
Veri ihlali nedir, ve 72 saat içinde neyi belgeleyebilmeniz gerekir
Mevzuatın kendisi on dakikada okunur ve Kurul kendi sayfasında iyi anlatır. Orada olmayan kısım en zor olanı: bildirim formu yalnızca kayıtlarınızın yanıtlayabileceği sorular sorar, ve o kayıtların var olup olmadığı aylar önce karara bağlanmıştır.
Veri ihlali çoğu zaman bir saldırı değildir. Vakaların çoğu yanlış alıcıya giden bir e-posta, kaybolan bir cihaz veya bir klasör kâğıttır, ve artık kendinizin de ulaşamadığı veriler de sayılır.
72 saatlik süre olayın olduğu anda değil, öğrendiğiniz anda başlar. Pahalı olan bildirimin kendisi değil, altındaki dört sorudur: hangi veriler, kaç kişinin, ne zamandan beri ve nasıl fark ettiniz.
Bu soruların yanıtı kayıtlardan çıkar ya da hiç çıkmaz. Üç kez “bilinmiyor” yazmak mümkündür, ve kimsenin bakmadığını tam da bu gösterir.
Neyin ihlal sayıldığı, neyin sayılmadığı
Kişisel veri ihlali, kişisel verilerin yok olmasına, kaybolmasına, değişmesine veya yetkisiz birinin bunlara erişmesine yol açan bir güvenlik olayıdır. Tanımın tamamı budur ve saldırganlardan şaşırtıcı derecede az söz eder.
Vakaların çoğu saldırı değildir. Yanlış alıcıya giden bir ek. Trende unutulan bir telefon. Atık kâğıda karışan bir özlük dosyası. Birisi ayrıldıktan sonra açık kalan ve hâlâ girilebilen bir hesap.
Neredeyse herkesin atladığı bir başlık daha var: artık kendinizin de ulaşamadığı veriler. Fidye yazılımı saldırısından sonra kendi sunucunuzda şifreli duran dosyalar kamuya açılmamıştır, ama gitmiştir, ve kayıp tanımın içindedir. Dışarıya hiçbir şeyin çıkmadığı bir saldırının yine de bildirime tabi olabilmesinin nedeni budur.
Neyin sayılmadığı: kişisel veri içermeyen bir sızıntı. Sokağa düşen bir fiyat listesi can sıkıcıdır ama veri ihlali değildir. Kimse kullanmadan önce bulup kapattığınız bir güvenlik açığı da değildir: o bir zafiyettir ve ancak işin içine veri girdiği anda ihlale dönüşür.
Ne zaman ve kime bildirilir
Kural: öğrenmenizden itibaren 72 saat içinde Kişisel Verileri Koruma Kurulu’na. İlgili kişiler bakımından risk taşıyan ihlaller ayrıca onlara da bildirilir. Türkiye Avrupa’nın veri koruma tüzüğüne tabi değildir; buradaki çerçeve 6698 sayılı kanun ve Kurul’un kararlarıdır, ancak 72 saatlik süre burada da geçerlidir.
Bu 72 saat olayın gerçekleştiği andan değil, ihlali öğrendiğiniz andan itibaren işler. Altı ay süren ve dün bulunan bir ihlalin süresi dünden başlar. Bu kulağa geldiğinden daha bağışlayıcıdır ve aynı zamanda ne zaman bildiğinizi gösterebilmeniz gerekmesinin nedenidir: o tarih sonradan hesabın başlangıcı olur.
Risk yüksekse ilgili kişilerin kendilerine de bildirirsiniz, üstelik bir şey yapabilecekleri biçimde: ne sızdı, ne bekleyebilirler ve şimdi en iyisi ne yapmaktır. Resmî dille yazılmış bir yazı lafza uyar, amaca uymaz.
Bildirmediğiniz ihlal de kayda geçer. Her ihlal kendi iç kaydınıza girer, risk taşımadığı sonucuna vardığınız da, özellikle o, çünkü bu değerlendirmenin sonradan izlenebilmesi gerekir.
Form kayıtlarınızı sorar
Bildirim formunu ilk kez açan kişi, ne olduğuna dair bir soru bekler. O soru vardır ve en kolay kısımdır. Saatler, altındaki sorulara gider.
Hangi kişisel veri kategorileri. Kaç kişinin. Ne zaman başladı ve ne zaman sona erdi. Nasıl fark ettiniz. Bunlar hukuki sorular değildir, bunlar kayıtlarınıza sorulan sorulardır.
Kayıtlarınız yoksa yanıt “bilinmiyor” olur ve buna izin verilir: tahminle yapılan ve sonradan tamamlanan bir bildirim, hiç bildirim yapmamaktan iyidir. Ama üç kez “bilinmiyor” da bir bilgidir, ve denetleyicinin kimsenin bakmadığı biçiminde okuduğu bilgi tam olarak budur.
Burada farkı yaratan şey, ihlal ortaya çıkmadan önce kararlaştırılmıştır. Hangi olayların kaydedildiği: oturum açmalar, başarısız denemeler, dosya erişimleri, yetki değişiklikleri. Ne kadar süre saklandıkları. Ve bir yöneticinin bunları okuyabilip sessizce silememesi. Otuz günlük saklama süresi, eylülde mart ayında başlamış bir ihlal bulana kadar bol görünür.
Bu konuda ne yapıyoruz, ne yapmıyoruz
Yaptığımız. Teknik olan tarafı: kayıtların var olmasını, yeterince uzun kalmasını ve kimsenin sessizce budayamamasını sağlamak: böylece o 72 saat içinde hangi hesapların, hangi cihazların ve hangi dönemin söz konusu olduğunu söyleyebiliriz. Öncesinde olasılığı düşürürüz: çok adımlı doğrulama, geçmişe değil göreve karşılık gelen yetkiler, ve şifreli veri taşıyıcıları: bizde Apricorn, şifreleme cihazın içinde ve tuş takımı gövdenin üzerinde, böylece PIN hiçbir zaman bilgisayardan geçmez. Kimsenin açamadığı kayıp bir bellek, kayıp bir bellekten başka bir konuşmadır.
Yapmadığımız. Bildirimi biz yapmayız. Bildirim, verilerin hangi amaçla ve hangi araçlarla işleneceğini belirleyen kuruluşa aittir, o da sizsiniz, sistemleri biz yönetsek bile. Bizim rolümüz çoğunlukla veri işleyendir, ve veri işleyen kendi müşterisine haber verir, denetim kurumuna değil; hızlıca, sizin süreniz bizim işlem süremizle başlamasın diye. Ayrıca avukat da değiliz, veri koruma görevlisi de: bir olayın bildirime tabi olup olmadığı, riskin ilgili kişileri uyaracak kadar yüksek olup olmadığı ve o uyarıda ne yazacağı hukuki bir değerlendirmedir ve bunu verebilecek olana bırakırız.
Bu konuda gelen sorular
En sık dönen dördü.
Her veri ihlali bildirilmek zorunda mı?
Hayır. İhlalin, verileri söz konusu olan kişiler bakımından risk doğurması muhtemel değilse bildirim gerekmez. Bu istisna göründüğünden dardır, çünkü ölçüt onların riskidir, kuruluşunuzun gördüğü zarar değil. Kayda geçirmek ise her hâlükârda gerekir: bildirmediğiniz ihlal de kendi iç kaydınıza, bu kararın gerekçesiyle birlikte girer. Bu değerlendirme hukukidir; biz altındaki olguları veririz, kararı vermeyiz.
72 saat tam olarak ne zaman başlar?
Olayda değil, öğrenildiğinde. Kuruluşunuzda birinin bir ihlal olduğunu makul biçimde bilebildiği an süreyi başlatır: altı ay sürmüş ve bu sabah bulunmuş bir ihlalin süresi bu sabahtan işler. Bu yüzden bir bildirimin ne zaman geldiğini ve kimin ne yaptığını kayda geçirmek işe yarar: o an sonradan hesabın başlangıcı olur.
Kaybolan dizüstü bilgisayar şifreliyse yine ihlal sayılır mı?
Evet, ama sonu farklı biter. İhlal gerçekleşmiştir, dolayısıyla kaydınıza girer ve bildirilmesi gerekip gerekmediğini değerlendirirsiniz. Veriler hâlâ güncel sayılan bir yöntemle şifrelenmişse ve bulan kişide anahtar yoksa, ilgili kişiler bakımından risk düşüktür ve kural olarak onları ayrıca bilgilendirmek gerekmez. Şifreli disklerin ve belleklerin içinizin rahat etmesinden fazlasını getirmesinin nedeni tam olarak budur: yalnızca olasılığı değil, sonucu değiştirirler.
Bildirimi bizim yerimize siz mi yapıyorsunuz?
Hayır. Bildirim, verilerin hangi amaçla işleneceğini belirleyen kuruluşa aittir, o da sizsiniz, sistemleri biz yönetsek bile. Biz çoğunlukla veri işleyeniz ve bu rol kendi müşterisine haber verir, denetim kurumuna değil. Yaptığımız şey size yeterince hızlı ulaşmak ve bildirimin dayandığı olguları teslim etmektir: hangi hesaplar, hangi cihazlar, hangi dönem. Avukat değiliz, veri koruma görevlisi de değiliz.
Devamını okuyun
Öncesinde ne geliyor, ve bu bir standartta nereye düşüyor.
Bu sorulara yanıt verebilir misiniz, birlikte bakalım mı?
Bugün nelerin kaydedildiğini ve ne kadar süre kaldığını anlatın. Bildirim formundaki hangi sorulara şu anda yanıt verebileceğinizi, hangilerine veremeyeceğinizi ve ikinci liste için neyin gerektiğini söyleriz.
Gelen kutunuza pratik BT bilgisi
Yönetim, güvenlik ve çalışma alanı üzerine yeni rehberler; işi yapanlar tarafından yazılıyor. Satış dili yok, abonelikten tek tıkla çıkabilirsiniz.