Kişisel Verilerin Korunması Kanunu (KVKK), bireylerin kişisel verilerinin korunmasını sağlamak amacıyla oluşturulmuş bir düzenlemedir. 6698 sayılı kanun olarak bilinir, 7 Nisan 2016'da yürürlüğe girmiştir ve Avrupa Birliği'nin GDPR düzenlemeleriyle paralel şekilde hazırlanmıştır.
KVKK Kanunu Nedir?
KVKK, kişisel verilerin işlenmesinde bireylerin temel hak ve özgürlüklerini korumayı; kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülüklerini belirlemeyi amaçlar.
Kanun, verilerin toplanması, saklanması, işlenmesi ve silinmesine kadar tüm yaşam döngüsünü düzenler. Bu yönüyle tek seferlik bir belge hazırlama işi değil, süreklilik gerektiren bir uyum sürecidir.
KVKK'nın Amacı Nedir?
Kanunun temel amacı, bireylerin kişisel verilerinin hukuka uygun olarak işlenmesini sağlamak; veri sorumlularına yükümlülükler getirirken veri sahiplerine haklar tanımaktır.
Bu çerçevede KVKK; kişisel verilerin izinsiz işlenmesini önlemeyi, veri işleme süreçlerinde şeffaflığı artırmayı ve veri sahiplerine kendi verileri üzerinde denetim hakkı tanımayı hedefler.
Kanun ayrıca kurumların veri güvenliği sorumluluklarını açıkça belirler ve hukuka aykırı veri işleme faaliyetlerini yaptırıma bağlar.
KVKK ile İlgili Temel Belgeler
Uyum sürecinde en sık karşılaşılan üç belge ve bunların işlevi şöyledir:
| Belge | İşlevi |
|---|---|
| Aydınlatma metni | Veri sorumlusunun kişisel verileri hangi amaçlarla işlediğini ve kimlerle paylaştığını açıkladığı dokümandır. |
| KVKK sözleşmesi ve formu | Sözleşme, veri sorumlusu ile veri sahibi arasındaki hukuki yükümlülükleri belirtir; form ise işleme için onay almak amacıyla kullanılır. |
| Açık rıza belgesi | Kişisel verilerin işlenmesine ilişkin bireyin özgür iradesiyle verdiği onayı gösteren yazılı belgedir. |
Kişisel Veri Nedir, Hangi Bilgileri Kapsar?
Kişisel veri, kimliği belirli veya belirlenebilir bir kişiye ait her türlü bilgidir. Uygulamada en sık karşılaşılan kategoriler şunlardır:
| Kategori | Örnekler |
|---|---|
| Kimlik bilgileri | Ad, soyad, T.C. kimlik numarası |
| İletişim bilgileri | Telefon, e-posta, adres |
| Finansal veriler | Banka hesabı, kredi kartı bilgileri |
| Sağlık verileri | Hastalık geçmişi, laboratuvar sonuçları |
| Biyometrik veriler | Parmak izi, retina, yüz tanıma |
| Dijital veriler | IP adresi, çerezler, sosyal medya hesapları |
KVKK'ya Göre Kişisel Verilerin İşlenmesi
Kişisel veriler yalnızca aşağıdaki şartlardan biri sağlandığında işlenebilir:
| Şart | Açıklama |
|---|---|
| Açık rıza alınmışsa | İlgili kişi, belirli bir konuya ilişkin bilgilendirilmiş ve özgür iradesiyle rıza vermişse. |
| Kanunlarda açıkça öngörülmüşse | İşleme faaliyetine bir kanun hükmü doğrudan dayanak oluşturuyorsa. |
| Sözleşmenin ifası için gerekliyse | Bir sözleşmenin kurulması veya ifasıyla doğrudan ilgiliyse. |
| Hukuki yükümlülük için gerekliyse | Veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi zorunlu kılıyorsa. |
| Kamu yararı bulunuyorsa | Kanunun öngördüğü kamu yararına ilişkin hâller söz konusuysa. |
| Veri alenileştirilmişse | İlgili kişi kendi verisini bizzat alenileştirmişse. |
6698 Sayılı Kanun'un Kapsamı
KVKK, gerçek kişilerin kişisel verilerini işleyen tüm kamu ve özel sektör kurumlarını kapsamaktadır. Tüzel kişilere ait veriler kanun kapsamı dışındadır.
Kapsam yalnızca dijital ortamla sınırlı değildir; bir veri kayıt sisteminin parçası olmak kaydıyla fiziksel arşivler de kanuna tabidir.
KVKK İşveren Yükümlülükleri
Çalışan verisi işleyen her işveren, asgari olarak aşağıdaki yükümlülükleri yerine getirmek zorundadır:
| Yükümlülük | Uygulamada karşılığı |
|---|---|
| Aydınlatma ve gerektiğinde açık rıza | Çalışanlar işe giriş aşamasında bilgilendirilir; rıza gerektiren hâllerde ayrıca ve serbestçe rıza alınır. |
| Amaçla sınırlı işleme | Çalışan verileri yalnızca gerekli ölçüde ve belirlenen amaç için işlenir. |
| Aktarımda kurallara uyum | Veriler üçüncü kişilerle paylaşılırken KVKK'nın aktarım kurallarına uyulur. |
| Saklamada güvenlik önlemleri | Veri saklama süreçlerinde teknik ve idari güvenlik önlemleri alınır. |
| İhlal bildirimi | Veri ihlali durumunda Kişisel Verileri Koruma Kurumu'na bildirim yapılır. |
KVKK Cezaları ve Yaptırımlar
Yükümlülüklerin ihlali idari para cezasına, bazı hâllerde cezai sorumluluğa yol açar. Aşağıdaki tutarlar her yıl yeniden değerleme oranıyla güncellenir.
| İhlal türü | Yaptırım |
|---|---|
| Aydınlatma yükümlülüğünün ihlali | 50.000 TL – 1.000.000 TL |
| Veri güvenliğine ilişkin yükümlülüklerin ihlali | 75.000 TL – 1.500.000 TL |
| Kişisel verileri hukuka aykırı işleme | 2 – 4 yıl hapis |
| Kişisel verileri hukuka aykırı paylaşma | 3 – 6 yıl hapis |
KVKK Uyumu İçin Gerekli Adımlar
Uyum çalışması, kurumun kendi veri gerçekliğini görmesiyle başlar: önce KVKK uyum politikaları oluşturulur, ardından hangi verinin nerede ve hangi amaçla işlendiğini gösteren veri envanteri hazırlanır.
Envanter çıktıktan sonra açık rıza ve aydınlatma metinleri gerçek süreçlere göre güncellenir; veri ihlali durumunda izlenecek süreç yazılı hâle getirilir.
Son adım insan tarafıdır: çalışanlara KVKK eğitimi verilmeden hiçbir politika sahada karşılık bulmaz.
KVKK ile İlgili Sık Sorulan Sorular
Evet. Kişisel veri işleyen tüm kamu kurumları ve şirketler için zorunludur.
KVKK uyum sürecinizi uzman desteğiyle tamamlayın
Envanterden VERBİS kaydına kadar tüm adımları birlikte planlayalım; ücretsiz ön görüşmeyle başlayın.
KVKK Danışmanlığını İncele












