
Şirketinizin KVKK uyumunu 10 soruyla hızlıca kontrol edebilirsiniz: veri envanteri, saklama ve imha, aydınlatma metinleri, açık rızanın doğru kullanımı, erişim yetkileri, tedarikçi sözleşmeleri, yurt dışı aktarım, çalışan eğitimi, ilgili kişi başvuruları ve veri ihlali planı. “Hayır” ya da “kısmen” dediğiniz her soru, öncelikli bir uyum boşluğunu gösterir. Bu kontrol bir hukuki denetimin yerini tutmaz ama nereden başlayacağınızı netleştirir.
Uyum Belgelerle Bitmiyor
Pek çok şirket, web sitesine bir aydınlatma metni koyduğunda ya da VERBİS kaydını tamamladığında KVKK uyumunun bittiğini düşünür. Oysa 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), belgelerin yanında bu belgelerin günlük süreçlerde gerçekten uygulanmasını da bekler. Uyum eksikleri çoğu zaman bir şikâyet, bir veri ihlali ya da bir müşteri denetimi gündeme gelene kadar fark edilmez.
Bu yazıdaki KVKK uyum kontrolü, eksikleri erken görmeniz için hazırlandı. On soruyu yanıtlayıp puanınızı hesapladığınızda, şirketinizin hangi alanlarda güçlü olduğunu ve önce nereye odaklanması gerektiğini görebilirsiniz.
Uyumsuzluğun Sessiz Belirtileri
Verinin yeri bilinmiyor: Şirkette hangi kişisel verinin nerede tutulduğunu tek bir kişi bile tam olarak bilmiyor.
Metinler güncel değil: Aydınlatma metni yıllardır güncellenmedi; yeni bir CRM, bulut hizmeti ya da kamera sistemi eklendiğinde metne dokunulmadı.
Her yerde açık rıza kutusu: Her form ve sözleşmeye açık rıza kutusu eklenmiş, ancak hangi işlemin gerçekten rızaya ihtiyaç duyduğu değerlendirilmemiş.
Ayrılan çalışanlar takip edilmiyor: Ayrılan çalışanların sistem erişimleri ve kişisel cihazlarındaki müşteri verisi kontrol edilmiyor.
Başvurunun sahibi yok: Bir müşteri verilerinin silinmesini istediğinde kimin, hangi sürede ne yapacağı belli değil.
Veri Envanteri ve Süreç Haritanız Var mı?
Veri envanteri, şirketin hangi kişisel veriyi hangi amaçla, hangi hukuki sebebe dayanarak, kimlerden topladığını, kimlere aktardığını ve ne kadar süre sakladığını gösteren kayıttır. Uyum çalışmalarının geri kalanı bu kayda dayanır: envanter yoksa aydınlatma metni neyi anlattığını, saklama politikası neyi sildiğini bilemez.
İyi bir envanter departman bazında hazırlanır. Her süreç için işlenen veri kategorileri, işlemenin amacı ve hukuki sebebi, verinin tutulduğu sistemler ve aktarıldığı tedarikçiler, saklama süresi ve süre dolunca uygulanacak imha yöntemi kayda geçirilir.
Veri Sorumluları Sicil Bilgi Sistemine (VERBİS) kayıt yükümlülüğü olan şirketlerin ayrıca bir kişisel veri saklama ve imha politikası hazırlaması ve periyodik imhayı düzenli aralıklarla yapması gerekir. VERBİS'ten muaf olmak ise envanter ihtiyacını ortadan kaldırmaz.
Aydınlatma ve Rıza Metinleri Güncel mi?
KVKK'nın 10. maddesi, kişisel veri elde edilirken ilgili kişinin bilgilendirilmesini zorunlu tutar. Aydınlatma metninde en az şu bilgiler bulunur: veri sorumlusunun kimliği, verinin hangi amaçla işleneceği, kimlere ve hangi amaçla aktarılabileceği, toplama yöntemi ve hukuki sebebi ile ilgili kişinin 11. maddedeki hakları.
Uygulamada en sık görülen ilk hata, metnin süreçle örtüşmemesidir. Örneğin aydınlatma metni verilerin yurt dışına aktarılmadığını söylerken şirket yurt dışında barındırılan bir e-posta ya da CRM hizmeti kullanıyor olabilir.
İkinci hata, aydınlatma ile açık rızanın karıştırılmasıdır. Aydınlatma bir bilgilendirmedir ve her durumda yapılır. Açık rıza ise yalnızca başka bir hukuki sebep bulunmadığında başvurulan, özgür iradeyle verilen ve geri alınabilen bir onaydır. Sözleşmenin ifası gibi başka bir sebebe dayanan işlemler için rıza istemek, kişiye gerçek bir seçim hakkı tanımadığı için sorun yaratır.
Çalışan, Müşteri ve Tedarikçi Verisi Nasıl Korunuyor?
Erişim yetkileri: KVKK'nın 12. maddesi uygun güvenlik düzeyini sağlayacak teknik ve idari tedbirleri almayı zorunlu tutar. Çalışanlar yalnızca işleri için gereken veriye erişmeli, işten ayrılanların hesapları aynı gün kapatılmalıdır.
Tedarikçi sözleşmeleri: Muhasebe, bordro, bulut, kargo ve yazılım tedarikçileriyle veri işlemeye ilişkin yükümlülükleri tanımlayan sözleşmeler bulunmalıdır; veri güvenliği sorumluluğu veriyi sizin adınıza işleyen tarafla birlikte devam eder.
Yurt dışına aktarım: Yurt dışındaki sunucularda çalışan hizmetler belirlenmeli ve her aktarım Kanun'un 9. maddesindeki mekanizmalardan birine dayanmalıdır. Standart sözleşme kullanılıyorsa sözleşme, imzadan itibaren beş iş günü içinde Kurum'a bildirilir.
Çalışan farkındalığı: Çalışanlar yanlış kişiye e-posta, oltalama (phishing) ve kişisel cihaz kullanımı gibi günlük riskleri bilmeli; verilen eğitimler kayıt altına alınmalıdır.
İhlal ve Başvuru Süreçleri Tanımlı mı?
İlgili kişi başvuruları: Çalışanlar, müşteriler ve adaylar KVKK'nın 11. maddesi kapsamında verilerinin işlenip işlenmediğini öğrenmek, düzeltilmesini ya da silinmesini istemek gibi haklara sahiptir. 13. madde, bu başvuruların talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırılmasını öngörür. Başvurunun hangi kanaldan alınacağı, kimin kimlik doğrulaması yapacağı ve sürenin nasıl takip edileceği önceden belirlenmemişse otuz gün hızla dolabilir.
Veri ihlali bildirimi: 12. maddenin beşinci fıkrasına göre, işlenen verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurul'a bildirir. Kişisel Verileri Koruma Kurulu, 2019/10 sayılı kararında “en kısa süre” ifadesini, veri sorumlusunun ihlali öğrenmesinden itibaren 72 saat olarak yorumlamıştır. Bu süre içinde ihlali tespit etmek, etkisini değerlendirmek ve bildirim formunu doldurmak için önceden yazılmış bir müdahale planına ihtiyaç vardır.
10 Soruluk Öz Değerlendirme ve Puanlama
Her soruyu şirketinizin bugünkü durumuna göre yanıtlayın: Evet = 2 puan, Kısmen = 1 puan, Hayır = 0 puan. “Kısmen” yanıtını, belge ya da süreç var ama güncel değil veya her departmanda uygulanmıyorsa kullanın.
| # | Soru | Neyi kontrol eder? |
|---|---|---|
| 1 | Departman bazında güncel bir kişisel veri envanterimiz var mı? | Uyumun temeli; tüm belgelerin dayanağı |
| 2 | Saklama süreleri belirlendi mi ve süresi dolan veriler düzenli olarak imha ediliyor mu? | Saklama ve imha politikası, periyodik imha |
| 3 | Aydınlatma metinlerimiz çalışan, müşteri, aday ve ziyaretçi için ayrı ve gerçek süreçlerle uyumlu mu? | KVKK md. 10 |
| 4 | Açık rızayı yalnızca başka hukuki sebep bulunmayan işlemler için mi istiyoruz? | Aydınlatma ile açık rızanın ayrımı |
| 5 | Erişim yetkileri görev bazında tanımlı mı ve işten ayrılanların erişimi hemen kapatılıyor mu? | KVKK md. 12, idari ve teknik tedbirler |
| 6 | Veri işleyen tüm tedarikçilerle veri korumaya ilişkin yükümlülükleri içeren sözleşmelerimiz var mı? | Tedarikçi ve alt işleyen zinciri |
| 7 | Yurt dışına aktarım yapan hizmetleri belirledik mi ve her aktarım bir KVKK md. 9 mekanizmasına dayanıyor mu? | Bulut, e-posta, CRM gibi hizmetler |
| 8 | Çalışanlarımız son bir yıl içinde KVKK eğitimi aldı mı ve bu eğitim kayıt altında mı? | Farkındalık ve ispat |
| 9 | İlgili kişi başvurularını alıp en geç 30 gün içinde yanıtlayacak tanımlı bir sürecimiz var mı? | KVKK md. 11 ve 13 |
| 10 | Veri ihlalini tespit edip 72 saat içinde Kurul'a bildirmemizi sağlayacak yazılı bir müdahale planımız var mı? | KVKK md. 12/5, Kurul'un 2019/10 sayılı kararı |
Puanınızı Yorumlayın
Bu puanlama kvkkrehberi.com tarafından farkındalık amacıyla geliştirilmiştir; resmî bir uyum ölçütü değildir ve hukuki değerlendirmenin yerini tutmaz. Somut olay özelinde hukuki değerlendirme alınmalıdır.
| Toplam puan | Durum | Önerilen ilk adım |
|---|---|---|
| 16–20 | Güçlü bir temel var | “Kısmen” yanıtlarınızı kapatın; yıllık bağımsız bir denetimle belgelerin uygulamayla örtüştüğünü doğrulayın. |
| 9–15 | Belgeler var, süreçlerde boşluk var | Önce 1, 5 ve 10. sorulardaki eksikleri kapatın; envanter ve ihlal planı diğer adımların önünü açar. |
| 0–8 | Uyum çalışması yeni başlamalı | Veri envanteriyle başlayın; aydınlatma metinleri ve tedarikçi sözleşmelerini envantere göre hazırlayın. |
Sonuç ve Sonraki Adım
KVKK uyumu bir kez hazırlanıp rafa kaldırılan belgelerden oluşmaz; veri envanteri, doğru metinler, erişim kontrolü, tedarikçi yönetimi ve tanımlı başvuru ile ihlal süreçleri birlikte çalıştığında sağlanır. On soruluk bu KVKK uyum kontrolü, hangi halkanın zayıf olduğunu görmenize yardımcı olur.
Düşük puan aldığınız alanlar için önce veri envanterini çıkarmak, sonraki tüm adımları hızlandırır. Öz değerlendirmeyi tek bir kişi yerine veri işleyen birimlerin temsilcileriyle birlikte doldurmak, en gerçekçi sonucu verir.
Sık Sorulan Sorular
Evet. VERBİS muafiyeti yalnızca sicile kayıt yükümlülüğünü kaldırır. Aydınlatma, veri güvenliği, ilgili kişi başvurularını yanıtlama ve ihlal bildirimi gibi yükümlülükler kişisel veri işleyen tüm veri sorumluları için geçerlidir.
Hangi alanda eksik olduğunuzu birlikte netleştirelim
Veri envanterinden aydınlatma metinlerine, tedarikçi sözleşmelerinden ihlal müdahale planına kadar KVKK uyum sürecinin nasıl planlandığını inceleyin.
Hizmet detaylarını inceleyinKaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi
- Kişisel Veri İhlali Bildirim Usul ve Esasları (Kurul Kararı 2019/10) — Kişisel Verileri Koruma Kurumu (2019-01-24)
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik — Kişisel Verileri Koruma Kurumu (2017-10-28)
- Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik — Resmî Gazete (2024-07-10)












