Çoğu şirkette KVKK uyumu şöyle yaşanır: bir danışman gelir, iki hafta sonra içinde politika, aydınlatma metni ve taahhütname olan kalın bir klasör bırakır, klasör rafa kalkar. Herkes rahatlar. Üç yıl sonra bir müşteri şikâyeti Kurul’a ulaşır ve o klasörde yazan hiçbir şeyin sistemlerde karşılığı olmadığı ortaya çıkar: “6 ay sonra silinir” denen veri 2019’dan beri veritabanında duruyordur, “yalnızca yetkili personel erişir” denen tabloya bütün şirketin okuma yetkisi vardır.
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) evrak üretmenizi değil, veriyi gerçekten kanuna uygun işlemenizi ister. Evrak, bunun yalnızca kanıtıdır. Biz bu işe yazılım tarafından bakıyoruz; çünkü verinin yaşadığı yer orası. Bu yazı, uyumun sistemlerinize nasıl yerleştirileceğini sekiz adımda anlatıyor.
Bu yazı genel bilgilendirme amaçlıdır, hukuki görüş değildir. Somut durumunuz için bir hukukçudan görüş almanızı öneririz.
Önce Kavramlar: Kim, Neyden Sorumlu?
- Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi. Ad-soyad ve T.C. kimlik numarası kadar, IP adresi, cihaz kimliği, konum verisi ve müşteri numarası da buna dahildir.
- Özel nitelikli kişisel veri: Sağlık, biyometrik veri, din, sendika üyeliği, ceza mahkûmiyeti gibi kanunda sayılan kategoriler. İşleme şartları çok daha dardır ve güvenlik beklentisi çok daha yüksektir.
- Veri sorumlusu: Verinin işlenme amacını ve yöntemini belirleyen taraf. Müşteri verinizi siz topluyorsanız sorumlu sizsiniz — veriyi hangi bulutta tuttuğunuzdan bağımsız olarak.
- Veri işleyen: Veri sorumlusu adına veri işleyen taraf: barındırma firmanız, bordro hizmeti aldığınız şirket, e-posta gönderim servisiniz.
Kritik nokta şu: veri işleyenin yaptığı hatadan Kurul karşısında veri sorumlusu da sorumludur. “Sızıntı bizim değil, tedarikçinin sisteminde oldu” bir savunma değildir.
Adım 1: Veri Envanteri — Her Şeyin Temeli
Hangi veriyi, neden, nerede, ne kadar süre tuttuğunuzu ve kiminle paylaştığınızı bilmeden diğer adımların hiçbiri doğru yapılamaz. Envanteri departman görüşmeleriyle çıkarmak gelenekseldir; ama yalnızca görüşmeyle çıkarılan envanter hep eksik kalır, çünkü insanlar sistemlerin gerçekte ne tuttuğunu bilmez.
Bizim yaklaşımımız iki yönlü:
- Süreçten veriye: İK, satış, pazarlama, destek ve muhasebe ile görüşüp iş süreçlerini çıkarın.
- Veriden sürece: Veritabanı şemalarını, log dosyalarını, yedekleri, üçüncü taraf entegrasyonları ve paylaşımlı sürücüleri tarayın.
customerstablosundakinotesalanına serbest metin olarak sağlık bilgisi yazıldığını ancak böyle görürsünüz.
İkinci yöntem her seferinde birincinin bulamadığı şeyler çıkarır: unutulmuş test veritabanlarındaki gerçek müşteri verisi, yıllardır silinmeyen uygulama logları, eski çalışanların e-posta arşivleri.
Adım 2: Her İşleme Faaliyetine Hukuki Sebep Bağlayın
KVKK’nın 5. maddesi kişisel verinin hangi şartlarda işlenebileceğini sayar: kanunda açıkça öngörülme, sözleşmenin kurulması veya ifası, hukuki yükümlülük, meşru menfaat ve diğerleri. Açık rıza bunlardan yalnızca biridir ve çoğu zaman yanlış tercihtir.
Sık gördüğümüz hata, her şey için açık rıza almaktır. Siparişi teslim etmek için adres işliyorsanız hukuki sebebiniz sözleşmenin ifasıdır; bunun için ayrıca rıza istemek hem gereksizdir hem de Kurul kararlarında hukuka aykırı bulunmuştur. Üstelik rıza geri alınabilir; geri alındığında veriyi işlemeyi bırakmak zorunda kalırsınız.
Envanterdeki her satır için sebebi tek tek yazın. Hiçbir sebebe bağlayamadığınız veri, toplamamanız gereken veridir.
Adım 3: Aydınlatma Metinleri ve Açık Rıza Akışları
Veriyi topladığınız anda ilgili kişiyi aydınlatmak zorundasınız: kim olduğunuz, veriyi hangi amaçla işlediğiniz, kime aktardığınız, hangi yöntemle ve hukuki sebeple topladığınız, haklarının neler olduğu. Aydınlatma bir bilgilendirmedir, onay değildir — bu yüzden aydınlatma metni ile açık rıza aynı metinde birleştirilemez.
Bu konuyu web sitesi, mobil uygulama ve çerezler özelinde ayrı bir yazıda ayrıntılı ele aldık.
Adım 4: VERBİS Kaydı
Yıllık çalışan sayısı 50’nin veya yıllık mali bilanço toplamı 100 milyon TL’nin üzerindeyse, ana faaliyetiniz özel nitelikli veri işlemekse ya da yurt dışında yerleşik bir veri sorumlusuysanız Veri Sorumluları Sicil Bilgi Sistemi’ne (VERBİS) kayıt olmanız gerekir. Kayıt, envanterinizin özetinin kamuya açık şekilde beyan edilmesidir — yani envanteriniz yanlışsa beyanınız da yanlıştır.
Kimlerin zorunlu olduğunu ve sürecin nasıl işlediğini VERBİS rehberimizde anlattık.
Adım 5: Saklama ve İmha — Kâğıtta Değil, Kodda
Kanun, işleme sebebi ortadan kalkan verinin silinmesini, yok edilmesini veya anonim hale getirilmesini ister. VERBİS’e kayıtlı veri sorumlularının bir saklama ve imha politikası hazırlaması ve periyodik imha yapması zorunludur.
Politikayı yazmak kolaydır. Zor olan, politikada yazan sürenin sistemde gerçekten işlemesidir. Pratikte şunlara ihtiyacınız olur:
- Kayıtlarda saklama süresini hesaplamaya yarayan alanlar (
created_at,contract_ended_at,last_activity_at) - Süresi dolan veriyi silen veya anonimleştiren zamanlanmış işler
- Yedeklerin de bir ömrü olması — 7 yıllık yedek arşivi, “sildik” iddiasını boşa çıkarır
- İmha işlemlerinin kayıt altına alınması
-- Sözleşmesi 10 yıldan eski biten müşterileri anonimleştir
UPDATE customers
SET full_name = 'ANONIM', email = NULL, phone = NULL,
national_id = NULL, anonymized_at = now()
WHERE contract_ended_at < now() - interval '10 years'
AND anonymized_at IS NULL;
Bu sorgu hukuki metinden daha değerlidir, çünkü gerçekten çalışır.
Adım 6: Teknik ve İdari Tedbirler
- madde veri sorumlusuna “uygun güvenlik düzeyini temin etme” yükümlülüğü getirir ve Kurum’un Kişisel Veri Güvenliği Rehberi bunun ne anlama geldiğini somutlaştırır. En ağır cezalar da bu maddeden kesilir.
Teknik taraf: rol bazlı yetkilendirme ve yetki matrisi, erişim logları, şifreleme (aktarımda ve depolamada), parola politikası ve çok faktörlü doğrulama, güncel yama yönetimi, sızma testi, yedekleme, test ortamlarında veri maskeleme.
İdari taraf: çalışan eğitimleri ve gizlilik taahhütleri, veri işleyenlerle sözleşmeler, erişim yetkilerinin periyodik gözden geçirilmesi, disiplin prosedürü, iç denetim.
Teknik tedbirlerin büyük kısmı zaten iyi mühendisliğin gereğidir. Uygulama tarafındaki ayrıntılar için web uygulama güvenliği rehberimize bakabilirsiniz.
Adım 7: Veri İşleyenler ve Yurt Dışına Aktarım
Kullandığınız her SaaS aracı, bulut sağlayıcısı ve ajans potansiyel bir veri işleyendir. Her biriyle verinin nasıl korunacağını düzenleyen bir sözleşmeniz olmalı. Sunucuları yurt dışında olan bir hizmet kullanıyorsanız mesele bir kat daha ciddileşir: 2024’teki kanun değişikliğiyle yurt dışına aktarım rejimi baştan yazıldı ve standart sözleşmelerin Kurum’a bildirilmesi zorunlu hale geldi.
Bulut, SaaS ve yapay zekâ araçları açısından bunun ne anlama geldiğini yurt dışına veri aktarımı yazımızda ele aldık.
Adım 8: Başvuru Yönetimi ve İhlal Planı
İki süre ezberinizde olmalı:
- 30 gün: İlgili kişi verisine erişmek, düzeltilmesini veya silinmesini istemek için başvurduğunda cevap süreniz.
- 72 saat: Bir veri ihlalini öğrendiğiniz andan itibaren Kurul’a bildirim süreniz.
İkisi de hazırlıksız yakalanılacak süreler değildir. Başvurular için belirli bir kanal ve sorumlu, ihlaller için yazılı ve denenmiş bir müdahale planı gerekir. Ayrıntılar 72 saat kuralı yazımızda.
2026’da Uyumsuzluğun Bedeli
İdari para cezaları her yıl yeniden değerleme oranında artıyor. 2026 için uygulanan tutarlar:
| İhlal | Alt sınır | Üst sınır |
|---|---|---|
| Aydınlatma yükümlülüğüne aykırılık | 85.437 TL | 1.709.200 TL |
| Veri güvenliği yükümlülüklerine aykırılık | 256.357 TL | 17.092.242 TL |
| Kurul kararlarına uymama | 427.263 TL | 17.092.242 TL |
| VERBİS kayıt ve bildirim yükümlülüğüne aykırılık | 341.809 TL | 17.092.242 TL |
| Standart sözleşme bildirimini yapmama | 90.308 TL | 1.806.377 TL |
Para cezası işin görünen kısmı. Kurul kararları yayımlanıyor, ihlaller kamuoyuna duyuruluyor ve kurumsal müşteriler artık tedarikçi seçerken KVKK uyumunu soruyor. Kaybedilen bir ihale çoğu zaman cezadan pahalıdır.
Gerçekçi Bir Takvim
50-200 çalışanlı, birkaç iş uygulaması olan bir şirket için tipik süreç:
- Hafta 1-3: Mevcut durum analizi ve veri envanteri
- Hafta 3-5: Hukuki sebeplerin belirlenmesi, aydınlatma metinleri, rıza akışları, sözleşme ekleri
- Hafta 4-6: VERBİS kaydı, saklama ve imha politikası
- Hafta 5-12: Teknik tedbirlerin hayata geçirilmesi — yetkilendirme, loglama, şifreleme, imha otomasyonu
- Sürekli: Eğitim, yıllık gözden geçirme, yeni her proje için etki değerlendirmesi
Teknik tedbirler takvimin en uzun kalemidir ve en sık ertelenen kısmıdır. Oysa bir denetimde veya ihlalde sizi koruyan kısım tam da orasıdır.
Nereden Başlamalı?
KVKK uyumu bir kez yapılıp biten bir proje değil; yeni bir form, yeni bir entegrasyon, yeni bir tedarikçi eklendiğinde güncellenmesi gereken yaşayan bir sistemdir. Onu yaşatmanın yolu, hukuki metinlerle teknik gerçekliği aynı masada tutmaktır.
IWWOMI olarak KVKK danışmanlığını tam da bu kesişimde veriyoruz: envanteri sistemlerinizi tarayarak çıkarıyor, dokümantasyonu bu envantere dayandırıyor ve teknik tedbirleri bizzat uyguluyoruz. Nereden başlayacağınızı netleştirmek isterseniz bizimle iletişime geçin — ilk görüşmede mevcut durumunuzun kabaca bir haritasını çıkarırız.
Kaynaklar: 6698 sayılı Kanun ve ikincil mevzuat — KVKK · Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler)