KVKK ihlalleri için Kişisel Verileri Koruma Kurulu tarafından uygulanan idari para cezaları her yıl yeniden değerleme oranında artar. 2026 yılı için güncel ceza miktarları aşağıdadır.
KVKK Madde 18 — İdari Para Cezaları
1. Aydınlatma Yükümlülüğüne Aykırılık (m. 18/1-a)
KVKK m. 10 uyarınca aydınlatma yükümlülüğünü yerine getirmeyenler için:
- 13.000 TL – 270.000 TL arası idari para cezası
En yaygın ihlal türü. Web sitesinde aydınlatma metni olmaması, gizli kameralarda bildirim yapılmaması, form altında onay metni bulunmaması gibi durumlar.
2. Veri Güvenliği Yükümlülüğüne Aykırılık (m. 18/1-b)
KVKK m. 12 uyarınca veri güvenliği için gerekli tedbirleri almayanlar:
- 40.000 TL – 6.000.000 TL arası idari para cezası
En ağır ceza tipi. Veri ihlali yaşayan, parolaları düz metin tutan, 2FA bulunmayan, güvenlik açığı taraması yapmayan kuruluşlar için.
3. Kurul Kararına Aykırılık (m. 18/1-c)
Kurul tarafından verilen kararları yerine getirmeyenler:
- 67.500 TL – 6.000.000 TL arası idari para cezası
4. VERBİS Kayıt Yükümlülüğüne Aykırılık (m. 18/1-ç)
VERBİS'e kayıt olmayan veya yanlış / eksik bildirimde bulunanlar:
- 54.000 TL – 2.700.000 TL arası idari para cezası
Diğer Ceza Türleri
Suç Niteliğindeki Fiiller (TCK)
KVKK'nın yanı sıra, kişisel verilere ilişkin bazı fiiller Türk Ceza Kanunu kapsamında suç olarak düzenlenmiştir:
- TCK m. 135 — Kişisel verilerin kaydedilmesi: 1 – 3 yıl hapis
- TCK m. 136 — Verileri hukuka aykırı verme veya ele geçirme: 2 – 4 yıl hapis
- TCK m. 138 — Verileri yok etmeme: 1 – 2 yıl hapis
Bu suçların failleri (genelde gerçek kişiler — IT yöneticileri, çalışanlar) ile birlikte tüzel kişiler için güvenlik tedbiri uygulanabilir.
Yıllık Yeniden Değerleme
Ceza tutarları her yıl Vergi Usul Kanunu m. 298 uyarınca yeniden değerleme oranında artırılır. 2025'ten 2026'ya yaklaşık %59 artış yaşandı. 2027 için de benzer artış beklenmektedir.
Örnek Karar Vaktiyle
Kişisel Verileri Koruma Kurulu'nun yakın tarihli kararlarından bazı örnekler:
- Büyük bir e-ticaret platformu — veri ihlali: 1.350.000 TL
- Otel zinciri — aydınlatma metni eksik: 120.000 TL
- Hastane — veri güvenliği yetersiz: 900.000 TL
- Banka — açık rızasız iletişim: 1.800.000 TL
Cezadan Korunma Yolları
- Aydınlatma metni hazırlayın ve her veri toplama noktasında gösterin.
- VERBİS kaydı eşiği aşılırsa 30 gün içinde yapın.
- Veri güvenliği tedbirleri belgeleyin (şifreleme, 2FA, audit log).
- Veri sahibi haklarına 30 gün içinde cevap verin.
- İhlal durumunda 72 saat içinde Kurul'a bildirin.
- Çalışan eğitimleri düzenli yapın.
SignLogger ile Risk Azaltma
Veri güvenliği yükümlülüğü en pahalı ceza tipidir. SignLogger ile veri güvenliği için somut tedbirler:
- TLS 1.2+, bcrypt parola hash, AES-256 yedek şifreleme;
- RBAC + 2FA zorunluluğu yönetim panellerinde;
- Audit log üzerinden erişim izlenebilirliği;
- Otomatik veri silme / anonimleştirme;
- fail2ban ile brute-force koruma.
Detaylar için güvenlik politikamızı inceleyin.
Cezadan Kaçınmak İçin Öncelik Sırası
Kurul kararları incelendiğinde cezaların büyük bölümü üç kök nedene iner. Sınırlı bütçeyle uyum çalışıyorsanız sırayla şunları kapatın:
- Veri güvenliği tedbirsizliği (en yüksek cezalar): Erişim kontrolü olmayan sistemler, şifresiz paylaşımlar, izlenmeyen loglar. Teknik tedbirlerin ispatı da gerekir — kim ne zaman hangi veriye erişti sorusuna log ile yanıt verebilmelisiniz.
- Aydınlatma eksikliği (en yaygın ceza): Veri toplanan her kanalda (web formu, çağrı merkezi, Wi-Fi portalı) metin bulunmalı; bkz. Aydınlatma Metni Rehberi.
- İhlal bildiriminde gecikme: 72 saat kuralına hazırlıksız yakalanmak cezayı ağırlaştırır; bkz. 72 Saat Aksiyon Planı.
Log Yönetimi Ceza Riskini Nasıl Azaltır?
Veri güvenliği tedbirlerinin ispatı büyük ölçüde loglara dayanır: sunucu erişim kayıtları, yetki değişiklikleri, başarısız oturum denemeleri. Bu kayıtların kendisi de değiştirilemez olmalıdır — aksi halde ispat gücü yoktur. SignLogger'ın e-imzalı ve zaman damgalı arşivi hem 5651 hem KVKK denetimlerinde "kayıtlar güvenilir mi?" sorusunu kapatır; ayrıntı için 5651 Log Alma Zorunluluğu rehberi ve E-İmzalı Log yazısına bakın.
Sık Sorulan Sorular
Ceza tutarları nasıl belirleniyor?
Alt-üst sınır arasında; ihlalin ağırlığı, etkilenen kişi sayısı, kusur derecesi ve işbirliği düzeyine göre takdir edilir. Aynı olayda birden fazla madde uygulanabilir.
Cezaya itiraz edilebilir mi?
Evet — Kurul kararlarına karşı idari yargı yolu açıktır; süreler kısa olduğundan kararın tebliğinde hızlı hareket edilmelidir.