6698 SAYILI KVKK · 5651 SAYILI KANUN · VERBİS
Veri İhlali

Bir veri ihlali şirkete neye mal olur? Gerçek KVKK örnekleriyle maliyet

1 Temmuz 2026·7 dk okuma·KVKK Danışman

Yemeksepeti'nde 21,5 milyon kayıt, Marriott'ta 1,24 milyon Türk müşteri. Veri ihlallerinin şirketlere gerçek maliyeti, KVKK'nın ceza gerekçeleri ve ihlal öncesi alınacak önlemler.

Bir veri ihlali yalnızca teknik bir olay değildir; şirkete doğrudan para cezası, itibar kaybı ve bildirim yükümlülüğü olarak geri döner. KVKK'nın gerçek kararları, ihlalin bedelinin çoğu zaman ihlalin kendisinden değil, öncesinde alınmayan önlemlerden ve sonrasındaki gecikmeden kaynaklandığını gösteriyor.

Ölçek büyük olabilir. Yemeksepeti'nde yaşanan ihlal 21,5 milyon kullanıcı kaydını etkiledi ve şirket yeterli teknik ve idari tedbirleri almadığı için 1.900.000 TL ceza aldı. Marriott'ta yaklaşık 1,24 milyon Türk müşterinin verisi etkilendi; ceza, ihlalin geç bildirilmesiyle de ilişkiliydi ve 1.450.000 TL oldu.

Kurul kararlarında tekrar eden iki gerekçe öne çıkar. Birincisi yetersiz güvenlik: güncellenmeyen sistemler, zayıf erişim kontrolleri, şifrelenmemiş veriler. İkincisi geç bildirim: ihlalin öğrenilmesinden sonra Kurul'a ve ilgili kişilere zamanında haber verilmemesi.

KVKK, veri ihlalinin öğrenildiği andan itibaren en kısa sürede ve en geç 72 saat içinde Kurul'a bildirilmesini bekler. Bu süre kaçırıldığında ceza gerekçesi ihlalin yanına bir de bildirim yükümlülüğüne aykırılık olarak eklenir.

2026 yılında veri güvenliği yükümlülüğünün ihlaline uygulanabilecek idari para cezası 256.357 TL ile 17.092.242 TL arasındadır. Yani tek bir güvenlik eksikliği, orta ölçekli bir şirketin yıllık bilgi işlem bütçesini aşan bir faturaya dönüşebilir.

İhlalin maliyeti para cezasıyla da bitmez. Etkilenen kişilere bildirim, olası tazminat davaları, müşteri güveninin sarsılması ve iş sürekliliğinin bozulması toplam bedeli katlar. Kamuya duyurulan bir ihlal, marka için yıllarca hatırlanan bir dipnota dönüşür.

İyi haber şu: bu senaryoların büyük kısmı önlenebilir. Kişisel veri envanterinin çıkarılması, erişim yetkilerinin sınırlanması, düzenli yedekleme ve log düzeni, sızma testleri ve bir veri ihlali müdahale planı, hem ihlal olasılığını hem de olduğunda doğacak cezayı ciddi biçimde azaltır.

Bir ihlal anında ilk 72 saatte ne yapacağını bilen şirket ile bilmeyen şirket arasındaki fark, çoğu zaman cezanın olup olmamasıdır. Şirketinizin bir ihlale bugün ne kadar hazır olduğunu ücretsiz ön değerlendirmeyle netleştirebiliriz.

Bu konuda destek mi gerekiyor?
Ücretsiz ön değerlendirmede uyum durumunuzu birlikte netleştirelim.
Randevu Al
Diğer Yazılar
KVKK Danışman

Şirketler için yalnızca KVKK ve 5651 uyumu odağında bağımsız danışmanlık.

İletişim

randevu@kvkkdanisman.comİstanbul · Ankara · İzmir · Türkiye geneli

© 2026 KVKK Danışman · kvkkdanisman.com

6698 sayılı KVKK · 5651 sayılı Kanun

Randevu Al