
Kurul kararları incelendiğinde KVKK cezası alan şirketlerde sekiz senaryo öne çıkar: yetersiz teknik tedbirler, çalışan hatasıyla ifşa, geç veya hiç yapılmayan ihlal bildirimi, aydınlatma ile açık rızanın karıştırılması, ölçüsüz kamera kullanımı, biyometrik verinin gereksiz işlenmesi, izinsiz ticari ileti ve yanıtsız ilgili kişi başvuruları. Bu senaryoların çoğu bir şikâyet ya da ihlal bildirimiyle görünür hale gelir ve erken bir denetimle fark edilebilir.
Yaptırımlar rastgele değil, tekrar eden hatalara geliyor
Kişisel Verileri Koruma Kurulu (Kurul), verdiği kararların önemli bir kısmını kişi ve şirket adlarını çıkararak “karar özeti” olarak yayımlar. Bu özetler, KVKK cezası alan şirketlerin hangi noktalarda hata yaptığını görmek için en güvenilir kaynaktır. Özetleri bir arada okuduğunuzda, yaptırımların büyük bölümünün birkaç tekrar eden senaryoda toplandığı görülür.
Bu yazıda Kurul kararlarında en sık karşılaşılan sekiz senaryoyu, her biri için kararın tarihi ve sayısıyla birlikte özetliyoruz. Ceza tutarlarına yer vermiyoruz; tutarlar her yıl yeniden değerleme oranıyla değiştiği için güncel rakamları ayrı bir yazıda derledik.
Kurul kararları neyi gösteriyor?
6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVKK) 18. maddesi, idari para cezasını belirli yükümlülüklerin ihlaline bağlar: aydınlatma yükümlülüğü (md. 10), veri güvenliğine ilişkin yükümlülükler (md. 12), Kurul kararlarının yerine getirilmemesi (md. 15), Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğü (md. 16) ve 2024 değişikliğiyle eklenen yurt dışına aktarımda standart sözleşmenin bildirilmemesi. Kurul'un önüne gelen dosyalar ise çoğunlukla ilgili kişi şikâyetleri, veri ihlali bildirimleri ve re'sen incelemelerden oluşur.
Karar özetlerinden çıkan tablo şudur: Kurul, veri sorumlusunun neyi yazdığından çok neyi uyguladığına bakar. Bir politika belgesinin varlığı, uygulamadaki bir boşluğu kapatmaz. Güncel ceza tutarlarını 2026 idari para cezaları yazımızda bulabilirsiniz.
Yetersiz güvenlik tedbirleri ve veri sızıntısı
Senaryo 1: Teknik tedbirlerin eksik kalması: Kurul'un 24.11.2020 tarihli ve 2020/905 sayılı kararında, bir şirketin test sunucusuna yetkisiz erişim sağlanmış ve kişisel veriler içeren veri tabanı ele geçirilmiştir. Kurul; test sunucusunun sızma testlerine dahil edilmediğini, zayıf parolalar kullanıldığını, iki faktörlü kimlik doğrulama bulunmadığını ve verilerin şifrelenmediğini tespit ederek KVKK'nın 12. maddesinin birinci fıkrasına aykırılık saptamıştır. Test ve geliştirme ortamlarının “gerçek sistem değil” diye güvenlik kapsamı dışında bırakılması, bu senaryonun tipik başlangıcıdır.
Senaryo 2: Çalışan hatasıyla ifşa: Sızıntının kaynağı her zaman bir saldırgan değildir. 30.01.2020 tarihli ve 2020/78 sayılı kararda bir bankanın şube personeli müşterinin kredi kartı ekstresini yanlış e-posta adresine göndermiştir. 03.02.2021 tarihli ve 2021/78 sayılı kararda ise çalışanların müşteri pasaport fotoğraflarını kişisel telefonlarındaki mesajlaşma gruplarında paylaştığı tespit edilmiştir. İki kararda da sorumluluk veri sorumlusunda görülmüştür. Bu tür hataların yedi tipik biçimini çalışan kaynaklı veri ihlali yazımızda ele aldık.
Geç veya hiç yapılmayan ihlal bildirimi
Senaryo 3. KVKK'nın 12. maddesinin beşinci fıkrası, verilerin kanuni olmayan yollarla başkalarınca elde edilmesi halinde veri sorumlusunun bu durumu en kısa sürede ilgilisine ve Kurul'a bildirmesini öngörür. Kurul, 24.01.2019 tarihli ve 2019/10 sayılı kararıyla “en kısa süre”yi veri sorumlusunun ihlali öğrendiği andan itibaren 72 saat olarak yorumlamıştır.
Bu sürenin kaçırılması, çoğu kararda veri güvenliği ihlalinden ayrı bir aykırılık olarak ele alınır. 2020/905 sayılı kararda ihlal tespitinden günler sonra bildirim yapılmış ve ilgili kişilere bildirimde bulunulmamıştır. 20.04.2021 tarihli ve 2021/407 sayılı kararda ise bir hastanenin arşivinden hasta dosyaları yetkisiz kişilerce çıkarılmış, olay geç fark edilmiş ve Kurul'a 72 saat içinde bildirilmemiştir. Kurul, bu dosyada ilgili kişilere de bildirim yapılması talimatını vermiştir.
Geç bildirimin kök nedeni genellikle hukuki değil operasyoneldir: ihlali kimin değerlendireceği, kimin karar vereceği ve bildirim formunu kimin dolduracağı önceden belirlenmemiştir.
Aydınlatma ve açık rızanın karıştırılması
Senaryo 4. Aydınlatma, kişiye verisinin nasıl işlendiğini anlatan ve her durumda yapılan bir bilgilendirmedir. Açık rıza ise yalnızca başka bir hukuki sebep bulunmadığında başvurulan, özgür iradeyle verilen ve geri alınabilen bir onaydır. Kurul, bu iki işlemin tek bir metinde ya da tek bir onay kutusunda birleştirilmesini ilk yıllardan beri aykırılık olarak değerlendirir.
26.07.2018 tarihli ve 2018/90 sayılı kararda, bir iş başvurusu platformunda tek bir kutucukla hem aydınlatma metninin okunduğunun hem de açık rızanın alınmasının hukuka aykırı olduğuna karar verilmiştir. 20.05.2020 tarihli ve 2020/404 sayılı kararda ise bir işverenin “çalışan muvafakatnamesi” adlı tek belgeyi hem aydınlatma hem rıza metni olarak kullanması eleştirilmiştir. Kurul son olarak 18.02.2026 tarihli ve 2026/347 sayılı ilke kararıyla iki metnin ayrı düzenlenmesini ve sözleşmenin ifası gibi başka bir hukuki sebebe dayanan işlemler için açık rıza metni sunulmamasını açıkça hükme bağlamıştır. Konuyu aydınlatma ve açık rıza uyarısı ile açık rıza metinlerinin geçerliliği yazılarımızda ayrıntılı ele aldık.
Ölçüsüz kamera ve biyometrik uygulamalar
Senaryo 5: Kameranın mahremiyet alanına uzanması: Güvenlik kamerası meşru bir amaca hizmet edebilir; sorun, kameranın konumu, açısı ve kapsamıdır. Kurul'un 04.08.2022 tarihli ve 2022/797 sayılı kararında, bir iş yerinde tuvaletlerin yakınına yerleştirilen kameraların çalışanların makul mahremiyet beklentisini ihlal ettiği değerlendirilmiş ve kameraların yeniden konumlandırılması talimatı verilmiştir. Kurum'un 08.06.2026 tarihli kamuoyu duyurusu da tuvalet, soyunma odası, mescit ve dinlenme alanları gibi mekânlara kamera yerleştirilmemesi, ses kaydının ise ancak açık bir hukuki gerekçeyle kullanılması gerektiğini vurgular. Uygulama örneklerini güvenlik kamerası yazımızda bulabilirsiniz.
Senaryo 6: Biyometrik verinin gereksiz işlenmesi: Parmak izi, avuç içi veya yüz tanıma ile giriş ve mesai takibi, Kurul'un en tutarlı biçimde aykırı bulduğu uygulamalardandır. 2019/81 ve 2019/165 sayılı kararlarda spor salonlarında girişin yalnızca biyometrik yöntemle yapılması ölçülülük ilkesine aykırı bulunmuş; 2022/797 sayılı kararda yüz tanıma sistemiyle toplanan verilerin silinmesi ve alternatif bir giriş yöntemine geçilmesi istenmiştir. Kurul 29.04.2026 tarihli ve 2026/921 sayılı ilke kararında, mesai takibinin biyometrik veriyle yapılmasını gerektiren açık bir kanun hükmü bulunmadığını, iş ilişkisindeki güç dengesizliği nedeniyle açık rızaya da dayanılamayacağını değerlendirmiş ve kartlı veya PIN tabanlı sistemler gibi alternatifleri işaret etmiştir. Ayrıntılar için biyometrik mesai takibi yazımıza bakabilirsiniz.
İzinsiz ticari ileti ve yanıtsız ilgili kişi başvuruları
Senaryo 7: İzinsiz ticari ileti: Ticari elektronik iletiler öncelikle 6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun'a tabidir; ancak iletinin gönderildiği iletişim bilgisi aynı zamanda kişisel veridir. Kurul'un 01.09.2022 tarihli ve 2022/861 sayılı kararında, bir pazarlama şirketinin internet aramalarıyla bulduğu bir iş yeri e-posta adresine onay almadan reklam e-postası göndermesi incelenmiş; adresin mesleki iletişim için paylaşılmış olmasının pazarlama amaçlı işleme için alenileştirme anlamına gelmediği değerlendirilmiştir. 07.10.2022 tarihli ve 2022/1072 sayılı kararda ise eski bir çalışanın şirket adına gönderdiği reklam e-postalarından veri sorumlusu sorumlu tutulmuştur.
Senaryo 8: Yanıtsız veya yetersiz yanıtlanan başvurular: KVKK'nın 13. maddesi, ilgili kişi başvurularının en geç otuz gün içinde ücretsiz olarak sonuçlandırılmasını öngörür. Başvuru reddedilir, yanıt yetersiz bulunur ya da süresinde yanıt verilmezse ilgili kişi Kurul'a şikâyette bulunabilir. 03.02.2021 tarihli ve 2021/85 sayılı kararda, bir e-ticaret şirketinin başvuruya verdiği yanıt yetersiz bulunmuş ve şirkete aydınlatmayı somut veri kategorileri üzerinden yapması talimatı verilmiştir. Yanıtsız bir başvuru kendi başına küçük bir sorun gibi görünse de, Kurul incelemesinin başlangıç noktası olur ve incelemede diğer eksikler de ortaya çıkar. Kurul talimatlarının yerine getirilmemesi ise 18. madde uyarınca ayrıca yaptırıma bağlıdır.
Bu senaryolara karşı erken denetimin rolü
Sekiz senaryonun ortak özelliği, çoğunun bir şikâyet veya ihlal bildirimi gelmeden önce iç ya da bağımsız bir denetimde fark edilebilmesidir. KVKK'nın 12. maddesinin üçüncü fıkrası da veri sorumlusunun Kanun hükümlerinin uygulanmasını sağlamak için kendi kurumunda gerekli denetimleri yapmasını veya yaptırmasını öngörür. Aşağıdaki tablo, her senaryo için bir denetimde bakılması gereken kanıtları özetler.
Denetimin genel kapsamını KVKK denetimi yazımızda anlattık.
Senaryolara göre denetimde aranacak kanıtlar
Tablo farkındalık amacıyla hazırlanmıştır; bir denetimin kapsamı veri sorumlusunun sektörüne ve süreçlerine göre belirlenir. Somut olay özelinde hukuki değerlendirme alınmalıdır.
| Senaryo | Denetimde sorulacak soru | Aranacak kanıt |
|---|---|---|
| 1. Teknik tedbir eksikliği | Test ve yedek ortamlar dahil tüm sistemler güvenlik kapsamında mı? | Sızma testi raporu, parola ve iki faktörlü doğrulama politikası, şifreleme kaydı |
| 2. Çalışan hatasıyla ifşa | Kişisel veri hangi kanallarla dışarı çıkabiliyor? | E-posta ve paylaşım kuralları, eğitim katılım kayıtları |
| 3. Geç bildirim | İhlal anında 72 saat içinde kim, neyi yapacak? | Yazılı ihlal müdahale prosedürü, olay kayıt defteri |
| 4. Aydınlatma ve rıza | Her kanal için ayrı aydınlatma var mı, rıza yalnızca gereken yerde mi isteniyor? | Metin envanteri, form ekran görüntüleri |
| 5. Kamera | Kameraların konumu, açısı ve ses kaydı özelliği ölçülü mü? | Kamera yerleşim planı, saklama süresi, aydınlatma levhaları |
| 6. Biyometrik veri | Aynı amaca biyometrik veri olmadan ulaşılabilir mi? | Alternatif yöntem analizi, varsa silme tutanağı |
| 7. Ticari ileti | Her gönderim için geçerli bir izin kaydı var mı? | İzin kayıtları, ret talebi işleme süreci |
| 8. Başvurular | Başvurular 30 gün içinde ve somut yanıtla kapanıyor mu? | Başvuru kayıt tablosu, örnek yanıtlar |
Sonuç ve sonraki adım
KVKK cezası alan şirketler incelendiğinde, yaptırımın çoğu zaman karmaşık bir hukuki tartışmadan değil, önlenebilir bir uygulama boşluğundan doğduğu görülür: sızma testine alınmayan bir sunucu, tek kutucukta toplanan rıza, tuvalet kapısına bakan bir kamera ya da otuz gün içinde yanıtlanmayan bir başvuru. Bu sekiz senaryoyu kendi süreçlerinizde tek tek sorgulamak, riskin nerede yoğunlaştığını gösterir. Genel bir başlangıç için KVKK uyum kontrolü yazımızdaki öz değerlendirmeden yararlanabilirsiniz.
Sık sorulan sorular
Kurul, kararlarının bir bölümünü kişi ve şirket adlarını çıkararak kvkk.gov.tr'de “Karar Özetleri” başlığı altında yayımlar. Ayrıca ilke kararları Resmî Gazete'de yayımlanır. Özetler sektörlere göre sınıflandırılmadığı için konu başlıklarına göre arama yapmak en pratik yoldur.
Senaryoları şikâyet gelmeden görün
Teknik tedbirlerden aydınlatma metinlerine, kamera yerleşiminden başvuru süreçlerine kadar bağımsız bir KVKK denetiminin kapsamını inceleyin.
Hizmet detaylarını inceleyinKaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi
- Kişisel Veri İhlali Bildirim Usul ve Esasları (2019/10) — Kişisel Verileri Koruma Kurumu (2019-01-24)
- Kurul Karar Özeti 2020/905 — Kişisel Verileri Koruma Kurumu (2020-11-24)
- Kurul Karar Özeti 2018/90 — Kişisel Verileri Koruma Kurumu (2018-07-26)
- Kurul Karar Özeti 2022/797 — Kişisel Verileri Koruma Kurumu (2022-08-04)
- 2026/921 sayılı İlke Kararına İlişkin Kamuoyu Duyurusu — Kişisel Verileri Koruma Kurumu (2026-04-29)
- Kurul Karar Özeti 2022/861 — Kişisel Verileri Koruma Kurumu (2022-09-01)













