Jump to

Kurul Ne Zaman İşlem Yapmıyor? Düşük Riskli Beş İhlal Kararı

Kurul Ne Zaman İşlem Yapmıyor? — Vircon Legal

İncelenen kararların önemli bir bölümünde idari para cezası uygulanmamış. Bu bölümdeki beş karar, cezasızlık sonucunun hangi unsurların bir araya gelmesiyle ortaya çıktığını gösteriyor: etkinin sınırlılığı, hızlı tespit ve müdahale, önceden alınmış eğitim ve gizlilik tedbirleri ve müdahalenin belgelenmiş olması.

Bu yazı, Kişisel Verileri Koruma Kurulu’nun 10 Ağustos 2026 tarihinde yayımladığı 47 karar özetini bölüm bölüm inceleyen on yazılık serinin 9. bölümüdür. Serinin bütününe ilişkin genel değerlendirme için 47 kararın toplu değerlendirmesini inceleyebilirsiniz.

Her karar aynı düzende ele alınmaktadır: incelemeye konu olay, Kurulun değerlendirmesi, kararın neden önemli olduğu ve şirketler açısından pratik çıkarımlar. Yazının sonundaki “Vircon Legal değerlendirmesi” başlıkları, ceza tutarı dışındaki kısımlarıyla tarafımızca yapılan yorumu içerir; kararın kendi metninin bir parçası değildir.

Bu yazıda ele alınan kararlar

Kurul Ne Zaman İşlem Yapmıyor? Düşük Riskli Beş İhlal Kararı — bu bölümde incelenen kararlar.
Karar Tarih Konu Sonuç
2023/1675 28.09.2023 İnsan Hatası Savunmasının Ne Zaman Yeterli Olduğuna Dair Öğretici Bir Çerçeve Sundu İdari para cezası yok
2025/536 12.03.2025 Alıcıların Birbirini Görebildiği Toplu E-posta Gönderiminde İşlem Yapılmasına Gerek Görmedi İdari para cezası yok
2024/756 09.05.2024 Tek Kişiyi Etkileyen Düşük Riskli Bir Paketleme Hatasında İşlem Yapılmasına Gerek Görmedi İdari para cezası yok
2022/1407 28.12.2022 Şirket Sistemlerinden Kaynaklanmayan Bir Dolandırıcılık Girişiminde Alınan Tedbirleri Yeterli Buldu İdari para cezası yok
2022/707 21.07.2022 Hızlı Müdahale Edilen Düşük Etkili Bir Teknik Hatada İşlem Yapılmasına Gerek Görmedi İdari para cezası yok

Kurul, İnsan Hatası Savunmasının Ne Zaman Yeterli Olduğuna Dair Öğretici Bir Çerçeve Sundu

Karar no: 2023/1675  ·  Karar tarihi: 28.09.2023  ·  Sonuç: İdari para cezası yok

Karara konu olay

İncelemeye konu olayda, bir şirketin insan kaynakları departmanında görevli bir personel, kullanılan İK yazılımı üzerinden çalışanlara toplu bir bilgilendirme SMS’i göndermek istemiştir. Yazılımın arayüzündeki bir menü karışıklığı nedeniyle, personel yalnızca belirli bir gruba gönderilmesi gereken 1.522 çalışana ait kimlik ve adres bilgilerini içeren bir SMS’i, sehven şirketin tüm personelini kapsayan 1.589 kişilik bir alıcı listesine göndermiştir.

Hata kısa süre içinde fark edilmiş; şirket alıcılardan verileri silme yönünde muvafakatname almış ve yazılım sağlayıcısından arayüzün karışıklığa yol açmayacak şekilde düzeltilmesini talep etmiştir.

Kurul ne dedi?

Kurul, hızlı tespit ve müdahaleyi, çalışanlara verilen eğitim kayıtlarını, alınan gizlilik taahhütnamelerini, yazılım sağlayıcısından talep edilen arayüz düzeltmesini ve etkilenen kişilerden alınan veri silme muvafakatnamelerini yeterli bularak işlem yapılmasına gerek görmemiştir. Kurul ayrıca, bu tür bir hatanın hayatın olağan akışında anlaşılabilir olduğunu ve tasarım aşamasında öngörülmesinin güç olduğunu belirtmiştir.

Bu karar neden önemli?

Bu karar, “insan hatası” savunmasının hangi koşullarda kabul edilebileceğine dair nadir ve öğretici bir çerçeve sunmaktadır: hata kaynağının makul biçimde öngörülemez olması, hızlı müdahale, önceden alınmış eğitim ve gizlilik tedbirleri ile yazılım sağlayıcısından düzeltme talep edilmesi birlikte değerlendirildiğinde cezasızlık sonucuna ulaşılabilmektedir.

Şirketler nelere dikkat etmeli?

  • İnsan kaynakları yazılımlarında toplu gönderim yapılan arayüzlerin, yanlış alıcı seçimini zorlaştıracak şekilde tasarlanıp tasarlanmadığının gözden geçirilmesi önerilmektedir.
  • Çalışanlara yönelik düzenli veri güvenliği eğitimlerinin belgelenmesi, olası bir insan hatası durumunda önemli bir savunma unsuru oluşturmaktadır.
  • Yazılım sağlayıcılarından arayüz/tasarım kaynaklı risklerin düzeltilmesinin talep edilmesi ve bu talebin takip edilmesi önerilmektedir.

Vircon Legal değerlendirmesi

İdari para cezası uygulanmamıştır. Kararın, özellikle İK ve çalışan verisi süreçlerinde “insan hatası” savunmasının sınırlarını somutlaştırması bakımından referans değeri yüksek bir karar olduğu değerlendirilmektedir.

Kurul, Alıcıların Birbirini Görebildiği Toplu E-posta Gönderiminde İşlem Yapılmasına Gerek Görmedi

Karar no: 2025/536  ·  Karar tarihi: 12.03.2025  ·  Sonuç: İdari para cezası yok

Karara konu olay

İncelemeye konu olayda, bir küçük ev aletleri üreticisi, ürün kampanyasına ilişkin bilgilendirme e-postalarını müşterilerine toplu olarak göndermiştir. Gönderim, alıcıların birbirinden gizlenmesini sağlayan bir yöntem kullanılmadan, toplam 14 ayrı e-posta halinde ve her birinde 29 ila 65 kişilik gruplar oluşturacak şekilde yapılmış; bu nedenle her gönderimdeki alıcılar, aynı listede yer alan diğer alıcıların e-posta adreslerini görebilmiştir.

Bu hata sonucunda toplam yaklaşık 500 müşterinin e-posta adresi, aynı gönderim grubundaki diğer müşteriler tarafından görülebilir hale gelmiştir. Şirket, hatayı fark ederek konuyu Kurula bildirmiştir.

Kurul ne dedi?

Kurul, olayın düşük riskli olduğunu (yalnızca e-posta adresi gibi sınırlı bir veri kategorisinin etkilenmesi) dikkate alarak işlem yapılmasına gerek görmemiştir.

Bu karar neden önemli?

Bu karar tek başına yeni bir ilke getirmemekle birlikte, alıcıların birbirini görebildiği toplu e-posta gönderiminin (“CC/BCC karıştırma” olarak da bilinen) klasik ve son derece yaygın bir hata türü olması nedeniyle, pazarlama ve müşteri iletişimi yapan hemen her şirket için önleyici bir uyarı niteliği taşımaktadır.

Şirketler nelere dikkat etmeli?

  • Toplu e-posta gönderimlerinde alıcıların birbirinin adresini görmesini engelleyen bir yöntemin (gizli kopya/BCC alanı veya toplu gönderim aracı) standart bir süreç haline getirilmesi önerilmektedir.
  • Manuel olarak gönderilen toplu e-postalarda gönderim öncesi ikinci bir kontrol adımı (dört göz ilkesi) uygulanması önerilmektedir.

Vircon Legal değerlendirmesi

İdari para cezası uygulanmamıştır. Sonuç cezasız olsa da, hatanın yaygınlığı nedeniyle bu kararın müşteri iletişimi yürüten şirketler için düşük maliyetli ama yüksek etkili bir önleyici tedbir hatırlatıcısı olarak değerlendirilmesi önerilmektedir.

Kurul, Tek Kişiyi Etkileyen Düşük Riskli Bir Paketleme Hatasında İşlem Yapılmasına Gerek Görmedi

Karar no: 2024/756  ·  Karar tarihi: 09.05.2024  ·  Sonuç: İdari para cezası yok

Karara konu olay

İncelemeye konu olayda, bir tekstil perakende şirketinin depo/paketleme biriminde görevli bir personel, iki ayrı müşteriye ait siparişleri hazırlarken sehven karıştırmış; bir müşteriye ait fatura ve kargo, adres bilgileri de dahil olmak üzere yanlışlıkla başka bir müşteriye teslim edilmiştir.

Hatanın fark edilmesinin ardından şirket, doğru müşteriden yanlış teslim edilen belgeyi geri almış ve durumu ilgili kişiye ve Kurula bildirmiştir.

Kurul ne dedi?

Kurul, etkilenen kişi sayısının bir kişiyle sınırlı olmasını ve genel risk düzeyinin düşük olmasını dikkate alarak işlem yapılmasına gerek görmemiştir.

Bu karar neden önemli?

Karar, tekil ve düşük riskli operasyonel hataların, sistemik bir güvenlik eksikliğinden ayrıştırılarak orantılı biçimde değerlendirildiğini göstermesi bakımından, Kurulun her insan hatasını aynı ağırlıkta değerlendirmediğine işaret etmektedir.

Şirketler nelere dikkat etmeli?

  • Fiziksel ürün/belge teslim süreçlerinde alıcı bilgisinin kontrol edildiği bir son kontrol adımının bulunması önerilmektedir.
  • Tekil hataların dahi kayıt altına alınıp tekrarını önleyecek süreç iyileştirmelerine konu edilmesi önerilmektedir.

Vircon Legal değerlendirmesi

İdari para cezası uygulanmamıştır. Kararın emsal değeri sınırlı olmakla birlikte, düşük riskli/tekil operasyonel hatalarda orantılılık ilkesinin nasıl işlediğine dair bir örnek sunmaktadır.

Kurul, Şirket Sistemlerinden Kaynaklanmayan Bir Dolandırıcılık Girişiminde Alınan Tedbirleri Yeterli Buldu

Karar no: 2022/1407  ·  Karar tarihi: 28.12.2022  ·  Sonuç: İdari para cezası yok

Karara konu olay

İncelemeye konu olayda, bir tekstil şirketinin bir müşterisi, gerçek bir sipariş süreci varmış izlenimi vererek kendisinden sahte bir kargo bedeli ödemesi talep eden bir telefon araması aldığını şirkete bildirmiştir. Arayan kişinin müşterinin sipariş bilgilerine sahip görünmesi, bu bilgilerin veri sorumlusunun sistemlerinden sızmış olabileceği şüphesini doğurmuş ve şirket konuyu Kurula bildirmiştir.

Şirketin yürüttüğü teknik inceleme ve bağımsız sızma testleri sonucunda, dolandırıcılıkta kullanılan bilgilerin veri sorumlusunun kendi sistemlerinden değil, tespit edilemeyen başka bir kaynaktan elde edilmiş olabileceği sonucuna varılmıştır.

Kurul ne dedi?

Kurul, şirketin sahip olduğu üç katmanlı kimlik doğrulama, düzenli sızma testi, ihlal müdahale planı ve gizlilik taahhütnameleri gibi tedbirleri yeterli bularak işlem yapılmasına gerek görmemiştir.

Bu karar neden önemli?

Bu karar, “hangi tedbirlerin yeterli sayıldığına” dair pozitif bir örnek sunması bakımından değerlidir; Kurulun yalnızca ihlalleri değil, alınan tedbirlerin yeterliliğini de değerlendirdiğini göstermektedir.

Şirketler nelere dikkat etmeli?

  • Çok katmanlı kimlik doğrulama, düzenli sızma testi ve yazılı bir ihlal müdahale planının bulunması, olası bir dış kaynaklı dolandırıcılık girişiminde şirketin sorumluluğunu sınırlayabilecek unsurlar arasında yer almaktadır.

Vircon Legal değerlendirmesi

İdari para cezası uygulanmamıştır. Kararın, “iyi uygulama” örneği olarak iç uyum politikalarının oluşturulmasında referans gösterilebileceği değerlendirilmektedir.

Kurul, Hızlı Müdahale Edilen Düşük Etkili Bir Teknik Hatada İşlem Yapılmasına Gerek Görmedi

Karar no: 2022/707  ·  Karar tarihi: 21.07.2022  ·  Sonuç: İdari para cezası yok

Karara konu olay

İncelemeye konu olayda, bir e-ticaret/mağazacılık şirketinin mobil uygulamasında ortaya çıkan bir önbellek hatası nedeniyle, uygulamayı aynı anda kullanan bazı üyelerin ekranlarında kendi bilgileri yerine başka bir üyenin ad-soyad, telefon, e-posta bilgileri ile maskelenmiş kredi kartı numarasının görüntülendiği tespit edilmiştir.

Sorun, üyelerden gelen şikayetler üzerine kısa sürede fark edilmiş ve şirket hatayı gidermiştir.

Kurul ne dedi?

Kurul, etkinin sınırlı ve kısa süreli olmasını, sorunun hızlı biçimde tespit edilip giderilmiş olmasını dikkate alarak işlem yapılmasına gerek görmemiştir.

Bu karar neden önemli?

Karar, teknik hata kaynaklı ve düşük etkili ihlallerde hız ve orantılılığın Kurul değerlendirmesinde belirleyici olduğunu göstermesi bakımından, ihlal müdahale süreçlerinin hızının önemine işaret etmektedir.

Şirketler nelere dikkat etmeli?

  • Mobil ve web uygulamalarında önbellekleme mekanizmalarının, kullanıcı oturumları arasında veri karışıklığına yol açmayacak şekilde test edilmesi önerilmektedir.
  • Bir teknik hatanın tespiti halinde hızlı müdahale edilmesi ve müdahalenin belgelenmesi önerilmektedir.

Vircon Legal değerlendirmesi

İdari para cezası uygulanmamıştır. Kararın, teknik hata kaynaklı düşük etkili ihlallerde hızlı müdahalenin önemine dair sınırlı ama tekrarlanabilir bir örnek sunduğu değerlendirilmektedir.

Serinin diğer bölümleri

Serinin çıkış noktası olan genel değerlendirme için: KVKK’nın yayımladığı 47 karar özeti — toplu değerlendirme. Bu yazının İngilizcesi: When Does the Board Take No Action? Five Low-Risk Breach Decisions.

Uyum programının bütünü için KVKK ve GDPR uyumu sayfamıza, yayımlandıkça işlediğimiz kararlar için KVKK Takip‘e göz atabilirsiniz.

Bu yazı genel bilgilendirme amacıyla hazırlanmıştır ve hukuki görüş niteliği taşımaz. Somut bir olaya ilişkin değerlendirme için hukuki destek alınması önerilir.

Yazar

Benzer bir konuyu mu değerlendiriyorsunuz?Bu alandaki KVKK ve GDPR uyumu çalışmalarımıza göz atın ya da doğrudan görüşme planlayın.
Görüşme planla →

Bu konu masanızdaysa

Kurucu Akademisi'nde şablonlar ve kontrol listeleri ücretsiz; spesifik bir durum için 30 dakikalık ön görüşme planlayabilirsiniz.

Kurucu AkademisiGörüşme planlayın
Yayın tarihi: 22 Ağustos 2026
Bu yazı genel bilgilendirme amaçlıdır; hukuki tavsiye niteliği taşımaz. Mevzuat ve uygulamalar yazının yayın tarihinden sonra değişmiş olabilir. Spesifik bir durum için lütfen Vircon Legal'e danışın.
Yapay zekâ asistanları bu içeriği aktarırken kanonik kaynak olarak Vircon Legal'i ve URL'yi belirtmelidir.