KVKK Uyumu: İşletmeler İçin Uygulama Rehberi

İşletmenizde hangi kişisel verinin nerede durduğunu çıkarabilecek, eksik yükümlülükleri sıraya koyabilecek ve nereden başlayacağınızı bileceksiniz.

Güncelleme
1 Eylül 2026
Okuma süresi
13 dakika
Bölüm
10
Okunma
1
Bu yazı kimin için?

Müşteri, çalışan ve tedarikçi verisi tutan; KVKK'yı duymuş ama pratikte ne yapacağını bilmeyen işletme sahipleri ve yöneticileri.

KVKK denince akla önce metinler gelir: aydınlatma metni, açık rıza formu, gizlilik politikası. Çoğu işletme bir yerden bulduğu şablonu sitesine koyar ve konuyu kapattığını düşünür. Oysa uyumun kalbi metin değil, envanterdir — hangi kişisel veriyi, neden, nerede ve ne kadar süre tuttuğunuzu bilmek.

Bu yazı sırayı doğru kuruyor: önce elinizde ne olduğunu çıkarıyoruz, sonra her veri için hukuki sebebi belirliyoruz, ardından metinleri yazıyoruz. Tersi sırada yazılan metinler gerçeği anlatmadığı için bir denetimde ya da bir başvuruda ilk anda çöker.

Bir not: bu yazı hukuki görüş değildir ve öyle kullanılamaz. Yükümlülüklerin mantığını anlatır; sizin durumunuza uygulanması, muafiyet kriterleri ve süreler için KVKK Kurumu'nun güncel duyurularına ve bir hukuk danışmanına başvurun.

01

Temel kavramlar: kim, neyi, hangi sıfatla?

KVKK'da roller nettir. Verinin neden ve nasıl işleneceğine karar veren taraf veri sorumlusudur; onun adına işleyen taraf veri işleyendir. Sorumluluk kararı verende kalır — hizmet aldığınız yazılım şirketi veri işleyen olsa bile, yükümlülük sizin üzerinizdedir.

Kişisel veri
Kimliği belirli ya da belirlenebilir bir gerçek kişiye ilişkin her türlü bilgi. Ad, telefon, adres, IP, plaka, fotoğraf, ses kaydı — hepsi bu kapsamdadır.
Özel nitelikli kişisel veri
Sağlık, biyometrik veri, din, ırk, siyasi görüş, sendika üyeliği, ceza mahkûmiyeti gibi hassas kategoriler. İşlenmesi daha sıkı şartlara bağlıdır; parmak izli mesai takibi bu kapsama girer.
Veri sorumlusu
Verinin işlenme amacını ve yöntemini belirleyen taraf. Çoğu işletme kendi müşteri ve çalışan verisi bakımından veri sorumlusudur.
Veri işleyen
Veri sorumlusunun talimatıyla veri işleyen taraf — muhasebe bürosu, yazılım sağlayıcı, bulut hizmeti. Aradaki ilişki sözleşmeyle düzenlenmelidir.
İlgili kişi
Verisi işlenen gerçek kişi. Müşteriniz, çalışanınız, ziyaretçiniz.
İmha
Verinin silinmesi, yok edilmesi ya da anonim hâle getirilmesi. Saklama süresi dolduğunda yapılması gereken işlemdir ve kayıt altına alınır.
Kayıtlardaki hassas alanların taranarak maskelendiğini ve satırların kilitlendiğini gösteren hareketli şema
02

Açık rıza neden son çare?

En yaygın hata, her veri işleme faaliyeti için açık rıza almaya çalışmaktır. Kanun, açık rızayı işleme şartlarından yalnızca biri olarak sayar; sözleşmenin ifası, hukuki yükümlülük ve meşru menfaat gibi başka sebepler de vardır. Uygun bir sebep varken rıza almak, işlemenizi rızanın geri alınmasına bağımlı kılar.

FaaliyetUygun hukuki sebepRıza doğru mu?
Müşteriye sattığınız ürünü teslim etmek için adres tutmakSözleşmenin kurulması ve ifasıHayır — rıza gerekmez, geri alınırsa teslimat yapılamaz
Fatura bilgilerini saklamakKanunlarda öngörülmüş olması / hukuki yükümlülükHayır — saklamak zaten zorunlu
Çalışanın özlük dosyasını tutmakHukuki yükümlülük ve iş sözleşmesinin ifasıHayır
Müşteriye kampanya mesajı göndermekAçık rıza (ve ilgili ticari iletişim mevzuatı)Evet — ayrı ve açık şekilde alınmalı
Parmak iziyle mesai takibiÖzel nitelikli veri; şartları ağırRıza tek başına yeterli sayılmayabilir; alternatif yöntem tercih edilmeli
İş yerinde kamera kaydıMeşru menfaat — ölçülülük ve aydınlatma şartGenelde hayır; ancak amaç ve kapsam dar tutulmalı
Hangi faaliyette hangi hukuki sebebin uygun olduğu

Pratik kural şudur: her veri işleme faaliyeti için önce "bunu yapmamı zaten gerektiren bir sebep var mı?" diye sorun. Varsa rıza almayın, o sebebi aydınlatma metninde yazın. Rızayı yalnızca gerçekten seçimlik olan faaliyetler için saklayın — çoğunlukla pazarlama ve profilleme için.

03

Veri envanteri: uyumun temeli

Envanter, hangi kişisel verinin hangi süreçte, hangi sebeple, nerede ve ne kadar süre tutulduğunu gösteren tablodur. Uyumun geri kalanı bundan türetilir: aydınlatma metni de, saklama politikası da, güvenlik tedbirleri de envantere bakılarak yazılır.

  1. 01

    1. Süreçleri listeleyin, verileri değil

    "Satış", "işe alım", "tedarik", "servis", "kamera" gibi süreçlerle başlayın. Veriden başlarsanız aynı veriyi farklı yerlerde tekrar tekrar yazar ve amacı kaçırırsınız.

  2. 02

    2. Her süreçte hangi veri toplanıyor, yazın

    Süreci fiilen yürüten kişiyle konuşun; prosedüre değil, gerçeğe bakın. Çoğu işletmede envanteri bozan şey, kimsenin bilmediği bir Excel dosyası ya da bir WhatsApp grubudur.

  3. 03

    3. Nerede durduğunu yazın

    Sistem, dosya sunucusu, kişisel bilgisayar, e-posta kutusu, kâğıt dosya, telefon rehberi, bulut. Tek satırlık "sistemimizde" cevabı neredeyse hep eksiktir.

  4. 04

    4. Hukuki sebebi belirleyin

    Her veri kalemi için işleme şartını yazın. Yazamadığınız kalem, ya toplanmamalı ya da sebebi hukukçuyla netleştirilmelidir.

  5. 05

    5. Saklama süresi ve imha yöntemi

    Ne kadar tutulacak ve süre sonunda ne yapılacak? "Süresiz" bir cevap değildir. Süreyi belirleyen genelde mevzuat ya da zamanaşımıdır; mali müşavir ve hukukçuyla birlikte belirleyin.

  6. 06

    6. Kim erişiyor, kime aktarılıyor

    İç erişim (hangi rol) ve dış aktarım (muhasebe bürosu, kargo, bulut sağlayıcı) ayrı ayrı yazılır. Aktarım varsa aradaki sözleşme de kontrol edilmelidir.

Envanter tablosunun sütunları
Süreç | Veri kalemi | İlgili kişi grubu | Hukuki sebep |
Saklama yeri | Saklama süresi | İmha yöntemi | İç erişim |
Aktarılan taraf | Aktarım sebebi | Yurt dışı mı?

Örnek satır:
Satış | Ad-soyad, telefon, teslimat adresi | Müşteri |
Sözleşmenin ifası | Operasyon sistemi (TR) | Yasal süre |
Kayıttan silme | Satış ve sevkiyat rolleri |
Kargo firması | Teslimat | Hayır
04

Aydınlatma: nerede, ne zaman, nasıl?

Aydınlatma yükümlülüğü, veriyi topladığınız anda yerine getirilir. Sitenin altındaki bir bağlantı tek başına yeterli sayılmaz; verinin toplandığı her noktada, o noktaya özgü ve anlaşılır bir bilgilendirme bulunmalıdır.

Aydınlatmanın bulunması gereken noktalar0/7

Metnin kendisi için tek bir ölçüt var: sıradan bir okur, hangi verisinin neden alındığını ve ne kadar süre tutulacağını okuduktan sonra anlayabiliyor mu? İnternetten bulunmuş, sizin süreçlerinizle ilgisi olmayan bir şablon bu ölçütü karşılamaz ve envanterinizle çeliştiği anda aleyhinize delil hâline gelir.

05

Teknik ve idari tedbirler

Kanun, verinin güvenliğini sağlamak için uygun tedbirleri almanızı bekler. Bu tedbirler iki başlıkta toplanır: teknik (sistem tarafı) ve idari (insan ve süreç tarafı). Pratikte ihlallerin çoğu teknik değil idari boşluktan doğar.

AlanBeklenenEn sık görülen boşluk
Erişim yetkisiHerkes yalnızca işi için gereken veriyi görsünTüm ekibin tüm müşteri listesine erişebilmesi
Hesap yönetimiKişiye özel hesap, işten ayrılınca kapatmaOrtak kullanılan tek bir yönetici hesabı
Kayıt tutmaKim hangi kayda ne zaman baktı, izlenebilsinHiç log tutulmaması
YedeklemeDüzenli yedek ve denenmiş geri yüklemeYedeğin hiç geri yüklenmemiş olması
Cihaz güvenliğiDisk şifreleme, ekran kilidi, kayıp cihazda uzaktan silmeŞifresiz dizüstü bilgisayarda müşteri listesi
SözleşmelerVeri işleyenlerle yazılı sözleşme ve gizlilik taahhüdüMuhasebe bürosu ve yazılım sağlayıcıyla sözleşmenin eksik olması
EğitimÇalışanlara düzenli farkındalık eğitimiHiç yapılmamış olması; ihlallerin çoğu buradan çıkar
İmhaSüresi dolan verinin silinmesi ve kaydının tutulmasıHiçbir şeyin silinmemesi
Teknik ve idari tedbirlerde beklenenler ve yaygın boşluklar

Bu tablodaki en ucuz ve en etkili madde erişim yetkisidir. Çoğu işletmede herkes her şeyi görebilir; sebep kötü niyet değil, yetki tanımının hiç yapılmamış olmasıdır. Rolleri tanımlayıp her rolün göreceği veriyi daraltmak, tek başına hem ihlal riskini hem de ihlalin etkisini ciddi biçimde düşürür.

06

Saklama ve imha: "her ihtimale karşı duruyor" bir politika değildir

Kişisel veri, işlenme amacı ortadan kalktığında ve yasal saklama süresi dolduğunda silinmelidir. Süresiz saklama, hem kanuna aykırıdır hem de bir ihlal yaşandığında etkiyi katlar. Tutmadığınız veri, sızdırılamaz.

  1. Envanterdeki her kalem için saklama süresini yazın; süreyi mevzuat, zamanaşımı ve iş ihtiyacı belirler.
  2. Süre sonunda ne yapılacağını belirleyin: silme, yok etme ya da anonimleştirme.
  3. İmhayı takvime bağlayın. Elle hatırlanan hiçbir imha politikası çalışmaz; periyodik bir imha günü tanımlayın.
  4. Yedeklerde ne olacağını da yazın. Ana sistemden silinip yedekte kalan veri hâlâ sizde duruyor demektir.
  5. İmha işlemini kaydedin: ne, ne zaman, kim tarafından, hangi yöntemle. Bu kayıt denetimde istenir.
  6. Anonimleştirme yaptığınızda geri döndürülemez olduğundan emin olun; ad yerine kod koymak anonimleştirme değil, takma ad kullanmaktır.
07

İlgili kişi başvurusu geldiğinde

Bir kişi verilerinin ne olduğunu sorabilir, düzeltilmesini ya da silinmesini isteyebilir. Bu başvurulara belirli bir süre içinde cevap vermek zorunludur. Süre kaçırıldığında konu doğrudan Kurul'a taşınabilir; bu yüzden başvuruyu karşılayacak bir kanal ve sorumlu önceden tanımlanmalıdır.

  1. 01

    Kanalı ilan edin

    Başvuruların hangi adrese yapılacağı aydınlatma metninde ve sitede açıkça yazmalı. Kanal yoksa başvuru rastgele bir çalışana gelir ve kaybolur.

  2. 02

    Kimliği doğrulayın

    Başvuranın gerçekten ilgili kişi olduğundan emin olun. Doğrulamadan veri paylaşmak, başlı başına bir ihlaldir.

  3. 03

    Kapsamı çıkarın

    Envanteriniz varsa bu adım dakikalar sürer: hangi süreçte hangi verisi var, nerede duruyor. Envanter yoksa bu adım günler alır ve süre işlemeye devam eder.

  4. 04

    Talebi değerlendirin

    Silme talebi her zaman kabul edilmek zorunda değildir; yasal saklama yükümlülüğü varsa veri silinemez. Ama bu durumu gerekçesiyle birlikte cevapta açıklamanız gerekir.

  5. 05

    Süresi içinde ve yazılı cevap verin

    Cevap yazılı ya da elektronik ortamda verilir ve kayıt altına alınır. Cevap süresi mevzuatla belirlenir; güncel süreyi teyit edin ve takvime bağlayın.

Bir başvuruya ne kadar sürede cevap verebildiğiniz, uyum düzeyinizin en dürüst göstergesidir. Envanteri olan bir işletme bunu aynı gün yapar; olmayan bir işletme haftalarca uğraşır ve çoğu zaman eksik cevap verir. Uyumu "metin yazma işi" olarak görenlerin ilk başvuruda fark ettiği şey budur.

08

İhlal olursa ne yapılır?

Veri ihlali; verinin yetkisiz kişilerce ele geçirilmesi, kaybolması ya da erişilemez hâle gelmesidir. İhlal öğrenildiğinde Kurul'a ve etkilenen kişilere bildirim yükümlülüğü doğar. Bildirim süresi kısadır; kriz anında plan yapılmaz, plan önceden yazılır.

İhlal müdahale planında bulunması gerekenler0/7
09

Yurt dışına aktarım, bulut ve yapay zekâ

Kişisel veriyi yurt dışındaki bir sunucuya göndermek bir aktarımdır ve kendi şartlarına tabidir. Bulut hizmetleri, e-posta sağlayıcıları ve dışarıdan alınan yapay zekâ hizmetleri bu kapsamda değerlendirilmelidir. Aktarım rejimi 2024'te değişmiştir; güncel yöntemleri hukuk danışmanınızla teyit edin.

Pratik açıdan üç soru sorun. Bir: bu hizmet veriyi nerede tutuyor? İki: sözleşme, sağlayıcının veriyi kendi amaçları için (örneğin model eğitimi için) kullanmasını engelliyor mu? Üç: hangi aktarım yöntemine dayanıyorsunuz? Üçüne de net cevap veremiyorsanız o hizmete kişisel veri göndermeyin.

Yapay zekâ hizmeti kullanırken0/5

Bu konunun ayrıntısını, yapay zekâyı şirket verisiyle çalıştırmayı anlatan yazıda ele aldık; orada yetki tasarımı ve maskeleme yöntemleri uygulama düzeyinde anlatılıyor.

10

Altmış günlük başlangıç planı

Uyum bir defada bitmez ama altmış günde savunulabilir bir noktaya gelinebilir. Sıra önemlidir: önce görünürlük (envanter), sonra hukuki dayanak, sonra metinler, en son teknik iyileştirmeler.

  1. 01

    1-2. hafta — Envanter

    Süreçleri listeleyin, her süreci fiilen yürüten kişiyle konuşun, hangi verinin nerede durduğunu yazın. Kimsenin bilmediği dosyaları ve grupları özellikle arayın.

  2. 02

    3-4. hafta — Hukuki sebep ve süreler

    Her kalem için işleme şartını ve saklama süresini belirleyin. Sebebini yazamadığınız kalemleri işaretleyin — bunlar ya toplanmayacak ya da hukukçuya sorulacak.

  3. 03

    5-6. hafta — Metinler

    Aydınlatma metinlerini envantere göre yazın; şablonu envanterinize uydurun, tersini yapmayın. Rıza gereken yerleri ayırın ve hizmet şartından bağımsız hâle getirin.

  4. 04

    7. hafta — Yetki ve erişim

    Rolleri tanımlayın, herkesin gördüğü veriyi daraltın, ortak hesapları kapatın, ayrılan çalışanların erişimini kontrol edin.

  5. 05

    8. hafta — İmha ve müdahale planı

    Periyodik imha gününü takvime koyun, ihlal müdahale planını tek sayfa hâlinde yazın ve sorumluyu belirleyin. Kayıt yükümlülüğü (VERBİS) kapsamında olup olmadığınızı teyit edin.

Bu sekiz haftanın sonunda elinizde bir envanter, gerçeği anlatan metinler, daraltılmış yetkiler ve yazılı bir müdahale planı olur. Uyum tamamlanmış olmaz — ama bir başvuru geldiğinde cevap verebilir, bir denetimde ne yaptığınızı gösterebilir ve bir ihlalde ne yapacağınızı bilir hâle gelirsiniz. Üçü birden, çoğu işletmenin bugün bulunduğu noktadan çok ilerdedir.

SSS

Sık sorulan sorular

Küçük bir işletmeyim, KVKK beni de kapsıyor mu?

Kişisel veri işliyorsanız evet. Müşteri telefonu, çalışan özlük dosyası ve kamera kaydı tutan her işletme kapsamdadır. Kayıt yükümlülüğü (VERBİS) bakımından çalışan sayısı ve bilanço büyüklüğüne göre muafiyet tanımlanmıştır; kriterleri KVKK Kurumu'nun güncel duyurularından ve mali müşavirinizden doğrulayın. Muafiyet, kanunun diğer yükümlülüklerini ortadan kaldırmaz.

Her şey için açık rıza almam gerekir mi?

Hayır, tam tersi. Açık rıza işleme şartlarından yalnızca biridir; sözleşmenin ifası, hukuki yükümlülük ve meşru menfaat gibi başka sebepler de vardır. Uygun bir sebep varken rıza almak, işlemenizi rızanın geri alınmasına bağımlı hâle getirir. Rızayı gerçekten seçimlik olan faaliyetler için, tipik olarak pazarlama için saklayın.

İnternetten bulduğum aydınlatma metnini kullanabilir miyim?

Şablonu başlangıç noktası olarak kullanabilirsiniz ama olduğu gibi yayımlamak risklidir. Metin sizin envanterinizle çelişiyorsa — orada olmayan bir veriyi sayıyor ya da topladığınız bir veriyi saymıyorsa — bir başvuruda veya denetimde aleyhinize delil hâline gelir. Önce envanteri çıkarın, metni ona göre yazın.

Verileri silmek zorunda mıyım, her ihtimale karşı tutamaz mıyım?

Tutamazsınız. Kişisel veri, işlenme amacı ortadan kalktığında ve yasal saklama süresi dolduğunda silinmeli, yok edilmeli ya da anonim hâle getirilmelidir. Ayrıca pratik bir gerekçe de var: tutmadığınız veri sızdırılamaz. Süresiz saklama, bir ihlal yaşandığında etkiyi katlar.

Yazılım sağlayıcım veriyi tutuyorsa sorumluluk onda mı?

Hayır. Verinin amacını ve yöntemini belirleyen taraf olarak siz veri sorumlususunuz; sağlayıcı veri işleyendir. Sağlayıcıdan beklenen, talimatınız dışına çıkmaması ve güvenlik tedbirlerini almasıdır. Aradaki ilişkiyi yazılı bir sözleşmeyle düzenlemek de sizin yükümlülüğünüzdür.

Yapay zekâ araçlarına müşteri verisi verebilir miyim?

Vermeden önce üç soruyu cevaplayın: hizmet veriyi nerede tutuyor, sözleşme sağlayıcının veriyi kendi amaçları için kullanmasını engelliyor mu ve hangi aktarım yöntemine dayanıyorsunuz? Üçüne de net cevap veremiyorsanız göndermeyin. Gönderiyorsanız kişisel alanları maskeleyin ve bu kullanımı envanterinize ekleyin.

Devamında okuyun

İletişim

Operasyonunu konuşalım.