Veri İhlali Müdahale Playbook'u
EKER BİLGİSAYAR SİSTEMLERİ ve GIDA SAN. A.Ş. — hukukanaliz.ai
Sürüm 1.0 · 27 Mayıs 2026
Bu belge, kişisel veri ihlali (data breach) tespit edildiğinde izlenecek adımları, sorumluları ve zaman çizelgesini tanımlar. KVKK m.12/5 kapsamında ihlalin öğrenilmesinden itibaren en kısa sürede ve en geç 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılması zorunludur.
Sorumlu Kişiler ve İletişim
Veri İhlali Nedir?
KVKK m.12/5 kapsamında veri ihlali şunlardan herhangi birinin gerçekleşmesidir:
- Yetkisiz erişim: Kişisel verilere yetkisi olmayan kişilerce erişim (hack, yanlış erişim yetkilendirmesi vb.).
- Yetkisiz açıklama/yayılma: Verilerin sızdırılması, yanlış alıcıya gönderilmesi, yanlış müşteriye görüntülenmesi.
- Yetkisiz değişiklik: Veri bütünlüğünün kasıtlı/kazara bozulması.
- Kayıp/imha: Yedekleme başarısız + disk arızası sonucu geri dönüşsüz veri kaybı.
- Erişilebilirliğin kaybı: Ransomware, uzun süreli kesinti, silme saldırısı.
Şüpheye düşerseniz raporlayın. "İhlal mi değil mi" kararını Veri Koruma İrtibat Kişisi verir; erken raporlama her zaman doğru olandır.
Müdahale Adımları (72 Saatlik Pencere)
- İhlali kim fark ettiyse (çalışan, otomatik uyarı, müşteri, 3. taraf) derhal kvkk@hukukanaliz.ai ve ahmet@eker.com adreslerine e-posta gönderir.
- Konu:
[VERİ İHLALİ ŞÜPHESİ] kısa açıklama - Varsa kanıt (ekran görüntüsü, log, ilgili kullanıcı ID'si vb.) ekler.
- Müdahale ekibi (Ahmet + Başak) durumu teyit eder, bir olay numarası (
INC-YYYYMMDD-NN) atar.
- Yetkisiz erişim devam ediyorsa: hemen kapat — etkilenen oturumları sonlandır, tokenları revoke et, IP'yi firewall'da engelle, gerekirse servisi geçici kapat.
- Yanlış gönderilen veri varsa: alıcıdan iptal/silme talep et (hukuki baskıyla), KEP ile yazılı talep gönder.
- Ransomware/kripto: enfekte sistemi izole et, temiz yedekten geri yüklemeyi planla.
- Sistem loglarını (Caddy access log, PostgreSQL audit, sistem journal) dondur ve yedek kopya al — sonradan değiştirilmemeli.
- Hangi kişisel veri kategorileri etkilendi? (Kimlik, iletişim, sohbet, belge içerikleri, özel nitelikli içerik?)
- Kaç kişi etkilendi? (tahmini + kesin sayı)
- İhlalin başlama ve bitiş zamanı?
- İhlale sebep olan kök neden (operasyonel hata, yazılım bug, 3. parti kaynaklı, kasıtlı saldırı).
- Bu bilgileri tek bir Olay Raporu şablonunda topla (altta).
- Başak Dede ile toplantı yap — bildirim yükümlülüğünün kapsamı.
- Kurul bildirim formu taslağı hazırla (aşağıdaki şablonu kullan).
- Etkilenen ilgili kişilere bildirimin dili + kanalı kararlaştır (e-posta / Platform içi banner).
- Gerekirse kurumsal müşterilere (Avukat Bürosu / Kurumsal plan) bilgilendirme taslağı.
- KVKK Kurulu bildirimi: kvkk.gov.tr web formu + KEP üzerinden resmi yazı (ekersoft@hs01.kep.tr → kvkk@hs01.kep.tr).
- İlgili kişi bildirimi: Etkilenen tüm veri sahiplerine doğrudan (e-posta / Platform banner).
- Kurumsal müşteri bildirimi: Veri etkilendiyse Avukat Bürosu / Kurumsal müşterilere bilgilendirme (DPA m.8).
- Müdahale ekibi içi: Her bildirimin gönderim kanıtını sakla (e-posta başlıkları, KEP alındı belgesi, web form makbuzu).
- Kök neden analizi (5 Neden / fishbone).
- Aynı olayın tekrarlanmasını önleyecek teknik/idari önlemler.
- Compliance task list'e gerekli yeni öğeler eklenir.
- Olay dosyası
/var/www/hukukanaliz/incidents/INC-YYYYMMDD-NN/altında 3 yıl süreyle saklanır (KVKK İmha Yönetmeliği).
Olay Raporu Şablonu
╔════════════════════════════════════════════════════════════════╗
║ VERİ İHLALİ OLAY RAPORU ║
║ Olay No: INC-YYYYMMDD-NN ║
║ Oluşturulma: YYYY-MM-DD HH:MM UTC ║
║ Statü: [ ] Şüphe [ ] Doğrulandı [ ] Kapandı ║
╚════════════════════════════════════════════════════════════════╝
1. TESPİT
- Tespit eden: _____________________________
- Tespit tarihi: YYYY-MM-DD HH:MM TZ
- Tespit yolu: [ ] Otomatik uyarı [ ] Çalışan [ ] Müşteri [ ] 3. taraf
- Kısa açıklama: ______________________________________________
2. ETKİ
- Etkilenen veri kategorileri:
[ ] Kimlik [ ] İletişim [ ] Şifre hash [ ] Sohbet
[ ] Belge [ ] Memory [ ] Finans [ ] Log/IP
[ ] OAuth profil [ ] Özel nitelikli (içerik bağlı)
- Etkilenen kişi sayısı (tahmini): _____
- Etkilenen kişi sayısı (kesin): _____
- Coğrafi yayılım: __________________
3. SEBEP
- Kök neden: [ ] İnsan hatası [ ] Yazılım bug [ ] 3. parti
[ ] Kasıtlı saldırı [ ] Yetki misconf [ ] Diğer
- Detay: ____________________________________________
4. MÜDAHALE
- Etki sınırlama adımları: ___________________________
- Geçici fix: _______________________________________
- Kalıcı fix planı: _________________________________
5. BİLDİRİMLER
- KVK Kurulu: [ ] Yapıldı YYYY-MM-DD [ ] Gerekli değil
- İlgili kişiler: [ ] Yapıldı YYYY-MM-DD [ ] Gerekli değil
- Kurumsal müşteri: [ ] Yapıldı YYYY-MM-DD [ ] Gerekli değil
6. ÖNLEM
- Yeni compliance task'lar: _________________________
- Sorumlu: __________ Bitiş tarihi: ___________
İmza (DPO): _________________ Tarih: _____________
3. Parti Sağlayıcı Olayları
Alt veri işleyenlerimizden (OpenAI, Anthropic, LlamaCloud, SendGrid, DigitalOcean, PayTR vb.) bir ihlal bildirimi alınması halinde:
- Bildirim T+0 olarak değerlendirilir;
- Bizim sistemimiz üzerindeki etkisi 4 saat içinde değerlendirilir;
- Kurul bildirim yükümlülüğü doğmuşsa 72 saat süresi sağlayıcı bildiriminden başlar (Kurul rehberi).
Bu metnin son sürümü daima https://hukukanaliz.ai/legal/breach-playbook adresinden erişilebilir.