Blog25 Mayıs 20262 dk okuma650 kelime

KVKK Nedir? 6698 Sayılı Kanun ve İşletmeler İçin Tam Uyum Rehberi

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ne anlama gelir, kimleri kapsar, hangi yükümlülükleri getirir? İşletmeler için pratik uyum rehberi.

#kvkk#6698#uyum#veri koruma

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), 7 Nisan 2016 tarihinde Resmî Gazete'de yayımlanarak yürürlüğe girmiş; Türkiye'de kişisel verilerin işlenmesini düzenleyen temel mevzuattır. Kanun, GDPR (Avrupa Birliği Genel Veri Koruma Tüzüğü) ile büyük ölçüde uyumludur ve 6 Şubat 2024 tarihinde yapılan değişikliklerle (özellikle yurt dışı aktarım rejimi) güncellenmiştir.

KVKK Kimi Kapsar?

Kanun, kişisel verisi işlenen gerçek kişileri ve kişisel veri işleyen tüm gerçek ve tüzel kişileri kapsar. Yani:

  • Müşteri kayıtları tutan her işletme;
  • Çalışanlarına ait İK verileri tutan her işveren;
  • Web sitesi üzerinden form alan her kuruluş;
  • Misafir Wi-Fi sunan her toplu kullanım sağlayıcı;
  • Kamera kaydı tutan her kurum;
  • Telefon görüşmesi kaydı yapan her çağrı merkezi.

Sektör, ölçek veya kâr amacı gözetmeksizin, kişisel veri işliyorsanız KVKK kapsamındasınız.

Temel Kavramlar

  • Kişisel Veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi (ad, TC, IP, fotoğraf, e-posta, telefon).
  • Özel Nitelikli Kişisel Veri: Sağlık, biyometri, ceza, din, siyasi düşünce, sendika, cinsel hayat, ırk, dernek üyeliği (ek koruma altında).
  • Veri Sorumlusu: Verinin işleme amaç ve vasıtalarını belirleyen kişi/kurum.
  • Veri İşleyen: Veri sorumlusunun verdiği yetkiyle veriyi işleyen taraf.
  • İlgili Kişi: Kişisel verisi işlenen gerçek kişi.

İşleme Şartları (KVKK m. 5)

Kişisel veriler ancak aşağıdaki şartlardan biri varsa işlenebilir:

  1. Açık rıza: İlgili kişinin bilgilendirilmiş, özgür iradeli onayı.
  2. Kanunlarda açıkça öngörülmesi.
  3. Hayati tehlikenin korunması.
  4. Sözleşmenin kurulması veya ifası için zorunlu olması.
  5. Hukuki yükümlülük (örn. 5651, VUK, TTK).
  6. İlgili kişi tarafından alenileştirilmiş veri.
  7. Bir hakkın tesisi, kullanılması veya korunması.
  8. Meşru menfaat — temel hak ve özgürlükleri zedelemeyecek şekilde.

Veri Sorumlusunun Yükümlülükleri

  1. Aydınlatma yükümlülüğü (m. 10): Verisi işlenen kişiye amacını, hukuki sebebini ve haklarını bildir.
  2. VERBİS kaydı: Belirli eşikleri aşan veri sorumluları için.
  3. İlgili kişinin haklarına cevap: 30 gün içinde.
  4. Veri güvenliği tedbirleri (m. 12): Teknik ve idari tedbirler.
  5. Veri ihlali bildirimi: 72 saat içinde Kurul'a ve ilgili kişilere.
  6. Veri imhası: İşleme amacı sona erdiğinde silme/yok etme/anonimleştirme.

İhlalin Cezası Nedir?

2026 yılında uygulanan idari para cezaları (her yıl yeniden değerleme ile artar):

  • Aydınlatma yükümlülüğü ihlali: 13.000 – 270.000 TL
  • Veri güvenliği yükümlülüğü ihlali: 40.000 – 6.000.000 TL
  • Kurul kararına aykırılık: 67.500 – 6.000.000 TL
  • VERBİS kayıt yükümlülüğü ihlali: 54.000 – 2.700.000 TL

Detaylı ceza tablosu için KVKK Cezaları 2026 makalemizi inceleyin.

SignLogger ile KVKK Uyumu

SignLogger; kullanıcı kayıtlarını e-imzalı ve zaman damgalı tutar, parolaları bcrypt ile hash'ler, erişimleri RBAC + 2FA ile koruma altına alır, otomatik silme politikaları sunar. Audit log üzerinden veri sahibinin haklarını saniyeler içinde yerine getirebilirsiniz. Özelliklere bakın veya KVKK aydınlatma metnimizi inceleyin.

KVKK Uyum Yol Haritası: 7 Adım

  1. Veri envanteri çıkarın: Hangi kişisel veriyi, hangi amaçla, nerede tuttuğunuzu listeleyin — ağ logları ve Wi-Fi kayıtları dahil.
  2. Hukuki sebepleri eşleştirin: Her işleme faaliyetini bir hukuki sebebe bağlayın; 5651 kapsamındaki loglar "kanuni yükümlülük" sebebine dayanır.
  3. Aydınlatma metinlerini hazırlayın: Veri topladığınız her nokta için — misafir Wi-Fi portal ekranı dahil; bkz. Aydınlatma Metni Rehberi.
  4. Gerekiyorsa VERBİS'e kaydolun: Eşikler için VERBİS rehberine bakın.
  5. Saklama ve imha politikası yazın: Her veri kategorisi için süre ve imha yöntemi tanımlayın; loglar için KVKK ve Log Yönetimi.
  6. Teknik tedbirleri kurun: Erişim kontrolü, şifreleme, loglama ve log bütünlüğü (e-imza/zaman damgası) temel teknik tedbirlerdendir.
  7. İhlal müdahale planı hazırlayın: 72 saat kuralı için aksiyon planına bakın.

KVKK ve Ağ Logları: İşletmeler İçin Pratik Sonuç

Misafir Wi-Fi sunan veya personeline internet erişimi sağlayan işletmelerde KVKK ile 5651 iç içe çalışır: 5651 log almanızı zorunlu kılar, KVKK ise bu logları nasıl tutacağınızı (güvenlik, erişim kısıtı, süre sonunda imha) düzenler. Bu dengeyi kurmanın pratiği için KVKK ve 5651 Birlikte Nasıl Uygulanır? yazısına, log tarafının kurulumu için 5651 Log Alma Zorunluluğu rehberine bakın.

Sık Sorulan Sorular

KVKK yalnızca büyük şirketleri mi ilgilendirir?

Hayır — kişisel veri işleyen her gerçek ve tüzel kişi kapsamdadır. VERBİS kayıt eşiği ile KVKK'ya tabi olmak farklı şeylerdir; eşiğin altındaki işletmeler de tüm yükümlülüklere uyar, yalnızca sicile kayıt zorunluluğundan muaftır.

Wi-Fi loglarını tutmak KVKK ihlali midir?

Hayır; 5651 gereği tutulan loglar "kanuni yükümlülük" hukuki sebebine dayanır. İhlal, bu logların gereğinden uzun tutulması, korunmaması veya amaç dışı kullanılmasıyla doğar.

Son güncelleme: 21 Ağustos 2026

SignLogger ile ilgili sorularınız mı var?

İletişime geçin