KVKK veri ihlali (data breach) bildirme kuralları: 1) Bildirme süresi: 72 saat içinde Veri Koruma Kurulu'na (72-hour notification), 2) Müşteri bildirimi: Eğer kişi başına hasar riski yüksekse (finansal, sağlık vb.) aynı anda müşteriye bildir, eğer minimal risk ise KVKK'ya bildir ama müşteriye opsiyon, 3) Bildirme içeriği: sızıntı nedeni, sızıntı tarihi, etkilenen veri sayısı, risk değerlendirmesi, alınan ve alınacak tedbirler, 4) Minimal risk istisnası: encryption, pseudonymization varsa (veriler teknik olarak korunan veri) veri sızıntısı sayılmayabilir. Örnek: kredi kartı sızıntısı → HIGH RISK (kişiye bildir); ad+e-posta → MEDIUM RISK (değerlendirme). Ceza: 72 saat geç bildirme → Veri Koruma Kurulu kararı (500-5.000.000 TL arası ceza mümkün). Yazı şablonu: KVKK Article 49, Example notification template (İçişleri Bakanlığı sunumundan). Belge yayını: resmi mektup, SMS, e-posta (kayıt altında tutulacak).