Ticaret Hukuku

Compliance Nedir? Şirketlerde Uyum Programı Nasıl Kurulur?

Yazar Yayın: 25 Eylül 2023Güncelleme: 6 Eylül 2026No Comments13 dakikalık okuma
compliance nedir - şirketlerde hukuki uyum süreci

Compliance, bir şirketin faaliyetlerini kanuna, ikincil düzenlemelere, sözleşmelere ve kendi iç kurallarına uygun yürütmesini sağlayan kurumsal uyum sistemidir. Etkili bir uyum programı yalnız politika metninden oluşmaz; risklerin belirlenmesini, sorumlulukların dağıtılmasını, çalışanların eğitilmesini, bildirimlerin incelenmesini, kontrollerin izlenmesini ve sonuçların yönetime raporlanmasını birlikte kapsar.

Compliance Ne Demek?

Compliance, en kısa ifadeyle şirket faaliyetlerinin tabi olduğu kurallara uygun biçimde yürütülmesini sağlayan sürekli yönetim düzenidir. Türkçede uyum veya kurumsal uyum karşılıkları kullanılır. Kavram; yalnız mevzuata aykırı davranmaktan kaçınmayı değil, aykırılık riskini önceden belirleyen, ihlali ortaya çıkarabilen ve tespit edilen eksikliği giderebilen bir organizasyon kurulmasını ifade eder.

Bu nedenle compliance ile yalnız hukuk danışmanlığı aynı şey değildir. Hukuki görüş belirli bir soru veya işlem hakkında verilebilir. Uyum sistemi ise satın alma, satış, insan kaynakları, kişisel veri işleme, finans, muhasebe, bilgi güvenliği, rekabet, tedarikçi yönetimi ve yönetim kurulu raporlaması gibi birbirine bağlı süreçlerde çalışır. Hukuk birimi bu yapının önemli bir parçasıdır; fakat iş birimlerinin sahiplenmediği bir program kâğıt üzerinde kalır.

Uyumun konusu her şirkette aynı değildir. Bir e-ticaret şirketinde kişisel veri, tüketici, reklam ve platform süreçleri öne çıkabilir. İhracat yapan bir üreticide yaptırım taraması, gümrük, aracı kullanımı ve tedarik zinciri daha yüksek risk taşıyabilir. Finansal kuruluşlarda ise suç gelirlerinin aklanmasının önlenmesi, müşteri tanıma ve işlem izleme gibi özel yükümlülükler belirleyicidir. Programın kapsamı hazır bir kontrol listesinden değil, şirketin faaliyetinden çıkarılmalıdır.

Her Şirket İçin Compliance Programı Zorunlu Mudur?

Hayır, Türk hukukunda bütün şirketlere aynı biçim ve içerikte bir compliance programı kurma yükümlülüğü getiren tek bir genel kanun bulunmamaktadır. Yine de şirketin türü, büyüklüğü, faaliyet alanı ve tabi olduğu özel düzenlemeler; yönetim, gözetim, risk kontrolü, denetim, eğitim veya belirli bir uyum görevlisi yükümlülüğü doğurabilir. Uyumun hukuki temeli bu dağınık yükümlülüklerin birlikte okunmasıyla ortaya çıkar.

Anonim şirketlerde Türk Ticaret Kanunu; yönetim kurulunun üst düzey yönetim, teşkilat, finansal düzen ve üst gözetim görevlerini belirler. Kişisel veri işleyen şirketler, veri güvenliği için teknik ve idari tedbir almak ve gerekli denetimleri yapmak zorundadır. İşverenler, iş sağlığı ve güvenliği tedbirlerinin uygulanmasını izlemek ve uygunsuzlukları gidermekle yükümlüdür. Rekabet hukuku, şirketin karar ve çalışan davranışlarını; ceza hukuku ise belirli fiilleri ve bazı hâllerde tüzel kişi hakkında uygulanabilecek güvenlik tedbirlerini gündeme getirir.

Bazı sektörlerde ise uyum programının unsurları doğrudan mevzuatla düzenlenmiştir. Suç gelirlerinin aklanmasının ve terörün finansmanının önlenmesine ilişkin rejimde belirli yükümlüler risk temelli program kurmak, uyum görevlisi atamak, eğitim, izleme, kontrol ve iç denetim faaliyetlerini yürütmek zorundadır. Bir şirketin genel rejimin dışında kalması, faaliyet izni veya özel mevzuatı incelenmeden kesin cevap vermeye yetmez.

Compliance’ın Şirketler Hukukundaki Dayanağı Nedir?

Compliance’ın şirketler hukukundaki temel dayanağı, yönetim organının şirketi hukuka uygun biçimde örgütleme, yönlendirme ve gözetme yükümlülüğüdür. Türk Ticaret Kanunu m. 369, yönetim kurulu üyeleri ve yönetimle görevli üçüncü kişilerin görevlerini tedbirli yönetici özeniyle yerine getirmesini ve şirket menfaatini dürüstlük kurallarına uygun biçimde gözetmesini arar.

Kanun, üst gözetimi yönetim kurulunun devredilemez görevleri arasında açıkça saymaktadır:

6102 Sayılı Türk Ticaret Kanunu, m. 375/1-e: “Yönetimle görevli kişilerin, özellikle kanunlara, esas sözleşmeye, iç yönergelere ve yönetim kurulunun yazılı talimatlarına uygun hareket edip etmediklerinin üst gözetimi.”

Bu hüküm, yönetim kurulunun her günlük işlemi bizzat yapmasını gerektirmez. Asıl mesele; görevlerin açık tanımlanması, bilgi akışının kurulması, önemli risklerin kurula ulaşması ve tespit edilen eksiklikler için izlenebilir karar alınmasıdır. Yönetimin devri de bu organizasyon ihtiyacını ortadan kaldırmaz. TTK m. 367 uyarınca iç yönerge, görevleri ve kimin kime bağlı olup bilgi sunacağını belirler.

Payları borsada işlem gören şirketlerde TTK m. 378 uyarınca riskin erken saptanması komitesi kurulması, sistemin çalıştırılması ve geliştirilmesi zorunludur. Diğer şirketlerde denetçinin gerekli görüp yönetim kuruluna yazılı bildirimde bulunması hâlinde komite derhâl kurulur. Bu komite her şirketteki bütün compliance fonksiyonunun adı değildir; kanundaki belirli amaç ve kapsama sahip bir risk yönetimi organıdır.

Yönetim Kurulunun Uyum Sorumluluğu Nasıl Belirlenir?

Yönetim kurulunun uyum sorumluluğu; ihlal edilen görev, yöneticiye atfedilebilen kusur, doğan zarar ve uygun nedensellik bağı üzerinden belirlenir. Sadece ihlalin gerçekleşmesi sonuca yetmez. Yazılı bir programın varlığı da incelemeyi bitirmez; programın şirketin gerçek risklerine uygunluğu ve fiilen işleyip işlemediği araştırılır.

Yargıtay Hukuk Genel Kurulu, yönetim kurulu üyelerinin sorumluluğuna ilişkin temel koşulları açık biçimde sıralamıştır:

Yargıtay Hukuk Genel Kurulu, E. 2017/47, K. 2019/1040, T. 10.10.2019: “6762 sayılı TTK’nın 336. ve devamı maddeleri gereğince yönetim kurulu üyelerinin sorumluluğundan bahsedilebilmesi için bazı koşulların gerçekleşmiş olması gerekir. Bu koşullar, hukuka aykırılık, zarar, kusur ve illiyet bağıdır.”

Karar eski Ticaret Kanunu dönemindeki bir uyuşmazlığa ilişkindir. Güncel sistemde aynı tartışmanın kanuni dayanağı TTK m. 553’tür: yöneticiler, kanundan ve esas sözleşmeden doğan yükümlülüklerini kusurlarıyla ihlal ederek verdikleri zarardan sorumludur. Böylece inceleme, istenmeyen bir sonuç çıkmasından önce yöneticinin belirli görevine ve bu görevin zararla bağlantısına yönelir.

Kanun aynı zamanda sorumluluğun sınırını da çizer. Kontrol dışında kalan aykırılıklar sırf gözetim ve özen yükümü gerekçe gösterilerek yöneticiye yüklenemez. Bu nedenle sağlıklı uyum yapısı, yönetim kurulunun her olaydan kendiliğinden sorumlu olduğu varsayımına değil; hangi riskin kime ait olduğunu, neyin hangi sıklıkla raporlanacağını ve kurulun hangi durumda karar alacağını gösteren yazılı bir sisteme dayanır.

Şirketlerde Uyum Programı Nasıl Kurulur?

Şirketlerde uyum programı, önce faaliyet ve risk haritası çıkarılarak kurulur; politika metinleri bu değerlendirmeden sonra hazırlanır. Başlangıçta şirketin ürünleri, müşterileri, satış kanalları, ülkeleri, kamu kurumlarıyla temasları, ödeme akışları, kişisel veri işlemleri, tedarikçileri, çalışan yapısı ve lisansları incelenir. Her risk için uygulanacak kural, süreç sahibi, kontrol, kayıt ve yönetime bildirim eşiği belirlenir.

İşleyen bir program çoğu şirkette şu altı bileşeni birlikte içerir:

  • Yönetim organının açık sahiplenmesi ve ölçülebilir sorumluluk dağılımı.
  • Faaliyete özgü, düzenli güncellenen risk değerlendirmesi.
  • Günlük iş akışına çevrilmiş politika, prosedür ve onay kontrolleri.
  • Göreve ve risk düzeyine göre planlanan eğitim ve iletişim.
  • Güvenli bildirim, tarafsız inceleme ve misillemeye karşı koruma düzeni.
  • İzleme, örnekleme, iç denetim, iyileştirme ve yönetim raporlaması.

Bu unsurların aynı anda kurulması her zaman mümkün olmayabilir. Önceliklendirme, yaptırım ağırlığı kadar ihlalin gerçekleşme ihtimaline ve etkilenebilecek kişi sayısına da bakılarak yapılır. Örneğin yoğun kişisel veri işleyen bir şirkette erişim yetkileri ve ihlal müdahalesi; kamu ihalelerine katılan bir şirkette hediye, ağırlama ve aracı kontrolleri; çok bayili yapıda rekabet ve yeniden satış fiyatı iletişimi öncelikli olabilir.

Programın tasarımı, şirket ölçeğiyle orantılı olmalıdır. Küçük bir işletmenin ayrı bir uyum departmanı kurması gerekmeyebilir; ancak temel riskleri görmezden gelmesi de ölçekle açıklanamaz. Görevlerin mevcut hukuk, finans, insan kaynakları veya iç denetim fonksiyonları arasında dağıtılması mümkündür. Önemli olan bağımsız değerlendirmeyi zedeleyen çıkar çatışmalarını yönetmek ve kritik bulguların üst yönetime ulaşmasını sağlamaktır.

Uyum Politikası ve Prosedürler Nasıl Hazırlanmalıdır?

Uyum politikası temel ilkeleri belirlemeli, prosedür de çalışanı gerçek işlemde karara götürmelidir. Bir satın alma çalışanı yeni aracının hangi belgelerini kontrol edeceğini, kimden onay alacağını ve kuşkulu ödeme talebini nereye bildireceğini metinden anlayabilmelidir. Yürürlükteki bütün mevzuata uyulacağını söylemek bu karar ölçütlerini vermez.

Politikalar birbirinden kopuk hazırlanmamalıdır. Hediye ve ağırlama kuralı; masraf onayı, tedarikçi seçimi, çıkar çatışması ve muhasebe kayıtlarıyla birlikte çalışır. Kişisel veri politikası; erişim yetkisi, saklama süresi, hizmet sağlayıcı sözleşmesi, bilgi güvenliği ve ihlal müdahalesiyle bağlanır. Rekabet politikası; satış ekibinin fiyat iletişimi, bayi toplantıları, rakiplerle temas ve meslek birliği faaliyetlerine çevrilir.

İç kuralların çalışanlara uygulanmasında iş hukuku, kişisel veri ve ölçülülük sınırları korunmalıdır. Disiplin sonucu doğurabilecek bir düzenleme erişilebilir, öngörülebilir ve tutarlı uygulanmalıdır. İnceleme yetkileri çalışanların haberleşmesine veya kişisel alanına sınırsız müdahale yetkisi vermez. Şirket cihazlarının incelenmesi, kamera, e-posta veya ihbar verilerinin kullanımı ilgili amaç ve hukuki dayanakla sınırlandırılır.

Bir politika yayımlandığı tarihte tamamlanmış sayılmaz. Şirketin faaliyeti, mevzuat, organizasyon veya ihlal örüntüsü değiştiğinde metin ve kontrol birlikte gözden geçirilmelidir. Eski bir prosedürü yeni eğitime eklemek, fiili iş akışı değişmedikçe tek başına iyileştirme değildir.

Hazırlık sırasında sahadaki çalışanların görüşü de önemlidir. Merkezde makul görünen bir onay adımı, şubede kullanılan yazılımla veya gerçek teslim süresiyle bağdaşmayabilir. Böyle bir durumda çalışanlar süreci tamamen bırakabilir ya da kayıt dışı bir kısa yol geliştirebilir. Uyum ekibi, kontrolün amacını koruyarak uygulamadaki darboğazı gidermeli; istisnanın kim tarafından ve hangi kayıtla onaylanacağını belirlemelidir. Böylece politika, gerçek işin gerisinde kalan bir metin olmaktan çıkar.

Uyum Görevlisi Ne Yapar ve Her Şirkette Bulunmalı Mıdır?

Uyum görevlisi, programın koordinasyonunu, risklerin izlenmesini, danışma ve bildirim kanallarını, eğitimleri ve yönetime raporlamayı yürüten fonksiyondur; fakat her şirket için bu adla bir görevli atanması genel ve tek tip bir kanuni zorunluluk değildir. Zorunluluk, şirketin tabi olduğu özel düzenlemeye göre belirlenir.

Görevli veya birim, iş kararlarının sahibi yerine geçmez. Satış birimi müşteriyi, satın alma birimi tedarikçiyi, bilgi teknolojileri erişimi ve insan kaynakları çalışan sürecini yönetmeye devam eder. Uyum fonksiyonu kuralları açıklar, riskli işlemleri değerlendirir, kontrolleri izler ve önemli bulguları yetkili organa taşır. Birimin bütün sorumluluğu üzerine alması, diğer iş birimlerinin hesap verebilirliğini zayıflatabilir.

Fonksiyonun etkinliği için yetki, kaynak ve erişim düzeyi yazılı olmalıdır. Görevlinin üst yönetime doğrudan raporlama imkânı, ciddi iddialarda bağımsız inceleme desteği, gerekli bilgiye zamanında ulaşması ve misillemeden korunması gerekir. Aynı kişinin hem kontrol ettiği işlemi yürütmesi hem de kendi performansını bağımsız denetlemesi çıkar çatışması yaratabilir.

Dışarıdan hukuk veya uyum desteği alınması mümkündür. Ancak danışmanın rapor hazırlaması, şirket organlarının kanuni sorumluluklarını devretmez. Dış hizmetin kapsamı, veri erişimi, gizlilik, raporlama hattı ve karar yetkisi açık kurulmalı; şirket içinde raporu değerlendirecek sorumlu belirlenmelidir.

MASAK Uyum Programı Hangi Şirketler İçin Zorunludur?

MASAK uyum programı, her ticaret şirketine değil, suç gelirlerinin aklanmasının ve terörün finansmanının önlenmesi mevzuatında açıkça sayılan yükümlülere uygulanır. Bankalar, sermaye piyasası aracı kurumları, sigorta ve emeklilik şirketleri, belirli ödeme ve elektronik para kuruluşları, A grubu yetkili müesseseler, finansman, faktoring ve finansal kiralama şirketleri, portföy yönetim şirketleri, kıymetli madenler aracı kuruluşları ve kripto varlık hizmet sağlayıcılar düzenlemedeki başlıca gruplardır. Kapsam ve istisnalar şirketin güncel faaliyet izniyle birlikte kontrol edilmelidir.

5549 sayılı Kanun, programın risk temelli niteliğini ve temel tedbirlerini ortaya koymaktadır:

5549 Sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanun, m. 5/1: “Bakanlık; bu Kanunun amacına uygun olarak risk temelli yaklaşımla, eğitim, iç denetim, kontrol ve risk yönetim sistemleri oluşturulması ve bu Kanunla getirilen yükümlülüklere […] uyumu sağlamak üzere […] gereken tedbirlerin alınması konusunda […] yetkilidir.”

Uyum Programı Yönetmeliği m. 5; kurum politikası ve prosedürleri, risk yönetimi, izleme ve kontrol, uyum görevlisi ve birimi, eğitim ile iç denetimi programın bileşenleri olarak sayar. Yönetmelik m. 6 ise programın yeterli ve etkin yürütülmesinden nihai olarak yönetim kurulunu sorumlu tutar. Yetkinin bir üyeye yazılı devri, kurulun bu alandaki nihai sorumluluğunu ortadan kaldırmaz.

Bu özel model, diğer şirketler için doğrudan zorunlu bir şablon değildir. Yine de politika, risk, eğitim, kontrol, bağımsız güvence ve yönetim gözetimini birbirine bağlayan yapısı genel kurumsal uyum bakımından öğreticidir. Özel düzenlemeye tabi olmayan şirket, modeli kendi faaliyet ve ölçeğine göre sadeleştirmeli; MASAK terminolojisini tabi olmadığı bir yükümlülük varmış gibi kullanmamalıdır.

KVKK Uyum Süreci Compliance Programına Nasıl Bağlanır?

KVKK uyum süreci, şirketin genel compliance programından ayrı bir belge klasörü değil; veri kullanan bütün iş süreçlerine yerleşmesi gereken bir kontrol alanıdır. Müşteri, çalışan, ziyaretçi, tedarikçi ve çevrim içi kullanıcı verileri farklı amaçlarla işlendiğinden, yalnız aydınlatma metni hazırlamak yeterli değildir. Veri envanteri, hukuki sebep, erişim, saklama, aktarım, güvenlik ve ihlal müdahalesi birlikte ele alınır.

Kanun veri sorumlusuna hem tedbir hem denetim yükümlülüğü yüklemektedir:

6698 Sayılı Kişisel Verilerin Korunması Kanunu, m. 12/1 ve 3: “Veri sorumlusu […] uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır. […] kendi kurum veya kuruluşunda, bu Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır.”

Bu yapı, veri korumanın yalnız bilgi teknolojileri ya da hukuk birimine bırakılamayacağını gösterir. Yeni bir yazılım alınırken tedarikçi güvenliği ve sözleşme; pazarlama kampanyasında veri kaynağı ve ileti izni; insan kaynaklarında erişim ve saklama; yurt dışı hizmette aktarım rejimi değerlendirilir. Şirketler için ayrıntılı KVKK uyum süreci ayrı bir risk haritası olarak genel programa bağlanmalıdır.

Bir veri ihlali olduğunda olayın teknik olarak kapatılması yeterli değildir. Etkilenen sistemler, veri kategorileri, kişiler, zaman çizelgesi ve alınan tedbirler kayda geçirilir; bildirim yükümlülüğü ve sözleşmesel ihbarlar değerlendirilir. Kök neden ortadan kaldırılmadan yalnız yeni bir politika yayımlanması, aynı olayın tekrarlanmasını önlemeyebilir.

Rekabet ve Rüşvet Riskleri Uyum Programında Nasıl Ele Alınır?

Rekabet ve rüşvet riskleri, dış temasın gerçekleştiği anda devreye giren kontrollerle yönetilmelidir. Bir satış yöneticisinin sektör toplantısında rakibinden gelecek fiyat sorusuna vereceği tepki ile bir aracının olağan dışı komisyon talebi, iki ayrı hukuk alanına aittir; ikisi de gecikmeden tanınmalıdır. 4054 sayılı Rekabetin Korunması Hakkında Kanun m. 4, rekabeti engelleme, bozma veya kısıtlama amacı ya da etkisi taşıyan teşebbüsler arası anlaşmaları, uyumlu eylemleri ve teşebbüs birliği kararlarını yasaklar.

Rekabet uyumu, çalışanlara yalnız rakiple konuşmamalarını söylemekle kurulamaz. Hangi bilginin ticari bakımdan hassas olduğu, meslek birliği toplantısında hangi durumda itiraz edilip toplantının terk edileceği, dağıtıcılarla fiyat iletişiminin nasıl yürütüleceği ve yerinde incelemede belgelerin korunması açıklaştırılmalıdır. Teşebbüs hakkında yıllık gayri safi gelirin belirli oranına kadar idari para cezası uygulanabilmesi, bu alanın finansal etkisini artırır.

Rüşvet ve uygunsuz menfaat riski ise kamu görevlileri, aracılar, danışmanlar, hediye ve ağırlama, bağış, sponsorluk, ruhsat ve ihale süreçlerinde yoğunlaşabilir. Türk Ceza Kanunu m. 252, görevin ifasıyla ilgili bir işin yapılması veya yapılmaması için menfaat sağlanmasını düzenler; yabancı kamu görevlileri ve uluslararası ticari işlemler bakımından da özel hükümler içerir.

Program, yalnız çalışan beyanına dayanmak yerine işlem izi üretmelidir. Aracının seçilme gerekçesi, sunacağı hizmet, piyasa ile uyumlu ücret, gerçek faydalanıcı, ödeme ülkesi, masraf belgesi ve teslim edilen iş birlikte incelenebilir. Riskli işlemlerde artırılmış inceleme ve üst onay, düşük riskli olağan işlemlerde daha sade kontrol uygulanması mümkündür. Böylece kontrol sistemi hem ölçülü hem denetlenebilir olur.

İhbar Hattı ve İç İnceleme Nasıl İşlemelidir?

İhbar hattı, çalışanın veya üçüncü kişinin şüpheli davranışı güvenli biçimde bildirebildiği; bildirimin tarafsız, gizli ve izlenebilir olarak ele alındığı kanaldır. Her şirket için belirli teknolojide anonim hat kurma zorunluluğu yoktur. Buna rağmen ciddi riskleri yönetime ulaştıracak güvenilir bir mekanizma bulunmaması, programın ihlali tespit etme kapasitesini zayıflatır.

Bildirim kanalları şirketin yapısına göre e-posta, telefon, web formu veya bağımsız hizmet sağlayıcı üzerinden kurulabilir. Kanalın varlığı kadar çalışanların kime, hangi konuda ve hangi dillerde ulaşabileceğini bilmesi önemlidir. Kimliğini açıklayan ya da iyi niyetle bildirim yapan kişinin misillemeye uğramaması için açık kural ve takip mekanizması gerekir.

İç incelemede ilk aşama, iddianın kapsamını ve acil korunması gereken kayıtları belirlemektir. İncelemeyi yürüten kişinin bağımsızlığı, ilgililerin kişisel verileri, savunma ve mahremiyet alanı ile sır saklama yükümlülüğü gözetilir. Her ihbar doğru kabul edilemeyeceği gibi, isimsiz olduğu için baştan değersiz de sayılamaz. İddianın ayrıntısı, doğrulanabilirliği ve riskin ağırlığı inceleme planını belirler.

Sonuç raporu yalnız ihlal bulunduğu veya bulunmadığı sonucundan oluşmamalıdır. İncelenen kayıtlar, yöntem, maddi bulgu, uygulanabilir kural, sorumluluk alanı ve iyileştirme önerisi ayrıştırılır. Disiplin, bildirim, sözleşmesel hak veya adli süreç seçenekleri somut olayın özelliklerine göre değerlendirilir. Benzer olaylara farklı sonuçlar uygulanması programın güvenilirliğini zedeleyebilir.

Uyum Kayıtları ve Denetim İzi Neden Önemlidir?

Uyum kayıtları, şirketin yalnız kural yayımladığını değil; riski belirlediğini, kontrolü uyguladığını, bulguyu değerlendirdiğini ve gerekli önlemi aldığını göstermeye yarar. Yönetim kurulu kararları, risk değerlendirmeleri, onay formları, eğitim katılımı, kontrol sonuçları, ihbar kayıtları, inceleme raporları ve iyileştirme takibi bu izin parçaları olabilir.

Kayıt tutulması sınırsız veri biriktirmek anlamına gelmez. Her kayıt için amaç, erişim yetkisi, saklama süresi ve imha düzeni belirlenmelidir. İhbar ve inceleme dosyaları özellikle hassas olabilir. Gereksiz kişisel veri, kanıtlanmamış isnat veya süresiz saklama; uyum amacıyla kurulan sistemin kendisini yeni bir hukuk riskine dönüştürebilir.

Yargıtay, ticari defter ve belgelerin yönetim değişikliğinde teslim edilmemesini ve kanuna uygun tutulmamasını özen ve bağlılık yükümlülüğü bakımından değerlendiren hükmü onamıştır:

Yargıtay 11. Hukuk Dairesi, E. 2016/12900, K. 2018/6248, T. 11.10.2018: “Eski yönetim kurulu üyesi olan davalıların görevli oldukları döneme ilişkin ticari defter ve belgeleri yeni yönetim kuruluna teslim etmeleri gerektiği halde yeni yönetim kuruluna devretmedikleri, bu durumun da özen ve bağlılık yükümlülüğü ile bağdaşmadığı…”

Karar doğrudan bir compliance programına ilişkin değildir. Uygulamaya katkısı, kurumsal hafıza ve hesap verebilirliğin soyut bir iyi yönetim tercihi olmadığını göstermesidir. Uyum dosyalarının kişi değişikliğinde kaybolması, yönetim kurulunun gözetim ve iyileştirme imkânını da ortadan kaldırabilir. Erişim ve devir düzeni bu nedenle program tasarımının parçasıdır.

Uyum İhlali Şirket ve Yöneticiler İçin Ne Sonuç Doğurur?

Uyum ihlalinin sonucu, ihlal edilen düzenlemeye ve somut zarara göre değişir; tek bir compliance cezası yoktur. İdari para cezası, faaliyetin kısıtlanması, ruhsat veya izinle ilgili tedbir, tazminat, sözleşmesel yaptırım, itibar ve finansman etkisi, yönetici sorumluluğu ya da ceza soruşturması ayrı ayrı gündeme gelebilir.

Bir idari ceza, yönetici açısından kendiliğinden azil veya tazminat sonucu doğurmaz. Ancak mevzuata aykırı yönetim davranışının sürekliliği, şirketin cezaya maruz kalması, gerekli kontrollerin kurulmaması ve ağır özen ihlali aynı olayda birleşebilir. Yargıtay 11. Hukuk Dairesi, bir limited şirket yöneticisi hakkındaki güncel uyuşmazlıkta alt derece değerlendirmelerini hukuka uygun bularak onamıştır:

Yargıtay 11. Hukuk Dairesi, E. 2025/3980, K. 2026/1099, T. 25.02.2026: “Davalı şirket müdürünün kanuna ve özen ve bağlılık yükümlülüğüne aykırı hareket ettiği ve bu durumların ağır kusur oluşturduğu, dolayısıyla azil için somut olayda haklı sebeplerin bulunduğu…”

Karardaki sonuç; eğitim kurumu yöneticisinin servis araçları, hijyen, eğitim ve sosyal faaliyetler yönünden yükümlülüklere aykırı davranması ve şirketin idari para cezalarına muhatap olmasına yol açması gibi somut olgulara dayanmaktadır. Bu karar, her mevzuat aykırılığının aynı sonucu doğurduğu şeklinde genellenemez. İhlalin ağırlığı, tekrar durumu, yöneticiye atfı ve şirket üzerindeki etkisi belirleyicidir.

Diğer yönden, soyut iddia sorumluluk için yeterli değildir. Yargıtay, şirket kayıtlarında iddiayı destekleyen veri bulunmayan ve mali olumsuzluk saptanmayan başka bir uyuşmazlıkta ret kararını onamıştır:

Yargıtay 11. Hukuk Dairesi, E. 2019/2239, K. 2020/683, T. 22.01.2020: “Davalı müdürün yönetim görevini kanun ve esas sözleşme hükümlerine göre yürütmediğine, özen ve bağlılık yükümlülüğüne aykırı hareket ettiğine dair somut bir veriye rastlanmadığı…”

İki karar birlikte okunduğunda pratik ayrım görünür hâle gelir: Sorumluluk, yalnız şirketin uyumsuz yönetildiği nitelemesine değil; belirli görev, kayıt, davranış, zarar ve nedensellik bağına dayanır. Uyum programının kayıt üretmesi hem ihlali ortaya çıkarmak hem de gereğini yapan yönetici ve birimlerin faaliyetini göstermek bakımından önem taşır.

Yabancı Ana Şirket Politikası Türkiye’de Yeterli Olur Mu?

Yabancı ana şirketin global compliance politikası, Türkiye’deki iştirakin bütün yükümlülüklerini kendiliğinden karşılamaz. Grup standardı ortak etik ilkeler, yaptırım taraması veya inceleme yöntemi sağlayabilir; ancak Türk şirketler hukuku, iş hukuku, kişisel veri, rekabet, ceza ve sektörel düzenlemeler bakımından yerel uyarlama gerekir.

Örneğin global ihbar sisteminde verilerin yurt dışındaki grup şirketine aktarılması kişisel veri aktarım rejimini gündeme getirir. Çalışan e-postalarının incelenmesine ilişkin yabancı prosedür, Türk hukukundaki bilgilendirme, ölçülülük ve mahremiyet sınırlarıyla uyuşmayabilir. Hediye tutarı veya kamu görevlisi tanımı da yalnız yabancı hukuk esas alınarak belirlenemez.

Yerel uyarlama, global standardı zayıflatmak anlamına gelmez. Daha sıkı grup kuralı, hukuka aykırı olmadığı sürece korunabilir. Çelişki hâlinde hangi kuralın uygulanacağı, istisna onayının kimde olduğu ve grup merkezine hangi verinin hangi hukuki dayanakla aktarılacağı yazılı olmalıdır. Türkiye’deki yönetim organı, yerel şirketin faaliyetinin gözetim sorumluluğunu grup politikasına bırakamaz.

Compliance Programının Etkinliği Nasıl Ölçülür?

Compliance programının etkinliği, yalnız eğitim sayısı veya imzalanan politika adediyle ölçülmez. Bu göstergeler faaliyet yapıldığını gösterir; davranış ve risk üzerindeki sonucu tek başına açıklamaz. Ölçüm, programın ihlali önleme, zamanında tespit etme, doğru kişiye ulaştırma ve kalıcı biçimde giderme kapasitesine odaklanmalıdır.

Şirket; yüksek riskli üçüncü kişilerde inceleme oranı, geciken onaylar, eğitimde başarısız olunan konular, bildirimlerin kapanma süresi, tekrar eden ihlal türleri, kontrol istisnaları ve iyileştirme kararlarının tamamlanma süresi gibi göstergeler kullanabilir. Bildirim sayısının artması her zaman daha fazla ihlal olduğu anlamına gelmez; kanalın güven kazanması da artış yaratabilir. Düşük sayı da sistemin iyi çalıştığını kanıtlamaz.

İç denetim, programı kuran birimden yeterli bağımsızlıkla tasarlanmalıdır. MASAK Uyum Programı Yönetmeliği’nde iç denetimin amacı, programın bütününün etkinliği ve yeterliği hakkında yönetim kuruluna güvence sağlamak olarak tanımlanır. Özel mevzuata tabi olmayan şirketlerde de aynı mantıkla kontrolün tasarımı ile fiili uygulaması örnekleme yoluyla karşılaştırılabilir.

Yönetim raporu, yalnız ihlal listesinden oluşmamalıdır. Risk eğilimi, kritik kontrol boşlukları, geciken iyileştirmeler, kaynak ihtiyacı ve yönetimden beklenen kararlar açıkça gösterilir. Böyle bir raporlama, üst gözetim görevinin kullanılabilir bilgiye dayanmasını sağlar.

Compliance Programı Ne Zaman Güncellenmelidir?

Compliance programı, düzenli takvimin yanında mevzuat, faaliyet, organizasyon veya riskte önemli bir değişiklik olduğunda güncellenmelidir. Yeni ülkeye giriş, şirket satın alma, yeni satış kanalı, önemli yazılım değişikliği, kamu kurumlarıyla temasın artması, yeni lisans, veri ihlali veya ciddi iç bildirim ara gözden geçirme sebebi olabilir.

Güncelleme yalnız politika tarihini değiştirmek değildir. Risk değerlendirmesi, prosedür, sözleşme, teknik kontrol, eğitim ve raporlama eşiği aynı değişikliğe uyarlanmalıdır. Bir ihlal sonrasında kök neden insan hatası, belirsiz görev, yetersiz sistem kontrolü veya yanlış teşvik olabilir. Düzeltici faaliyet bu nedene yönelmediğinde benzer ihlal farklı bir birimde tekrarlanabilir.

Programın hukuki yeterliliği somut şirket yapısına göre incelenir. Anonim şirketin esas sözleşmesi, iç yönergesi, imza ve yetki matrisi, komiteleri ve genel kurul kararlarının hukuki sınırları birbiriyle uyumlu olmalıdır. Belirli bir olayda kapsam, sorumlu organ, delil ve uygulanabilecek hukuki yol ayrıca değerlendirilir; kurumsal uyum çalışması olası her ihlalin veya yaptırımın önceden ortadan kalkacağını garanti etmez.

Compliance Türkçede Ne Anlama Gelir?

Compliance Türkçede uyum veya kurumsal uyum anlamına gelir. Şirket bağlamında kelime, bir belgeyi değil işleyen bir yönetim düzenini anlatır. Riskler belirlenir; görev, politika, eğitim, bildirim, kontrol ve denetim süreçleri şirket faaliyetlerinin mevzuata, sözleşmelere ve iç kurallara uygun yürütülmesi için birbirine bağlanır.

Küçük Şirketler de Compliance Programı Kurmalı Mıdır?

Evet, küçük şirketler de kendi ölçeklerine uygun temel bir uyum düzeni kurmalıdır. Ayrı departman yerine görevler hukuk, finans, insan kaynakları ve yönetim arasında paylaşılabilir. Kişisel veri, çalışan, vergi, sözleşme, tüketici veya sektörel yükümlülükler devam ettiğinden kritik kontroller ile sorumluların yazılması gerekir.

Uyum Görevlisinin Avukat Olması Zorunlu Mudur?

Hayır, genel kurumsal uyum bakımından görevlinin avukat olmasını isteyen bütün şirketlere uygulanabilir tek bir kural yoktur. Özel mevzuat farklı nitelikler arayabilir. Programda hukuki yorum kadar finans, denetim, bilgi güvenliği ve iş süreçlerini izleme becerisi de gerektiğinden ekip yapısı faaliyete göre kurulur.

Etik Kod ile Compliance Programı Aynı Şey Midir?

Etik kod ile compliance programı aynı değildir. Kod, şirketin değerlerini ve davranış ilkelerini açıklar. Program bu ilkeleri ve hukuki yükümlülükleri risk değerlendirmesine, onaya, eğitime, bildirime, incelemeye ve denetime bağlar. Etik kod bu yapının başlangıç belgelerinden biridir; günlük kontrolün yerini tutmaz.

Compliance Sertifikası Şirketi Sorumluluktan Kurtarır Mı?

Compliance sertifikası şirketi sorumluluktan kurtarmaz. Sertifika, programın belirli ölçütlere göre incelendiğini gösterebilir. Bir ihlal ortaya çıktığında ise yetkili merciler ve mahkemeler etiketi değil gerçek işleyişi inceler: yöneticinin görevi, alınan tedbirler, kayıtlar, zarar ve nedensellik bağı sonucu belirler.

İhbar Hattının Anonim Olması Zorunlu Mudur?

Anonim ihbar hattı her şirket için genel bir kanuni zorunluluk değildir. Sektörel kurallar saklı kalmak üzere şirket kanalın güvenliğini, erişilebilirliğini, gizliliğini ve misillemeye karşı korumayı kendi riskine göre tasarlar. İsimsiz bir bildirimin değeri, bildirenin kimliğinden çok içerdiği doğrulanabilir bilgiye bağlıdır.

Compliance Hizmeti Dışarıdan Alınabilir Mi?

Evet, hukuki değerlendirme, eğitim, bildirim hattı, risk analizi veya belirli kontroller dış destekle yürütülebilir. Sözleşmede yetki, veri erişimi, gizlilik ve raporlama hattı gösterilir. Raporu değerlendirecek ve kararı alacak şirket içi sorumlu yine belli olmalıdır; hizmet sağlayıcı yönetim organının yerine geçmez.

Uyum Programı İhlali Tamamen Önler Mi?

Hayır, uyum programı bütün ihlalleri kesin olarak önleyemez. Gerçekçi başarı ölçüsü; önemli risklerin ihtimalini azaltmak, oluşan ihlali erken yakalamak, doğru mercie taşımak ve kök nedenini gidermektir. Bu kapasite politika sayısından değil, fiili uygulama ve düzenli denetim sonuçlarından anlaşılır.

Av. Erkam Yılmaz

Avukat Abdullah Erkam Yılmaz, 10 yılı aşkın süredir iş hayatının içinde yer almakta, çeşitli girişimlere öncülük etmekte ve müvekkillerine iş dünyasının içinden gelen bir avukat olarak hukuki danışmanlık ve dava takibi hizmetleri sağlamaktadır. İstanbul 1 No'lu Barosu'na (Sicil No: 77061) bağlı olarak avukatlık faaliyetlerini yürütmekte olan Yılmaz, başta KVKK, Bilişim Hukuku, Fikri Mülkiyet Hukuku, Ticaret Hukuku, Marka Hukuku, Patent Hukuku, Telif Hukuku, Alan Adları Hukuku, Yabancılar Hukuku, Ceza Hukuku, İdare Hukuku, Sözleşmeler Hukuku olmak üzere hukukun tüm alanlarında etkin uyuşmazlık çözümü gerçekleştirmekte, müvekkillerinin hak ve menfaatlerini etkin bir şekilde korumak adına önleyici hukuki danışmanlık yapmakta, dava takibi ve uyum yönetimi işlemlerini gerçekleştirmektedir. İçerikler genel bilgilendirme amaçlıdır; hukuki danışmanlık, öneri veya teklif yerine geçmez. LinkedIn YouTube WhatsApp E-posta

Scan the code