KVKK uyumu, belgelerinizin söylediği ile sistemlerinizin gerçekte yaptığı arasındaki farktır. Kanun Türkiye’de kişisel veri işleyen her şirkete uygulanır; 2024 değişikliği yurt dışı aktarım rejimini GDPR çizgisinde yeniden kurdu ve 2026 ceza tarifesinde tek bir veri güvenliği ihlalinin tavanı 17 milyon TL’nin üzerinde. Uluslararası satış yapan teknoloji şirketleri için KVKK ve GDPR iki ayrı proje değil — iki ayrı bildirim saati olan tek bir programdır.

Hangi yükümlülük kimde

Kanun, veri sorumlusu (amaç ve araçlara karar veren — müşteri ve çalışan verisi için şirketiniz) ile veri işleyeni (sorumlunun talimatıyla işleyen — bulut sağlayıcınız, bordro firmanız) ayırır. Ağır yükümlülükler sorumludadır: hukuki sebep, aydınlatma, sicil, güvenlik ve Kurul’a hesap verme. Sorumluluğu sözleşmeyle devredemezsiniz; “gizliliği tedarikçi hallediyor” savunması bugüne dek hiçbir Kurul incelemesinden sağ çıkmadı.

Uyum yığını — kurulum sırasıyla

  1. Veri envanteri ve işleme kayıtları. Gerçekte ne topladığınızı, nereye aktığını, ne kadar yaşadığını haritalayın. Geri kalan her şey buradan türetilir; gerçek akışlarla çelişen dokümantasyon, hiç olmamasından kötüdür.
  2. Hukuki sebepler. Her işleme amacını yasal bir sebebe bağlayın. Açık rıza varsayılan değil, son çaredir — rızaya aşırı yaslanmak en yaygın tasarım hatasıdır; rıza geri alınabilir ve hizmet şartına bağlandığında kendi kendini geçersiz kılar.
  3. Aydınlatma ve rıza akışları. Katmanlı aydınlatma metinleri ürünün gerçek yüzeylerine bağlanmalı — kayıt ekranı, formlar, çerezler, İK işe alımı — klasördeki PDF’lere değil.
  4. Güvenlik tedbirleri. Kurul’un yayımladığı teknik ve idari tedbirler listesi fiili denetim çek-listesidir: erişim yönetişimi, şifreleme, loglama, sızma testi disiplini, personel gizlilik taahhütleri.
  5. Tedarikçi yönetimi. Her işleyenle veri işleme sözleşmesi, yurt dışındakiler için aktarım mekanizması ve gerçekten kullanabileceğiniz denetim hakları.
  6. Saklama ve imha. Bir takvim + Kurul’un görmeyi beklediği periyodik imha tutanakları (sicil rejiminde tipik olarak altı aylık döngüler).

2024 değişikliği sonrası yurt dışı aktarım

Eski rejim — açık rıza ya da nadiren verilen taahhütnameler — bitti. Aktarımlar artık üç mekanizmaya biner:

  • Yeterlilik kararları (ülke, sektör veya belirli sorumlular için; liste hâlâ kısa);
  • Uygun güvenceler — pratikte Kurul’un standart sözleşmeleri. İmzadan itibaren beş iş günü içinde Kurum’a bildirilmek zorunda; bildirmemek başlı başına ceza konusu (2026’da ₺90.308–₺1.806.177). Çift dilli (TR/EN) imza kabul ediliyor; hükümler değiştirilemez;
  • Bağlayıcı şirket kuralları — grup içi aktarımlar için, Kurul onayıyla.

Açık rıza yalnızca arızi, tekrarlanmayan dar bir istisna olarak kaldı. Pratik sonuç: yığınınızdaki her ABD SaaS aracının — analitik, CRM, e-posta, bulut — bir aktarım bacağı olmalı. Eski rejim rızasına dayanan düzenler yeniden belgelenmeli; denetlediğimiz şirketlerin çoğunda çerçevenin dışında kalmış en az bir unutulmuş araç çıkıyor.

VERBİS

Kurul’un belirlediği yıllık çalışan/ciro eşiklerini aşan sorumlular, ana faaliyeti özel nitelikli veri işlemek olanlar ve Türkiye’de veri işleyen yurt dışı sorumlular için VERBİS kaydı işlemeye başlamadan önce zorunludur. Sicil kayıtları envanterinizle örtüşmeli; tutarsızlık, müfettiş için en kolay bulgudur.

2026’da uyumsuzluğun bedeli

İdari para cezaları her yıl yeniden değerlenir (2026 oranı %25,49). Güncel aralıklar: aydınlatma yükümlülüğü ihlali ₺85.437–₺1.709.200; veri güvenliği yükümlülükleri ₺256.357–₺17.092.242; Kurul kararlarına aykırılık ₺427.263–₺17.092.242; VERBİS ihlalleri ₺341.809–₺17.092.242; standart sözleşme bildirim ihmali ₺90.308–₺1.806.177. Cezanın ötesinde: çekten daha can yakabilen işleme yasakları ve silme kararları, yayımlanan kararlar (itibar maliyeti yaptırımla birlikte gelir) ve hukuka aykırı kayıt/aktarım için TCK üzerinden cezai sorumluluk. İncelemelerin çoğu şikâyetle başlar — tipik olarak eski çalışan ya da müşteri.

İhlalin ilk 72 saati

Kontrol altına alın, delil ve logları koruyun, kapsamı belirleyin. KVKK’da Kurul’a bildirim “en kısa sürede” — uygulamada 72 saat — yapılır; etkilenen kişilere makul sürede haber verilir. GDPR uygulanıyorsa denetim makamına paralel 72 saatlik saat işler. İki hattı tutarlı dille yürütmek, tam da önceden yazılmış olay müdahale planının satın aldığı şeydir.

Temel kavramlar

Canlı kaynaklar

Hukuki destek gerektiğinde

KVKK programlarını uçtan uca yürütüyoruz — boşluk analizi, gerçek veri akışlarına bağlı dokümantasyon, 2024 rejiminde standart sözleşme bildirimleri, ihlal müdahalesi ve periyodik denetimler. Bkz. Veri Koruma, Gizlilik ve Siber Güvenlik.

Benzer bir konuyu mu değerlendiriyorsunuz?Turunuzun hızında çalışan bir hukuk ekibiyle konuşun.
Görüşme planla →