Google Drive, Dropbox veya OneDrive kullanmak tek başına KVKK’ya aykırı olduğu anlamına gelmez; önemli olan kişisel verilerin nerede tutulduğu, kimlerle paylaşıldığı ve yurt dışına aktarım için hangi şartın sağlandığıdır. KOBİ’ler, kullandıkları hizmeti ve dosyaların erişim düzenini inceleyerek uygulanabilir bir yol belirleyebilir.
Not: Genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir.
Bulutta tutmak veri aktarımı mıdır?
Bir müşteri dosyasının bulut hizmetine yüklenmesi, yalnızca dosyanın başka bir klasöre taşınması değildir. Dosyada ad, iletişim bilgisi, sipariş geçmişi veya çalışan bilgisi bulunuyorsa bu veriler hizmet sağlayıcının altyapısında işlenebilir ve saklanabilir. Bu nedenle “buluta kaydettik” demek yerine dosyanın hangi hizmete yüklendiğini, sağlayıcının veriyi hangi ülkelerde tuttuğunu ve kimlerin erişebildiğini anlamak gerekir.
Yurt dışındaki sunucularda barındırılan bir hizmete dosya yüklenmesi, yurt dışına aktarım bakımından değerlendirilmesi gereken bir veri akışı yaratabilir. Sunucunun Türkiye’de bulunması da tek başına bütün aktarım sorularını yanıtlamaz. Sağlayıcı personelinin yurt dışından erişimi, yedeklerin başka ülkelerde tutulması veya destek hizmetlerinin farklı bir ülkeden yürütülmesi ayrıca incelenebilir. Bu yüzden hizmetin tanıtım sayfasında yazan tek bir “veri merkezi” bilgisini tüm veri akışının yanıtı kabul etmeyin.
KOBİ açısından ilk pratik adım, kullanılan hizmetleri ve dosya türlerini listelemektir. Müşteri sözleşmeleri, teklif dosyaları, personel belgeleri ve pazarlama listeleri aynı klasörde bulunuyorsa her birinin içeriği ve erişim ihtiyacı farklı olabilir. Kişisel veri envanteri hazırlama rehberi bu sınıflandırmayı yaparken kullanılabilecek bir başlangıç noktasıdır. Envanterde hizmetin adı kadar verinin amacı, saklama süreci ve kullanıcı grupları da yer almalıdır.
Sık yapılan hata, bulut sağlayıcının güvenilir veya tanınmış olmasını hukuki değerlendirme yerine koymaktır. Güvenlik özellikleri önemli olsa da yurt dışı aktarım şartlarını kendiliğinden karşılamaz. Bir başka hata da “dosyanın sahibi şirket” diyerek sağlayıcının veriye erişemeyeceğini varsaymaktır. Sözleşme, hizmet ayarları ve fiilî erişim modeli birlikte incelenmelidir. Şirket hangi dosyayı, hangi amaçla ve hangi hesapla yüklediğini belgelediğinde sonraki kontrolleri daha sağlıklı yapabilir.
Yurt dışına aktarımın kanundaki şartları nelerdir?
6698 sayılı Kanun’un m.9 hükmü kişisel verilerin yurt dışına aktarılmasını düzenler. Bu hükmü uygularken önce gerçekten bir yurt dışı aktarım olup olmadığını, sonra aktarım için hangi hukuki mekanizmanın kullanılabileceğini değerlendirmek gerekir. Dosyanın yurt dışındaki sunucuda tutulması, uzaktan erişim veya yedekleme gibi süreçler bu incelemede gözden kaçırılmamalıdır.
Yeterlilik kararı, aktarım yapılacak ülke, uluslararası kuruluş veya ilgili alan bakımından kişisel verilerin korunmasına ilişkin yeterli koruma bulunduğunun yetkili makamca kabul edilmesine dayanan bir mekanizmadır. Bir şirket, kullandığı bulut hizmetinin bulunduğu ülkede yeterlilik kararı var mı diye yalnızca sağlayıcının pazarlama metnine bakmamalıdır. Kararın kapsamı ve aktarımın gerçekten bu kapsamda kalıp kalmadığı ayrıca doğrulanmalıdır. Bu tür kararların güncel durumu ve kapsamı için avukatınıza veya hukukçunuza danışın.
Yeterlilik kararına dayanılmıyorsa, uygun güvenceler kapsamında standart sözleşme gibi mekanizmalar gündeme gelebilir. Burada “sağlayıcı büyük bir şirket” veya “hizmet yaygın kullanılıyor” olması tek başına yeterli kabul edilmemelidir. Tarafların kim olduğu, veri sorumlusu ve veri işleyen rollerinin nasıl belirlendiği, sözleşmenin hangi aktarım ilişkisini kapsadığı ve bildirim adımlarının yerine getirilip getirilmediği incelenmelidir. Bu mekanizmaların uygulanışına dair güncel usul ve belge gereklilikleri için avukatınıza veya hukukçunuza danışın.
KOBİ’nin izleyeceği pratik yol, önce veri akışını tanımlamak; ardından ülke, sağlayıcı, erişim ve yedekleme noktalarını tespit etmektir. Sonra yeterlilik kararı veya uygun güvence seçeneklerinin somut hizmet için uygulanabilir olup olmadığı değerlendirilir. Yurt dışına aktarım değerlendirmesi, aydınlatma ve güvenlik çalışmalarından ayrı düşünülmemelidir. 6698 sayılı Kanun’un m.12 hükmü veri güvenliğine ilişkin yükümlülükleri düzenler; bu nedenle aktarım için bir mekanizma bulunması, erişim yetkilerini ve güvenlik önlemlerini ihmal etmeyi haklı kılmaz.
KOBİ, sürecin başında “yasak mı, serbest mi?” sorusuna tek kelimelik yanıt aramak yerine seçeneklerini karşılaştırmalıdır. Yeterlilik kararına dayalı seçenek, uygun güvenceye dayalı aktarım veya verinin yurt dışına çıkmadığı bir hizmet modeli farklı koşullarda değerlendirilebilir. Her seçenek için şirketin kendi işleyişi ve dosyaların niteliği önem taşır. KOBİ’ler için KVKK uyum rehberi bu çalışmayı başlıklara ayırmaya yardımcı olabilir; somut hukuki değerlendirme için hukukçunuza danışın.
Standart sözleşme ne demek, kim imzalar?
Standart sözleşme, yurt dışına kişisel veri aktarımında kullanılabilen ve aktarım taraflarının sorumluluklarını düzenleyen bir güvencedir. Bulut hizmeti kullanan şirket için bu, sağlayıcının genel kullanım koşullarını okuyup “kabul et” düğmesine basmakla aynı şey değildir. Sözleşmenin hangi veri aktarımını kapsadığı, kimlerin taraf olduğu ve tarafların hangi rolde bulunduğu belirlenmelidir. Şirketin hesabı açmış olması, gerekli aktarım belgelerinin tamamlandığını tek başına göstermez.
İmza sürecinde veri sorumlusunun, veri işleyenin ve yurt dışındaki alıcı tarafın kim olduğu netleştirilir. KOBİ, hizmeti kendi adına kullanıyorsa hangi şirket tüzel kişiliğinin sözleşmede taraf olduğunu kontrol etmelidir. Çalışanın kişisel hesabıyla dosya yüklemesi hâlinde ise şirketin sağlayıcıyla kurumsal ilişkisi kapsamında oluşturduğu sözleşme ve kontrol düzeni bulunmayabilir. Bu nedenle önce kurumsal hesap yapısı, sağlayıcının sözleşme belgeleri ve verinin hangi kuruluşlara aktarıldığı incelenmelidir.
“Standart sözleşme bildirimi nedir?” sorusu da sıklıkla karışıklık yaratır. Sözleşmenin imzalanması ile yetkili kuruma yapılması gereken bildirim aynı işlem değildir. KOBİ, yalnızca belgeyi imzalayıp klasöre koymanın yeterli olduğu varsayımına kapılmamalı; güncel bildirim yöntemini, sorumlu tarafı ve zamanlamayı kontrol etmelidir. Bu süreçte kullanılan form veya bildirim kanalı değişebileceğinden, eski bir internet yazısına bakarak işlem yapmak yerine güncel resmî uygulama incelenmeli ve avukatınıza veya hukukçunuza danışılmalıdır.
Uygulamada şu adımlar işi kolaylaştırır: kullanılan bulut hizmetini ve ilgili tüzel kişiliği belirleyin; hangi kişisel verilerin yüklendiğini not edin; verinin kimlere ve hangi ülkelerde aktarılabildiğini sağlayıcı belgelerinden araştırın; tarafların rollerini netleştirin; sonra uygun güvencenin gerekip gerekmediğini değerlendirin. Bu adımlar şirketin hukuk danışmanının yapacağı incelemeyi ikame etmez, ancak dağınık bilgileri bir araya getirir. Sözleşme metninde şirketin gerçek işleyişini yansıtmayan bir ifade varsa, imza atılmadan önce bu uyumsuzluk çözülmelidir.
Yerli bulut ile yabancı bulut farkı nedir?
Yerli bulut kullanmak, yurt dışına aktarım incelemesini ortadan kaldırabilecek bir tercih olabilir; ancak hizmetin yalnızca Türkiye’deki bir veri merkezinde çalıştığı doğrulanmadan böyle bir sonuca varılmamalıdır. Sağlayıcı yurt dışından teknik destek verebilir, yedekleri başka bir ülkede tutabilir veya hizmetin bazı bileşenlerini başka bir ülkedeki kuruluşlarla yürütebilir. Dolayısıyla şirketin baktığı şey yalnızca marka merkezi ya da fatura adresi değil, verinin geçtiği ve erişilebildiği bütün noktalar olmalıdır.
Yabancı bulut hizmetlerinde de kullanım otomatik olarak yasak anlamına gelmez. Şirket, aktarımın hangi yasal mekanizmayla yapılabileceğini araştırmalı ve hizmetin sunduğu sözleşme ile güvenlik özelliklerini incelemelidir. Yeterlilik kararı mevcutsa kapsamı; yoksa uygun güvence seçeneklerinin uygulanabilirliği değerlendirilir. Bu inceleme, hizmetin ücretsiz veya ücretli olmasına, popülerliğine ya da başka işletmelerce kullanılmasına göre değil, şirketin kendi veri akışına göre yapılmalıdır.
Yerli ve yabancı hizmet arasında seçim yaparken yalnızca depolama kapasitesi veya kullanım kolaylığını karşılaştırmak yeterli olmaz. Veri dışa aktarımı, dosyaları silme ve yedekleri yönetme imkânı, kullanıcı hareketlerini izleme, çok aşamalı doğrulama, destek erişimi ve sözleşme belgeleri de değerlendirilmelidir. KOBİ, sağlayıcıdan veri konumları ve erişim modeli hakkında açık bilgi istemeli; yanıtların hangi hizmeti ve hangi hesap türünü kapsadığını kayıt altına almalıdır. “Veriler Türkiye’de” cevabı verildiğinde yedekler ve destek erişimi hakkında da soru sorulmalıdır.
Yaygın hata, “yerli bulut seçtik, artık hiçbir aktarım yok” diye düşünmektir. Ters yöndeki hata ise “yabancı sağlayıcı kullanıyoruz, hemen bırakmalıyız” sonucuna varmaktır. Her iki varsayım da veri akışının gerçek durumunu incelemeden karar vermeye yol açar. İşletme seçenekleri değerlendirirken sağlayıcının ülke bilgilerini, kurumsal sözleşme şartlarını ve erişim kontrollerini yan yana koymalıdır. Örneğin yazılım geliştiren bir KOBİ, müşteri destek kayıtlarını ve kaynak dosyalarını farklı sistemlerde tutuyorsa her hizmeti ayrı ayrı incelemelidir. Yazılım şirketleri için KVKK süreçleri bu tür hizmet çeşitliliğini düşünmek için sektörel bir başlangıç sunar.
Kişisel hesapla kurumsal hesap arasındaki fark nedir?
Çalışanın kendi e-posta adresiyle açtığı kişisel bulut hesabına müşteri dosyası yüklemesi, kurumsal hesapla çalışmaktan farklı bir risk düzeni yaratır. Şirketin dosyalar üzerinde sahiplik ve yönetim iddiası bulunsa da çalışan işten ayrıldığında hesabın erişimi, dosyaların şirketçe geri alınması ve paylaşım bağlantılarının kapatılması zorlaşabilir. Şirket ayrıca sağlayıcıyla hangi şartlarda sözleşme kurulduğunu ve verinin hangi ayarlarda saklandığını kontrol edemeyebilir.
Kurumsal hesap yapısında kullanıcıları şirket yönetebilir, işten ayrılan kişinin erişimini kapatabilir, çok aşamalı doğrulama uygulayabilir ve paylaşılan klasörleri merkezi olarak gözden geçirebilir. Bu özelliklerin bulunması tek başına hukuka uygunluk garantisi değildir; ancak şirketin veri güvenliği ve hesap yönetimi bakımından daha denetlenebilir bir düzen kurmasına yardımcı olur. 6698 sayılı Kanun’un m.12 hükmü veri güvenliğine ilişkin yükümlülükleri düzenlediğinden, hesabın kim tarafından yönetildiği ve erişimlerin nasıl sınırlandığı önemlidir.
Kişisel hesap kullanımı bazen “geçici çözüm” olarak başlar. Çalışan dosyayı evden açabilmek, müşteriye hızlıca iletmek veya telefonundan görüntülemek için kendi hesabına yükler; daha sonra dosyanın birden fazla kopyası oluşur. Şirket bu durumdan haberdar değilse envanter eksik kalır ve dosyanın kimlerle paylaşıldığı anlaşılamaz. Çalışanlara yalnızca “kişisel bulut kullanmayın” demek yerine, ihtiyaç duydukları işlevleri kurumsal hesapta sunmak ve dosyaların nasıl paylaşılacağını açıklamak daha uygulanabilir bir yöntemdir.
KOBİ, önce çalışanların iş için kullandığı hesapları tespit etmeli, müşteri dosyalarının kişisel hesaplara yüklenip yüklenmediğini sormalı ve kurumsal alternatif belirlemelidir. Ardından eski bağlantılar ve kopyalar gözden geçirilmeli; erişimi gerekmeyen kişiler çıkarılmalı, dosyanın şirkete aktarılması ve kişisel hesaptan kaldırılması planlanmalıdır. Çalışanların e-posta ve hesaplarına erişim konusunda da şeffaf ve ölçülü bir politika gerekir. Şirketin erişim gerekçesi, yöntemi ve çalışanlara verilen bilgi önem taşıdığından, bu düzeni avukatınıza veya hukukçunuza danışarak oluşturun.
Paylaşılan bağlantılar ve erişim yetkileri nasıl yönetilir?
Bulut depolamada dosyanın nerede tutulduğu kadar, kimin erişebildiği de önemlidir. “Bağlantıya sahip olan herkes görüntüleyebilir” ayarı, dosyayı e-posta ekiyle göndermeden geniş bir kitleye açabilir. Bağlantı müşteriye gönderilmek üzere hazırlanmış olsa bile yanlış alıcıya iletilmesi, başka bir kişiye aktarılması veya uzun süre etkin kalması mümkündür. Bu nedenle paylaşım ayarları, şirketin veri güvenliği uygulamasının bir parçası olarak ele alınmalıdır.
Erişim yetkisi verirken “herkes” yerine mümkün olduğunda belirli kullanıcıları seçin. Kullanıcıya yalnızca işini yapmak için gereken görüntüleme veya düzenleme yetkisini verin. Hassas içerik barındıran klasörleri herkese açık bağlantılardan ayırın ve ortak klasörlerde kimlerin yönetici olduğunu belirleyin. İş ilişkisi sona erdiğinde veya görev değiştiğinde eski erişimleri kapatın. Dosya sahibinin kim olduğunu ve bağlantının ne zaman gözden geçirileceğini takip etmek için basit bir kontrol listesi kullanın.
Sık yapılan hata, yalnızca şirket dışına gönderilen bağlantılara odaklanmaktır. Şirket içindeki fazla geniş yetkiler de müşteri dosyalarının gereksiz kişilere açılmasına yol açabilir. Bir başka hata, “gizli bağlantı” ifadesini erişim kontrolünün yerine koymaktır. Bağlantının tahmin edilmesinin zor olması, onu alan kişinin doğru kişi olduğunu doğrulamaz. Paylaşım sırasında alıcı adresini kontrol etmek, bağlantıyı gerektiğinde kapatmak ve indirme ya da düzenleme izinlerini sınırlamak pratik önlemlerdir.
Erişim yönetimi için düzenli aralıklarla ortak klasörleri gözden geçirin. Kimlerin eriştiğini, bu erişimin neden gerekli olduğunu ve kişinin hâlâ aynı görevi yapıp yapmadığını kontrol edin. Şirketin bulut hesabında denetim kayıtları varsa olağan dışı paylaşım veya indirme hareketlerini inceleyin. Çalışanlara da müşteri dosyalarının kişisel mesajlaşma hesaplarına veya kişisel bulutlarına taşınmaması gerektiğini örneklerle anlatın. KVKK kontrol listesi bu kontrolleri iş akışına yerleştirirken yardımcı olabilir. Güvenlik önlemleri aktarım şartlarının yerine geçmez; ikisi ayrı ayrı ele alınmalıdır.
Aydınlatma metninde bulut nasıl yazılır?
Aydınlatma metni, işletmenin kişisel verileri hangi amaçlarla işlediğini ve ilgili kişilere hangi bilgileri verdiğini açıklamalıdır. 6698 sayılı Kanun’un m.10 hükmü veri sorumlusunun aydınlatma yükümlülüğünü düzenler. Bu nedenle metinde bulut kullanımı, şirketin fiilî süreçleriyle uyumlu biçimde anlatılmalıdır. “Veriler güvenli ortamda saklanır” gibi genel bir ifade, hangi hizmetin hangi amaçla kullanıldığını veya yurt dışına aktarım ihtimalini açıklamaya tek başına yetmeyebilir.
Metni hazırlarken müşteri dosyalarının hangi iş süreçlerinde buluta taşındığını belirleyin. Örneğin teklif oluşturma, sözleşme saklama, müşteri desteği veya ekip içi iş birliği farklı amaçlar olabilir. Sonra kullanılan hizmetlerin işlevini ve kişisel verilerin bu hizmetlerde nasıl işlendiğini değerlendirin. Sağlayıcı veya hizmet grubu aydınlatma metninde anılacaksa, metnin bunu doğru ve anlaşılır biçimde yapması gerekir. Gereksiz teknik ayrıntıyla okuru boğmak yerine, verinin neden bulut ortamında işlendiğini ve hangi amaçla kullanıldığını sade şekilde açıklayın.
Yurt dışına aktarım söz konusuysa, aydınlatma metninin bu gerçeği saklamaması gerekir. Ancak metne tek bir standart cümle eklemek, aktarım için gereken hukuki mekanizmayı kurmaz. Aydınlatma ile aktarımın hukuki şartları ilişkili olsa da farklı konulardır. Ayrıca aydınlatma metninde sağlayıcı adını yazmak, şirketin veri akışını inceleme ve uygun güvenceyi sağlama sorumluluğunu ortadan kaldırmaz. Şirketin kullandığı hizmet değiştiğinde, yedekleme veya destek süreçleri değiştiğinde metnin güncel kalıp kalmadığı yeniden kontrol edilmelidir.
Sık rastlanan bir hata, internetten bulunan örnek metni aynen kopyalamaktır. Örnek metin başka bir şirketin amaçlarını, hizmetlerini ve aktarım düzenini anlatıyor olabilir. KOBİ, önce kendi veri envanterini ve sağlayıcı listesini güncellemeli, ardından metni bu gerçeklere göre düzenlemelidir. Aydınlatma metni hazırlama rehberi bu çalışmanın temel başlıklarını gözden geçirmeye yardımcı olur. Metnin hukuki yeterliliği ve aktarım düzeni için avukatınıza veya hukukçunuza danışın.
Türkiye’de barındırılan bulut, yurt dışı bulut ve kişisel hesap nasıl karşılaştırılır?
Aşağıdaki tablo genel bir karşılaştırmadır; belirli bir sağlayıcı veya hizmet hakkında kesin uygunluk sonucu vermez. “Türkiye’de barındırılıyor” bilgisi, sağlayıcının tüm destek, yedekleme ve erişim faaliyetlerinin de Türkiye’de olduğu anlamına gelmeyebilir. Benzer şekilde yurt dışındaki bir bulut hizmeti, aktarım için uygun mekanizma ve yeterli kontroller bulunduğu takdirde değerlendirilebilecek bir seçenek olabilir.
| Değerlendirme noktası | Türkiye’de barındırılan bulut | Yurt dışı bulut (kurumsal sözleşmeli) | Çalışanın kişisel bulut hesabı |
|---|---|---|---|
| Aktarım şartı | Yurt dışı erişim ve yedekleme olup olmadığı araştırılır | Yurt dışına aktarım için uygun mekanizma değerlendirilir | Aktarımın nerede ve nasıl gerçekleştiği çoğu zaman daha belirsizdir |
| Sözleşme | Hizmet ve veri işleme şartları incelenir | Kurumsal sözleşme ile aktarım güvenceleri birlikte değerlendirilir | Şirketin sağlayıcıyla ilişkisi ve kontrolü zayıf olabilir |
| Erişim kontrolü | Sağlayıcı ve şirket ayarlarına bağlıdır | Kurumsal yönetim araçları ve roller belirlenebilir | Hesap yönetimi çoğunlukla çalışanın elindedir |
| İhlal riski | Yanlış yetkilendirme ve açık bağlantı riski sürer | Yanlış paylaşım, hesap ele geçirilmesi ve sağlayıcı erişimi riski sürer | Hesabın kaybı, işten ayrılma ve izinsiz paylaşım riski belirginleşebilir |
| Dosyaların geri alınması | Sözleşme ve hizmet özelliklerine göre değişir | Dışa aktarma ve silme şartları kontrol edilir | Şirket dosyaları her zaman doğrudan yönetemeyebilir |
| İşletme içi denetim | Erişim kayıtları ve yönetici kontrolleri araştırılır | Kurumsal yönetim ve denetim özellikleri değerlendirilir | Kayıt ve görünürlük şirketin dışında kalabilir |
Karşılaştırmada en önemli pratik ayrım, iş hesabının şirket tarafından yönetilip yönetilmediğidir. Kurumsal hesapta çalışan ekleme ve çıkarma, erişim kapatma ve dosya sahipliğini takip etme daha düzenli yapılabilir. Ancak kurumsal hesap kullanmak, yurt dışı aktarım şartı gerektiren bir süreci kendiliğinden tamamlamaz. Aktarımın dayanağı ayrıca değerlendirilmelidir. Türkiye’de barındırılan hizmette de yurt dışından erişim veya yedekleme bulunup bulunmadığı sağlayıcıdan öğrenilmelidir.
KOBİ, tabloyu kullanırken tek bir “en iyi seçenek” aramamalıdır. Örneğin müşteri dosyalarının belirli bir kısmı yerel hizmette tutulabilir, ekip içi ortak çalışma için kurumsal hesap tercih edilebilir; ancak her iş akışının veri içeriği ve erişim ihtiyacı farklıdır. Sağlayıcının sözleşmesi, güvenlik kontrolleri, yedekleme düzeni ve dosyaları geri alma imkânı birlikte karşılaştırılmalıdır. Çalışanın kişisel hesabı ise kurumsal düzenin yerine kalıcı çözüm olarak kullanılmamalıdır.
Pratik karar kaydı oluşturmak, daha sonra aynı soruları tekrar tekrar çözmeyi önler. Kayıtta hangi hizmetin seçildiği, hangi dosya türlerinin orada tutulduğu, aktarım değerlendirmesinin nasıl yapıldığı ve erişimlerin kim tarafından yönetildiği yer alabilir. Bu kayıt, şirketin değişen hizmetleri fark etmesini ve aydınlatma metniyle envanterini güncellemesini kolaylaştırır. Ücretsiz belge sihirbazı belge hazırlama sürecinde kullanılabilir; hukuki değerlendirme yerine geçmez.
Örnek hesap: çalışanın kişisel bulut hesabında müşteri dosyaları
Bir satış çalışanı, müşteriye ait teklif dosyalarını ofis dışında düzenleyebilmek için kendi kişisel bulut hesabına yüklemiştir. Dosyalar daha sonra bir bağlantıyla ekip arkadaşına gönderilmiş, ancak şirket bu hesabın varlığını ve bağlantının kimlere açık olduğunu takip etmemiştir. İşletme şimdi dosyaların nerede olduğunu, kimlerin eriştiğini, yurt dışına aktarım bulunup bulunmadığını ve kişisel hesaptan nasıl kaldırılacağını belirlemeye çalışmaktadır.
Senaryo: Bir danışmanlık firması müşteri sözleşmelerini bir çalışanın kişisel bulut hesabında tutuyor; çalışan ayrılınca erişim kesilemiyor, aydınlatma metninde bulut hiç geçmiyor, standart sözleşme bildirimi yapılmamış.
Uygulanabilir kalemler ve kanundaki bantlar:
- Aydınlatma yükümlülüğünün yerine getirilmemesi: 85.437 TL – 1.709.200 TL
- Veri güvenliği yükümlülüklerinin yerine getirilmemesi: 256.357 TL – 17.092.242 TL
- Standart sözleşme bildirim yükümlülüğünün ihlali: 90.308 TL – 1.806.377 TL
Kalemlerin alt sınırları toplandığında 432.102 TL, üst sınırları toplandığında 20.607.819 TL eder. Bu bir tahmin değil, Kanun'daki bandın toplamıdır: Kurul her kalemi ayrı değerlendirir, kusurun ağırlığına ve veri sorumlusunun ekonomik durumuna göre band içinde takdir kullanır. Kendi durumunuz için ceza riski hesaplayıcısı hangi kalemin size uygulanabileceğini gösterir.
Kanundaki bantlar
| Ceza kalemi | Dayanak | 2026 alt sınır | 2026 üst sınır |
|---|---|---|---|
| Aydınlatma yükümlülüğünün yerine getirilmemesi | m. 10 / m. 18-1-a | 85.437 TL | 1.709.200 TL |
| Veri güvenliği yükümlülüklerinin yerine getirilmemesi | m. 12 / m. 18-1-b | 256.357 TL | 17.092.242 TL |
| Standart sözleşme bildirim yükümlülüğünün ihlali | m. 9 / Ek m. 1 | 90.308 TL | 1.806.377 TL |
Tutarlar 6698 sayılı Kanun m. 18'deki kabahat kalemlerinin 2026 yılı için yeniden değerleme oranıyla (%25,49; 585 Sıra No'lu VUK Genel Tebliği, Resmî Gazete 27.11.2025, sayı 33090) güncellenmiş hâlidir. Kaynak: /blog/kvkk-cezalari-ne-kadar/.
Bu senaryoda ilk iş, yalnızca olası bir ceza hesabına odaklanmak değildir. Şirket, hangi dosyaların yüklendiğini, dosyalarda hangi kişisel verilerin bulunduğunu ve bunların hangi amaçla kullanıldığını tespit etmelidir. Ardından bağlantıların durumu, erişebilen kişiler ve hesabın bulunduğu hizmetin veri konumları incelenir. Dosyanın şirket kontrolü dışındaki bir hesapta olması, envanterin ve erişim düzeninin eksik kalmasına neden olabilir; bu açığı gidermek için şirket içi işleyişi de gözden geçirmek gerekir.
Sonraki adım, dosyaların kurumsal hesaba güvenli biçimde taşınması veya artık gerekli değilse uygun şekilde kaldırılmasıdır. 6698 sayılı Kanun’un m.7 hükmü kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesini düzenler; hangi işlemin uygulanacağı verinin saklama amacı ve ihtiyacı değerlendirilerek belirlenmelidir. Çalışanın kişisel hesabındaki kopyaların silindiğini varsaymak yerine, yedekler ve paylaşılan bağlantılar da kontrol edilmelidir. Gelecekte benzer durumun tekrarlanmaması için çalışanlara kullanabilecekleri kurumsal hesap ve dosya paylaşım yöntemi sunulmalıdır.
Kurul kararlarında yurt dışına aktarım
Kurul kararları, belirli olaylarda hangi konu ve uygulamaların incelendiğini gösterir; tek başına her bulut hizmeti için otomatik bir sonuç oluşturmaz. Aşağıdaki tablo, ilgili karar başlıklarını ve verilen bilgilerde belirtilen sonucu özetlemek için yer almaktadır. Kararların somut olayla sınırlı değerlendirilmesi ve güncel aktarım kurallarıyla birlikte okunması gerekir.
| Karar | Tarih | Konu | Sonuç |
|---|---|---|---|
| 2020/173 | 2020-02-27 | Amazon Turkey Perakende Hizmetleri Limited Şirketi hakkındaki başvuru ile ilgili Kişisel Verileri Koruma Kurul… | 1.100.000 TL |
| 2026/1183 | 2026-06-10 | Bir tasarruf finansman şirketi tarafından reklam ve pazarlama amaçlı izinsiz SMS gönderilmesi ve arama yapılma… | 1.000.000 TL |
| 2020/559 | 2020-07-22 | Kişisel verilerin 108 sayılı Sözleşme dayanak gösterilerek yurt dışına aktarılması hakkında” Kişisel Verileri … | 900.000 TL |
| 2022/229 | 2022-03-10 | E-ticaret sektöründe faaliyet gösteren veri sorumlusu şirket tarafından internet sitesinde/mobil uygulamaların… | 800.000 TL |
| 2023/1309 | 2023-08-03 | Bir havayolu şirketi tarafından ilgili kişiye ait kişisel verilerin hukuka aykırı olarak üçüncü kişilerle payl… | 300.000 TL |
| 2021/1187 | 2021-11-25 | Veri sorumlusu işveren tarafından eski çalışanı olan ilgili kişinin kurumsal e-posta hesabına aydınlatma yapıl… | 250.000 TL |
Kaynak: kvkk.gov.tr karar özetleri; sitemizdeki Kurul kararları indeksi 313 kararı konu, yıl ve ceza tutarına göre süzer.
- Bir kararı okurken olayın hangi aktarım biçimiyle ilgili olduğunu ve kararın hangi şirkete ilişkin olduğunu ayırt edin; başka bir hizmete doğrudan aynı sonucu taşımayın.
- Verinin yurt dışına aktarılması iddiası varsa yalnızca hizmetin adını değil, aktarımın taraflarını, dayanağını ve fiilî veri akışını araştırın.
- Kararlardan genel bir kontrol ihtiyacı çıkarılabilir; işletmenizin hukuki durumunu belirlemek için somut belgeleri avukatınıza veya hukukçunuza inceletin.
KOBİ için kararları kullanışlı kılan, yalnızca sonuç kısmını okumak değil, olayda hangi eksikliğin gündeme geldiğini anlamaktır. Şirket kendi sürecini karşılaştırırken kullandığı hizmetin kurumsal mı kişisel mi olduğunu, sağlayıcıyla nasıl bir sözleşme ilişkisi bulunduğunu ve yurt dışı erişimlerin açıklığa kavuşup kavuşmadığını sormalıdır. Karar başlığındaki olay, farklı bir hizmetin veya farklı bir veri akışının koşullarını kendiliğinden açıklamaz.
Kararlar ayrıca şirketin belge ve uygulamalarını birlikte tutmasının önemini hatırlatır. Bir yanda aktarım belgeleri bulunurken diğer yanda çalışanların kişisel hesapları üzerinden dosya paylaşması, kâğıt üzerindeki düzen ile gerçek uygulama arasında fark yaratabilir. Bu nedenle sağlayıcı değerlendirmesi, çalışan talimatı, erişim ayarı ve aydınlatma metni aynı veri akışını anlatmalıdır. Konuya özel içtihat incelemesi gerektiğinde karar metinleri güncel bağlamıyla okunmalı; işletmenin durumuna ilişkin hukuki görüş için avukatınıza veya hukukçunuza danışılmalıdır.
Sık sorulan sorular
Google Drive kullanmak yasak mı?
Google Drive kullanmak, tek başına her durumda yasak olduğu anlamına gelmez. Verinin nerede tutulduğu, yurt dışına aktarım şartlarının nasıl karşılandığı, sözleşme ve erişim düzeni birlikte değerlendirilmelidir. Şirketinizin kullandığı hesap ve hizmet koşullarını ayrıca inceleyin.
Standart sözleşme bildirimi nedir?
Standart sözleşme, yurt dışına aktarımda kullanılabilen güvencelerden biridir; bildirim ise sözleşmenin imzalanmasından ayrı bir idari adımdır. Hangi tarafın hangi işlemi yapacağı ve güncel usul için somut sözleşmeyi inceleyip avukatınıza veya hukukçunuza danışın.
Yerli bulut kullanmak şart mı?
Yerli bulut kullanmak her işletme için tek seçenek değildir. Yurt dışı erişimi, yedekleme ve sağlayıcı sözleşmesi gibi ayrıntılar incelenmeden yerli hizmetin bütün aktarım risklerini çözdüğü söylenemez.
Yedekleme yurt dışına aktarım sayılır mı?
Yedeklerin yurt dışındaki sunucularda tutulması veya yurt dışından erişilebilir olması, aktarım değerlendirmesinde dikkate alınmalıdır. Sağlayıcıdan yedeklerin nerede tutulduğunu ve kimlerin erişebildiğini öğrenin.
Çalışanın kişisel Drive hesabı kullanılabilir mi?
Kişisel hesap, şirketin erişim, sözleşme ve dosya sahipliği kontrollerini zorlaştırabilir. İş dosyaları için şirketin yönettiği kurumsal hesap tercih edilmeli; mevcut dosyalar ve paylaşımlar kontrollü biçimde gözden geçirilmelidir.


