaydan gerçekten etkilenmiş olabileceğini öğrendiğinizde ve makul olan en kısa sürede bilgilendirmelisiniz. Mesaj kısa, anlaşılır ve somut olmalıdır; belirsiz ifadelerle sorunu küçültmeye çalışmayın.
Bilgilendirmede olayın fark edildiği tarih, etkilenmiş olabilecek bilgi türleri, işletmenin aldığı ilk önlemler ve müşterinin yapabileceği işlemler yer almalıdır. Örneğin müşteri hesabına ait parola etkilenmiş olabilecekse, müşteriden parolasını değiştirmesini istemek gerekir. Sadece telefon ve ad bilgisi etkilenmişse, işletmeniz adına gelebilecek şüpheli arama veya mesajlara karşı dikkatli olmasını söyleyebilirsiniz.
Bilgilendirme örneği: İşletmemizdeki müşteri kayıtlarıyla ilgili bir güvenlik olayı 3 Eylül 2026 tarihinde fark edilmiştir. Ad, telefon ve rezervasyon bilgilerinizi etkileyip etkilemediği incelenmektedir. Olası riskleri azaltmak için ilgili erişimler durdurulmuş, inceleme başlatılmıştır. Sorularınız için [telefon numarası] üzerinden bize ulaşabilirsiniz.
Bu metin yalnızca iletişim mantığını gösterir; gönderilecek gerçek metni olayın durumuna göre hukukçunuzla hazırlayın. Kurul, gerekli görürse veri ihlalini kendi internet sitesinde de yayımlayabilir. 25 Aralık 2025 tarihli karar kapsamında bu duyuruların 60 gün yayımlanması; müşterilere daha önce bilgi verildiğinin kanıtlanması hâlinde daha erken kaldırılması mümkündür.
Web sitesi veya rezervasyon sistemini dışarıdan firmaya yaptırdıysanız sorumluluk kimde?
Dışarıdan hizmet almak işletmenin sorumluluğunu tamamen ortadan kaldırmaz. Müşteri verisinin hangi amaçla toplandığına karar veren işletme olarak siz sürecin takipçisi olmalısınız.
Kurul, veri sorumlusu ile işletme adına bilgileri işleyen hizmet sağlayıcının güvenlik önlemleri konusunda birlikte sorumluluğuna dikkat çekmektedir. Bu nedenle web sitesi, online rezervasyon, randevu ekranı veya müşteri kayıt programı için çalıştığınız firmayla görev paylaşımını yazılı hâle getirin.
- Olay fark edildiğinde aranacak kişi ve telefon numarası kim?
- Eski çalışanların ve eski ajansların erişimleri nasıl kaldırılıyor?
- Formlardan gelen müşteri bilgilerine kimler ulaşabiliyor?
- Bir sorun yaşandığında ilk inceleme ve bilgilendirme hangi sürede yapılacak?
- Hizmet sona erdiğinde müşteri kayıtları nasıl teslim edilecek veya silinecek?
Bu maddeler, hukukçunun inceleyeceği sözleşmenin yerini tutmaz. Ancak işletme sahibi olarak doğru soruları sormanızı sağlar.
2026 yılında veri ihlali cezası ne kadar olabilir?
2026 yılında veri güvenliği yükümlülüklerine aykırılık için öngörülen idari para cezası 256.357 TL ile 17.092.242 TL arasındadır. Ceza her olayda otomatik olarak aynı miktarda uygulanmaz; olayın koşulları ve yükümlülüklerin yerine getirilip getirilmediği değerlendirilir.
| Yükümlülük | 2026 için belirtilen ceza aralığı |
|---|---|
| Veri güvenliği yükümlülüklerine aykırılık | 256.357 TL – 17.092.242 TL |
| Aydınlatma yükümlülüğüne aykırılık | 85.437 TL – 1.709.200 TL |
Aydınlatma yükümlülüğü, müşteriye bilgilerini almadan önce hangi bilgiyi neden topladığınızı ve nasıl kullanacağınızı açıkça anlatma zorunluluğudur. Güncel tutarlara Kurulun yayımladığı 2026 ceza tablosundan bakabilirsiniz. Para cezasının yanında, müşterinin size duyduğu güvenin azalması; iptal edilen rezervasyon, kaybedilen sipariş ve olumsuz yorum riski de vardır.
Sızıntı olmadan bugün hangi kontrolleri yaptırmalısınız?
Önce müşteri bilgisinin nerelerde tutulduğunu bulun, sonra erişimleri ve formları düzenli kontrol ettirin. İşletmenin bilgisi yalnızca web sitesinde olmayabilir; e-posta kutularında, telefonlarda, rezervasyon listelerinde ve eski çalışan hesaplarında da bulunabilir.
- Rezervasyon, sipariş, randevu ve iletişim formlarınızı listeleyin.
- Bu kayıtlara erişebilen çalışanları ve dışarıdan hizmet veren firmaları yazın.
- İşten ayrılan kişilerin erişimlerini aynı gün kapatma kuralı belirleyin.
- Müşteriden gerçekten gerekli olmayan bilgi istenip istenmediğini kontrol edin.
- Her ay erişimleri, form mesajlarını ve şüpheli girişleri gözden geçirecek bir sorumlu atayın.
- Olay anında aranacak hukukçu, yazılım firması ve işletme yetkilisinin iletişim listesini basılı olarak resepsiyon veya ofiste bulundurun.
Özellikle rezervasyon ve iletişim formlarınız için temel kontrolleri, rezervasyon formu güvenliği rehberimizde ayrıca inceleyebilirsiniz. Bu kontroller bir ihlali kesin olarak engellemez; ancak sorunu daha erken fark etmenize ve etkisini sınırlamanıza yardım eder.
Hukukçu ile yazılım ekibinin görevi nasıl ayrılır?
KVKK’nın hukuki bildirim, müşteri metni ve danışmanlık kısmı için hukukçuyla; web sitesi, form, müşteri kayıt sistemi ve erişimlerin teknik kontrolü için Plato Yazılım ile çalışın. Bu iki iş birbirinin alternatifi değildir. Hukukçu yükümlülüklerinizi ve bildirim dilini değerlendirir. Plato Yazılım ise işletmenizin dijital kanallarındaki sorunları tespit etmek, erişimleri düzenlemek ve tekrar yaşanma riskini azaltacak kontrolleri yapmak için destek olur.
Web siteniz, rezervasyon formunuz veya müşteri kayıt süreçleriniz için düzenli kontrol ihtiyacınız varsa, durumu birlikte değerlendirmek üzere Plato Yazılım ile iletişime geçebilirsiniz.
Sıkça Sorulan Sorular
Müşteri verileri sızarsa KVKK’ya kaç saat içinde bildirim yapılır?
İşletme veri ihlalini öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kişisel Verileri Koruma Kuruluna bildirim yapmalıdır. Olayın tüm ayrıntılarının netleşmesini beklemeden hukukçunuzla süreci başlatın.
Web sitem veya rezervasyon sistemim dışarıdan yönetiliyorsa sorumluluk biter mi?
Hayır. Müşteri bilgisinin neden toplandığına ve nasıl kullanılacağına karar veren işletme olarak süreci takip etmeniz gerekir. Hizmet sağlayıcının görevleri önemli olsa da, erişimler, olay bildirimi ve müşteri kayıtlarının yönetimi konusunda yazılı işleyiş istemelisiniz.
Fidye yazılımı saldırısında ilk kimi aramalıyım?
Önce web sitenizi veya müşteri kayıt sisteminizi yöneten firmayı, aynı gün de hukukçunuzu arayın. Şüpheli ekranları, mesajları ve saat bilgilerini kaydedin; kayıtları silmeyin ve para talebine aceleyle yanıt vermeyin.
2026 yılında küçük işletmeler için veri güvenliği cezası ne kadar?
Veri güvenliği yükümlülüklerine aykırılık için 2026 yılında belirtilen idari para cezası 256.357 TL’den başlayıp 17.092.242 TL’ye kadar çıkabilir. İşletmenin küçük olması, müşteri kayıtlarının korunmasını gereksiz kılmaz; uygulanacak değerlendirme olayın koşullarına göre yapılır.
Müşterilere telefonla mı, e-postayla mı bilgi vermeliyim?
Tek bir yöntem her olay için doğru değildir. Etkilenen müşterilere en hızlı ve anlaşılır biçimde ulaşabileceğiniz kanalı, olayın niteliğine göre hukukçunuzla belirleyin. Mesajınızda yalnızca doğrulanmış bilgileri, alınan önlemleri ve müşterinin yapabileceği işlemleri paylaşın.
