Regülasyon7 dk okuma

KOBİ'ler KVKK'dan Muaf mı? Küçük İşletmeler Hakkında 6 Yaygın Yanlış

KOBİ'ler için KVKK zorunlu mu sorusu, çoğu zaman VERBİS muafiyetiyle karıştırılır. Yazıda az çalışanla veri işlenmediği, yalnızca müşteri verisinin önemli olduğu, Kurul'un küçük işletmeleri denetlemediği ve web sitesine metin koymanın yeterli olduğu gibi altı yaygın yanlış açıklanıyor. Küçük işletmeler için gerçekçi bir başlangıç yolu da ele alınıyor.

kvkkrehberi.com Editör EkibiGüncelleme:
Yeşil duvara asılı 'Open' yazılı kara tahta tabela ve yanında kaktüslü ahşap raf; küçük işletmelerin KVKK yükümlülüğünü anlatıyor
Kapısını açan her küçük işletme müşteri, çalışan ve tedarikçi verisi işlediği için KVKK kapsamındadır.
Kısa Tanım

Hayır, KOBİ'ler KVKK'dan muaf değildir. 6698 sayılı Kanun, ölçeğe bakmaksızın kişisel veri işleyen her gerçek ve tüzel kişiye uygulanır. Küçük işletmelere tanınan muafiyet yalnızca VERBİS'e kayıt yükümlülüğüyle sınırlıdır. Aydınlatma, veri güvenliği, ilgili kişi başvurularını yanıtlama ve ihlal bildirimi gibi yükümlülükler, tek çalışanlı bir işletme için de geçerlidir. Kobiler için KVKK, doğru ölçeklendirildiğinde yönetilebilir bir iştir.

Küçük işletme olmak KVKK'nın dışında kalmak anlamına gelmez

Küçük ve orta büyüklükteki işletmelerle (KOBİ) yapılan görüşmelerde en sık duyulan cümle, “Biz küçük bir firmayız, KVKK bizi ilgilendirmez” olur. Bu düşüncenin kaynağı çoğunlukla VERBİS'e ilişkin istisnaların yanlış anlaşılmasıdır. Kobiler için KVKK konusu, büyük şirketlerdeki kadar karmaşık olmasa da yok sayılabilecek bir konu değildir.

Bu yazıda küçük işletmeler hakkında yaygın olan altı yanlışı, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve Kişisel Verileri Koruma Kurulu (Kurul) kararları ışığında ele alıyor, ardından gerçekçi bir başlangıç yolu öneriyoruz.

Yanlış 1: VERBİS muafiyeti KVKK muafiyetidir

Kurul, belirli ölçeğin altındaki işletmeleri Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıt yükümlülüğünden istisna tutmuştur. Güncel kararlara göre ana faaliyeti özel nitelikli veri işleme olmayan ve yıllık çalışan sayısı 50'nin, yıllık mali bilanço toplamı 100 milyon TL'nin altında kalan işletmeler kayıt yükümlüsü değildir. Ana faaliyeti sağlık gibi özel nitelikli veri işleme olan işletmelerde bu sınır 10 çalışan ve 10 milyon TL'dir.

Ancak bu yalnızca bir kayıt istisnasıdır. Kişisel Verileri Koruma Kurumu'nun VERBİS kılavuzu, sicile kayıttan istisna olmanın Kanun hükümlerinden de istisna olmak anlamına gelmediğini açıkça vurgular. Eşiklerin nasıl hesaplandığını VERBİS zorunluluğu yazımızda adım adım anlattık.

Yanlış 2: Az çalışanım var, veri işlemiyorum

KVKK'nın 3. maddesi kişisel veriyi, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi olarak tanımlar. Veri işleme ise verinin elde edilmesinden kaydedilmesine, saklanmasından paylaşılmasına ve silinmesine kadar verinin üzerinde gerçekleştirilen her türlü işlemi kapsar. Bu tanımlarla bakıldığında, veri işlemeyen bir işletme bulmak neredeyse imkânsızdır.

Beş kişilik bir işletmenin bile olağan bir gününde şu işlemler yapılır:

Çalışanların kimlik, adres, banka ve sağlık raporu bilgileri bordro ve özlük dosyası için saklanır.

Müşterilerin adı ve telefon numarası sipariş, fatura veya randevu için kaydedilir.

İş yerindeki güvenlik kamerası, müşterilerin ve çalışanların görüntüsünü kaydeder.

Muhasebe bürosuna, kargo firmasına ve yazılım sağlayıcısına veri aktarılır.

Kanun'un 28. maddesindeki istisna, gerçek kişilerin verileri yalnızca kendileri veya aynı konutta yaşayan aile fertleriyle ilgili faaliyetler kapsamında işlemesine ilişkindir; ticari faaliyet bu istisnanın dışında kalır.

Yanlış 3: Yalnızca müşteri verisi önemlidir

Küçük işletmeler KVKK'yı çoğunlukla web sitesi ve müşteri formları üzerinden düşünür. Oysa Kurul'a gelen şikâyetlerin önemli bir bölümü çalışan ve eski çalışan verileriyle ilgilidir. Örneğin Kurul'un 20.05.2020 tarihli ve 2020/404 sayılı kararı, bir işverenin işçisine ait kişisel ve özel nitelikli kişisel verileri aydınlatma yükümlülüğünü yerine getirmeden işlemesini konu alır.

Bir KOBİ'nin veri haritasında en az şu kişi grupları yer almalıdır:

Çalışanlar ve stajyerler: özlük dosyası, bordro, sağlık raporları, iş yeri giriş kayıtları.

Çalışan adayları: özgeçmişler ve mülakat notları; işe alınmayan adayların verilerinin ne kadar saklanacağı çoğu zaman belirsizdir.

Tedarikçi ve iş ortağı yetkilileri: ad, telefon ve e-posta bilgileri.

Ziyaretçiler: kamera görüntüleri, giriş kayıtları ve misafir internet erişimi.

Site ve apartman yönetimleri gibi küçük yapılarda bu çeşitliliğin nasıl ortaya çıktığını site yönetimi yazımızda örneklerle anlattık.

Yanlış 4: Kurul küçük işletmeleri denetlemez

KVKK'nın 15. maddesine göre Kurul, şikâyet üzerine veya ihlal iddiasını öğrendiğinde re'sen inceleme yapar. Bir incelemenin başlaması için şirketin büyük olması gerekmez; bir müşterinin, bir çalışanın ya da işten ayrılmış bir personelin şikâyeti yeterlidir. İlgili kişi önce veri sorumlusuna başvurur; başvurusu reddedilir, yanıtı yetersiz bulunur veya süresinde yanıt verilmezse Kurul'a şikâyette bulunabilir.

Kurul'un yayımladığı karar özetleri arasında spor salonları, muayenehaneler, tıp merkezleri, özel okullar, site yönetimleri ve küçük e-ticaret işletmeleri hakkında verilmiş çok sayıda karar bulunur. Örneğin Kurul, 2019/81 ve 2019/165 sayılı kararlarında spor salonlarında üye girişinin yalnızca parmak izi veya avuç içi taramasıyla yapılmasını ölçülülük ilkesine aykırı bulmuştur. Bu kararlar, küçük işletmelerin inceleme dışında kalmadığını açıkça gösterir.

Yanlış 5: Web sitesine metin koymak yeterlidir

İnternetten indirilen bir aydınlatma metnini ya da gizlilik politikasını web sitesine koymak, uyumun tamamlandığı anlamına gelmez. Aydınlatma, verinin elde edildiği her kanalda ve gerçek işleme faaliyetiyle uyumlu biçimde yapılmalıdır. Mağazada alınan telefon numarası, mesajlaşma uygulamasından gelen sipariş ya da kamera kaydı için de ilgili kişinin bilgilendirilmesi gerekir.

Kurul'un 03.02.2021 tarihli ve 2021/85 sayılı kararında, bir e-ticaret şirketinin genel nitelikli “gizlilik politikası”nın aydınlatma metni yerine geçmediği ve muğlak ifadeler içerdiği değerlendirilmiştir. Kurul ayrıca 18.02.2026 tarihli ve 2026/347 sayılı ilke kararıyla, aydınlatma metni ile açık rıza metninin ayrı ayrı düzenlenmesi gerektiğini ve sözleşmenin ifası gibi başka bir hukuki sebebe dayanan işlemler için açık rıza metni sunulmaması gerektiğini hatırlatmıştır. Bu konuyu aydınlatma ve açık rıza yazımızda ayrıntılı ele aldık.

Yanlış 6: Uyum çok pahalıdır

KVKK uyumunun kapsamı işletmenin büyüklüğüne ve işlediği verinin türüne göre ölçeklenir. On kişilik bir perakende işletmesinin ihtiyacı, yüzlerce çalışanı olan bir hastanenin ihtiyacıyla aynı değildir. Küçük işletmeler için uyumun büyük bölümü; mevcut süreçlerin kayda geçirilmesi, doğru metinlerin hazırlanması, erişim yetkilerinin düzenlenmesi ve çalışanların bilgilendirilmesinden oluşur.

Maliyeti değerlendirirken karşılaştırma yapılması gereken diğer taraf da hesaba katılmalıdır: idari para cezası riski, bir veri ihlalinin müşteri güvenine etkisi ve kurumsal müşterilerin tedarikçi denetimlerinde istediği belgeler. KVKK kapsamındaki idari para cezalarının güncel tutarlarını 2026 idari para cezaları yazımızda derledik.

Küçük işletmeler için gerçekçi başlangıç

Kobiler için KVKK uyumuna başlamanın en verimli yolu, her şeyi aynı anda yapmaya çalışmak yerine sırayla ilerlemektir. Aşağıdaki beş adım, çoğu küçük işletmenin birkaç hafta içinde tamamlayabileceği bir başlangıç çerçevesi sunar:

Veri haritasını çıkarın: Hangi kişi grubundan, hangi veriyi, hangi amaçla aldığınızı ve kimlerle paylaştığınızı tek bir tabloda toplayın.

Aydınlatma metinlerini kanallara göre hazırlayın: Çalışan, aday, müşteri ve kamera için ayrı, kısa ve gerçek süreçle uyumlu metinler kullanın; açık rızayı yalnızca gerçekten gerektiği yerde isteyin.

Erişimi daraltın: Ortak kullanılan şifreleri kaldırın, işten ayrılanların hesaplarını aynı gün kapatın, kâğıt dosyaları kilitli dolapta tutun.

Tedarikçi sözleşmelerini gözden geçirin: Muhasebe, bordro, bulut ve yazılım hizmeti aldığınız firmalarla veri güvenliğine ilişkin yükümlülükleri yazılı hale getirin.

Başvuru ve ihlal için sorumlu belirleyin: Bir müşteri verisini sorduğunda veya bir veri kaybı yaşandığında kimin ne yapacağını yazın; ilgili kişi başvurularının en geç 30 gün içinde yanıtlanması, ihlallerin ise Kurul'un yorumuyla 72 saat içinde bildirilmesi gerekir.

Mevcut durumunuzu hızlıca görmek için KVKK uyum kontrolü yazımızdaki 10 soruluk öz değerlendirmeyle başlayabilirsiniz.

Sonuç ve sonraki adım

KOBİ'ler KVKK'dan muaf değildir; muaf olabilecekleri tek konu VERBİS kaydıdır. Çalışan, aday, müşteri ve ziyaretçi verisi işleyen her işletme aydınlatma, veri güvenliği, başvuru ve ihlal yönetimi yükümlülüklerine tabidir ve Kurul şikâyet üzerine küçük işletmeleri de inceler. İyi haber şu ki kobiler için KVKK uyumu, işletmenin ölçeğine göre sadeleştirilebilir. Veri haritasıyla başlayan beş adımlık bir çerçeve, hem riskleri hem de sonraki adımların kapsamını görünür kılar.

Sık sorulan sorular

Evet. KVKK, kişisel veri işleyen gerçek ve tüzel kişilerin tamamına uygulanır. Şahıs işletmesi sahibi de kendi işletmesi bakımından veri sorumlusudur. Avukat ve mali müşavir gibi bazı meslek grupları VERBİS'e kayıttan istisnadır, ancak Kanun'un diğer yükümlülükleri onlar için de geçerlidir.

Temel KVKK Uyum Paketi

Küçük işletmeler için ölçeklendirilmiş uyum

Veri haritasından aydınlatma metinlerine ve tedarikçi sözleşmelerine kadar küçük işletmelerin temel KVKK uyumunu hangi adımların oluşturduğunu inceleyin.

Paket kapsamını inceleyin

Konu hakkında soru sorun

Aradığınız konuyla ilgili içerik henüz yok. Sorunuzu yazın; forumda başlık olarak açalım, uzmanlarımız yanıtladığında size haber verelim.

Kaynaklar

  1. 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi
  2. Sorularla Veri Sorumluları Sicil Bilgi Sistemi (VERBİS) — Kişisel Verileri Koruma Kurumu
  3. Kurul Karar Özeti 2019/81 ve 2019/165 — Kişisel Verileri Koruma Kurumu (2019-05-31)
  4. Kurul Karar Özeti 2021/85 — Kişisel Verileri Koruma Kurumu (2021-02-03)
  5. 2026/347 sayılı İlke Kararına İlişkin Kamuoyu Duyurusu — Kişisel Verileri Koruma Kurumu (2026-02-18)
  6. Kurul Karar Özeti 2020/404 — Kişisel Verileri Koruma Kurumu (2020-05-20)

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır