İçeriğe atla
HexaTransfer
Bloga dön
KVKK ve uyumluluk

Dosya Paylaşım Servisleri İçin Veri İhlali Bildirim Kuralları

72 saatlik GDPR son tarihleri, raporlama prosedürleri ve düzeltme adımları dahil dosya paylaşım servisleri için veri ihlali bildirim gerekliliklerini anlayın.

KVKK Kurumu, Türk kuruluşların yaşanan veri ihlallerini 72 saat içinde bildirmesini istemektedir; GDPR Madde 33 de AB'de faaliyet gösteren veri sorumluları için aynı süreyi öngörür. Dosya paylaşım platformları için ihlal; günlüklere sızan bir indirme bağlantısı, hatalı yapılandırılmış bir S3 kovası, ele geçirilmiş bir yönetici hesabı veya şifrelenmemiş önbellekler içeren kaybolmuş bir dizüstü bilgisayar anlamına gelebilir. Haklı gerekçe sunmaksızın 72 saatlik pencereyi kaçırmak, küresel gelirin %2'sine kadar Madde 83(4) para cezasına kapı açar.

"Kişisel Veri İhlali" Ne Anlama Gelir?

Madde 4(12) bunu, kişisel verilerin kazara veya hukuka aykırı olarak imha edilmesine, kaybolmasına, değiştirilmesine, yetkisiz ifşa edilmesine veya erişilmesine yol açan güvenlik ihlali olarak tanımlar. EDPB Kılavuzu 9/2022 (Ekim 2022'de benimsendi, WP250'nin yerini aldı) ihlalleri üç kategoriye ayırır: gizlilik (yetkisiz ifşa veya erişim), bütünlük (yetkisiz değişiklik) veya erişilebilirlik (kayıp veya imha). Herkese açık Twitter'da yanlışlıkla paylaşılan bir indirme bağlantısı: gizlilik ihlali. Transfer veritabanını şifreleyen fidye yazılımı: erişilebilirlik ihlali. İçeriden biri tarafından teslimattan önce değiştirilen fatura PDF'leri: bütünlük ihlali. Üçü de Madde 33 analizini tetikler.

72 Saatlik Saat Ne Zaman Başlar?

Saat, veri sorumlusunun "haberdar olduğu" anda başlar; güvenlik olayının yaşandığına dair makul bir kesinlik derecesi oluştuğunda. Olay meydana gelmeden önce geçen soruşturma süresi saat aleyhine işlemez; ancak saati durdurmak için soruşturma geciktirilmez. ICO ve CNIL, aşırı soruşturma gecikmeleri nedeniyle veri sorumlularını para cezasına çarptırmıştır. Pratik kural: ilk sinyalden (SOC uyarısı, çalışan raporu, harici bildirim) farkındalık kararına 24 saat. Daha fazla süre gerekiyorsa nedenini belgeleyin. İşleyicilerin veri sorumlularını bilgilendirmesi ayrıdır; VİS kapsamında genellikle 24-48 saattir.

Bildirim Gerektirmeyen İhlaller

Madde 33(1), haklar ve özgürlükler açısından risk doğurması muhtemel olmayan ihlalleri kapsam dışı bırakır. Veri sorumlusu, risk değerlendirmesine dayanarak karar verir. EDPB Kılavuzu 9/2022'den örnekler: şifrelemenin güçlü olduğu ve anahtarın ele geçirilmediği durumlarda çalınan şifreli veri (ifşa riski yok), hızlı kurtarma ve veri bozulmasının olmadığı anlık erişilebilirlik kaybı. İstemci taraflı AES-256-GCM şifreleme kullanan ve şifreli metni hırsızlığa kaybeden bir dosya transfer servisi ifşa ihlali yaşamıyor; hırsız işe yaramaz bloblar tutuyor. Değerlendirmeyi belgeleyin; denetçiler yalnızca sonucu değil, gerekçeyi de görmek ister.

Madde 33(3) Bildirim İçerikleri

Denetim otoritesine yapılan bildirimde şunlar yer almalıdır: etkilenen veri sahibi ve kayıt kategorileri ile yaklaşık sayıları dahil ihlalin niteliği, VKG veya diğer iletişim kişisinin adı ve iletişim bilgileri, olası sonuçlar, ihlali ele almak ve etkileri hafifletmek için alınan veya önerilen önlemler. 72 saat içinde tüm bilgilere sahip değilseniz Madde 33(4) aşamalı bildirime izin verir. Bildiğiniz kadarıyla ilk bildirimi yapın, "ön" olarak etiketleyin ve soruşturma ilerledikçe güncelleyin. CNIL, ICO ve BfDI yapılandırılmış formlarla çevrimiçi portallar sunar.

Madde 34'e Göre Veri Sahiplerine Bildirim

İhlal bireylere yüksek risk doğurma ihtimali taşıdığında Madde 34, net ve sade bir dille doğrudan bildirim zorunlu kılar. Madde 34(3) kapsamındaki istisnalar: veriler şifrelendi (anlaşılmaz kılacak kadar güçlü), sonraki önlemler yüksek riski ortadan kaldırdı veya bireysel bildirim orantısız çaba gerektiriyor (kamuya duyuru ikame eder). Şifrelenmemiş İK dosyalarının sızdırıldığı bir transfer ihlali için doğrudan bildirim zorunludur. Anahtarı ele geçirilmemiş şifreli metnin sızdırıldığı ihlal için bildirim genellikle gerekmez; Madde 34(3)(a)'ya atıfta bulunun.

Bir İhlal Müdahale Oyun Kitabı Oluşturma

İşlevsel bir oyun kitabı şunları kapsar: (1) tespit kaynakları (SIEM uyarıları, kullanıcı raporları, harici bildirimler) ve eskalasyon yolları; (2) ciddiyeti sınıflandırmak için önceliklendirme kontrol listesi; (3) kapsama adımları (anahtarları iptal et, IP'leri engelle, sistemleri izole et); (4) adli analiz ve düzenleyici soruşturmalar için kanıt koruma (disk görüntüleri, günlük dışa aktarımları); (5) Madde 33 kriterlerine bağlı bildirim karar ağacı; (6) DPA, veri sahipleri, müşteriler ve kamuoyu için iletişim şablonları; (7) belgelenmiş derslerle olay sonrası inceleme. Oyun kitabını üç ayda bir gözden geçirin ve yılda bir masaüstü tatbikatıyla test edin.

Denetçilerin İsteyeceği Kanıtlar

CNIL, ICO ve BfDI ihlal sonrasında tutarlı sorular sorar: tespit ve müdahale zaman çizelgesi, etkilenen verilerin kapsamı, ihlalden önce yerinde olan teknik ve organizasyonel önlemler, sonraki önlemler, veri sahiplerine yapılan bildirimler ve ihlalin önlenip önlenemeyeceği. Bu artifaktları saklayın: olay penceresi etrafındaki SIEM günlükleri, etkilenen sistemlerin değişiklik günlükleri, anormal aktiviteyi gösteren erişim günlükleri, güvenlik duruşu belgesi (ISO 27001 Uygulanabilirlik Beyanı, VKD) ve ayrıntılı olay sonrası rapor. Denetçiler eksik günlük kaydını ağır cezayla karşılar; genel olarak zayıf güvenliğe işaret eder.

İşleyiciden Veri Sorumlusuna Bildirim

Dosya transfer servisiniz bir işleyiciyse Madde 33(2), ihlali fark ettikten sonra veri sorumlusunu "gereksiz gecikmeksizin" bilgilendirmenizi gerektirir. Çoğu VİS 24-48 saat belirtir. İşleyicinin bildirimi, veri sorumlusunun kendi Madde 33(1) bildirimini yapmasına yetecek bilgiyi içermelidir: ne oldu, ne zaman, kapsam, etkilenen veri kategorileri, ilk müdahale. Veri sorumlusu ardından düzenleyici bildirimi yapar. İşleyici bildirimini 48 saatin ötesine erteleyen ya da veri sorumlusunun sormadan bildirim alamadığı bir VİS uyumsuzluk teşkil eder.

Sınır Ötesi İhlal Koordinasyonu

Çok uluslu veri sorumluları için Madde 56 kapsamındaki başat denetim otoritesini belirleyin (ana kuruluşun otoritesi). Başata bildirin; o da Tek Durak Noktası mekanizması aracılığıyla ilgili otoritelerle koordinasyon sağlar. AB'de kuruluşu olmayan ancak AB'deki veri sahiplerine mal veya hizmet sunan AB dışındaki veri sorumluları, etkilenen veri sahiplerinin bulunduğu her ilgili otorite nezdinde bildirimde bulunmalıdır. Bu durum hızla yönetilemez hale gelir; iletişimi merkezileştiren bir Madde 27 temsilcisi atamayı değerlendirin. Oyun kitabında güncel DPA listesi ve çevrimiçi ihlal portallarını saklayın.

Düzeltme ve Sonraki Para Cezası Riski

Bildirim kapanış değildir. Madde 83(2), veri sorumlusunun sorumluluk derecesi, alınan önleyici tedbirler ve iş birliği dahil para cezası faktörlerini belirler. İhlal sonrası düzeltme, geliştirilmiş şifreleme, erişim kontrolleri, VKD incelemesi, personel eğitimi gibi adımlar, para cezalarını doğrudan düşürür. CNIL'in 2023 yılındaki ihlal uygulama rehberi, hızlı düzeltme ve şeffaflık sergileyen veri sorumlularında para cezalarının yarıya indirildiği örneklere yer verir. HexaTransfer'in yaklaşımındaki gibi baştan güçlü mimari kontroller (istemci taraflı şifreleme, kısa saklama, belgelenmiş VİS'ler) hem ihlal yüzeyini hem de ceza riskini sınırlar.

72 Saatlik Uyum Takvimi

Saat 0: İhlal sinyali alındı. 4. saat: İlk önceliklendirme tamamlandı, olay komutanı atandı. 12. saat: Kapsam değerlendirmesi tamamlandı, ön Madde 33 kararı verildi. 24. saat: İşleyici veri sorumlularını bilgilendirdi (geçerliyse). 48. saat: Madde 33 bildirim taslağı VKG ve hukuk birimi tarafından incelendi. 72. saat: Bildirim başat DPA'ya iletildi. 5-7. gün: Madde 34 veri sahibi bildirimleri gönderildi. 30. gün: Olay sonrası inceleme dahili olarak yayımlandı. 90. gün: Düzeltme planı tamamlandı ve belgelendi.

Erken bildirin, sık bildirin ve belge izini temiz tutun. https://hexatransfer.com adresinden ücretsiz, hesap gerektirmeden, 10 GB maksimumla deneyin.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder