Kişisel Verilerin Korunması Kanunu (KVKK), Türkiye’de kişisel verilerin işlenmesi ve korunması sürecini düzenleyen önemli bir yasadır. 7 Nisan 2016’da yürürlüğe giren bu kanun, bireylerin özel hayatlarının korunmasını sağlamak ve kişisel verilerin kötüye kullanımını önlemek amacıyla tasarlanmıştır. İşletmeler, kamu kurumları ve bireyler için bağlayıcı olan KVKK, belirli kriterlere göre geniş bir kapsam sunar. Bu yazımızda, KVKK’nın kimler için zorunlu olduğunu ve uyum sürecinde dikkat edilmesi gereken noktaları açıklayacağız.
KVKK’nın Kapsamı Nedir?
KVKK, kişisel verilerin işlenmesi sürecine dahil olan gerçek ve tüzel kişileri kapsar. Bu bağlamda, hem özel sektör hem de kamu kuruluşları için önemli yükümlülükler getirmektedir. KVKK, kişisel veri işleyen tüm gerçek ve tüzel kişiler için geçerlidir.
Hangi Gerçek ve Tüzel Kişiler KVKK’ya Tabidir?
- Şirketler (Özel Sektör Kuruluşları): Müşteri bilgileri, çalışan verileri veya tedarikçi bilgileri işleyen tüm şirketler KVKK’ya tabidir. Örneğin, e-ticaret siteleri, bankalar, oteller ve sağlık kuruluşları bu kapsamda yer alır.
- Kamu Kurumları: Kamuya hizmet sağlayan kurumlar, vatandaşların kişisel verilerini işlerken KVKK’ya uygun hareket etmek zorundadır. Örneğin, belediyeler, devlet hastaneleri ve eğitim kurumları bu kategoriye dahildir.
- Serbest Çalışan Profesyoneller: Avukatlar, mali müşavirler ve danışmanlar gibi bireysel olarak veri işleyen profesyoneller de KVKK kapsamındadır. Müşteri bilgilerini saklama ve işleme süreçlerinde KVKK hükümlerine uyum sağlamak zorundadırlar.
- Kişisel Veri İşleyen Diğer Kişi ve Kurumlar: İşverenler (çalışan verilerini işleyen), dernekler, vakıflar, sivil toplum kuruluşları ve apartman/site yönetimleri (kamera kayıtları gibi) de KVKK kapsamına girer.
Veri Sorumlusu ve Veri İşleyen Kavramları
KVKK’nın temel unsurlarından biri, veri sorumlusu ve veri işleyen kavramlarıdır. Bu iki terim arasındaki farkı anlamak, kanuna uyum sağlamak açısından önemlidir:
- Veri Sorumlusu: Kişisel verilerin işlenme amaçlarını ve araçlarını belirleyen kişi veya kurumdur. Örneğin, bir şirketin yöneticileri veri sorumlusudur.
- Veri İşleyen: Veri sorumlusu adına verileri işleyen kişi veya kuruluştur. Bu genellikle dışarıdan hizmet sağlayan yazılım firmaları veya bulut depolama hizmetleridir.
Veri sorumlusu, veri işleyen tarafından gerçekleştirilen işlemlerden de sorumludur. Bu nedenle, veri işleme süreçlerinde sıkı bir iş birliği gereklidir.
KVKK’ya Uyum Sürecinde Nelere Dikkat Edilmeli?
KVKK’ya uyum sağlamak, belirli prosedürlerin uygulanmasını gerektirir. Kişisel veri işleme süreçlerinde kanuna uygun hareket etmek için dikkat edilmesi gereken ana noktalar şunlardır:
Kişisel Veri İşleme Şartları
- Açık Rıza Şartı: Veriler, veri sahibinin açık rızası olmadan işlenemez. Açık rıza, belirli bir konuda bilgilendirilmiş ve özgürce verilen onayı ifade eder.
- Hukuki Dayanaklar: Veri işleme, kanuni yükümlülüklerin yerine getirilmesi veya bir sözleşmenin ifası gibi nedenlerle de yapılabilir. Ancak her durumda bu işlemin yasal dayanaklara uygun olması şarttır.
Veri Envanteri Oluşturma
KVKK uyumu için işletmelerin hangi verileri işlediğini ve nasıl sakladığını detaylı bir şekilde belirlemesi gerekir. Veri envanteri oluşturma süreci şu şekilde işler:
- İşlenen veri türlerinin tespiti (örneğin, ad, soyad, iletişim bilgileri).
- Verilerin hangi amaçlarla kullanıldığının belirlenmesi.
- Verilere erişim sağlayan kişiler veya birimlerin kayıt altına alınması.
Bu envanter, hem iç denetim hem de KVKK uyum denetimlerinde temel bir referans noktasıdır.
KVKK’ya Uyum Sağlamamanın Cezai Sonuçları (2026 Güncel Tutarlar)
KVKK’ya uymamanın hem maddi hem de manevi yaptırımları vardır. KVKK’nın 18. maddesinde düzenlenen idari para cezaları, Kabahatler Kanunu hükümleri uyarınca her takvim yılı başında yeniden değerleme oranında otomatik olarak artırılır. 2026 yılı için Kişisel Verileri Koruma Kurumu’nun resmi duyurusuna göre geçerli olan güncel tutarlar şu şekildedir:
| İhlal Türü | Alt Sınır (2026) | Üst Sınır (2026) |
|---|---|---|
| Aydınlatma yükümlülüğüne aykırılık | 85.437 TL | 1.709.200 TL |
| Veri güvenliğine ilişkin yükümlülüklere aykırılık | 256.357 TL | 17.092.242 TL |
| Kurul tarafından verilen kararlara uymama | 427.263 TL | 17.092.242 TL |
| VERBİS kayıt ve bildirim yükümlülüğüne aykırılık | 341.809 TL | 17.092.242 TL |
Bu tutarlar her yıl yeniden değerleme oranıyla güncellendiği için, güncel ve kesin rakamlar için Kişisel Verileri Koruma Kurumu’nun resmi duyurusunu takip etmenizi öneririz.
Para cezalarının yanı sıra:
- Hukuki Yaptırımlar: Veri ihlali durumunda veri sorumlusu hakkında hukuki süreç başlatılabilir.
- Cezai Sorumluluk: Türk Ceza Kanunu’nun 135-140. maddeleri kapsamında kişisel verileri hukuka aykırı olarak kaydetme, yayma veya ele geçirme fiilleri, ayrıca hapis cezası gerektiren suçlar olarak düzenlenmiştir.
- İtibar Kaybı: Kişisel veri ihlali, bir şirketin itibarına ciddi zararlar verebilir ve müşteri güvenini sarsabilir.
GDPR ve KVKK Arasındaki Farklar Nelerdir?
Avrupa Birliği’nin Genel Veri Koruma Tüzüğü (GDPR) ile KVKK arasında birçok benzerlik bulunmakla birlikte, önemli farklılıklar da vardır:
- Kapsam: GDPR, Avrupa Birliği genelinde geçerliyken, KVKK Türkiye’de faaliyet gösteren kurum ve bireyleri kapsar.
- Ceza Sistemleri: GDPR cezaları, ihlalin ağırlığına göre şirketin yıllık küresel cirosunun %4’üne kadar çıkabilirken, KVKK’da ihlal türüne göre değişen sabit (ama her yıl güncellenen) ceza limitleri bulunmaktadır.
- Uyum Süreci: GDPR daha karmaşık uyum süreçleri gerektirirken, KVKK daha az kapsamlı ancak benzer prosedürleri içerir.
Güncel gelişme: 2026 Cumhurbaşkanlığı Yıllık Programı’nda, KVKK’nın AB Genel Veri Koruma Tüzüğü (GDPR) ile daha ileri düzeyde uyumlaştırılması hedeflenmektedir. Bu süreç tamamlandığında, mevcut yükümlülüklerin kapsamının genişlemesi ve yaptırımların artması söz konusu olabilir — bu nedenle işletmelerin uyum süreçlerini statik değil, sürekli güncellenen bir süreç olarak ele alması önemlidir.
GDPR ve KVKK Uyumunda Eğitimlerin Önemi
KVKK ve GDPR gibi veri koruma düzenlemelerine uyum sağlamak, eğitim ve farkındalık gerektirir.
KVKK uyum eğitimleri, işletmelerin ve çalışanların kişisel verilerin korunması konusunda bilinçlenmesini sağlar. Bu eğitimlerde:
- Kişisel verilerin nasıl işlendiği,
- Kanunun gereklilikleri,
- Verilere yönelik tehditlere karşı alınması gereken önlemler öğretilir.
Eğitimler, çalışanların bireysel sorumluluklarını anlamalarını sağlar ve uyum sürecini hızlandırır. GDPR ve KVKK’ya uyum sağlamak için sistematik bir yaklaşım benimsemek önemlidir. Bu konuda daha fazla bilgi için GDPR ve KVKK Uyumunda Yol Haritası ve Eğitimi içeriğini inceleyebilirsiniz.
Sık Sorulan Sorular
KVKK kimler için zorunludur?
KVKK, kişisel veri işleyen tüm gerçek ve tüzel kişiler için geçerlidir — şirketler, kamu kurumları, serbest çalışan profesyoneller (avukat, mali müşavir vb.) ve çalışan verisi işleyen işverenler dahil.
KVKK’ya uymamanın cezası nedir?
İhlal türüne göre değişen idari para cezaları uygulanır; 2026 yılı itibarıyla bu cezalar 85.437 TL ile 17.092.242 TL arasında değişmektedir. Cezalar her yıl yeniden değerleme oranıyla otomatik güncellenir.
Küçük işletmeler de KVKK’ya tabi mi?
Evet. İşletme büyüklüğünden bağımsız olarak, kişisel veri işleyen her işletme KVKK yükümlülüklerine tabidir; ancak VERBİS’e kayıt yükümlülüğü gibi bazı prosedürlerde belirli çalışan sayısı veya bilanço eşiklerine göre muafiyetler tanınabilir.
KVKK ile GDPR aynı şey mi?
Hayır, ancak benzer amaçlara hizmet ederler. GDPR, Avrupa Birliği genelinde geçerliyken KVKK yalnızca Türkiye’de faaliyet gösteren kurum ve bireyleri kapsar. Ceza sistemleri ve bazı uyum prosedürleri de farklılık gösterir.
Veri sorumlusu ile veri işleyen arasındaki fark nedir?
Veri sorumlusu, kişisel verilerin işlenme amacını ve yöntemini belirleyen taraftır; veri işleyen ise veri sorumlusu adına, onun talimatlarıyla veri işleyen taraftır (örneğin bir bulut hizmet sağlayıcısı).