
KVKK uyum süreci, kanunda belirlenmiş sabit bir süreye bağlı değildir; süre şirketin büyüklüğüne, lokasyon sayısına ve kullandığı sistemlere göre değişir. Tek lokasyonlu, 50 çalışanlı bir şirkette proje çoğunlukla 2–3 ayda, çok şubeli ve yüzlerce çalışanlı yapılarda 4–6 ayda, 1000 çalışan üzerindeki şirketlerde 6–12 ayda tamamlanır. Süreç beş fazdan oluşur: keşif ve envanter, boşluk analizi, belgelendirme, tedbirler ve VERBİS, eğitim ve izleme.
Uyum projesini süre üzerinden değil, çıktılar üzerinden planlayın
Yönetim kurulları ve genel müdürler bir KVKK uyum projesine başlamadan önce genellikle iki soru sorar: “Ne kadar sürer?” ve “Sonunda elimizde ne olacak?” 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) uyum için bir proje süresi öngörmez; yükümlülükler veri işlemeye başladığınız andan itibaren geçerlidir. Bu nedenle KVKK uyum süreci, bir son tarihe yetişme işi değil, riskleri öncelik sırasıyla kapatan planlı bir projedir.
Bu yazıda uyum projesini beş faza ayırıyor, her fazda yapılan işleri ve teslim edilmesi gereken çıktıları sıralıyoruz. Yazının sonunda 50, 250 ve 1000 çalışanlı üç örnek şirket için karşılaştırmalı bir takvim bulacaksınız. Henüz nereden başlayacağınızı bilmiyorsanız önce KVKK uyum kontrolü yazımızdaki 10 soruluk öz değerlendirmeyi yapmanızı öneririz.
Süreyi belirleyen etkenler: çalışan sayısı, lokasyon, sistem çeşitliliği
Uyum projesinin süresini belirleyen asıl ölçü, incelenmesi gereken veri işleme süreci sayısıdır. Bu sayıyı en çok etkileyen dört etken şunlardır:
Çalışan sayısı ve departman yapısı: Her departman ayrı süreçler, ayrı veri kategorileri ve ayrı görüşme demektir. Departman sayısı arttıkça keşif fazı uzar.
Lokasyon sayısı: Fabrika, şube, mağaza veya depo gibi farklı lokasyonlar; farklı kamera sistemleri, farklı giriş kontrolleri ve farklı yerel uygulamalar getirir.
Sistem çeşitliliği: ERP, CRM, bordro, çağrı merkezi ve e-ticaret altyapısı gibi her sistem için veri akışının, erişim yetkilerinin ve tedarikçilerin ayrıca incelenmesi gerekir. Yurt dışında barındırılan hizmetler aktarım değerlendirmesini de gündeme getirir.
Özel nitelikli veri ve sektör mevzuatı: Sağlık, biyometrik veya ceza mahkûmiyeti gibi özel nitelikli veriler ile bankacılık, sağlık veya elektronik haberleşme gibi sektörel düzenlemeler, ek analiz ve ek belge gerektirir.
Bunlara ek olarak şirket içinde projeye zaman ayırabilecek bir koordinatörün bulunması, süreyi en az dış etkenler kadar belirler. Görüşme takvimleri kaydığında proje de kayar.
1. Faz — Keşif ve veri envanteri (süreç görüşmeleri)
İlk fazda şirketin hangi kişisel veriyi, hangi amaçla, hangi hukuki sebebe dayanarak işlediği ortaya çıkarılır. Bunun için her departmanla süreç görüşmeleri yapılır; formlar, sistem ekranları, sözleşmeler ve mevcut metinler toplanır.
Görüşmelerde her süreç için şu sorular yanıtlanır: hangi kişi grubunun (çalışan, aday, müşteri, ziyaretçi, tedarikçi yetkilisi) hangi verileri işleniyor, veri hangi kanaldan geliyor, hangi sistemde tutuluyor, kimlere aktarılıyor ve ne kadar saklanıyor. Kişisel Verileri Koruma Kurumu'nun (Kurum) veri işleme envanteri hazırlama rehberi, bu çalışmanın yapısı için iyi bir çerçeve sunar.
Fazın çıktıları: departman bazında kişisel veri işleme envanteri, veri akış şeması, sistem ve tedarikçi listesi, yurt dışında barındırılan hizmetler listesi.
2. Faz — Boşluk analizi ve risk önceliklendirme
Envanter tamamlandığında her süreç KVKK'nın gereklilikleriyle karşılaştırılır. Bu karşılaştırmaya boşluk analizi (gap analysis) denir: mevcut durum ile olması gereken durum arasındaki farkların listesidir.
Boşluk analizinde tipik olarak şu sorulara bakılır: her işlemenin geçerli bir hukuki sebebi var mı, açık rıza gereksiz yere isteniyor mu, aydınlatma her kanalda yapılıyor mu, saklama süreleri belirlenmiş mi, erişim yetkileri görev bazlı mı ve veri işleyenlerle sözleşmeler yeterli mi. Bulgular; olasılık, etkilenen kişi sayısı ve verinin niteliğine göre yüksek, orta ve düşük öncelikli olarak sınıflandırılır.
Önceliklendirme, projenin bütçesini ve süresini yönetmenin anahtarıdır. Örneğin biyometrik veriyle mesai takibi, tuvalet yakınındaki bir kamera ya da hiç tanımlanmamış bir ihlal müdahale süreci, bir metnin ifade eksikliğinden önce ele alınmalıdır. Kurul kararlarında en sık görülen riskleri KVKK cezası alan şirketler yazımızda sekiz senaryoda topladık.
Fazın çıktıları: boşluk analizi raporu, önceliklendirilmiş aksiyon planı, sorumlu ve hedef tarih listesi.
3. Faz — Belgelendirme: aydınlatma, rıza, politika ve sözleşmeler
Üçüncü fazda aksiyon planındaki belgeler hazırlanır. Belgeler envanterden türetilir; hazır şablonlar ancak envanterle karşılaştırıldıktan sonra kullanılabilir.
Aydınlatma metinleri: Çalışan, aday, müşteri, ziyaretçi ve kamera gibi her kişi grubu ve kanal için ayrı metinler.
Açık rıza metinleri: Yalnızca başka bir hukuki sebebin bulunmadığı işlemler için ve aydınlatma metninden ayrı olarak. Kurul, 18.02.2026 tarihli ve 2026/347 sayılı ilke kararıyla bu ayrımı yeniden vurgulamıştır; ayrıntıları aydınlatma ve açık rıza yazımızda ele aldık.
Politikalar: Kişisel verilerin korunması ve işlenmesi politikası, sicile kayıt yükümlüleri için kişisel veri saklama ve imha politikası, özel nitelikli veri politikası ve bilgi güvenliği politikaları.
Sözleşmeler: Veri işleyen tedarikçilerle veri işleme sözleşmeleri veya sözleşme ekleri, çalışanlar için gizlilik taahhütleri ve yurt dışı aktarım yapılıyorsa standart sözleşmeler.
Prosedürler: İlgili kişi başvuru prosedürü ve veri ihlali müdahale prosedürü.
Açık rıza metinlerinde en sık yapılan hataları açık rıza metinlerinin geçerliliği yazımızda örneklerle anlattık.
Fazın çıktıları: onaylanmış metin seti, politika ve prosedürler, imzaya hazır sözleşme ekleri.
4. Faz — Teknik ve idari tedbirlerin devreye alınması, VERBİS
Belgeler yazıldıktan sonra uygulamaya geçirilmelidir. KVKK'nın 12. maddesi, veri sorumlusunu uygun güvenlik düzeyini sağlayacak teknik ve idari tedbirleri almakla yükümlü tutar. Bu fazda tipik olarak erişim yetkileri görev bazında yeniden düzenlenir, loglama ve yedekleme kontrol edilir, kamera yerleşimi ve saklama süreleri gözden geçirilir, kâğıt arşiv için fiziksel güvenlik sağlanır ve periyodik imha takvimi kurulur. Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik, periyodik imha aralığının altı ayı geçemeyeceğini öngörür.
Şirket VERBİS kayıt yükümlüsüyse, envanterdeki bilgiler bu fazda Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) aktarılır. Kayıt yükümlülüğünün nasıl hesaplandığını VERBİS zorunluluğu yazımızda anlattık. Kayıttan sonra sicildeki bilgilerde değişiklik olduğunda, Veri Sorumluları Sicili Hakkında Yönetmelik'in 13. maddesi uyarınca değişikliğin yedi gün içinde VERBİS'e bildirilmesi gerekir.
Fazın çıktıları: yetki matrisi, teknik tedbir kontrol listesi, imha takvimi, tamamlanmış VERBİS kaydı (yükümlüyse).
5. Faz — Eğitim, devir ve sürekli izleme
Son faz, projenin danışmandan şirkete devredildiği aşamadır. Çalışanlara genel farkındalık eğitimi ve riskli departmanlara role özgü eğitim verilir; katılım kayıt altına alınır. Kurul'un 31.01.2018 tarihli ve 2018/10 sayılı kararı, özel nitelikli veri işleyen çalışanlara düzenli eğitim verilmesini açıkça öngörür. Çalışan hatalarının hangi biçimlerde ortaya çıktığını çalışan kaynaklı veri ihlali yazımızda anlattık.
Devirde şirket içinde uyumdan sorumlu kişi veya ekip belirlenir; başvuru ve ihlal prosedürlerinin kimde olduğu netleşir. İlgili kişi başvurularının en geç otuz gün içinde yanıtlanması ve veri ihlallerinin Kurul'un 2019/10 sayılı kararına göre öğrenildiği andan itibaren 72 saat içinde bildirilmesi, bu ekibin sorumluluğundadır.
Sürekli izleme için yılda en az bir kez envanterin güncellenmesi, yeni sistem ve tedarikçilerin devreye alınmadan önce değerlendirilmesi ve bağımsız bir KVKK denetimi planlanması önerilir.
Fazın çıktıları: eğitim kayıtları, uyum sorumlusu ataması, yıllık izleme takvimi, devir toplantısı tutanağı.
Örnek takvim: 50, 250 ve 1000 çalışanlı şirket karşılaştırması
Aşağıdaki tablo, farklı ölçekteki üç örnek şirket için fazların planlama amacıyla öngörülebilecek sürelerini gösterir. Fazlar kısmen paralel yürüdüğü için toplam süre, faz sürelerinin toplamından kısadır.
Takvimi kısaltmanın en etkili yolu, keşif fazındaki görüşmeleri önceden planlamak ve her departmandan karar verebilecek bir temsilci belirlemektir. En sık gecikme nedeni ise belge onaylarının hukuk, insan kaynakları ve bilgi teknolojileri arasında beklemesidir.
Ölçeğe göre örnek KVKK uyum proje takvimi
Süreler kvkkrehberi.com tarafından planlama amacıyla verilmiş örnek aralıklardır; mevzuatta öngörülmüş süreler değildir. Özel nitelikli veri, sektörel mevzuat, yurt dışı aktarım ve şirket içi kaynak durumu süreyi önemli ölçüde değiştirir.
| Faz | 50 çalışan, tek lokasyon | 250 çalışan, birkaç şube | 1000+ çalışan, çok lokasyon ve sistem |
|---|---|---|---|
| 1. Keşif ve envanter | 2–3 hafta | 4–6 hafta | 8–12 hafta |
| 2. Boşluk analizi | 1–2 hafta | 2–3 hafta | 4–6 hafta |
| 3. Belgelendirme | 2–3 hafta | 4–6 hafta | 6–10 hafta |
| 4. Tedbirler ve VERBİS | 2–4 hafta | 4–8 hafta | 8–16 hafta |
| 5. Eğitim ve devir | 1–2 hafta | 2–4 hafta | 4–8 hafta |
| Tipik toplam süre | 2–3 ay | 4–6 ay | 6–12 ay |
Sonuç ve sonraki adım
KVKK uyum süreci beş fazdan oluşur ve her fazın somut çıktıları vardır: envanter, boşluk analizi raporu, metin ve politika seti, uygulanmış tedbirler ile VERBİS kaydı, eğitim kayıtları ve izleme takvimi. Süre; çalışan sayısı, lokasyon ve sistem çeşitliliğine göre birkaç aydan bir yıla kadar uzanabilir. Doğru soru “ne kadar sürer?” yerine “hangi riski hangi sırayla kapatacağız?” olmalıdır. Projenizin kapsamını ve takvimini netleştirmek için bir ön görüşmeyle başlayabilirsiniz.
Sık sorulan sorular
Etki çoğunlukla keşif fazındaki görüşmelerle sınırlıdır. Her departmandan birkaç saatlik görüşme ve belge paylaşımı istenir. Tedbirler fazında erişim yetkilerinin yeniden düzenlenmesi gibi değişiklikler, iş akışını bozmayacak şekilde planlanmalıdır.
Uyum projenizi fazlara ayırarak planlayın
Keşif ve envanterden eğitim ve devre kadar KVKK uyum projesinin nasıl yürütüldüğünü ve her fazda hangi çıktıların teslim edildiğini inceleyin.
Ücretsiz ön görüşme talep edinKaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu — Mevzuat Bilgi Sistemi
- Veri Sorumluları Sicili Hakkında Yönetmelik — Kişisel Verileri Koruma Kurumu (2017-12-30)
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik — Kişisel Verileri Koruma Kurumu (2017-10-28)
- Özel Nitelikli Kişisel Verilerin İşlenmesinde Alınması Gereken Yeterli Önlemler (2018/10) — Kişisel Verileri Koruma Kurumu (2018-01-31)
- Kişisel Veri İşleme Envanteri Hazırlama Rehberi — Kişisel Verileri Koruma Kurumu
- Kişisel Veri İhlali Bildirim Usul ve Esasları (2019/10) — Kişisel Verileri Koruma Kurumu (2019-01-24)













