
Şirketler için KVKK uyum süreci, kişisel veri akışlarının belirlenmesiyle başlayıp hukuki sebeplerin, aydınlatma ve sözleşmelerin, saklama sürelerinin, yurt dışı aktarımların ve güvenlik tedbirlerinin fiilî işleyişe bağlanmasıyla yürütülür. Uyum yalnız belge hazırlamak değildir; sorumluların atanmasını, çalışan eğitimini, ilgili kişi başvurularını, ihlal müdahalesini ve düzenli denetimi de kapsayan sürekli bir yönetim döngüsüdür.
KVKK Uyum Süreci Hangi Şirketler İçin Gereklidir?
6698 sayılı Kişisel Verilerin Korunması Kanunu bakımından şirketin büyüklüğü veya teknoloji alanında çalışması belirleyici değildir. Müşteri, çalışan, aday, ziyaretçi, tedarikçi yetkilisi ya da internet sitesi kullanıcısıyla ilişkilendirilebilen bilgi işleniyorsa Kanun gündeme gelir. Küçük ölçek, kâğıt kayıt veya verinin başka bir kaynaktan edinilmesi bu sonucu değiştirmez.
Şirketin hangi sıfatı taşıdığı her işlem bakımından ayrıca belirlenir. İşleme amacını ve vasıtalarını belirleyen şirket veri sorumlusudur. Bir hizmet sağlayıcı yalnız müşterisinin talimatıyla ve onun adına işlem yapıyorsa veri işleyen olabilir. Aynı şirket bordro ve müşteri yönetiminde veri sorumlusu, sunduğu barındırma hizmetinde ise veri işleyen sıfatıyla hareket edebilir. Sözleşmede kullanılan etiket, fiilî karar yetkisini değiştirmez.
VERBİS kaydı ise bu tablonun yalnız bir parçasıdır. Sicil istisnası, genel ilkelerden veri güvenliğine ve ilgili kişi başvurularına uzanan diğer yükümlülükleri etkilemez. “VERBİS’e tabi değiliz” tespiti, belirli bir kayıt yükümlülüğü bakımından sonuç doğurur.
Bir şirket aynı zamanda elektronik ticaret, sağlık, finans, telekomünikasyon, sigorta, iş hukuku veya tüketici hukuku gibi özel düzenlemelere tabi olabilir. KVKK çalışması bu kurallardan bağımsız yürütüldüğünde saklama süresi, bildirim, kayıt veya erişim konusunda çelişkili sonuçlar ortaya çıkabilir. Uyum haritası, kişisel veri rejimini şirketin tabi olduğu diğer düzenlemelerle birlikte okumalıdır.
KVKK Uyum Süreci Adımları Nelerdir?
KVKK uyum süreci tek tip bir kontrol listesinden ibaret değildir. Şirketin faaliyet alanı, organizasyonu, sistemleri, veri kategorileri, ilgili kişi grupları, üçüncü tarafları ve yurt dışı bağlantıları sürecin derinliğini belirler. Buna rağmen sağlıklı bir proje genel olarak şu sırayı izler:
- Yönetim sahipliği ve çalışma ekibi belirlenir.
- İş süreçleri, sistemler, fiziksel kayıtlar ve veri akışları tespit edilir.
- Kişisel veri işleme envanteri hazırlanır; her faaliyet için amaç ve hukuki sebep belirlenir.
- Mevcut durum ile mevzuat arasındaki boşluklar risk önceliğine göre sınıflandırılır.
- Aydınlatma, açık rıza, sözleşme, saklama-imha, başvuru ve ihlal belgeleri gerçek sürece göre düzenlenir.
- Teknik ve idari tedbirler riskle orantılı biçimde uygulanır; tedarikçiler denetlenir.
- Gerekliyse VERBİS kaydı ve güncellemeleri envanterle uyumlu hâle getirilir.
- Çalışanlar görevlerine göre eğitilir; kontroller ve denetimler kayıt altına alınır.
- Mevzuat, sistem, tedarikçi ve iş akışı değişikliklerinde program güncellenir.
Bu aşamalar birbirinden kopuk değildir. Envanterde bulunmayan bir yurt dışı aktarımı aydınlatma metninde doğru gösterilemez. Saklama süresi belli olmayan veri için imha takvimi kurulamaz. Yetki matrisi ile sistemdeki gerçek erişimler eşleşmiyorsa politika metni güvenlik açığını gidermeye yetmez. Bu nedenle proje, belge üretmeden önce fiilî veri akışını anlamalı; hazırlanan kuralın uygulandığını da sonradan doğrulamalıdır.
Uyum Ekibi ve Yönetim Sorumluluğu
KVKK uyumu hukuk veya bilgi teknolojileri biriminin tek başına görebileceği bir çalışma değildir. İnsan kaynakları aday ve çalışan kayıtlarını, satış müşteri temaslarını, pazarlama çerez ve ticari ileti süreçlerini bilir. Satın alma tedarikçi ilişkisini; bilgi teknolojileri sistem ve erişimleri; hukuk birimi ise hukuki sebep, sözleşme ve başvuru düzenini ortaya koyar. Bu bilgiler aynı envanter ve aksiyon planında birleşir.
Proje sahibinin görevi bütün kişisel verileri kendisinin işlemesi değildir. Departman sorumlularından doğru bilgi almak, karar ihtiyacını yönetime taşımak, aksiyonların sahibini ve süresini göstermek, çelişkileri çözmek ve kapanışı doğrulamak gerekir. Görev dağılımı yazılı olmalı; çalışan değişikliğinde uyum bilgisinin kaybolmasını önleyecek devir düzeni kurulmalıdır.
Kanun, veri sorumlusuna hem tedbir hem denetim yükümlülüğü yüklemektedir:
6698 Sayılı Kişisel Verilerin Korunması Kanunu, m. 12/1 ve 3: “Veri sorumlusu […] uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır. […] kendi kurum veya kuruluşunda, bu Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır.”
Bu sorumluluk dış hizmet alınmasıyla sona ermez. Hukuki danışman, yazılım sağlayıcısı, bulut işletmecisi veya siber güvenlik firması belirli görevleri yerine getirebilir; fakat veri sorumlusunun amaç, talimat, kontrol ve denetim yükümlülüğü devam eder. Yönetim, önemli bulguların kendisine hangi sıklıkla ve hangi eşikte raporlanacağını belirlemelidir.
Kişisel Veri İşleme Envanteri Gerçek Akışı Göstermelidir
Kişisel veri işleme envanteri, şirketin elindeki dosyaların isim listesi değildir. Her faaliyet satırı veri kategorisi ve ilgili kişi grubunu amaç ile hukuki sebebe bağlar. Toplama yöntemi, kayıt ortamı ve saklama süresi verinin yaşam döngüsünü; alıcı, yurt dışı aktarım, erişen birim ve güvenlik tedbiri ise paylaşım ile koruma düzenini gösterir. Sicile kayıtla yükümlü şirketlerde bu envanter VERBİS bildirimine esas teşkil eder. Kayıt istisnası bulunan şirketlerde de veri akışını anlamak için benzer bir çalışma gerekli olabilir.
Envanter için departmanlara form göndermek başlangıç olabilir. Sonraki inceleme kullanılan yazılım ve klasörleri, örnek sözleşmeleri, web formlarını, kamera ile giriş kayıtlarını, bordro ve özlük dosyalarını, destek kayıtlarını ve tedarikçi bağlantılarını izler. “Müşteri verisi” başlıklı tek satır bu ayrıntıyı örter. Sipariş teslimi, fatura, destek, dolandırıcılık önleme ve pazarlama aynı kişiye ait olsa da ayrı amaç ve hukuki sebeplere dayanabilir.
İyi envanter veri minimizasyonunu da görünür kılar. Formda istenen her alanın amaç için gerekli olup olmadığı, verinin kaynağı, aynı bilginin kaç sistemde tekrarlandığı ve kimin eriştiği sorgulanır. İş akışı değiştiğinde envanterin güncellenmesi gerekir. Yeni CRM, insan kaynakları yazılımı, yapay zekâ aracı, kargo entegrasyonu veya bulut hizmeti envantere yeni bir akış, alıcı ya da yurt dışı aktarım olarak yansıyabilir.
Bu çalışmanın kapsamı ve pratik alanları kişisel veri envanteri rehberinde ayrıntılandırılmıştır.
Açık Rıza Her İşlemenin Varsayılan Dayanağı Değildir
Her işleme faaliyeti için Kanun’un 5. maddesinde, özel nitelikli veri söz konusuysa 6. maddesinde bulunan şartlardan uygun olanı belirlenmelidir. Açık rıza bu şartlardan biridir. Sözleşmenin ifası, kanuni yükümlülük, bir hakkın tesisi veya kullanılması ya da ölçülü meşru menfaat işleme şartını karşılıyorsa faaliyet seçilen bu dayanak üzerinden yürür. Buna rağmen rıza talep edilmesi, ilgili kişiye gerçekte kullanamayacağı bir seçim sunabilir.
Hukuki sebep veri kategorisine değil, belirli amaç ve faaliyetle ilişkili olarak belirlenir. Çalışanın banka hesabının ücret ödemesi için işlenmesi ile doğum gününün sosyal etkinlik için kullanılması aynı gerekçeye dayanmayabilir. Müşterinin adresi ürün teslimi için gerekli olabilir; aynı adresin farklı bir kampanyada kullanılması ayrıca değerlendirilir. Meşru menfaat tercih edildiğinde amaç, gereklilik ve ilgili kişinin temel hakları arasında somut denge kurulmalıdır.
1 Haziran 2024’te yürürlüğe giren değişiklik, özel nitelikli verilerin işlenme şartlarını yeniden düzenlemiştir. Sağlık, biyometrik, genetik, sendika üyeliği ve ceza mahkûmiyeti gibi verilerde eski metne dayalı otomatik rıza yaklaşımı güncel değildir. Örneğin istihdam, iş sağlığı ve güvenliği, sosyal güvenlik ve sosyal hizmet alanındaki hukuki yükümlülüklerin yerine getirilmesi için zorunluluk artık Kanun m. 6/3-f’de ayrı şarttır. İnceleme hangi verinin bu yükümlülük için gerçekten gerekli olduğunu ve Kurulun belirlediği yeterli önlemleri birlikte kapsar.
Açık rızanın belirli konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle açıklanmış olması gerekir. Hizmetin sunulması için zorunlu olmayan işlemin rızaya bağlanması, seçeneklerin birlikte paketlenmesi veya geri alma imkânının etkisiz bırakılması rızanın geçerliliğini zayıflatabilir. KVKK kapsamında açık rıza ayrı bir iş akışı olarak tasarlanmalıdır.
Aydınlatma Metinleri Ne Zaman ve Nasıl Hazırlanır?
Aydınlatma kişisel veri elde edilirken yerine getirilir ve ilgili kişinin talebine bağlı değildir. Metin veri sorumlusunun kimliğini, amaçları, alıcıları, toplama yöntemini, hukuki sebepleri ve Kanun m. 11’deki hakları açıklar. Genel internet sitesi metni; çalışan, aday, müşteri, ziyaretçi, kamera, çağrı merkezi ve tedarikçi akışları farklı olduğunda katmanlı veya sürece özgü bildirimlerle tamamlanabilir.
Aydınlatma Yükümlülüğü Tebliği, hukuki sebebin Kanun m. 5 veya m. 6’daki hangi işleme şartı olduğunun açıkça belirtilmesini ister. “İlgili mevzuat kapsamında” veya “iş amaçlarımız doğrultusunda” gibi belirsiz ifadeler, somut sebep ve amacı göstermeyebilir. Alıcı grubunun ve aktarım amacının da gerçek veri akışıyla uyumlu olması gerekir.
Rıza alınacaksa aydınlatma ile rıza işlemleri ayrı yürütülür. Kişi rıza vermediğinde de tabi olduğu işleme faaliyetlerini aydınlatma metninden anlayabilmelidir. İşleme amacı değişirse yeni faaliyet başlamadan önce bilgi verilir. Verinin ilgili kişiden alınmadığı hâllerde Tebliğ m. 6; makul süreyi, ilk iletişimi ve ilk aktarımı zamanlama bakımından ayrı ayrı düzenler.
Aydınlatmanın yapıldığını ispat yükü veri sorumlusundadır. Web sayfası sürümü, form tarihi, teslim kaydı, çağrı metni ve sistem logu hem içeriği hem sunum anını doğrular. KVKK kapsamında aydınlatma yükümlülüğü yazısı bu ispat ve zamanlama ayrımını ayrıntılı inceler.
Tedarikçi ve Veri İşleyen Sözleşmeleri
Şirketler bordro, e-posta, barındırma, çağrı merkezi, CRM, kargo, ödeme, muhasebe, destek, güvenlik ve pazarlama hizmetlerinde üçüncü taraflardan yararlanabilir. İlk soru sözleşmeye “veri işleyen” yazmak değil, tarafın amaç ve vasıtalar üzerindeki gerçek rolünü belirlemektir. Sağlayıcı yalnız talimatla hareket edebilir; kendi dolandırıcılık önleme, ürün geliştirme veya reklam amaçlarını kuruyorsa bazı faaliyetlerde bağımsız veri sorumlusu sayılabilir.
Sözleşme önce işlenecek veriyi, amacı ve talimatın sınırını göstermelidir. Gizlilik ile erişim hükümleri güvenlik standardına; alt sağlayıcı ve yurt dışı aktarım hükümleri hizmetin gerçek mimarisine bağlanır. İhlal bildirimi, denetim, verinin iadesi ve imhası ilişkinin sonuna kadar izlenecek sorumlulukları tamamlar. Sağlayıcının güvenlik beyanı veya sertifikası bu sözleşme ve fiilî kontrol zincirinin yerine geçmez.
Kanun m. 12/2, verinin veri sorumlusu adına başka bir kişi tarafından işlenmesi hâlinde veri sorumlusunu güvenlik tedbirleri bakımından bu kişiyle birlikte müştereken sorumlu tutar. Bu nedenle sağlayıcı seçimi, erişim modeli, hizmet seviyesi, olay kaydı ve denetim hakkı uyum dosyasının parçasıdır. Tedarik ilişkisi değiştiğinde hesapların kapatılması, kopyaların iadesi veya imhası ve alt sağlayıcı erişimleri de doğrulanmalıdır.
Kurul, bir sigorta şirketinin veri işleyeninden kaynaklanan uygulama hatasında kontrol mekanizması, test ve izleme eksikliğini veri sorumlusunun yükümlülüğü kapsamında değerlendirmiştir:
Kişisel Verileri Koruma Kurulu, K. 2021/187, T. 04.03.2021: “Bu tip hataların işlem yayına alınmadan evvel düzeltilmesi gerektiği, ihlale konu olaydan önce tespitinin yapılamadığı […] veri sorumlusunun gerekli kontrol ve denetimleri zamanında yapmadığının göstergesi olduğu…”
Sistemsel hata yaklaşık iki yıl fark edilmemiş ve farklı müşteri şirketlere çalışan raporları gönderilmiştir. Bu olgular, sağlayıcıyla kurulan sözleşmenin yanında canlıya alma testi, girdi kontrolü, log ve uyarı izlemesinin neden kayıtlı bir denetim planına bağlanması gerektiğini göstermektedir. Veri işleme sözleşmesi bu ilişkinin hukuki çerçevesini tamamlar.
Saklama Süresinden Periyodik İmhaya
Kişisel veriler, ilgili mevzuatta öngörülen veya işleme amacı için gerekli olan süreden uzun tutulamaz. Saklama süresi belirlenirken kanuni yükümlülük, hukuki ilişkinin süresi, hakların ileri sürülebileceği zaman, sektörel gereklilik ve veri biriktirmenin doğurduğu risk birlikte değerlendirilir. “İleride lazım olabilir” gerekçesi belirsiz ve sınırsız süreyi haklı göstermez.
İşleme şartlarının tamamı ortadan kalktığında veri resen veya ilgili kişinin talebi üzerine silinir, yok edilir ya da anonim hâle getirilir. Bu üç yöntem aynı sonucu ifade etmez. Silmede veri ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz hâle gelir; yok etmede hiç kimse tarafından erişilemez ve tekrar kullanılamaz olması amaçlanır; anonimleştirmede veri başka verilerle eşleştirilse dahi kişiyle ilişkilendirilememelidir. Takma ad kullanılması veya kimlik alanının kaldırılması her zaman anonimleştirme değildir.
Sicile kayıtla yükümlü veri sorumluları envantere uygun saklama ve imha politikası hazırlar. Periyodik imha aralığı politika içinde belirlenir ve altı ayı geçemez. Politika hazırlama yükümlülüğü olmayanların da silme, yok etme ve anonimleştirme yükümlülüğü devam eder; şartların ortadan kalkmasını izleyen üç aylık süre kuralı gözetilir. Yapılan işlemler kayıt altına alınmalı ve diğer hukuki yükümlülükler saklı kalmak üzere en az üç yıl tutulmalıdır.
Danıştay İdari Dava Daireleri Kurulu, silme ve imha yönetmeliğinin ilgili hükümlerine karşı açılan davada Daire kararını onarken periyodik imhanın temel işlevini şöyle aktarmıştır:
Danıştay İdari Dava Daireleri Kurulu, E. 2021/3377, K. 2022/1649, T. 27.04.2022: “Kişisel verilerin, ilgilinin talebinin olmadığı hallerde periyodik aralıklarla […] resen silinmesi, yok edilmesi ve anonim hale getirilmesinin, verilerin süresiz biçimde muhafaza edilmesi ihtimalini ortadan kaldırmaya yönelik olduğu…”
Karar, Yönetmeliğin iptali istemine ilişkin düzenleyici işlem denetimidir. Belirli bir şirkette seçilen imha yöntemini incelememiştir; periyodik imhanın ilgili kişi başvurusunu beklemeden çalışan bir sistem olduğunu açıklamaktadır. Envanterdeki saklama sonlarının takvime bağlanması bu nedenle önem taşır. Ayrıntılı yöntemler kişisel verilerin silinmesi yazısında ele alınmıştır.
Yurt Dışına Veri Aktarımı Nasıl Uyumlandırılır?
Bulut yazılımı, yabancı e-posta hizmeti, grup şirketi, uzaktan destek, analitik aracı veya yurt dışındaki veri merkezi kişisel veriyi yabancı ülkedeki veri sorumlusu ya da veri işleyene iletebilir veya erişilebilir hâle getirebilir. İnceleme sunucunun yerini ve yabancı taraftan erişim yetkisini izler. Sözleşmenin imzalandığı veya ödemenin yapıldığı yer, bu teknik akıştan ayrı bir bilgidir.
1 Haziran 2024’te yürürlüğe giren yeni KVKK m. 9; yeterlilik kararı, uygun güvenceler ve arızi hâllerden oluşan kademeli bir sistem kurmuştur. Yeterlilik kararı yoksa aktarımın işleme şartına dayanması, ilgili kişinin haklarını kullanabilmesi ve standart sözleşme, bağlayıcı şirket kuralları, Kurul iznine bağlı taahhütname veya belirli kamu anlaşmalarından uygun olan güvencenin sağlanması gerekir. Olağan faaliyet akışındaki sürekli bulut veya grup aktarımı, arızi aktarım istisnasına dayandırılamaz.
Standart sözleşmenin aktarımın tarafları arasında ve doğru modül kullanılarak imzalanması; Kurulun ilan ettiği metinde seçimlik alanlar dışında değişiklik yapılmaması gerekir. Kanun, sözleşmenin imzalanmasından itibaren beş iş günü içinde Kuruma bildirilmesini öngörür. Değişiklik veya sona erme durumunda Yönetmelikteki bildirim kuralı ayrıca uygulanır. Aktarım envanter, aydınlatma, tedarik sözleşmesi, erişim ve güvenlik tedbirlerinde aynı biçimde gösterilmelidir.
Çok uluslu grup içinde kullanılabilecek bağlayıcı şirket kuralları Kurul onayına tabidir. Grubun genel gizlilik politikasını aşan bu yapı; ilgili kişi haklarını, denetim ve eğitimi, sorumluluğu, sonraki aktarımı ve Kurumla iş birliğini hukuken bağlayıcı hâle getirir. Düzenli aktarımda eski açık rıza metni gözden geçirilir ve güncel rejimdeki aktarım yolu belirlenir.
Riskle Orantılı Teknik ve İdari Tedbirler
Kanun bütün şirketlere uygulanacak sabit bir teknoloji listesi vermez. Verinin niteliği ve ölçeği, sistem mimarisi, kullanıcı sayısı, tehdidin gerçekleşme ihtimali ve olası zarar tedbiri belirler. Teknik katmanda kimlik ve erişim yönetimi, loglama, yedekleme, şifreleme, ağ güvenliği ve olay izleme öne çıkabilir. İdari katman ise yetki matrisi, gizlilik, eğitim, tedarikçi kontrolü, iş sürekliliği, ihlal planı ve denetimi aynı risk modeli içinde toplar.
Özel nitelikli veri işleniyorsa Kurulun belirlediği yeterli önlemler devreye girer. Organizasyon tarafında ayrı politika, eğitim, gizlilik ve periyodik yetki kontrolü; sistem tarafında güvenli log, düzenli test, kriptografik koruma, iki kademeli kimlik doğrulama ve güvenli aktarım öne çıkar:
Kişisel Verileri Koruma Kurulu, K. 2018/10, T. 31.01.2018: “Verilere erişim yetkisine sahip kullanıcıların, yetki kapsamlarının ve sürelerinin net olarak tanımlanması, […] periyodik olarak yetki kontrollerinin gerçekleştirilmesi, […] işten ayrılan çalışanların bu alandaki yetkilerinin derhal kaldırılması.”
Karar özel nitelikli veri işleyen veri sorumlularına yöneliktir. Yazılı yetki matrisi uygulama hesaplarıyla karşılaştırılır; ortak parolalar, yönetici erişimleri ve ayrılan çalışanın hesabı bu kontrolde somut sonuç verir.
Kurulun bir e-ticaret platformundaki hesap ele geçirme olayına ilişkin kararı, tedbirlerin ihlalden önce devreye alınmasının önemini göstermektedir:
Kişisel Verileri Koruma Kurulu, K. 2024/1385, T. 08.08.2024: “Çift faktörlü kimlik doğrulama (2FA) aşaması eklenmesi önleminin ancak ihlalden sonra […] hayata geçirildiği; ihlalin olumsuz etkilerini azaltabilecek bir tedbirin ihlalin gerçekleşmesinden önce alınmadığı…”
Somut olayda başka platformlardan elde edilen kimlik bilgilerinin denenmesi, aynı IP’den yüzlerce giriş, geç anomali tespiti ve satıcı/müşteri verilerine erişim birlikte değerlendirilmiştir. Belirleyici nokta kullanılan ürünün adı değil, olağan dışı girişlerin izlenmesi ve yüksek riskli işlemlerde ek doğrulamanın ihlalden önce devrede olmasıdır. Teknik ve idari tedbirler şirketin teknoloji ve organizasyonuna göre birlikte kurulmalıdır.
İlgili Kişi Başvuruları Nasıl Yönetilir?
Çalışan, müşteri veya başka bir ilgili kişi Kanun m. 11’deki hakları için veri sorumlusuna başvurabilir. Şirketin başvuru kanallarını erişilebilir biçimde göstermesi, gelen başvuruyu tarih ve kimlik doğrulama yönünden kaydetmesi, ilgili sistem ve birimlerden bilgi toplaması, hukuki kapsamı değerlendirmesi ve cevabı ispatlanabilir biçimde iletmesi gerekir. Başvuru e-posta kutusunda unutulmamalı; izinli personelin yokluğunda da çalışacak bir yönlendirme kurulmalıdır.
Kanun m. 13’e göre talepler niteliğine göre en kısa sürede ve en geç otuz gün içinde sonuçlandırılır. Sürenin son gününde incelemeye başlamak risklidir. Verinin hangi sistemlerde bulunduğu, kimlere aktarıldığı, silme şartlarının oluşup oluşmadığı ve üçüncü kişiye bildirim gerekip gerekmediği zamanında araştırılmalıdır. Talep kabul edilmiyorsa gerekçe açıklanır; kısmi kabul ve kısmi ret ayrıştırılabilir.
Kimlik doğrulama, talep sahibinden gereksiz veri toplanmasına dönüşmemelidir. İstenen belge ve bilgi, başvurunun niteliği ile mevcut riskle ölçülü olmalıdır. Cevapta başka kişilere ait veri veya ticari sır bulunması hâlinde ilgili haklar dengelenir. Başvuru kayıtlarının erişimi ve saklama süresi de uyum düzeninin parçasıdır.
Veri İhlali Müdahale Planı Neleri İçermelidir?
Kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusu durumu en kısa sürede ilgili kişiye ve Kurula bildirir. Kurul, bu sürenin ihlalin öğrenilmesinden itibaren işleyeceğini ve üst sınırını belirlemiştir:
Kişisel Verileri Koruma Kurulu, K. 2019/10, T. 24.01.2019: “‘En kısa sürede’ ifadesinin 72 saat olarak yorumlanmasına ve bu kapsamda veri sorumlusunun bu durumu öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirmesine […] karar verilmiştir.”
Bu süre, olayın bütün teknik ayrıntılarının kesinleşmesini beklemek için kullanılamaz. İlk tespit, doğrulama, sınırlama, delilin korunması, etki değerlendirmesi ve bildirim kararı paralel yürütülmelidir. İlgili kişilerin belirlenmesinden sonra yapılacak bildirim için sabit bir saat sınırı yoktur; Kurul kararında makul olan en kısa süre ölçütü benimsenmiştir.
Plan olayın mesai dışında kime ulaşacağını ve bildirim kararını kimin vereceğini baştan belirler. Dış hizmet sağlayıcının ihbar süresi, log ve delilin korunması ile iş sürekliliği aynı zaman çizelgesinde buluşur. Hukuk, bilgi güvenliği ve iletişim ekipleri etkilenen kişi ile veri kapsamını, olası sonucu ve alınan tedbiri kayıt altına alır. İlk bildirimde eksik kalan bilgi sonradan tamamlanabilir; gecikme varsa gerekçesi açıklanır.
İhlal kapatıldıktan sonra inceleme kök nedene döner: olay neden geç fark edilmiştir, aynı zafiyet başka sistemlerde var mıdır, hangi verilere erişilmiştir ve tedarikçi hangi rolü taşır? Şifre değişikliği bu sorulara cevap vermez. Düzeltici faaliyetin sorumlusu, süresi ve tamamlanma kanıtı yönetim raporunda izlenir.
VERBİS Kayıt Yükümlülüğü Kimler İçin Geçerlidir?
Kanun m. 16’da temel kural, kişisel veri işleyen gerçek ve tüzel kişilerin veri işlemeye başlamadan önce Sicile kaydolmasıdır; Kurul objektif kriterlere göre istisna belirleyebilir. Güncel Kurul kararları birlikte okunduğunda ana faaliyeti özel nitelikli veri işleme olmayan gerçek veya tüzel kişi veri sorumlularından yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 100 milyon TL’den az olanlar kayıt yükümlülüğünden istisnadır. İki koşulun birlikte gerçekleşmesi gerekir; eşiklerden birinin aşılması istisnayı ortadan kaldırabilir.
4 Eylül 2025 tarihli ve 2025/1572 sayılı Kurul kararıyla, ana faaliyet konusu özel nitelikli kişisel veri işleme olan veri sorumlularından yıllık çalışan sayısı 10’dan az ve yıllık mali bilanço toplamı 10 milyon TL’den az olanlar için ayrıca istisna getirilmiştir. Ana faaliyet, şirket unvanından değil fiilî iş modelinden değerlendirilir. Yurt dışında yerleşik veri sorumluları ile Kurul kararlarındaki özel meslek ve faaliyet grupları bakımından ayrı kurallar bulunmaktadır.
Çalışan sayısı ve bilanço hesabı güncel Kurul açıklamalarındaki yönteme göre yapılmalıdır. Kayıt yükümlülüğü varsa VERBİS bildirimi envantere dayanmalı; amaç, kişi ve veri kategorisi, alıcı, yurt dışı aktarım, tedbir ve saklama süreleri birbiriyle tutarlı olmalıdır. Sicil bilgilerindeki değişiklikler değişiklik tarihinden itibaren yedi gün içinde VERBİS üzerinden bildirilir.
Sicil kaydı, bildirim kapsamındaki bilgilerin envanterle eşleştiğini göstermelidir. Güncelliğini kaybetmiş kayıt ayrı bir risk doğurur. Kayıt istisnası bulunan şirket ise Kanun’daki diğer yükümlülükleri yerine getirmeye devam eder; eşik kontrolü her mali dönem ve önemli organizasyon değişikliğinde yenilenir.
Eğitim ve Denetim Takvimi Değişiklikleri İzlemelidir
Eğitim ve denetim aralığı rol, veri riski, çalışan değişimi, sistem güncellemesi, geçmiş bulgular ve mevzuat değişikliklerine göre planlanır; Kanun bütün şirketler için tek takvim belirlemez. Kişisel veriye düzenli erişen ekiplerin eğitimi kendi hata ve karar noktalarına yönelir. İnsan kaynakları ile yazılım ekibinin aynı örnekler üzerinden değerlendirilmesi çoğu zaman işlevsiz kalır.
Katılım listesi eğitimin yapıldığını gösterebilir; öğrenmenin günlük davranışa geçtiğini göstermez. Güncel örnek olay, kısa ölçme ve başarısız olunan konunun tekrarı bu farkı görünür kılar. Yeni çalışan için eğitim göreve başlamadan önce; mevcut çalışan için yetki değişikliği, şüpheli e-posta, ilgili kişi başvurusu veya ihlal bildirimi gibi gerçek karar anlarında tekrarlanabilir.
Denetim, politika metni ile gerçek sistemi karşılaştırır. Örnek kullanıcı hesapları, ayrılan personel erişimleri, web formu, saklama sonu, tedarikçi listesi, standart sözleşme bildirimleri, aydınlatma sürümleri ve VERBİS kayıtları test edilebilir. Bulgu, risk, sorumlu, hedef tarih ve kapanış kanıtı kaydedilir. Süresi geçen aksiyonlar yönetimin gözetimine taşınmalıdır.
Mevzuat değişikliği kadar yeni ürün, şirket birleşmesi, yeni ülke, yazılım, iş ortağı, pazarlama kanalı veya çalışma modeli de ara güncelleme nedeni olabilir. İnternet sitesine yeni analitik ya da reklam aracı eklenmesi, çerez uyumu ile yurt dışı aktarım değerlendirmesini birlikte tetikleyebilir. Genel şirket riskleriyle bağlantı ise şirketlerde compliance programı içinde kurulmalıdır.
KVKK Uyum Sürecinin Sonunda Hangi Çıktılar Bulunur?
Uyum projesi şirketin veri yönetimini çalıştıran bir kayıt setiyle kapanır. Envanter, veri akış haritası, hukuki sebep ve VERBİS değerlendirmesi kapsamı gösterir. Aydınlatma, gerektiğinde rıza, saklama-imha, başvuru ve ihlal belgeleri günlük işlemi düzenler. Yetki matrisi, tedarikçi ve yurt dışı aktarım kayıtları, eğitim ile denetim takibi de uygulamanın kanıt katmanını oluşturur.
Belgenin varlığı ile uygulanması ayrı kalite kapılarıdır. Envanterde aktarım görünmediği hâlde sistem yabancı buluta veri gönderiyorsa kayıt gerçeği yansıtmaz. İmha politikası altı aylık dönem öngörürken sistemde hiç imha kaydı bulunmaması veya ayrılan personelin hesabının açık kalması da aynı kopukluğu gösterir. Eski alıcıları gösteren aydınlatma metni ise bu hatayı ilgili kişiye taşır.
Kapanış raporu, kalan riskleri de görünür kılmalıdır. Her eksiklik aynı anda giderilemeyebilir; hukuki etki, veri hassasiyeti, kişi sayısı, dış erişim ve ihlal ihtimali dikkate alınarak önceliklendirme yapılır. Yönetimce kabul edilen geçici risk, uygulanacak ara tedbir ve kesin kapanış tarihi kayda geçirilir. Programın başarısı, sıfır risk vaadiyle değil; kararların dayanağını, uygulanan kontrolü ve düzeltici faaliyeti gösterebilmesiyle ölçülür.
Belirli bir şirket bakımından rol, aktarım, saklama, tedbir ve kayıt yükümlülükleri profesyonel hukuki değerlendirme gerektirebilir. Değerlendirmenin kapsamı faaliyet, sistem ve sözleşmelerin somut özelliklerine göre belirlenir.
KVKK Uyum Süreci Ne Kadar Sürer?
Tek bir kanuni proje süresi yoktur. Süre; şirketin departman, sistem, çalışan, tedarikçi ve veri işleme faaliyeti sayısına göre değişir. Küçük bir yapıda temel envanter ve belge çalışması daha kısa olabilir; çok şirketli, çok sistemli veya yurt dışı aktarımlı yapılarda görüşme, teknik doğrulama ve uygulama aşaması daha uzun sürer. Uyum, ilk projenin bitmesiyle sona ermez.
Her Şirket VERBİS’e Kaydolmak Zorunda Mıdır?
Hayır. Çalışan sayısı, bilanço, ana faaliyet ve yerleşiklik ölçütleri Kurul kararlarındaki istisnayı belirler; bu istisna diğer KVKK yükümlülüklerini kaldırmaz.
KVKK Uyumunda Açık Rıza Almak Yeterli Midir?
Hayır. Her işleme faaliyeti kendi hukuki sebebine dayanır; açık rıza gerektiğinde belirli, bilgilendirilmiş ve özgür iradeyle açıklanır. Aydınlatma, minimizasyon, saklama-imha, güvenlik, ilgili kişi hakları ve aktarım düzeni ayrı yükümlülüklerdir.
Kişisel Veri Envanteri Hazırlamak Zorunlu Mudur?
Sicile kayıtla yükümlü veri sorumluları, VERBİS bildirimine esas kişisel veri işleme envanteri hazırlar. Kayıt istisnası bulunan şirketlerde veri akışlarının yazılı belirlenmesi; amaç, hukuki sebep, saklama, aktarım ve tedbirlerin yönetilmesine hizmet eder.
Bulut Hizmeti Kullanmak Yurt Dışına Aktarım Sayılır Mı?
Sunucu, hizmet sağlayıcı veya destek erişimi yurt dışındaysa kişisel verinin yabancı ülkedeki veri sorumlusu ya da veri işleyene iletilmesi veya erişilebilir hâle gelmesi yurt dışı aktarım oluşturabilir. Hizmetin adı değil gerçek teknik ve hukuki akış belirleyicidir. Yeterlilik, uygun güvence ve arızi hâl seçenekleri güncel KVKK m. 9’a göre değerlendirilir.
Veri İhlali Kurula Kaç Saat İçinde Bildirilir?
Alıntılanan Kurul kararı, Kanun’daki “en kısa sürede” ifadesini ihlalin öğrenilmesinden itibaren en geç 72 saat olarak yorumlamıştır. Gecikme gerekçesi açıklanır; ilgili kişiye bildirim ise olayın etkisi ve Kurulun belirlediği içerikle en kısa sürede yapılır.
KVKK Belgeleri Ne Sıklıkla Güncellenmelidir?
Bütün belgeler için ortak bir yıllık süre yoktur. İş akışını etkileyen değişiklik ilgili kayıtları tetikler; VERBİS’e kayıtlı bilgilerdeki değişiklikler ise yedi gün içinde Sicile bildirilir.
Dışarıdan KVKK Hizmeti Alınması Sorumluluğu Kaldırır Mı?
Hayır. Dış destek veri sorumlusunun amaç, tedbir, denetim ve başvuru yükümlülüklerini devretmez. Hizmet kapsamı ile erişim, gizlilik, alt sağlayıcı, ihlal bildirimi ve denetim kuralları sözleşmede görünür; uygulaması şirket içinde doğrulanır.



