Rehber8 dk okuma

KVKK Uyum Projesi Kaç Ay Sürer? Adım Adım Proje Takvimi ve Çıktılar

KVKK uyum süreci; keşif ve veri envanteri, boşluk analizi, belgelendirme, teknik ve idari tedbirler ile eğitim ve izleme fazlarından oluşur. Yazıda süreyi belirleyen çalışan sayısı, lokasyon ve sistem çeşitliliği gibi etkenleri ve her fazın çıktılarını bulacaksınız. Farklı ölçekteki şirketler için örnek takvim karşılaştırması, kendi projenizi planlamanıza yardımcı olur.

· VERBİS ve Veri Envanteri UzmanıYayın:
Masada haftalık masa takvimi, spiral defter ve kalem; KVKK uyum projesinin fazlarının haftalara yayılarak planlanmasını simgeliyor
KVKK uyum süreci keşiften belgelendirmeye kadar fazlara bölünür; her fazın süresi takvimde görünür olmalıdır.
Kısa Tanım

KVKK uyum süreci, kanunda belirlenmiş sabit bir süreye bağlı değildir; süre şirketin büyüklüğüne, lokasyon sayısına ve kullandığı sistemlere göre değişir. Tek lokasyonlu, 50 çalışanlı bir şirkette proje çoğunlukla 2–3 ayda, çok şubeli ve yüzlerce çalışanlı yapılarda 4–6 ayda, 1000 çalışan üzerindeki şirketlerde 6–12 ayda tamamlanır. Süreç beş fazdan oluşur: keşif ve envanter, boşluk analizi, belgelendirme, tedbirler ve VERBİS, eğitim ve izleme.

Uyum projesini süre üzerinden değil, çıktılar üzerinden planlayın

Yönetim kurulları ve genel müdürler bir KVKK uyum projesine başlamadan önce genellikle iki soru sorar: “Ne kadar sürer?” ve “Sonunda elimizde ne olacak?” 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) uyum için bir proje süresi öngörmez; yükümlülükler veri işlemeye başladığınız andan itibaren geçerlidir. Bu nedenle KVKK uyum süreci, bir son tarihe yetişme işi değil, riskleri öncelik sırasıyla kapatan planlı bir projedir.

Bu yazıda uyum projesini beş faza ayırıyor, her fazda yapılan işleri ve teslim edilmesi gereken çıktıları sıralıyoruz. Yazının sonunda 50, 250 ve 1000 çalışanlı üç örnek şirket için karşılaştırmalı bir takvim bulacaksınız. Henüz nereden başlayacağınızı bilmiyorsanız önce KVKK uyum kontrolü yazımızdaki 10 soruluk öz değerlendirmeyi yapmanızı öneririz.

Süreyi belirleyen etkenler: çalışan sayısı, lokasyon, sistem çeşitliliği

Uyum projesinin süresini belirleyen asıl ölçü, incelenmesi gereken veri işleme süreci sayısıdır. Bu sayıyı en çok etkileyen dört etken şunlardır:

Çalışan sayısı ve departman yapısı: Her departman ayrı süreçler, ayrı veri kategorileri ve ayrı görüşme demektir. Departman sayısı arttıkça keşif fazı uzar.

Lokasyon sayısı: Fabrika, şube, mağaza veya depo gibi farklı lokasyonlar; farklı kamera sistemleri, farklı giriş kontrolleri ve farklı yerel uygulamalar getirir.

Sistem çeşitliliği: ERP, CRM, bordro, çağrı merkezi ve e-ticaret altyapısı gibi her sistem için veri akışının, erişim yetkilerinin ve tedarikçilerin ayrıca incelenmesi gerekir. Yurt dışında barındırılan hizmetler aktarım değerlendirmesini de gündeme getirir.

Özel nitelikli veri ve sektör mevzuatı: Sağlık, biyometrik veya ceza mahkûmiyeti gibi özel nitelikli veriler ile bankacılık, sağlık veya elektronik haberleşme gibi sektörel düzenlemeler, ek analiz ve ek belge gerektirir.

Bunlara ek olarak şirket içinde projeye zaman ayırabilecek bir koordinatörün bulunması, süreyi en az dış etkenler kadar belirler. Görüşme takvimleri kaydığında proje de kayar.

1. Faz — Keşif ve veri envanteri (süreç görüşmeleri)

İlk fazda şirketin hangi kişisel veriyi, hangi amaçla, hangi hukuki sebebe dayanarak işlediği ortaya çıkarılır. Bunun için her departmanla süreç görüşmeleri yapılır; formlar, sistem ekranları, sözleşmeler ve mevcut metinler toplanır.

Görüşmelerde her süreç için şu sorular yanıtlanır: hangi kişi grubunun (çalışan, aday, müşteri, ziyaretçi, tedarikçi yetkilisi) hangi verileri işleniyor, veri hangi kanaldan geliyor, hangi sistemde tutuluyor, kimlere aktarılıyor ve ne kadar saklanıyor. Kişisel Verileri Koruma Kurumu'nun (Kurum) veri işleme envanteri hazırlama rehberi, bu çalışmanın yapısı için iyi bir çerçeve sunar.

Fazın çıktıları: departman bazında kişisel veri işleme envanteri, veri akış şeması, sistem ve tedarikçi listesi, yurt dışında barındırılan hizmetler listesi.

2. Faz — Boşluk analizi ve risk önceliklendirme

Envanter tamamlandığında her süreç KVKK'nın gereklilikleriyle karşılaştırılır. Bu karşılaştırmaya boşluk analizi (gap analysis) denir: mevcut durum ile olması gereken durum arasındaki farkların listesidir.

Boşluk analizinde tipik olarak şu sorulara bakılır: her işlemenin geçerli bir hukuki sebebi var mı, açık rıza gereksiz yere isteniyor mu, aydınlatma her kanalda yapılıyor mu, saklama süreleri belirlenmiş mi, erişim yetkileri görev bazlı mı ve veri işleyenlerle sözleşmeler yeterli mi. Bulgular; olasılık, etkilenen kişi sayısı ve verinin niteliğine göre yüksek, orta ve düşük öncelikli olarak sınıflandırılır.

Önceliklendirme, projenin bütçesini ve süresini yönetmenin anahtarıdır. Örneğin biyometrik veriyle mesai takibi, tuvalet yakınındaki bir kamera ya da hiç tanımlanmamış bir ihlal müdahale süreci, bir metnin ifade eksikliğinden önce ele alınmalıdır. Kurul kararlarında en sık görülen riskleri KVKK cezası alan şirketler yazımızda sekiz senaryoda topladık.

Fazın çıktıları: boşluk analizi raporu, önceliklendirilmiş aksiyon planı, sorumlu ve hedef tarih listesi.

3. Faz — Belgelendirme: aydınlatma, rıza, politika ve sözleşmeler

Üçüncü fazda aksiyon planındaki belgeler hazırlanır. Belgeler envanterden türetilir; hazır şablonlar ancak envanterle karşılaştırıldıktan sonra kullanılabilir.

Aydınlatma metinleri: Çalışan, aday, müşteri, ziyaretçi ve kamera gibi her kişi grubu ve kanal için ayrı metinler.

Açık rıza metinleri: Yalnızca başka bir hukuki sebebin bulunmadığı işlemler için ve aydınlatma metninden ayrı olarak. Kurul, 18.02.2026 tarihli ve 2026/347 sayılı ilke kararıyla bu ayrımı yeniden vurgulamıştır; ayrıntıları aydınlatma ve açık rıza yazımızda ele aldık.

Politikalar: Kişisel verilerin korunması ve işlenmesi politikası, sicile kayıt yükümlüleri için kişisel veri saklama ve imha politikası, özel nitelikli veri politikası ve bilgi güvenliği politikaları.

Sözleşmeler: Veri işleyen tedarikçilerle veri işleme sözleşmeleri veya sözleşme ekleri, çalışanlar için gizlilik taahhütleri ve yurt dışı aktarım yapılıyorsa standart sözleşmeler.

Prosedürler: İlgili kişi başvuru prosedürü ve veri ihlali müdahale prosedürü.

Açık rıza metinlerinde en sık yapılan hataları açık rıza metinlerinin geçerliliği yazımızda örneklerle anlattık.

Fazın çıktıları: onaylanmış metin seti, politika ve prosedürler, imzaya hazır sözleşme ekleri.

4. Faz — Teknik ve idari tedbirlerin devreye alınması, VERBİS

Belgeler yazıldıktan sonra uygulamaya geçirilmelidir. KVKK'nın 12. maddesi, veri sorumlusunu uygun güvenlik düzeyini sağlayacak teknik ve idari tedbirleri almakla yükümlü tutar. Bu fazda tipik olarak erişim yetkileri görev bazında yeniden düzenlenir, loglama ve yedekleme kontrol edilir, kamera yerleşimi ve saklama süreleri gözden geçirilir, kâğıt arşiv için fiziksel güvenlik sağlanır ve periyodik imha takvimi kurulur. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik, periyodik imha aralığının altı ayı geçemeyeceğini öngörür.

Şirket VERBİS kayıt yükümlüsüyse, envanterdeki bilgiler bu fazda Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) aktarılır. Kayıt yükümlülüğünün nasıl hesaplandığını VERBİS zorunluluğu yazımızda anlattık. Kayıttan sonra sicildeki bilgilerde değişiklik olduğunda, Veri Sorumluları Sicili Hakkında Yönetmelik'in 13. maddesi uyarınca değişikliğin yedi gün içinde VERBİS'e bildirilmesi gerekir.

Fazın çıktıları: yetki matrisi, teknik tedbir kontrol listesi, imha takvimi, tamamlanmış VERBİS kaydı (yükümlüyse).

5. Faz — Eğitim, devir ve sürekli izleme

Son faz, projenin danışmandan şirkete devredildiği aşamadır. Çalışanlara genel farkındalık eğitimi ve riskli departmanlara role özgü eğitim verilir; katılım kayıt altına alınır. Kurul'un 31.01.2018 tarihli ve 2018/10 sayılı kararı, özel nitelikli veri işleyen çalışanlara düzenli eğitim verilmesini açıkça öngörür. Çalışan hatalarının hangi biçimlerde ortaya çıktığını çalışan kaynaklı veri ihlali yazımızda anlattık.

Devirde şirket içinde uyumdan sorumlu kişi veya ekip belirlenir; başvuru ve ihlal prosedürlerinin kimde olduğu netleşir. İlgili kişi başvurularının en geç otuz gün içinde yanıtlanması ve veri ihlallerinin Kurul'un 2019/10 sayılı kararına göre öğrenildiği andan itibaren 72 saat içinde bildirilmesi, bu ekibin sorumluluğundadır.

Sürekli izleme için yılda en az bir kez envanterin güncellenmesi, yeni sistem ve tedarikçilerin devreye alınmadan önce değerlendirilmesi ve bağımsız bir KVKK denetimi planlanması önerilir.

Fazın çıktıları: eğitim kayıtları, uyum sorumlusu ataması, yıllık izleme takvimi, devir toplantısı tutanağı.

Örnek takvim: 50, 250 ve 1000 çalışanlı şirket karşılaştırması

Aşağıdaki tablo, farklı ölçekteki üç örnek şirket için fazların planlama amacıyla öngörülebilecek sürelerini gösterir. Fazlar kısmen paralel yürüdüğü için toplam süre, faz sürelerinin toplamından kısadır.

Takvimi kısaltmanın en etkili yolu, keşif fazındaki görüşmeleri önceden planlamak ve her departmandan karar verebilecek bir temsilci belirlemektir. En sık gecikme nedeni ise belge onaylarının hukuk, insan kaynakları ve bilgi teknolojileri arasında beklemesidir.

Ölçeğe göre örnek KVKK uyum proje takvimi

Süreler kvkkrehberi.com tarafından planlama amacıyla verilmiş örnek aralıklardır; mevzuatta öngörülmüş süreler değildir. Özel nitelikli veri, sektörel mevzuat, yurt dışı aktarım ve şirket içi kaynak durumu süreyi önemli ölçüde değiştirir.

Faz50 çalışan, tek lokasyon250 çalışan, birkaç şube1000+ çalışan, çok lokasyon ve sistem
1. Keşif ve envanter2–3 hafta4–6 hafta8–12 hafta
2. Boşluk analizi1–2 hafta2–3 hafta4–6 hafta
3. Belgelendirme2–3 hafta4–6 hafta6–10 hafta
4. Tedbirler ve VERBİS2–4 hafta4–8 hafta8–16 hafta
5. Eğitim ve devir1–2 hafta2–4 hafta4–8 hafta
Tipik toplam süre2–3 ay4–6 ay6–12 ay

Sonuç ve sonraki adım

KVKK uyum süreci beş fazdan oluşur ve her fazın somut çıktıları vardır: envanter, boşluk analizi raporu, metin ve politika seti, uygulanmış tedbirler ile VERBİS kaydı, eğitim kayıtları ve izleme takvimi. Süre; çalışan sayısı, lokasyon ve sistem çeşitliliğine göre birkaç aydan bir yıla kadar uzanabilir. Doğru soru “ne kadar sürer?” yerine “hangi riski hangi sırayla kapatacağız?” olmalıdır. Projenizin kapsamını ve takvimini netleştirmek için bir ön görüşmeyle başlayabilirsiniz.

Sık sorulan sorular

Etki çoğunlukla keşif fazındaki görüşmelerle sınırlıdır. Her departmandan birkaç saatlik görüşme ve belge paylaşımı istenir. Tedbirler fazında erişim yetkilerinin yeniden düzenlenmesi gibi değişiklikler, iş akışını bozmayacak şekilde planlanmalıdır.

KVKK Danışmanlığı

Uyum projenizi fazlara ayırarak planlayın

Keşif ve envanterden eğitim ve devre kadar KVKK uyum projesinin nasıl yürütüldüğünü ve her fazda hangi çıktıların teslim edildiğini inceleyin.

Ücretsiz ön görüşme talep edin

Konu hakkında soru sorun

Aradığınız konuyla ilgili içerik henüz yok. Sorunuzu yazın; forumda başlık olarak açalım, uzmanlarımız yanıtladığında size haber verelim.

Kaynaklar

  1. 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi
  2. Veri Sorumluları Sicili Hakkında Yönetmelik — Kişisel Verileri Koruma Kurumu (2017-12-30)
  3. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik — Kişisel Verileri Koruma Kurumu (2017-10-28)
  4. Özel Nitelikli Kişisel Verilerin İşlenmesinde Alınması Gereken Yeterli Önlemler (2018/10) — Kişisel Verileri Koruma Kurumu (2018-01-31)
  5. Kişisel Veri İşleme Envanteri Hazırlama Rehberi — Kişisel Verileri Koruma Kurumu
  6. Kişisel Veri İhlali Bildirim Usul ve Esasları (2019/10) — Kişisel Verileri Koruma Kurumu (2019-01-24)

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır