Güven verme telaşıyla yazılmış o cümleyi neredeyse her hafta görüyoruz: ödeme sayfasının altında yeşil bir rozet, içinde "%100 güvenli alışveriş" yazıyor. Bazen daha iddialısı da var: "Verileriniz hiçbir şekilde ele geçirilemez." Niyet iyi; sonuç, hem teknik hem hukuki açıdan tutulamayacak bir söz. Hiçbir sistem yüzde yüz güvenli değildir — ve bunu en iyi bilenler, güvenlik ekiplerinin kendisi.
Kanun sizden mükemmellik değil, "uygun tedbir" istiyor
KVKK'nın 12. maddesi veri sorumlusuna açık bir görev verir: verilerin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişilmesini önlemek için uygun güvenlik düzeyini sağlayacak teknik ve idari tedbirleri almak. Dikkat edin, madde "mutlak güvenlik" demiyor; "uygun tedbir" diyor. Kanun koyucu bile yüzde yüzün mümkün olmadığını kabul etmiş durumda. Sitenizde bunun üstünde bir söz vermeniz, kanunun sizden istemediği bir yükün altına kendi elinizle girmeniz demek.
Mutlak taahhüdün üç somut maliyeti var:
- Teknik olarak tutulamaz; er ya da geç yalanlanır.
- İhlal hâlinde aleyhinize delil olur: "Yüzde yüz güvenli demiştiniz" cümlesi, Kurul incelemesinde de müşteri görüşmesinde de karşınıza çıkar.
- Tüketiciye yönelikse, yanıltıcı ticari uygulama riski doğurur (TKHK m.62 çerçevesi).
İhlal günü ve 72 saat
O cümlenin asıl faturası ihlal günü kesilir. KVKK m.12/5 ve Kurul'un 2019/10 sayılı kararı gereği veri sorumlusu, ihlali öğrendiği andan itibaren en geç 72 saat içinde Kurul'a bildirim yapmak zorunda; etkilenen kişilere de makul en kısa sürede haber vermek gerekiyor. O 72 saatte hem teknik müdahale hem bildirim metni hem kriz iletişimi yürütülür — ve sitenizde hâlâ "%100 güvenli" yazıyorsa, bildirdiğiniz ihlalle verdiğiniz söz yan yana okunur.
Pratik test: "Şifremi unuttum" dediğinizde sistem size eski şifrenizi aynen geri gönderiyorsa, o şifre geri döndürülemez özet (hash) ile saklanmıyor demektir. Bu, "%100 güvenli" rozetinin hemen altında duran en ciddi kırmızı bayraktır; çünkü şifrenizi görebilen bir sistem, onu kaybedebilen bir sistemdir.
Peki ne yazmalı?
Abartısız, doğrulanabilir ve m.12'nin diliyle uyumlu bir cümle yeterli: "Verileriniz SSL/TLS ile şifrelenir; erişim yetkilendirmesi, loglama ve düzenli denetim dâhil uygun teknik ve idari tedbirler uygulanır." Mutlak sıfat yok, ölçülebilir tedbir var. Bu çerçeve, verdiğiniz her sözü tutabileceğiniz bir alan çizer; ihlal gününde sizi yalancı çıkarmaz, tam tersine tedbirli davrandığınızı gösterir.
Sitenizi bugün bir müfettiş gözüyle okuyun: mutlak sıfatlar, tutulamayacak vaatler, hash iması olmayan şifre akışları. Legalitify, sitenizdeki güvenlik taahhüdü dilini mevzuata göre tarayıp riskli cümleleri tek tek işaretler.