İhlal Bildirimi ve DPIA'lar
Gizlilik risklerine müdahale etme ve bunları değerlendirme.
İhlal Bildirimi ve DPIA'lar, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Neler İhlal Sayılır
Kişisel veri ihlali, kişisel verilerin kazara veya hukuka aykırı şekilde imha edilmesine, kaybedilmesine, değiştirilmesine, ifşa edilmesine veya yetkisiz erişime uğramasına yol açan bir güvenlik olayıdır.
Bu, bir siber saldırıdan daha kapsamlıdır. Kaybolan bir dizüstü bilgisayar, yanlış adrese gönderilmiş bir e-posta, kişisel verileri şifreleyen (kullanılabilirliğini ortadan kaldıran) bir fidye yazılımı veya açıkta bırakılmış bir nesne depolama alanı bu kapsama girer.
CIA Perspektifi
İhlaller, güvenliğin üç temel unsuruyla eşleşir:
- Gizlilik ihlali: yetkisiz ifşa veya erişim
- Bütünlük ihlali: yetkisiz değiştirme
- Kullanılabilirlik ihlali: kayıp veya imha (örneğin fidye yazılımı)
Kullanılabilirlik kaybının da bildirilmesi gereken bir ihlal olduğunu fark etmemek yaygın bir kör noktadır.
72 Saat Kuralı
GDPR kapsamında veri sorumlusu, bildirim gerektiren bir ihlali, mümkün olduğu durumlarda farkına vardıktan sonra gereksiz gecikme olmaksızın ve 72 saat içinde denetim makamına bildirmelidir.
KVKK, KVKK Kuruluna mümkün olan en kısa sürede bildirim yapılmasını gerektirir (Kurul kısa süreler belirlemiştir). Süre, farkına varıldığı anda işlemeye başlar; bu nedenle tespit ve ön değerlendirme hızı kritiktir.
Bildirim Ne Zaman Gereklidir
Her ihlal düzenleyici kuruma bildirilmek zorunda değildir. GDPR bunu kişiler açısından riskle ilişkilendirir:
- İhlalin hak ve özgürlüklere yönelik risk doğurması olası olmadığı durumlar dışında denetim makamına bildirimde bulunun
- İhlalin yüksek risk doğurması olası olduğunda veri sahiplerine bildirimde bulunun
Açığa çıkan verilerin güçlü şekilde şifrelenmesi riski azaltabilir ve veri sahiplerine bildirim yükümlülüğünü ortadan kaldırabilir.
Bildirimde Neler Yer Alır
Düzenleyici kuruma yapılacak bir ihlal bildiriminde şunlar açıklanmalıdır:
- İhlalin niteliği ile etkilenen kişilerin ve kayıtların kategorileri ve yaklaşık sayısı
- Olası sonuçlar
- İhlali ele almak ve zararı azaltmak için alınan veya önerilen önlemler
- İletişim noktası (DPO veya eşdeğeri)
Tüm ayrıntılar henüz mevcut değilse, son tarihi kaçırmak yerine bilgileri aşamalı olarak sunun.
Breach Notification (skeleton)
------------------------------
Detected: 2024-06-04 08:10 UTC
Nature: Confidentiality - exposed backup bucket
Data: Names, emails (approx. 12,000 records)
Likely impact: Phishing, account targeting
Mitigation: Bucket closed, keys rotated, users notified
Contact: dpo@example.comİç Müdahale İş Akışı
Etkili bir ihlal süreci önceden prova edilir:
- Tespit edin ve kontrol altına alın
- Kapsamı ve kişiler açısından riski değerlendirin
- Düzenleyici kuruma ve yüksek risk varsa veri sahiplerine bildirimde bulunun
- Kök nedeni giderin
- Her şeyi bir ihlal siciline kaydedin
Bildirim gerektirmeyen ihlaller bile GDPR kapsamında hesap verebilirlik gereği kurum içinde günlük kaydına alınmalıdır.
Veri Sahiplerine Bildirim
Kişilere bildirim yapılması gerektiğinde iletişim açık ve sade bir dille kurulmalıdır: ne olduğu, hangi verilerin etkilendiği, olası sonuçlar, sizin ne yaptığınız ve onların ne yapması gerektiği (örneğin parolaları sıfırlamak, oltalama girişimlerine karşı dikkatli olmak).
Olayı küçümsemekten kaçının. Şeffaf ve hızlı bildirim güveni korur; olayı örtbas etmek düzenleyici yaptırımları ve itibar zararını katlar.
DPIA Nedir
Bir Veri Koruma Etki Değerlendirmesi (DPIA), yüksek riskli işlemeye başlamadan önce gizlilik risklerini belirlemek ve azaltmak için yapılandırılmış bir süreçtir.
Gizliliği sürecin erken aşamalarına taşır: ihlallere tepki vermek yerine tasarım aşamasında riski değerlendirip azaltırsınız. KVKK'da da buna benzer bir risk değerlendirmesi beklentisi vardır.
DPIA Ne Zaman Gereklidir
GDPR, işlemenin yüksek risk taşımasının olası olduğu durumlarda DPIA yapılmasını zorunlu kılar; özellikle:
- Önemli etkileri olan sistematik ve kapsamlı profilleme
- Özel nitelikli verilerin geniş ölçekli işlenmesi
- Kamusal alanın sistematik olarak izlenmesi
- Etkisi belirsiz yeni teknolojiler (örneğin yapay zekâ, biyometri)
DPIA Yürütme
Bir DPIA genellikle:
- İşleme faaliyetini ve amacını açıklar
- Gerekliliği ve orantılılığı değerlendirir
- Kişiler açısından riskleri belirler
- Azaltıcı önlemleri tanımlar (veri minimizasyonu, şifreleme, erişim denetimi)
Azaltıcı önlemlerden sonra yüksek artık risk devam ederse, veri sorumlusu devam etmeden önce denetim makamına danışmalıdır.
Veri İşleyenden Veri Sorumlusuna Bildirim
Bir veri işleyen ihlal yaşadığında, gereksiz bir gecikme olmaksızın veri sorumlusuna bildirimde bulunmalıdır; çünkü düzenleyici kuruma yalnızca veri sorumlusu bildirim yapar ve 72 saatlik süreyi o yönetir.
Sözleşmeler (DPA), veri işleyenlerin hızlı ihlal bildirimi yapmasını zorunlu kılmalıdır. Yavaş bir tedarikçi, veri sorumlusunun bildirim için tanınan süresinin tamamını tüketebilir; bu nedenle izleme ve sözleşmesel hizmet düzeyi anlaşmaları önemlidir.
Kısa Kontrol
İhlal süreleri hakkındaki anlayışınızı sınayın.
Özet
İhlal müdahalesini ve risk değerlendirmesini tamamladınız:
- Bir ihlal, gizliliğin, bütünlüğün veya kullanılabilirliğin kaybını kapsar
- GDPR'nin 72 saatlik bildirim süresi, farkındalık oluştuğunda başlar
- Risk yüksek olduğunda ilgili kişileri bilgilendirin; şifreleme yükümlülükleri azaltabilir
- Prova edilmiş bir tespit-et-sınırla-değerlendir-bildir-gider-belgele iş akışı yürütün
- Veri koruma etki değerlendirmeleri, yüksek riskli veri işlemeyi başlamadan önce değerlendirir ve riskleri azaltır
Artık olaylara müdahale edebilir ve gizlilik riskini proaktif biçimde yönetebilirsiniz.
Sıkça Sorulan Sorular
“İhlal Bildirimi ve DPIA'lar” dersi ücretsiz mi?
Evet — “İhlal Bildirimi ve DPIA'lar” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“İhlal Bildirimi ve DPIA'lar” dersinde ne öğreneceğim?
Gizlilik risklerine müdahale etme ve bunları değerlendirme. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“İhlal Bildirimi ve DPIA'lar” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Veri Gizliliği Neden Önemlidir
- GDPR ve KVKK Temelleri
- Veri Sınıflandırma ve Asgari Veri İlkesi
- İhlal Bildirimi ve DPIA'lar