KVKK uyumu; işletmenin hangi kişisel veriyi, hangi amaç ve hukuki sebeple işlediğini belirlemesi, ilgili kişileri doğru şekilde aydınlatması, gerekli güvenlik tedbirlerini uygulaması ve süreci düzenli olarak güncellemesidir. Hazır bir metni siteye eklemek tek başına uyum sağlamaz; fiili veri akışı ile belgelerin birbiriyle örtüşmesi gerekir.
| Adım | Kontrol |
|---|---|
| 1. Rolü belirleme | Her süreçte veri sorumlusu, ortak veri sorumlusu ve veri işleyen rollerini ayırın. |
| 2. Veri envanteri | Veri kategorisi, ilgili kişi grubu, kaynak, amaç, hukuki sebep, aktarım, saklama süresi ve güvenlik tedbirlerini kaydedin. |
| 3. Hukuki sebep | Her işleme faaliyeti için Kanun’un 5’inci veya özel nitelikli verilerde 6’ncı maddesindeki uygun şartı belirleyin. |
| 4. Aydınlatma | Veri toplamadan önce veya en geç toplama anında, işleme faaliyetine özel ve anlaşılır bilgilendirme yapın. |
| 5. Açık rıza | Yalnızca gerçekten rızaya dayanılan işlemlerde ayrı, belirli ve özgür iradeye dayalı rıza alın. |
| 6. Saklama ve imha | Kanuni süreyi ve işleme amacını esas alan saklama planı ile silme, yok etme veya anonimleştirme yöntemi oluşturun. |
| 7. Aktarım | Yurt içi ve yurt dışı alıcıları, aktarım amacını ve 2024 sonrası yurt dışı aktarım mekanizmasını belirleyin. |
| 8. Güvenlik ve denetim | Riskle orantılı teknik/idari tedbirler, tedarikçi kontrolü, başvuru süreci ve ihlal planı kurun. |
Bu rehber genel bilgilendirme amaçlıdır. Somut hukuki sebep, saklama süresi, aktarım modeli ve VERBİS yükümlülüğü işletmenin gerçek süreçleri görülerek veri koruma alanında çalışan hukukçu ve bilgi güvenliği uzmanlarıyla değerlendirilmelidir.
Envanter yalnızca VERBİS kaydı için oluşturulan bir tablo değildir; KVKK uyumunun temel kontrol belgesidir. İnsan kaynakları, satış, pazarlama, müşteri hizmetleri, finans, bilgi teknolojileri ve fiziksel güvenlik süreçleri birlikte incelenmelidir.
Saklama süresi için “çalışan verisi 10 yıl, müşteri verisi 2 yıl” gibi herkese uyan sabit bir kural yoktur. Her belge ve veri seti; iş, vergi, tüketici, sözleşme, zamanaşımı ve sektörel mevzuatla birlikte değerlendirilmelidir. Veri sorumlusunun temel yükümlülüklerini ayrıca KVKK veri sorumlusu rehberinde inceleyebilirsiniz.

Açık rıza, kişisel veri işlemenin tek hukuki sebebi değildir. Bir işlem; kanunda açıkça öngörülme, sözleşmenin kurulması veya ifası, hukuki yükümlülük, bir hakkın tesisi/kullanılması/korunması ya da şartları varsa meşru menfaat gibi Kanun’un 5’inci maddesindeki başka bir sebebe dayanabilir.
| Kontrol | Doğru yaklaşım |
|---|---|
| Kimlik ve iletişim verisi | Veri kategorisi tek başına hukuki sebebi belirlemez; işlem amacı ve şartlar birlikte değerlendirilir. |
| Finansal veri | IBAN veya kart bilgisi KVKK’da otomatik olarak “özel nitelikli veri” değildir; yine de riskine uygun güçlü güvenlik gerekir. |
| Özel nitelikli veri | Sağlık, biyometrik, genetik, sendika, ceza mahkûmiyeti ve Kanun’da sayılan diğer kategoriler için 6’ncı maddedeki özel şartlar ve yeterli tedbirler uygulanır. |
| Pazarlama verisi | KVKK hukuki sebebi ile ticari elektronik ileti onayı ayrı mevzuat kontrolleridir. |
7499 sayılı Kanunla KVKK’nın 6’ncı maddesi 2024’te değişti ve özel nitelikli veri işleme şartları genişletildi. Bu nedenle “yalnızca açık rıza veya kanuni zorunluluk” şeklindeki eski özet artık yeterli değildir. İşlem, güncel 6’ncı maddede sayılan uygun şarta dayanmalı ve Kurulca belirlenen yeterli önlemler uygulanmalıdır. Ayrıntılar için Kurumun Özel Nitelikli Kişisel Verilerin İşlenmesine İlişkin Rehberi esas alınmalıdır.
2026 biyometrik mesai takibi notu: Kurulun 2026/921 sayılı İlke Kararı, parmak izi veya yüz tanıma gibi biyometrik verilerin yalnızca mesai takibi amacıyla işlenmesinin geçerli açık rıza bulunsa bile ölçülülük şartını sağlamayacağını; kart, PIN, RFID/NFC veya imza gibi daha az müdahaleci yöntemlerin tercih edilmesi gerektiğini belirtir. Kurumun 10 Eylül 2026 tarihli açıklaması, mesai takibi dışındaki biyometrik işlemlerin amaç, işin niteliği ve somut olaya göre ayrıca değerlendirilmesi gerektiğini açıklar.
Veriyi “ileride lazım olabilir” gerekçesiyle süresiz tutmak yerine, her veri seti için kanuni süre ve amaç temelli saklama süresi belirleyin. İşleme sebebi ortadan kalktığında veriyi erişime kapatmak tek başına her zaman yeterli değildir; mevzuata uygun silme, yok etme veya anonimleştirme yöntemi uygulanmalı ve işlem kayıt altına alınmalıdır.

Aydınlatma yükümlülüğü, kişisel veri işleme açık rızaya veya başka bir hukuki sebebe dayansa da yerine getirilir. Metin, verinin toplandığı kanala ve gerçek işleme faaliyetine uygun olmalıdır; başka bir şirketin şablonunu olduğu gibi kullanmak yeterli değildir.
Aydınlatma; web formu, çağrı merkezi, kamera alanı, ziyaretçi kaydı, iş başvurusu veya mobil uygulama gibi veri toplama noktasında görünür ve anlaşılır biçimde yapılmalıdır. Gerekirse kısa ilk katman ile ayrıntılı metne bağlantı veren katmanlı yöntem kullanılabilir.
Kişisel Verileri Koruma Kurulunun 18 Şubat 2026 tarihli 2026/347 sayılı İlke Kararı uyarınca:
Açık rıza belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle açıklanmış olmalıdır. Önceden işaretli kutu, genel “tüm verilerimi kullanabilirsiniz” ifadesi veya gerekli olmayan pazarlama iznini hizmetin zorunlu koşulu yapmak rızanın geçerliliğini riske atar. Rızanın ne zaman, hangi metne ve hangi işlem için verildiği ispatlanabilir şekilde kaydedilmeli; geri alma süreci de kolaylaştırılmalıdır.
Kampanya SMS’i veya e-postası için KVKK değerlendirmesine ek olarak 6563 sayılı Kanun ve İleti Yönetim Sistemi kuralları ayrıca kontrol edilir. Ticari ileti onayı ile KVKK açık rızası aynı kavram değildir. Çerezlerde ise amaç, süre ve üçüncü taraflar belirlenmeli; zorunlu olmayan çerezler Kurumun Çerez Uygulamaları Rehberi çerçevesinde yönetilmelidir.

Workon sanal ofis hizmeti 590 TL + KDV/ay olup sözleşme standart olarak yıllık düzenlenir. Workon yasal iş adresi ve ofis çözümü sağlar; KVKK metni hazırlama, hukuki sebep belirleme veya veri güvenliği denetimi hizmeti vermez. Bu alanlar yetkili hukuk ve bilgi güvenliği uzmanlarınca yürütülmelidir.
KVKK’nın 12’nci maddesi, kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek, verilerin muhafazasını sağlamak için uygun güvenlik düzeyine yönelik tedbirler alınmasını ister. Her işletmeye aynı ürün listesini uygulamak yerine veri türü, hacim, erişim sayısı, tehdit modeli ve olası zarar üzerinden risk değerlendirmesi yapılmalıdır.
| Alan | Örnek kontrol |
|---|---|
| Erişim yönetimi | En az yetki, rol bazlı erişim, güçlü kimlik doğrulama, ayrılan çalışanın erişimini hızla kapatma |
| Sistem güvenliği | Güncel yama, güvenli yapılandırma, ağ bölümlendirme, zararlı yazılım koruması ve güvenlik testleri |
| Veri koruma | Aktarımda ve risk uygunsa saklamada şifreleme, anahtar yönetimi, maskeleme ve güvenli silme |
| Kayıt ve izleme | Erişim logları, olağandışı hareket uyarıları, log bütünlüğü ve düzenli inceleme |
| Yedekleme | Çevrimdışı veya ayrıştırılmış yedek, geri yükleme testi ve iş sürekliliği planı |
| İnsan ve süreç | Gizlilik yükümlülükleri, rol bazlı eğitim, temiz masa, evrak/cihaz imhası ve ihlal tatbikatı |
| Tedarikçiler | Veri işleyen değerlendirmesi, sözleşmesel güvenlik şartları, alt işleyen ve aktarım kontrolü |
Kurumun Kişisel Veri Güvenliği Rehberi temel kontrol alanlarını açıklar. Tedbirlerin uygulandığını gösterecek politika, erişim kaydı, eğitim kaydı, test sonucu, tedarikçi değerlendirmesi ve olay kayıtları da düzenli tutulmalıdır.

Teknik güvenlik tek başına yeterli değildir. Yetki ve sorumlulukların yazılı olması, çalışanların rolüne göre eğitilmesi, politika ve prosedürlerin fiilen uygulanması gerekir.
Bulut sunucusu, e-posta hizmeti, analitik aracı, yabancı ana şirket veya yurt dışındaki destek ekibi bir yurt dışı aktarımı doğurabilir. Sunucunun ve alt hizmet sağlayıcıların konumu teknik ekip ve sözleşmeler üzerinden doğrulanmalıdır.
2024’te değişen KVKK’nın 9’uncu maddesi; yeterlilik kararı, uygun güvenceler ve arızi durumlar üzerinden yeni bir aktarım sistemi kurdu. Uygun güvence yöntemleri arasında standart sözleşmeler ve bağlayıcı şirket kuralları bulunur. Kurumun standart sözleşme ve bağlayıcı şirket kuralları duyurusu güncel dokümanlara erişim sağlar.
Standart sözleşme kullanılıyorsa doğru sözleşme tipi seçilmeli, taraflar ve yetkili imzacılar doğrulanmalı ve imzaların tamamlanmasından itibaren beş iş günü içinde Kuruma bildirim yapılmalıdır. Metin ve eklerde yapılabilecek değişiklikler sınırlı olduğundan aktarım modeli hukukçu tarafından kontrol edilmelidir.
İlgili kişinin KVKK’nın 11’inci maddesi kapsamındaki başvuruları için erişilebilir bir kanal ve yazılı prosedür oluşturun. Kimlik doğrulama, başkasının verisini açıklamayacak ölçüde güvenli; başvuruyu gereksiz kişisel veri toplamadan değerlendirecek ölçüde orantılı olmalıdır.
Kurumun başvuru açıklamasına göre talep, niteliğine göre en kısa sürede ve en geç 30 gün içinde kural olarak ücretsiz sonuçlandırılır. İşlem ayrıca maliyet gerektiriyorsa güncel tarifedeki ücret istenebilir. Cevapsızlık, ret veya yetersiz cevap halinde ilgili kişinin Kurula şikâyet süreleri ayrıca işler.
İhlal şüphesinde önce delilleri koruyun, olayın yayılmasını durdurun ve karar ekibini devreye alın. Kurulun güncel açıklamasında 72 saat, ihlalin öğrenilmesinden itibaren Kurula bildirim için azami süre olarak uygulanır; gecikme varsa gerekçesi bildirimle birlikte sunulur.
Ayrıntılı süre ve bildirim yöntemi için Kurumun kişisel veri ihlali kamuoyu duyurusu esas alınmalıdır. Veri ihlali bildirimi yapılması, teknik ve idari tedbir eksikliğini kendiliğinden ortadan kaldırmaz.
Dijital iş süreçlerinde belge ve sistem güvenliğini birlikte planlamak için e-dönüşüm rehberini da inceleyebilirsiniz.

KVKK’ya uymak ile Veri Sorumluları Sicil Bilgi Sistemine (VERBİS) kaydolmak aynı şey değildir. VERBİS istisnası bulunan bir işletmenin aydınlatma, hukuka uygun işleme, veri güvenliği, başvuru ve ihlal yükümlülükleri devam eder.
Kurumun 2025/1572 ve 2025/2393 sayılı kararlarına ilişkin açıklamasına göre temel çalışan/bilanço istisnaları şöyledir:
| Veri sorumlusu grubu | VERBİS kayıt istisnası için temel eşik |
|---|---|
| Ana faaliyeti özel nitelikli kişisel veri işleme olmayan gerçek veya tüzel kişiler | Yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 100 milyon TL’den az |
| Ana faaliyeti özel nitelikli kişisel veri işleme olan gerçek veya tüzel kişiler | Yıllık çalışan sayısı 10’dan az ve yıllık mali bilanço toplamı 10 milyon TL’den az |
| Bilanço esasına göre defter tutmayan veri sorumluları | Mali bilanço toplamı oluşmadığından ilgili gruptaki yıllık çalışan sayısı kriteri esas alınır |
Eşikler kümülatif değerlendirilir; ancak Kurulun meslek, faaliyet ve kamu görevi gibi başka istisna kararları da vardır. Çalışan sayısının ve bilanço toplamının hangi dönem/veriyle hesaplanacağı güncel “Sorularla VERBİS” açıklamaları üzerinden kontrol edilmelidir.
Uyum dosyasını bir kez hazırlayıp kapatmak yerine değişiklik yönetimine bağlayın. Yeni yazılım, tedarikçi, kampanya, kamera, biyometrik sistem, yapay zekâ aracı, yurt dışı servis veya yeni çalışan süreci devreye girmeden önce veri koruma kontrolü yapılmalıdır.
Denetim sıklığı için herkese uyan tek süre yoktur. Riskli süreçler daha sık; diğer süreçler planlı aralıklarla ve her önemli değişiklikten sonra gözden geçirilmelidir. İdari para cezaları yıllara göre değişebildiği için sabit tutar yerine Kanun’un güncel 18’inci maddesi ve Kurum duyuruları kontrol edilmelidir.
Aşağıdaki cevaplar genel bir kontrol çerçevesi sunar. Somut işleme faaliyeti, veri kategorisi ve sektör mevzuatı hukukçu ve bilgi güvenliği uzmanıyla değerlendirilmelidir.
İşletmenizin yasal adres ve esnek ofis ihtiyacı için Workon sanal ofis hizmeti 590 TL + KDV/ay olup sözleşme standart olarak yıllık düzenlenir. Workon, KVKK uyum danışmanlığı veya bilgi güvenliği denetimi vermez.
Son güncelleme: 13 Eylül 2026.
Herhangi bir sorunuz varsa, bizimle iletişime geçebilirsiniz.
ya da
Formu doldurun, işinizi birlikte büyütelim!