Ticari ve Hukuki Danışmanlık

Şirketler İçin KVKK Uyumu: 2024 Değişiklikleri ve İdari Para Cezaları

KVKK uyumu ve idari para cezaları: kişisel veri güvenliğini simgeleyen kilit

Müşteri, çalışan ve tedarikçi verisi işleyen her şirket, 6698 sayılı Kişisel Verilerin Korunması Kanunu’na (KVKK) tabidir. Uyumsuzluk; milyonlarca liralık idari para cezası, itibar kaybı ve dava riski demektir. Nitekim Kişisel Verileri Koruma Kurumu, yalnızca 2024 yılında 552 milyon Türk lirasını aşan idari para cezası uygulamıştır. Üstelik 2024’te yürürlüğe giren önemli değişiklikler, özellikle verisini yurt dışına aktaran şirketler için tabloyu değiştirdi. Bu yazıda, şirketlerin dikkat etmesi gereken noktaları yalın bir dille topladık.

📚 KVKK Rehberi (Ana Rehber) — kişisel veriler alanındaki tüm rehberler, konu gruplarına ayrılmış hâlde.

KVKK Uyumunun Temel Yükümlülükleri

  • VERBİS kaydı: Yükümlü olan veri sorumlularının Veri Sorumluları Sicili’ne (VERBİS) kaydı.
  • Aydınlatma yükümlülüğü: Veri işlenirken ilgili kişinin usulüne uygun şekilde bilgilendirilmesi (m.10).
  • Hukuki sebep / açık rıza: Her veri işleme faaliyetinin Kanun’daki bir işleme şartına dayandırılması (m.5–6).
  • Veri güvenliği: Uygun teknik ve idari tedbirlerin alınması (m.12).
  • Veri ihlali bildirimi: İhlalin, en kısa sürede Kurul’a ve ilgili kişilere bildirilmesi.

Çok Güncel: 2024 Değişiklikleri (7499 Sayılı Kanun)

12 Mart 2024 tarihli Resmî Gazete’de yayımlanan 7499 sayılı Kanun, KVKK’da köklü değişiklikler yaptı. Öne çıkan üç başlık:

  • Yurt dışına veri aktarımı (m.9) baştan yazıldı ve 1 Haziran 2024’te yürürlüğe girdi. Artık aşamalı bir rejim geçerli: önce yeterlilik kararı bulunan ülkelere aktarım; yoksa uygun güvenceler (standart sözleşme, bağlayıcı şirket kuralları, taahhütname) ve gerektiğinde Kurul izni; bunlar da yoksa yalnızca sınırlı arızi (istisnai) hâller. Standart sözleşme imzalandığında belirli süre içinde Kurul’a bildirim gerekir.
  • Özel nitelikli (hassas) kişisel veriler (m.6) için işleme şartları yeniden düzenlendi; istihdam, iş sağlığı ve güvenliği ile sosyal güvenlik gibi alanlarda, şartları sağlanmak kaydıyla açık rıza olmadan işlemeye imkân tanındı.
  • Yargı yolu değişti: Kurul’un idari para cezası kararlarına karşı artık (bazı istisnalar dışında) idare mahkemeleri görevlidir.

İdari Para Cezaları

KVKK’nın 18. maddesindeki idari para cezaları; aydınlatma yükümlülüğünün ihlali, veri güvenliği tedbirlerinin alınmaması, Kurul kararlarına uyulmaması ve VERBİS yükümlülüğünün yerine getirilmemesi gibi hâllerde uygulanır. Bu tutarlar her yıl yeniden değerleme oranında artırılır ve Kurumun internet sitesinde güncel olarak ilan edilir. Cezaların büyüklüğü ve 2024 yılındaki uygulama hacmi düşünüldüğünde, uyum bir maliyet değil, risk yönetimi meselesidir.

Şirketlerin En Sık Yaptığı Hatalar

  • Aydınlatma metinleri ve açık rıza süreçlerinin özensiz veya tek tip hazırlanması,
  • Yurt dışına aktarımın (bulut hizmetleri dâhil) yeni rejime uyarlanmaması,
  • Veri envanteri ve saklama/imha politikalarının bulunmaması,
  • Veri ihlalinde bildirim sürelerinin kaçırılması.

Hukukçular Evi Ankara Olarak Yaklaşımımız

  • Şirketinizin veri envanterini çıkarıyor, işleme faaliyetlerini doğru hukuki sebeplere bağlıyoruz.
  • Aydınlatma, açık rıza, saklama/imha ve yurt dışı aktarım belgelerinizi güncel mevzuata uyarlıyoruz.
  • Veri ihlali anında bildirim ve kriz yönetimini üstleniyoruz.
  • İdari para cezalarına karşı idare mahkemesinde dava sürecini yürütüyoruz.

Bu içerik genel bilgilendirme amaçlıdır ve hukuki görüş yerine geçmez. KVKK mevzuatı ve ceza tutarları güncellendiğinden, şirketinize özel uyum için bir uzmana danışmanız faydalı olacaktır.

KVKK uyum durumunuzu ceza gelmeden test edin
Hukukçular Evi Ankara olarak yanınızdayız.

📞 Hemen Arayın💬 WhatsApp

Uyumun Dört Sacayağı

Gerçek KVKK uyumu, panoya asılan aydınlatma metninden ibaret değildir; dört sacayağına oturur: ① Envanter — hangi veriyi, hangi amaçla, ne kadar süre işlediğinizin haritası ve VERBİS kaydının bununla tutarlılığı; ② Hukuki sebep mimarisi — her işleme faaliyetinin açık rıza mı, meşru menfaat mi, sözleşme gereği mi olduğunun netliği; ③ Teknik-idari tedbirler — erişim yetkilendirmesi, loglama, şifreleme ve personel eğitimi; ④ Süreç kasları — ilgili kişi başvurularına süresinde yanıt ve 72 saatlik ihlal bildirimi refleksi. Denetimlerde ceza, çoğu kez bu dördü arasındaki tutarsızlıktan çıkar.

Yüksek Riskli Bölgeler

Pratikte cezaların yoğunlaştığı alanlar bellidir: yurtdışına veri aktarımı (bulut ve grup içi paylaşımlar dâhil) yeni aktarım rejimine göre yeniden kurgulanmalı; çerez ve pazarlama izinleri İYS ile senkron yönetilmeli; özel nitelikli veriler (sağlık, biyometri) sıkılaştırılmış tedbirlere bağlanmalı; kamera kayıtları ve çalışan izleme uygulamaları ölçülülük testinden geçirilmelidir. Veri işleyen tedarikçilerle sözleşmeler, sorumluluğun sahada kimde kalacağını belirler.

Uyum programınızı uçtan uca kuralım
Hukukçular Evi Ankara olarak yanınızdayız.

📞 Hemen Arayın💬 WhatsApp

Uygulama Rehberi: Uyum Programı Nasıl Kurulur?

Aşağıdaki bölüm, yukarıdaki dört sacayağının sahada nasıl kurulacağını adım adım ele alır.

KVKK Uyumunda Temel Yaklaşım: “Veri Yaşam Döngüsü”

KVKK uyumunu doğru kurmak için veriyi bir “varlık” gibi ele almak gerekir. Veri yaşam döngüsü şöyledir:

  • Veri toplama
  • Veri işleme / kullanma
  • Veri saklama
  • Veri aktarımı
  • Veri imhası

Şirketler çoğu zaman 1–2’yi yapar ama 4–5’i unuturlar. Asıl risk bu iki aşamada büyür.

Kişisel Veri Envanteri Hazırlanması (Temel Omurga)

KVKK uyumunun omurgası kişisel veri envanteridir. Envanter; şirketin veri haritasıdır.

Bir envanterde mutlaka şu unsurlar olmalıdır:

  • Veri konusu kişi grubu (çalışan/müşteri/ziyaretçi)
  • Veri kategorileri
  • İşleme amacı
  • Hukuki sebep (KVKK m.5/m.6 kapsamında)
  • Saklama süresi
  • Aktarım yapılan alıcı grupları (kargo, muhasebe, yazılım vb.)
  • Teknik tedbirler / idari tedbirler
  • İşlenen sistem ve ortamlar (CRM, ERP, muhasebe yazılımı vb.)

Envantersiz KVKK uyumu olmaz. Envanter yoksa aydınlatma metni de yanlış olur, VERBİS kaydı da yanlış olur.

Aydınlatma Metinleri ve Açık Rıza Süreçleri

Uygulamada en yaygın hata: “Aydınlatma metni = açık rıza” zannedilmesidir.

Aydınlatma Metni

Şirketin kişisel veri işlerken ilgili kişiye bilgi vermesidir. Neredeyse her senaryoda gerekir.

Açık Rıza

Sadece belirli senaryolarda gerekir. Örneğin:

  • pazarlama amaçlı SMS/e-posta
  • bazı özel nitelikli veri işlemleri
  • işleme şartı bulunmayan alanlar

Önemli not: Açık rıza “zorla alınamaz”. Hizmetin şartı haline getirildiğinde geçersizlik riski doğar.

VERBİS Kaydı ve Veri Sorumluları Sicili Yönetimi

VERBİS konusu iki aşamalıdır:

  • Şirketin VERBİS’e kayıt yükümlülüğü var mı?
  • Varsa kayıt doğru ve envanterle uyumlu mu?

Yanlış VERBİS kaydı:

  • gereksiz risk doğurur,
  • “uyumluyuz” derken uyumsuzluk görüntüsü verir.

Bu nedenle kayıt kararı ve kayıt içeriği profesyonel değerlendirilmelidir.

Saklama ve İmha Politikası (Unutulan Risk Alanı)

KVKK bakımından şirketlerin en güçlü savunması; saklama süresi, imha yöntemi ve periyodik imhayı içeren saklama ve imha politikasıdır.

Şu hatalar çok yaygındır:

  • “Süresiz saklıyoruz.”
  • “Bir gün lazım olur.”
  • “Bulutta kalsın.”

KVKK perspektifinde “süresiz saklama” = yüksek ihlal riski.

Teknik ve İdari Tedbirlerin Fiilen İşletilmesi

Kurul kararlarında çok sık vurgulanan konu: “Tedbirlerin sadece kağıt üzerinde kalmaması”.

Minimum idari tedbirler

  • Yetki matrisi
  • KVKK eğitimleri
  • Gizlilik taahhütnameleri
  • Politika ve prosedürler
  • Tedarikçi sözleşme ekleri (veri işleyen hükümleri)

Minimum teknik tedbirler

  • güçlü parola + MFA
  • rol bazlı erişim
  • log kayıtlarının tutulması
  • yedekleme
  • veri maskeleme/şifreleme
  • sızma testi (uygun ölçekle)

Veri ihlali anındaki 72 saatlik süreç ayrı bir rehberde ele alınmıştır: KVKK Veri İhlali Bildirim Yükümlülüğü (6698 SK m.12)

Sıkça Sorulan Sorular

Şirketim KVKK'ya tabi mi, VERBİS'e kayıt zorunlu mu?

Kişisel veri işleyen her veri sorumlusu KVKK'ya tabidir; VERBİS kayıt yükümlülüğü ise çalışan sayısı, mali büyüklük ve veri niteliğine ilişkin ölçütlere göre belirlenir. Kayıt yükümlüsü olup kaydolmamak başlı başına ceza sebebidir.

Açık rıza her işleme için şart mı?

Hayır — açık rıza, hukuki sebeplerden yalnızca biridir: sözleşmenin ifası, hukuki yükümlülük ve meşru menfaat gibi sebepler varken rıza istemek, hem gereksiz hem de geri alınabilirlik riski taşır. Doğru sebep mimarisi uyumun temelidir.

Veri ihlalinde 72 saat kuralı nedir?

İhlali öğrenen veri sorumlusu, mevzuattaki çerçevede Kurula en kısa sürede (uygulamada 72 saat esasıyla) bildirimde bulunmalı ve etkilenen ilgili kişileri bilgilendirmelidir; hazır bir ihlal müdahale planı, hem süreyi hem cezayı yönetir.

Yurtdışı sunucuda veri tutmak ihlal mi?

Kendiliğinden değil — ancak yurtdışına aktarım, mevzuattaki aktarım mekanizmalarından birine (yeterlilik, standart sözleşme, taahhütname vb.) dayanmalıdır; bulut hizmetleri ve grup içi paylaşımlar bu kapsamda en sık gözden kaçan alandır.

KVKK cezasına itiraz edebilir miyim?

Evet — Kurul kararlarına karşı yargı yolu açıktır; savunma, işleme faaliyetinin hukuki sebebi, alınan tedbirlerin yeterliliği ve orantılılık üzerinden kurulur. Süreler kısadır, tebligatla birlikte harekete geçilmelidir.

Merak Ettiklerin ve Detaylı Bilgi İçin
Bizimle İletişime Geç!