Bir veri ihlali şirkete neye mal olur? Gerçek KVKK örnekleriyle maliyet
Yemeksepeti'nde 21,5 milyon kayıt, Marriott'ta 1,24 milyon Türk müşteri. Veri ihlallerinin şirketlere gerçek maliyeti, KVKK'nın ceza gerekçeleri ve ihlal öncesi alınacak önlemler.
Bir veri ihlali yalnızca teknik bir olay değildir; şirkete doğrudan para cezası, itibar kaybı ve bildirim yükümlülüğü olarak geri döner. KVKK'nın gerçek kararları, ihlalin bedelinin çoğu zaman ihlalin kendisinden değil, öncesinde alınmayan önlemlerden ve sonrasındaki gecikmeden kaynaklandığını gösteriyor.
Ölçek büyük olabilir. Yemeksepeti'nde yaşanan ihlal 21,5 milyon kullanıcı kaydını etkiledi ve şirket yeterli teknik ve idari tedbirleri almadığı için 1.900.000 TL ceza aldı. Marriott'ta yaklaşık 1,24 milyon Türk müşterinin verisi etkilendi; ceza, ihlalin geç bildirilmesiyle de ilişkiliydi ve 1.450.000 TL oldu.
Kurul kararlarında tekrar eden iki gerekçe öne çıkar. Birincisi yetersiz güvenlik: güncellenmeyen sistemler, zayıf erişim kontrolleri, şifrelenmemiş veriler. İkincisi geç bildirim: ihlalin öğrenilmesinden sonra Kurul'a ve ilgili kişilere zamanında haber verilmemesi.
KVKK, veri ihlalinin öğrenildiği andan itibaren en kısa sürede ve en geç 72 saat içinde Kurul'a bildirilmesini bekler. Bu süre kaçırıldığında ceza gerekçesi ihlalin yanına bir de bildirim yükümlülüğüne aykırılık olarak eklenir.
2026 yılında veri güvenliği yükümlülüğünün ihlaline uygulanabilecek idari para cezası 256.357 TL ile 17.092.242 TL arasındadır. Yani tek bir güvenlik eksikliği, orta ölçekli bir şirketin yıllık bilgi işlem bütçesini aşan bir faturaya dönüşebilir.
İhlalin maliyeti para cezasıyla da bitmez. Etkilenen kişilere bildirim, olası tazminat davaları, müşteri güveninin sarsılması ve iş sürekliliğinin bozulması toplam bedeli katlar. Kamuya duyurulan bir ihlal, marka için yıllarca hatırlanan bir dipnota dönüşür.
İyi haber şu: bu senaryoların büyük kısmı önlenebilir. Kişisel veri envanterinin çıkarılması, erişim yetkilerinin sınırlanması, düzenli yedekleme ve log düzeni, sızma testleri ve bir veri ihlali müdahale planı, hem ihlal olasılığını hem de olduğunda doğacak cezayı ciddi biçimde azaltır.
Bir ihlal anında ilk 72 saatte ne yapacağını bilen şirket ile bilmeyen şirket arasındaki fark, çoğu zaman cezanın olup olmamasıdır. Şirketinizin bir ihlale bugün ne kadar hazır olduğunu ücretsiz ön değerlendirmeyle netleştirebiliriz.