El artículo 12 del KVKK establece obligaciones estrictas de notificación de violaciones de datos. Una violación es cualquier brecha de seguridad que resulte en destrucción, pérdida, alteración, divulgación no autorizada o acceso no autorizado a datos personales. Las violaciones deben notificarse a la Autoridad de Protección de Datos lo antes posible y en cualquier caso dentro de 72 horas desde que el controlador tuvo conocimiento.
La notificación debe incluir: naturaleza de la violación, categorías y número aproximado de titulares afectados, categorías y número aproximado de registros afectados, consecuencias probables, medidas tomadas o propuestas para remediar la violación y mitigar efectos adversos, y datos de contacto del responsable. Si la violación presenta alto riesgo para derechos y libertades de los titulares, estos también deben ser notificados directamente sin demora indebida.
Las organizaciones deben establecer procedimientos de gestión de incidentes que incluyan: detección y reporte interno inmediato, evaluación de severidad y riesgo, contención y remediación, preservación de evidencia para investigación, notificación a autoridades y titulares según requiera la ley, y análisis post-incidente para prevenir recurrencias. El incumplimiento de obligaciones de notificación puede resultar en multas significativas además de responsabilidad por daños causados.