Veri ihlali, bilgisayar sistemlerine yapılan saldırılar sonucunda kişisel verilerin güvenliğinden ödün verilmesi anlamına gelir. Bu durum, hem yasal süreçlere (ceza davaları) hem de idari yaptırımlara (KVKK kapsamında) yol açabilir. Bir veri ihlali olduğunda ilk 72 saat kritik öneme sahiptir. Bu süreçte, olayı durdurmak kadar, olayın izlerini korumak ve delil toplamak da önemlidir.
İhlal Fark Edildiğinde Ne Yapmalı?
Bir veri ihlali tespit edildiğinde yapılması gerekenler:
- Sistemi Hemen Temizleme Yerine Dondurma: İlk tepki, sistemi hemen temizlemek yerine, etkilenen sunucuların ve cihazların tam bir kopyasını (imajı) almak ve log kayıtlarını ayrı bir yere yedeklemek olmalıdır.
- Log Kayıtlarını Güvende Tutmak: Log kayıtları, olayın nasıl gerçekleştiğini anlamak için hayati öneme sahiptir. Bu kayıtların saklama süresi dolmadan çıkarılması ve güvenli bir şekilde saklanması gerekir.
- Tutanak Tutmak: Bu işlemlerin kim tarafından, ne zaman yapıldığı ayrıntılı olarak bir tutanağa geçirilmelidir.
Delil Zincirini Nasıl Güçlendiririz?
Delil zinciri, bir olayın bütünlüğünü ve güvenilirliğini sağlamak için yapılan tüm işlemlerin kayıt altına alınmasını ifade eder. Güçlü bir delil zinciri oluşturmak için:
- Özet Değer Hesaplaması: Kopyaların bütünlüğünü gösteren özet değer hesaplamaları yapılmalı ve bu hesaplamalar tutanağa geçirilmelidir.
- Teslim Kayıtları: Cihazların kimden alındığı, nereye götürüldüğü ve kimin teslim aldığı kaydedilmelidir.
- Zaman Damgalarının Doğruluğu: Sistem saatinin doğru olduğundan ve zaman damgalarının tutarlı olduğundan emin olunmalıdır.
- Log Kaynaklarının Belgelenmesi: Log kaynağının ve saklama politikasının belgelenmesi önemlidir.
- Ekran Görüntülerinin Doğru Sunumu: Ekran görüntülerinin tek başına değil, ham kayıtlarla birlikte sunulması gerekir.
Şikayet Dilekçesinde Nelere Dikkat Edilmeli?
Bilişim sistemine hukuka aykırı erişim, sistemin engellenmesi veya verilerin hukuka aykırı olarak ele geçirilmesi farklı suçlara tabidir. Şikayet dilekçesinde, olayın teknik detayları doğru bir şekilde belirtilmelidir. Erişimin hangi hesap üzerinden ve hangi zaman aralığında gerçekleştiği tablo halinde sunulması faydalı olabilir.
İdari ve Ceza Süreçleri İlişkisi
Veri ihlali durumunda, denetim otoritesine bildirimde bulunmak yasal bir zorunluluktur. Bu bildirim, ceza davası açılmaması için bir seçenek olabilir. Ancak, bildirimdeki tespitler daha sonra ceza dosyasında da değerlendirilebilir. Aynı şekilde, ihlalden etkilenen kişilere yapılan bilgilendirme, ileride açılacak tazminat davalarında kullanılabilir.
Uzlaşma Teklifi Gelirse
Bazı bilişim suçları şikâyete bağlıdır ve uzlaşma yoluyla çözülebilir. Ancak, uzlaşma ceza soruşturmasını sona erdirse de, kişisel verilerin korunmasıyla ilgili idari sorumluluk ve zarar görenlerin tazminat talepleri ortadan kalkmaz. Bu nedenle, şikâyetten vazgeçme veya uzlaşma kararı alınmadan önce, dosyadaki teknik delillerin gücü ve ihlalin ticari itibar üzerindeki etkisi dikkatlice değerlendirilmelidir.
Not: Bu içerik genel bilgilendirme amaçlıdır. Herhangi bir hukuki süreçte yer almadan önce mutlaka bir avukata danışmanız önemlidir.


