Bir kişisel veri ihlali yaşandığında ilk yapılması gereken, ihlalin kaynağını ve kapsamını belirlemek, devam eden riski sınırlandırmak ve delil niteliğindeki kayıtları korumaktır. İhlalden hangi kişilerin, hangi veri kategorileri bakımından ve ne ölçüde etkilendiği gecikmeksizin tespit edilmelidir.
Veri sorumlusu, kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edildiğini öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kişisel Verileri Koruma Kuruluna bildirimde bulunmalıdır. Bildirim için gerekli bilgilerin tamamına henüz ulaşılamamışsa mevcut bilgilerle ilk bildirim yapılmalı, eksik bilgiler daha sonra gecikmeye mahal verilmeksizin tamamlanmalıdır.
İhlalden etkilenen ilgili kişilere yapılacak bildirim bakımından ise 72 saatlik sabit bir süre bulunmamaktadır. Etkilenen kişilerin belirlenmesinin ardından ilgili kişilere makul olan en kısa sürede, ihlalin ne zaman gerçekleştiği, hangi verilerin etkilendiği, muhtemel sonuçları ve alınabilecek önlemler açık ve anlaşılır biçimde bildirilmelidir.
Veri ihlali süreci yalnızca bildirimden ibaret değildir. İhlalin nedenleri, etkileri, alınan önlemler ve yapılan bildirimler kayıt altına alınmalı, benzer bir ihlalin tekrarını önleyecek hukuki, idari ve teknik tedbirler uygulanmalıdır.
