Veri İhlali Bildirim Prosedürü
6698 sayılı KVKK md. 12 & Veri İhlallerine İlişkin Yönetmelik Kapsamında
Son güncelleme: 26 Ağustos 2026
İşbu Veri İhlali Bildirim Prosedürü ("Prosedür"), Hammadde Piyasası Teknoloji Ltd. Şti. ("Platform" veya "Şirket") bünyesinde kişisel verilerin yasaya aykırı olarak işlenmesi, erişilmesi, ifşa edilmesi, kaybolması veya değiştirilmesi durumunda ("Veri İhlali") uygulanacak adımları, bildirim sürelerini ve ilgili tarafların sorumluluklarını düzenler.
Bu Prosedür, 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 12. maddesi ve Kişisel Verilerin Korunması Kurulu'nun Veri İhlallerine İlişkin Yönetmeliği uyarınca hazırlanmıştır.
1. Veri İhlali Nedir?
Veri İhlali, kişisel verilerin kasıtlı veya kasıtsız olarak aşağıdaki şekillerde tehlikeye atılmasıdır:
- Yetkisiz erişim: Üçüncü kişilerin veritabanına, sunucuya veya hesaplara izinsiz girmesi (siber saldırı, hack)
- İfşa: Verilerin yanlışlıkla veya kasıtlı olarak herkese açık hale gelmesi (sızdırma, açık bucket)
- Kayıp: Verilerin erişilemez hale gelmesi (sunucu çökmesi, silinme, ransomware)
- Değiştirme: Verilerin yetkisiz şekilde modifiye edilmesi (enjeksiyon, manipülasyon)
- İç tehdit: Çalışan veya yetkili kişinin verileri kötüye kullanması
- Fiziksel: Sunucu, laptop, backup disk gibi fiziksel ortamların kaybolması/çalınması
2. İhlal Tespit ve Raporlama Zinciri
İhlal tespit edildiği andan itibaren aşağıdaki süreç işletilir:
- Tespit (0-1 saat): İhlali fark eden kişi (çalışan, kullanıcı, üçüncü taraf) durumu derhal guvenlik@hammaddepiyasasi.com adresine bildirir
- Onay ve Sınıflandırma (1-4 saat): Veri Sorumlusu (CEO veya yetkilendirdiği kişi) ihlali doğrular, kategorize eder ve müdahale ekibini toplar
- Kapsam Analizi (4-12 saat): Hangi verilerin, kaç kullanıcıyı, hangi süreyle etkilendiği tespit edilir
- Risk Değerlendirmesi (12-24 saat): İhlalin kullanıcılar için risk seviyesi (düşük/orta/yüksek) belirlenir
- Kurula Bildirim (24-72 saat): Risk oluşturan ihlaller Kişisel Verileri Koruma Kurulu'na (KVKK) en geç 72 saat içinde bildirilir
- Kullanıcılara Bildirim (72 saat+): Yüksek riskli ihlallerde etkilenen kullanıcılara ayrıca bildirim yapılır
- Düzeltme ve Önleme (sürekli): İhlalin kaynağı kapatılır, güvenlik önlemleri güçlendirilir
3. Kurula Bildirim (KVKK)
6698 sayılı Kanun md. 12 ve Veri İhlali Yönetmeliği gereği, kişisel veri ihlali sonucunda "kişilerin aydınlatılmasının veya haklarının ihlal edilmesinin muhtemel olduğu" durumlar Kişisel Verileri Koruma Kurulu'na en geç 72 saat içinde bildirilmelidir.
Bildirimde aşağıdaki bilgiler yer alır:
- Veri sorumlusunun kimliği ve iletişim bilgileri
- İhlalin tarih ve saat bilgisi
- Etkilenen kişisel veri kategorileri ve kişi sayısı
- İhlalin muhtemel sonuçları
- Veri sorumlusunun ihlali önlemek ve etkilerini azaltmak için aldığı/almayı planladığı tedbirler
- İhlal hakkında bilgi vermek üzere atanan irtibat kişisinin iletişim bilgileri
Bildirim, KVKK'nın VERBİS portalı üzerinden veya KEP adresi üzerinden resmi yazışma ile yapılır.
🚫 72 saat içinde bildirim yapılmazsa KVKK idari para cezası uygulanır (2025 itibarıyla 112.740 TL'den 1.127.370 TL'ye kadar).
4. Kullanıcılara Bildirim
Veri ihlali, etkilenen kişilerin haklarını ihlal etme riski taşıyorsa, Kurul'a bildirim dışında kullanıcılara da ayrıca bildirim yapılır. Bildirim aşağıdaki kanallardan yapılır:
- E-posta: Kayıtlı e-posta adreslerine "Önemli Güvenlik Bildirimi" konulu e-posta
- WhatsApp: Opt-in vermiş kullanıcılara WhatsApp bildirim mesajı
- SMS: Kritik ihlallerde SMS ile kısa bilgilendirme
- Site banner: Platform ana sayfasında görünür uyarı banner'ı
- KEP: Resmi tebligat gerektiren durumlarda KEP üzerinden
Bildirimde aşağıdaki bilgiler yer alır:
- İhlalin niteliği ve hangi verilerin etkilendiği
- İhlalin olası sonuçları ve kullanıcıların alması gereken önlemler
- Platform'un aldığı tedbirler
- Kullanıcıların başvurabileceği iletişim kanalları
5. Risk Değerlendirme Kriterleri
İhlalin risk seviyesi aşağıdaki kriterlere göre belirlenir:
- Etkilenen veri türü: Özel nitelikli veri (sağlık, biyometrik) > Finansal > Kimlik > İletişim
- Etkilenen kişi sayısı: 100+ kişi = yüksek risk, 10-100 = orta, <10 = düşük
- İhlalin süresi: 24 saat+ erişim = yüksek, 1-24 saat = orta, <1 saat = düşük
- Verinin şifreli olup olmadığı: Şifreli veri ihlali = düşük risk, açık veri = yüksek risk
- İhlal kaynağı: Kasıtlı (siber saldırı) > Kasıtsız (yanlışlıkla) > Doğal (afet)
Yüksek riskli ihlallerde hem Kurul'a hem kullanıcılara bildirim zorunludur. Düşük riskli ihlallerde yalnızca Kurul'a bildirim yeterli olabilir (Kurul kararına bağlı).
6. Teknik ve İdari Tedbirler
Platform, veri ihlalini önlemek için aşağıdaki tedbirleri almıştır:
- Şifreleme: Tüm veriler TLS 1.3 ile transit, AES-256 ile at-rest şifreli
- Erişim kontrolü: RLS (Row Level Security) + JWT + IP whitelist
- Log izleme: Tüm veri erişimleri log'lanır, anormal aktivite SIEM ile tespit edilir
- Yedekleme: Günlük otomatik yedek, 30 gün retention, coğrafi olarak ayrı bölge
- Penetrasyon testi: Yılda 2 kez üçüncü taraf pentest
- Çalışan eğitimi: KVKK ve siber güvenlik eğitimi zorunlu
- Service role key izolasyonu: Admin key yalnızca server-side'da, client'ta asla
- 2FA: Tüm admin hesapları için zorunlu iki faktörlü kimlik doğrulama
7. İhlal Sonrası Düzeltme Adımları
İhlal tespit edildikten sonra aşağıdaki düzeltme adımları izlenir:
- Kaynağı kapat: İhlale yol açan güvenlik açığı derhal yamalanır veya ilgili servis durdurulur
- Erişimi engelle: İhlale karışan IP/hesap/device engellenir
- Şifreleri sıfırla: Etkilenen kullanıcıların şifreleri zorunlu sıfırlanır
- Token'ları iptal et: Tüm aktif oturumlar ve JWT token'lar geçersiz kılınır
- Yedekten geri yükle: Veri kaybı varsa, en son temiz yedekten geri yüklenir
- Forensic analiz: İhlalin nasıl gerçekleştiği detaylıca incelenir
- Güvenlik yükseltme: Tespit edilen zafiyet giderilir, ek koruma katmanı eklenir
- Rapor: İhlal sonrası detaylı bir incident report hazırlanır ve arşivlenir
8. İhlal Bildirim Kanalları (Kullanıcılar İçin)
Bir veri ihlali şüphesi varsa veya Platform'da güvenlik açığı tespit ederseniz, aşağıdaki kanallardan bildirim yapabilirsiniz:
- Güvenlik e-posta: guvenlik@hammaddepiyasasi.com
- KVKK başvuru: kvkk@hammaddepiyasasi.com
- KEP: [KEP hesabı açıldıktan sonra doldurulacaktır]
- İletişim formu: /iletisim sayfası üzerinden
Bildirim yapan kişinin kimliği gizli tutulur. Hata bildirimleri için "bug bounty" veya teşvik programı uygulanabilir.
9. Platformun Sorumluluğunun Sınırı
Platform, veri ihlali durumunda aşağıdaki koşullarda sorumluluğu sınırlandırır:
- İhlal, kullanıcının kendi hatası sonucu oluşmuşsa (şifresini paylaşması, phishing'e düşmesi)
- İhlal, üçüncü taraf bir hizmet sağlayıcıdan (Supabase, Vercel, Iyzico) kaynaklanıyorsa — bu durumda ilgili sağlayıcının sorumluluğu geçerlidir
- İhlal, mücbir sebep (doğal afet, savaş, salgın) sonucu oluşmuşsa
- Platform, gerekli teknik ve idari tedbirleri almış ve yine de ihlal gerçekleşmişse — sorumluluk azaltılabilir
Platform, ihlalin tespit ve bildirim süreçlerini yasal süreler içinde (72 saat) tamamlamakla yükümlüdür. Bu süre aşıldığında Kurul tarafından idari para cezası uygulanır.
10. Yasal Dayanak ve Cezalar
Bu Prosedür aşağıdaki yasal dayanaklara dayanır:
- 6698 sayılı KVKK md. 12: Veri sorumlusunun güvenlik tedbirleri alma yükümlülüğü
- Veri İhlallerine İlişkin Yönetmelik: Bildirim süreçleri ve içerik gereksinimleri
- GDPR md. 33-34: AB vatandaşları için ek bildirim yükümlülüğü (varsa)
- 6563 sayılı Kanun: E-ticaret güvenliği
⚠️ İhlal bildirim yükümlülüğüne uymamanın cezaları (2025 tarifesi):
- Güvenlik tedbiri almama: 5.637 TL - 56.368 TL
- İhlali Kurul'a bildirmeme: 112.740 TL - 1.127.370 TL
- Kullanıcıyı bilgilendirmeme: 5.637 TL - 56.368 TL
- VERBİS kaydı yapmama: 1.127.370 TL - 5.636.856 TL
11. Belge Saklama ve Denetim
Tüm ihlal bildirimleri, incident report'lar ve düzeltme adımları 10 yıl süreyle arşivlenir. Bu belgeler:
- KVKK denetimlerinde Kurul'a sunulabilir
- Adli soruşturma halinde savcılığa ibraz edilir
- İhlal mağduru kullanıcıların tazminat taleplerinde delil olarak kullanılır
- Sigorta şirketlerine (siber sigorta varsa) sunulur
Belge saklama, dijital ortamda şifreli olarak ve erişim log'lu şekilde yapılır.
12. Yürürlük
Bu Prosedür, Platform'un canlıya alındığı tarihten itibaren yürürlüktedir. Prosedür, KVKK mevzuatındaki değişikliklere paralel olarak güncellenir. Güncel sürüm her zaman bu sayfada yayımlanır.
Platform, bu Prosedür'ün uygulanmasından ve tüm bildirim yükümlülüklerinin yasal süreler içinde yerine getirilmesinden birinci derecede sorumludur.

