Veri koruma ve bilgi güvenliği13 Eylül 2026 · 9 dk okuma

KVKK Uyum Kontrol Listesi 2026: VERBİS, Aydınlatma, Açık Rıza ve İhlal Bildirimi

KVKK uyumu bir kez yapılıp rafa kalkan bir proje değil; 6698 sayılı Kişisel Verilerin Korunması Kanunu 2024'te önemli ölçüde değişti ve Kurul kararları her yıl yeni ayrıntı ekliyor. Bu kontrol listesi, çalışan verisi işleyen her şirketin (yani hepsinin) 2026'da masasında olması gereken on başlığı sırayla anlatır: VERBİS'ten aydınlatma metnine, yurt dışı aktarımdan 72 saatlik ihlal bildirimine. Her başlıkta ilgili maddeyi ve pratikte neye bakacağınızı bulursunuz.

KVKK kimi kapsar, 2024 değişiklikleri neyi değiştirdi?

Kanun, kişisel verisi işlenen gerçek kişiler ile bu verileri tamamen veya kısmen otomatik olan ya da bir veri kayıt sisteminin parçası olarak işleyen gerçek ve tüzel kişiler için uygulanır (m.2). Bir şirketin bordrosu, müşteri listesi, kamera kayıtları ve web sitesi formu bu tanımın içindedir; dolayısıyla "biz veri işlemiyoruz" diyebilen bir işletme fiilen yoktur.

12 Mart 2024 tarihli Resmî Gazete'de yayımlanan 7499 sayılı Kanun, KVKK'nın üç kritik maddesini yeniden yazdı ve bu hükümler 1 Haziran 2024'te yürürlüğe girdi:

  • Özel nitelikli veriler (m.6): açık rıza dışındaki işleme şartları genişletildi; sağlık verisi artık yalnız sır saklama yükümlülüğü altındaki kişilerce değil, kanunda sayılan diğer hâllerde de işlenebiliyor.
  • Yurt dışına aktarım (m.9): yeterlilik kararı, uygun güvenceler (standart sözleşme, bağlayıcı şirket kuralları, taahhütname) ve istisnai hâllerden oluşan kademeli bir sistem geldi; standart sözleşmenin imzadan itibaren beş iş günü içinde Kurula bildirilmesi gerekiyor.
  • Yargı yolu (m.18): Kurul'un idari para cezalarına karşı artık sulh ceza hâkimliğine değil idare mahkemelerine başvuruluyor.

Değişikliklerin madde madde dökümünü Kanun'un mevfit sayfasında görebilirsiniz; aşağıdaki liste bu güncel metne göre hazırlandı.

1. Veri işleme envanteri ve VERBİS kaydı

Her şey envanterle başlar: hangi veriyi, hangi amaçla, hangi hukuki sebeple, ne kadar süreyle sakladığınızı ve kime aktardığınızı gösteren tablo. Veri Sorumluları Sicili Hakkında Yönetmelik bu envanteri VERBİS kaydının ve saklama-imha politikasının dayanağı yapar; envanteri olmayan şirketin diğer dokuz maddeyi doğru yapması mümkün değildir.

VERBİS'e kayıt yükümlülüğü (m.16) herkes için değil: yıllık çalışan sayısı 50'den fazlaya da yıllık mali bilanço toplamı Kurulca belirlenen eşiğin üzerinde olan veri sorumluları, ana faaliyeti özel nitelikli veri işlemek olanlar (hastane, laboratuvar, sigorta gibi), kamu kurumları ve Türkiye'de yerleşik olmayıp Türkiye'deki kişilerin verisini işleyenler kayıt olmak zorunda. Bilanço eşiği Kurul kararıyla güncellenir; güncel tutarı Kurumun duyurusundan kontrol edin.

2. Her işleme faaliyeti için bir hukuki sebep

Kişisel veri ancak m.5'teki şartlardan birine dayanarak işlenebilir: ilgili kişinin açık rızası, kanunlarda açıkça öngörülme, sözleşmenin kurulması veya ifası, veri sorumlusunun hukuki yükümlülüğü, ilgili kişinin kendisinin alenileştirmesi, bir hakkın tesisi ya da korunması ve temel hak ve özgürlüklere zarar vermemek kaydıyla meşru menfaat. Açık rıza listede ilk sırada ama pratikte son çaredir: sözleşme ya da kanuni yükümlülükle açıklanabilen bir işleme için rıza almak, rızanın geri alınmasıyla süreci çökertir.

Tipik örnekler: bordro ve SGK bildirimi kanuni yükümlülüktür; müşteriye fatura kesmek sözleşmenin ifasıdır; e-bülten göndermek açık rıza (ve 6563 sayılı Kanun'daki ticari ileti onayı) ister; işyeri kamerası çoğu durumda meşru menfaate dayanır ama m.4'teki ölçülülük ilkesi çerçevesinde alan ve süre sınırlı tutulmalıdır.

3. Aydınlatma metinleri: kanal kanal, katmanlı

m.10 gereği veri toplanırken ilgili kişiye veri sorumlusunun kimliği, işleme amacı, aktarım yapılacak kişiler ve amaç, toplama yöntemi ve hukuki sebebi ile m.11'deki hakları bildirilir. Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ bunun nasıl yapılacağını ayrıntılandırır: aydınlatma açık rızadan ayrı olmalı, veri toplandığı anda ve her kanal için yapılmalı, genel ifadelerle geçiştirilmemelidir.

Pratikte en az şu kanallar için ayrı metin gerekir: web sitesi ve formlar, iş başvurusu ve çalışan (İK), müşteri ve tedarikçi, kamera kaydı (görünür levha + tam metin), çağrı merkezi ve ziyaretçi kaydı. Katmanlı yaklaşım kabul görür: kısa uyarı + tam metne link.

4. Özel nitelikli veriler: sağlık raporları, sendika, biyometri

Irk, etnik köken, siyasi düşünce, din, sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti, biyometrik ve genetik veriler m.6 kapsamında özel nitelikli sayılır. 2024 değişikliğiyle bu veriler açık rızanın yanında kanunlarda açıkça öngörülen hâllerde, istihdam ve sosyal güvenlik yükümlülüklerinin yerine getirilmesi için, hayati çıkar durumunda ve kanunda sayılan diğer şartlarla işlenebiliyor. Bu, İK'daki sağlık raporu ve engellilik belgesi gibi dosyalar için hukuki zemini netleştirdi; ama Kurul'un özel nitelikli veriler için istediği ek teknik tedbirler (ayrı yetkilendirme, şifreleme, erişim logu) aynen geçerli.

Parmak izi ya da yüz tanıma ile mesai takibi biyometrik veri işlemedir; Kurul kararları bunu ancak daha az müdahaleci bir yöntem yoksa ölçülü sayıyor. Kart ya da şifreyle çözülebilen bir ihtiyaç için biyometri kullanmak ceza riski taşır.

5. Yurt dışına aktarım: bulut, SaaS ve grup şirketleri

E-posta sunucunuz, CRM'iniz ya da yedekleriniz yurt dışındaki bir veri merkezindeyse kişisel veri yurt dışına aktarılıyordur. Yeni m.9'a göre aktarım üç kademede yapılabilir: Kurul'un yeterlilik kararı verdiği ülkelere serbestçe; yeterlilik kararı yoksa uygun güvencelerden biriyle (Kurul'un yayımladığı standart sözleşme, bağlayıcı şirket kuralları ya da yazılı taahhütname); bunlar da yoksa yalnız istisnai ve arızi hâllerde (örneğin açık rıza). Standart sözleşme imzalandıktan sonra beş iş günü içinde Kurula bildirilmelidir.

6. Veri güvenliği ve 72 saat kuralı

m.12 veri sorumlusunu hukuka aykırı erişimi önlemek ve verinin muhafazasını sağlamak için "gerekli her türlü teknik ve idari tedbiri" almakla yükümlü kılar. Kurum'un Kişisel Veri Güvenliği Rehberi bu tedbirleri örnekler: erişim yetki matrisi, şifreleme, log kaydı, yedekleme, sızma testi, çalışan gizlilik taahhüdü, temiz masa politikası.

Veriler yetkisiz kişilerce ele geçirilirse veri sorumlusu bunu "en kısa sürede" Kurula ve ilgili kişilere bildirmek zorundadır; Kurul'un 2019/10 sayılı kararı bu süreyi ihlalin öğrenilmesinden itibaren en geç 72 saat olarak somutlaştırdı. Bildirim formu Kurumun sitesinde; süreyi aşarsanız gerekçe göstermeniz gerekir. İhlal kaydı tutmak (ne oldu, kaç kişi, ne yapıldı) hem yükümlülük hem de sonraki denetimde en güçlü kanıt.

7. İlgili kişi başvuruları: 30 gün, ücretsiz

m.11 ilgili kişiye verisinin işlenip işlenmediğini öğrenme, bilgi talep etme, düzeltme, silme, aktarıldığı kişilere bildirilmesini isteme ve zarar için tazminat hakları verir. m.13 ve Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ'e göre başvuru yazılı ya da KEP, güvenli e-imza, kayıtlı e-posta gibi yollarla yapılır; veri sorumlusu en kısa sürede ve en geç 30 gün içinde ücretsiz cevap verir (Kurulca belirlenen istisnai ücretler saklı). Cevapsız kalan ya da reddedilen başvuru Kurul'a şikâyet yolunu açar (m.14).

8. Saklama süreleri ve imha politikası

m.7'ye göre işleme sebebi ortadan kalkan veri silinir, yok edilir ya da anonim hâle getirilir. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik, VERBİS'e kayıtlı veri sorumlularından yazılı bir saklama ve imha politikası ister ve periyodik imha aralığının altı ayı geçemeyeceğini söyler. Süreler başka kanunlardan gelir: özlük dosyası ve bordro için İş ve SGK mevzuatı, fatura ve defterler için Vergi Usul Kanunu ve Türk Ticaret Kanunu (on yıl), iş başvuruları için makul bir süre.

9. Veri işleyen sözleşmeleri ve tedarikçiler

Bordro bürosu, bulut sağlayıcı, çağrı merkezi ya da kargo firması sizin adınıza veri işliyorsa "veri işleyen"dir. m.12/2 veri güvenliği tedbirlerinden veri sorumlusu ile veri işleyenin müştereken sorumlu olduğunu söyler; bu yüzden tedarikçi sözleşmelerinde gizlilik, güvenlik tedbirleri, alt işleyen kullanımı, ihlal bildirimi süresi ve sözleşme sonunda verinin iadesi/imhası maddeleri bulunmalıdır. Tedarikçinin yurt dışında olması ayrıca 5. maddedeki aktarım kurallarını devreye sokar.

10. Çalışan farkındalığı, çerezler ve dokümantasyon

İhlallerin büyük kısmı yanlış alıcıya gönderilen e-posta, kaybolan dizüstü ya da paylaşılan şifre gibi insan hatalarından çıkar. Yılda en az bir kez kısa bir KVKK eğitimi, işe girişte imzalatılan gizlilik taahhüdü ve rol bazlı yetki matrisi hem tedbir hem de denetimde kanıttır. Web sitesi kullanıyorsanız Kurul'un çerez rehberine uygun bir çerez bandı ve politikası, zorunlu olmayan çerezler için önceden onay gerekir.

Son olarak dokümantasyon: envanter, politikalar, aydınlatma metinleri, sözleşmeler, eğitim kayıtları, ihlal ve başvuru kayıtları tek bir yerde ve tarihli tutulmalı. Kurul denetimi "ne yaptığınızı" değil "yaptığınızı kanıtlayıp kanıtlayamadığınızı" sorar.

mevfit'te KVKK yükümlülükleri nasıl takip edilir

mevfit'te şirket profilinizi doldurduğunuzda (çalışan verisi, müşteri verisi, yurt dışı araçlar, özel nitelikli veri işleyip işlemediğiniz) KVKK ve ikincil düzenlemelerinden size uygulanan yükümlülükler otomatik olarak listeye düşer; her birinin sahibi, termini ve durumu takip edilir. Kanun ya da tebliğlerde bir madde değiştiğinde değişiklik ilgili yükümlülüğe işlenir ve e-posta ile bildirilir; 2024 değişikliğinin madde madde dökümünü 6698 sayılı Kanun sayfasında, tüm mevzuattaki aylık değişiklikleri değişiklik arşivinde görebilirsiniz. İzlenen mevzuatın tamamı kapsam sayfasında.

Sık sorulan sorular

VERBİS'e kayıt her şirket için zorunlu mu?

Hayır. Yıllık çalışan sayısı 50'den fazla ya da yıllık mali bilanço toplamı Kurulca belirlenen eşiğin üzerinde olan veri sorumluları, ana faaliyeti özel nitelikli veri işlemek olanlar, kamu kurumları ve Türkiye'de yerleşik olmayan veri sorumluları kayıt olmak zorundadır. Eşiğin altındaki şirketler kayıt yükümlülüğünden muaftır; ancak Kanun'un diğer yükümlülükleri (aydınlatma, veri güvenliği, başvurulara cevap) onlar için de geçerlidir.

Veri ihlalini kaç saat içinde bildirmeliyim?

Kanun 'en kısa sürede' der; Kişisel Verileri Koruma Kurulu'nun 2019/10 sayılı kararı bu süreyi ihlalin öğrenilmesinden itibaren en geç 72 saat olarak belirlemiştir. Bildirim Kurumun web sitesindeki formla yapılır; 72 saati aşan bildirimlerde gecikme gerekçesi de yazılır. Etkilenen kişilere de makul en kısa sürede bildirim yapılır.

2024 değişikliğinden sonra yurt dışına veri aktarımı için açık rıza yeterli mi?

Genel kural olarak hayır. Yeni m.9'a göre aktarım öncelikle yeterlilik kararı olan ülkelere, o yoksa standart sözleşme gibi uygun güvencelerle yapılır; açık rıza yalnız istisnai ve arızi aktarımlar için kalan bir yoldur. Bulut ve SaaS gibi sürekli aktarımlar için standart sözleşme imzalanıp beş iş günü içinde Kurula bildirilmelidir.

mevfit ekibi
Yayım 13 Eylül 2026. Bu yazı bilgilendirme amaçlıdır; hukuki danışmanlık yerine geçmez. Kesin sonuç gerektiren durumlarda resmî kaynaklara ve bir hukukçuya başvurun.

Bu yükümlülükler sana uygulanıyor mu?

Şirket profilini doldur; sana uygulanan mevzuat ve yükümlülükler otomatik çıksın, değişiklikler e-postana gelsin. 3 gün ücretsiz, kart gerekmez.

Ücretsiz dene