Bir bilginin kişisel veri olup olmadığına yalnızca biçimine bakarak karar verilmez; gerçek bir kişiyle ilişkilendirilip ilişkilendirilemeyeceği ve işletmenin elindeki diğer bilgilerle bir araya geldiğinde ne gösterdiği değerlendirilir. Bu sayfada IP adresi, plaka, kan grubu, kart numarası ve şirket e-postası gibi sınır örnekleri, veri envanteri hazırlayan ekipler için soru-cevap biçiminde ele alıyoruz.
Not: Genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir.
Bir bilgi kişiye bağlanabilir mi?
İlk bakılacak nokta, bilginin bir gerçek kişiyi doğrudan gösterip göstermediğidir. Ad ve soyad, belirli bir müşteriye ait müşteri numarası veya bir çalışana tahsis edilmiş kurumsal e-posta adresi kişiyi doğrudan ya da kolayca tanımlamaya yarayabilir. Kişinin kimliğini tek başına açık etmeyen bir bilgi de işletmenin elindeki başka kayıtlarla birleştirildiğinde belirlenebilir hâle gelebilir. 6698 sayılı Kanun'un m.3'ü tanımları düzenler; kişisel veri değerlendirmesinde gerçek kişiyle ilişkilendirme ölçütü bu çerçevede ele alınır.
Bir KOBİ’nin sipariş sisteminde ad ve soyad yerine rastgele görünen bir işlem kodu kullanıldığını düşünün. Kod ayrı bir müşteri tablosunda kişinin adıyla eşleşiyorsa sipariş kaydı da kişiye bağlanabilir. Benzer şekilde, tek başına bir cihaz tanımlayıcısı belirli bir kişiyi göstermeyebilir; ancak aynı kayıt kullanıcı hesabı, oturum bilgisi veya çalışma çizelgesiyle bir araya geldiğinde kişinin faaliyetleriyle ilişkilendirilebilir. Bu nedenle inceleme, her bilginin tek başına ne ifade ettiğinin yanında kayıtların birlikte nasıl kullanıldığına da bakmalıdır.
Sık yapılan hata, yalnızca alanın içinde ad bulunup bulunmadığını kontrol edip diğer bağlantıları göz ardı etmektir. Tersi yönde, işletmede bulunan her teknik bilginin kesin olarak belirli bir kişiyi gösterdiğini varsaymak da envanter sonucunu bulanıklaştırabilir. Eşleştirmenin işletmenin gerçek süreçlerinde yapılıp yapılmadığını, hangi kayıtların gerektiğini ve kimlerin bu bağlantıyı kurabildiğini somutlaştırın.
Pratik adım olarak envantere alan adının yanı sıra kaynağı, kullanım amacını, bağlantılı kayıtları ve erişebilen birimleri yazın. Kapsamı genel hatlarıyla görmek için KVKK Nedir? Açılımı, Kanun Numarası ve Kimleri Bağladığı yazısını inceleyebilirsiniz. Belirsizliği kesin bir sonuç gibi kaydetmeyin; hangi bilgiye dayanarak değerlendirme yaptığınızı not edin ve hukuki değerlendirme gerekiyorsa avukatınıza veya hukukçunuza danışın.
IP adresi kişisel veri midir?
IP adresi için her durumda geçerli tek bir yanıt yoktur. Adres belirli bir kullanıcı hesabı, cihaz, müşteri veya bağlantı kaydıyla ilişkilendirilebiliyorsa kişisel veri olarak değerlendirilmesi gündeme gelebilir. İşletmenin elindeki bilgilerle adresi herhangi bir gerçek kişiyle ilişkilendirmek mümkün görünmüyorsa değerlendirme farklılaşabilir. Bu yüzden envanterde yalnızca “IP adresi” alan adına bakarak otomatik bir evet veya hayır sonucu seçmek yeterli olmaz.
Örneğin çevrim içi satış yapan bir işletme, müşterinin hesabına giriş yaptığı sırada IP adresini hesap numarası ve zaman bilgisiyle aynı kayıtta tutabilir. Bu kayıt müşteri hesabıyla birleştirilebildiğinden, kişiyi belirlemeye yarayıp yaramadığı incelenmelidir. Başka bir işletme yalnızca toplulaştırılmış bağlantı bilgilerini görebilir; bu durumda hangi kayıtların bulunduğu, bunların kişiyle eşleşip eşleşmediği ve erişim imkânları önem taşır. İşletmenin kendi sistemlerinin yanında, kayıtların işleyişinde rol alan diğer tarafların eşleştirme imkânı da değerlendirmede göz ardı edilmemelidir.
Sık yapılan hata, IP adresinin değişken olmasını veya ortak bağlantıda kullanılmasını “kişisel veri değildir” sonucuna tek başına dayanak yapmaktır. Adresin değişmesi ya da birden fazla kişi tarafından kullanılması, başka kayıtlarla eşleştirme ihtimalini kendiliğinden ortadan kaldırmaz. Bunun tersi de geçerlidir: Her IP adresini kullanım bağlamına bakmadan belirli bir kişiyi gösteriyormuş gibi işaretlemek doğru bir inceleme sayılmaz.
Envanterde adresin hangi sistemde toplandığını, hesap veya cihaz kayıtlarıyla eşleştirilip eşleştirilmediğini, kimlerin eriştiğini ve hangi amaçla kullanıldığını yazın. 6698 sayılı Kanun'un m.5'i kişisel verilerin işlenme şartlarını düzenler; bu başlık, verinin kişisel veri olup olmadığına karar vermek için değil, sonraki değerlendirme aşamasında ele alınmalıdır. Kayıtlar kişiyle ilişkilendiriliyorsa saklama ve silme süreçlerini de inceleyin. Bu çalışmalar için KVKK uyum kontrol listesinden yararlanabilirsiniz.
Plaka kişisel veri midir?
Plaka, belirli bir gerçek kişiyle ilişkilendirilebildiği durumlarda kişisel veri olabilir. Harf ve rakamlardan oluşan bir kod gibi görünmesi bu ihtimali ortadan kaldırmaz. Plakanın işletme kayıtlarında araç sahibine, çalışana, müşteriye veya belirli bir ziyaretçiye bağlanıp bağlanamadığına bakılmalıdır. Araç bir şirket adına kayıtlı olsa bile kullanım kayıtları aracı kullanan gerçek kişiyi belirlemeye yarıyorsa inceleme yalnızca şirket adına bakılarak kapatılmamalıdır.
Örneğin bir iş yerinin otopark girişinde plaka kaydı tuttuğunu ve bu kayıtları çalışan listesiyle eşleştirdiğini düşünün. Böyle bir işleyişte plaka, belirli bir çalışanın giriş-çıkış bilgileriyle bağlantı kurabilir. Teslimat yapan bir işletme de araç plakalarını vardiya çizelgesi veya sürücü kayıtlarıyla birlikte kullanıyorsa kayıt belirli bir sürücüyü ayırt etmeye yarayabilir. Buna karşılık işletmenin plaka kaydını herhangi bir gerçek kişiyle ilişkilendirmediği başka bir süreçte sonuç farklılaşabilir. Belirleyici olan, plakanın nerede görülmesinden çok, hangi ek bilgilerle ve hangi amaçla işlendiğidir.
Sık rastlanan hata, plakanın araçla ilgili olduğunu söyleyip gerçek kişi boyutunu incelememektir. Şirket aracı kullanan çalışan hakkında ziyaret, görev veya giriş-çıkış bilgileri oluşabilir. Bir başka hata, yalnızca kamera görüntüsünü inceleyip plakanın ayrıca bir tabloya aktarılmasını ya da çalışan kayıtlarıyla eşleştirilmesini hesaba katmamaktır. Farklı sistemlerde duran kayıtlar birlikte kullanılabiliyorsa değerlendirmeye dâhil edilmelidir.
Envanterde plakanın nereden alındığını, kimlerle ilişkilendirildiğini, kamera veya ziyaret kayıtlarıyla birlikte kullanılıp kullanılmadığını ve hangi birimlerin eriştiğini belirtin. İşletme örneğinde otopark kaydı hem çalışanların girişini düzenlemek hem de ziyaretçi kabulünü yönetmek için kullanılıyorsa bu amaçları tek ve belirsiz bir açıklama altında birleştirmeyin. Her kullanım için gerekli kayıtları ve saklama gerekçesini ayrıca gözden geçirin. Daha kapsamlı değerlendirme gereken süreçlerde avukatınıza veya hukukçunuza danışın.
Kan grubu hangi kategoridedir?
Kan grubu, kişinin sağlık durumuyla ilgili bilgi niteliği taşıdığından özel nitelikli kişisel veri olarak değerlendirilir. 6698 sayılı Kanun'un m.6'sı özel nitelikli kişisel verilerin işlenme şartlarını düzenler; kan grubu gibi sağlık bilgileri işlenirken bu başlıktaki koşullar ayrıca incelenmelidir. Bilginin bir formda tek seçenek olarak tutulması veya yalnızca acil durumda kullanılmak üzere istenmesi onun kişisel veri ya da özel nitelikli veri niteliğini değiştirmez.
Örneğin bir iş yeri çalışanlarından sağlık formu doldurmasını ve kan grubu belirtmesini isteyebilir. Ekip, “acil durumda kullanacağız” açıklamasını yeterli görüp alanı envanter dışında bırakmamalıdır. Bilginin kimden alındığı, hangi somut amaçla gerekli olduğu, kimlerin görebildiği ve amaca göre ne kadar süre saklandığı ayrı ayrı kaydedilmelidir. Acil durum ihtiyacı, erişimin bütün çalışanlara açılmasını veya bilginin başka bir amaçla kullanılmasını kendiliğinden uygun hâle getirmez.
Yaygın hata, kan grubunu sıradan iletişim bilgileriyle aynı grupta sınıflandırmaktır. Başka bir hata ise bilgiyi özel nitelikli olarak işaretledikten sonra neden toplandığını ve süreç içinde nasıl kullanıldığını açıklamadan envanteri tamamlanmış saymaktır. Sınıflandırma, işleme faaliyetinin bütün ayrıntılarını tek başına açıklamaz. Veri güvenliğine ilişkin yükümlülükleri düzenleyen 6698 sayılı Kanun'un m.12'si de dikkate alınarak erişim, saklama, paylaşım ve imha adımları incelenmelidir.
Pratik kayıt için formun adını ve ilgili alanı, toplama anını, kullanım amacını, yetkili rolleri, aktarım olup olmadığını ve saklama sonundaki işlemi yazın. Kan grubu gerçekten gerekli değilse alanı alışkanlıkla tutmak yerine gerekliliğini gözden geçirin. Bir işletme formunda kan grubunun yanında başka sağlık bilgileri de varsa envanterde yalnızca “sağlık bilgisi” gibi geniş bir başlık kullanmak yerine hangi bilginin hangi süreçte bulunduğunu belirtin. Özel nitelikli veri sürecinin hukuki değerlendirmesi belirsizse avukatınıza veya hukukçunuza danışın.
Kart numarası özel nitelikli midir?
Kart numarası, tek başına 6698 sayılı Kanun'da sayılan özel nitelikli kişisel veri kategorilerinden biri olmadığı için özel nitelikli sayılmaz. Bununla birlikte, bir kişinin kart numarası belirli bir kart sahibine veya müşteri hesabına bağlanabiliyorsa kişisel veri olabilir. Bu nedenle “Kişisel veri mi?” ve “Özel nitelikli kişisel veri mi?” sorularını birbirinden ayırmak gerekir. 6698 sayılı Kanun'un m.6'sı özel nitelikli kişisel verilerin işlenme şartlarını düzenler; kart numarasının bu kategoride olup olmadığı bu çerçevede ele alınmalıdır.
Bir satış noktasında kart numarası müşteri adı, sipariş kaydı veya üyelik hesabıyla birlikte tutuluyorsa kişinin belirlenmesi mümkün olabilir. Kartın kime ait olduğuna ilişkin bilgi işletmenin kendi sisteminde bulunmasa bile kaydın başka kişisel verilerle ilişkilendirilebilir olup olmadığını incelemek gerekir. Öte yandan ödeme hizmeti kart bilgisini işletmenin sistemine hiç aktarmıyorsa işletmenin gerçekte hangi bilgiyi gördüğünü ve sakladığını anlamak önemlidir. “Ödeme alıyoruz” demek, işletmenin kart numarasını tuttuğunu tek başına göstermez.
Sık yapılan hata, kart numarasını “finansal bilgi” diye özel nitelikli veri olarak işaretlemektir. Tersi hata ise özel nitelikli olmadığı sonucundan hareketle kişisel veri kapsamına hiç girmediğini varsaymaktır. Envanterde kart numarasının tamamının mı yoksa bir bölümünün mü tutulduğunu, hangi sistemde bulunduğunu, hangi hesapla ilişkilendirildiğini ve kimlerin eriştiğini yazın. Kartla ilgili farklı kayıtlar varsa bunların bir araya geldiğinde kişiyi belirleyip belirleyemediğini de değerlendirin.
Pratik adım olarak ödeme akışını izleyin: Bilgi hangi ekranda görülüyor, hangi sisteme kaydediliyor ve sipariş kaydıyla eşleşiyor mu? İşletme çalışanları kart numarasının tamamına erişebiliyor mu, yoksa yalnızca sınırlı bir bölümü mü görüyor? 6698 sayılı Kanun'un m.5'i kişisel verilerin işlenme şartlarını düzenler; kişisel veri olduğu belirlenen kayıtlar için bu değerlendirme ayrıca yapılmalıdır. Özel nitelikli olmaması, veriyi sınırsız toplama veya saklama anlamına gelmez. Risk çalışması için KVKK ceza riski hesaplayıcısını inceleyebilirsiniz.
Şirket e-postası kişisel veri midir?
Şirket e-posta adresi, belirli bir çalışanı veya başka bir gerçek kişiyi tanımlıyorsa kişisel veri olabilir. Ad ve soyadı içeren bir adres, belirli bir çalışana tahsis edilmiş hesap ya da kişinin bireysel hesabına yönlendiren iş adresi kişiyle ilişkilendirilebilir. Buna karşılık genel bir iletişim kutusu veya birimin ortak adresi her durumda belirli bir gerçek kişiyi göstermez. Ancak adresin arkasında belirli bir kişinin görev yaptığı biliniyor ve yazışmalar bu kişiyle ilişkilendiriliyorsa değerlendirme yeniden yapılmalıdır.
Bir KOBİ’nin satış ekibinde yalnızca bir kişinin kullandığı “satış” adresi olduğunu düşünün. Adres kişinin adını içermese de imza, yazışma geçmişi, kullanıcı hesabı veya görev çizelgesi o kişiyi belirlemeye yarayabilir. Genel bir iletişim adresine gelen mesajlarda müşterilerin adları, talepleri veya sipariş ayrıntıları da bulunabilir. Bu nedenle envanter çalışması yalnızca adresi değil, posta kutusunun içeriğini ve bu yazışmalara erişen kullanıcıları da kapsamalıdır.
Sık yapılan hata, alan adının şirkete ait olmasını adresin de yalnızca tüzel kişiyle ilgili olduğu şeklinde yorumlayıp gerçek kişi incelemesini atlamaktır. Adres belirli bir çalışana tahsis edilmişse kurumsal amaçla kullanılması bu bağı ortadan kaldırmaz. Ortak posta kutusundaki tüm yazışmaları aynı nitelikte saymak da hatalı olabilir; mesajlar müşteri, çalışan veya başvuru sahibi hakkında farklı bilgiler içerebilir. Her kayıt türünün kullanım amacı ve erişim biçimi ayrıca incelenmelidir.
Envantere adresin ortak mı kişiye özel mi olduğunu, hesabı kimin kullandığını, yazışma içeriğinde hangi bilgi türlerinin bulunabileceğini ve hangi rollerin eriştiğini ekleyin. 6698 sayılı Kanun'un m.10'u veri sorumlusunun aydınlatma yükümlülüğünü düzenler; kişisel veriler ilgili kişiden alınırken yürütülen bilgilendirme süreci değerlendirilmelidir. E-posta hesabı çalışan iletişimi için kullanılıyorsa yalnızca hesabın açılmasını değil, erişim ve saklama süreçlerini de inceleyin. Tereddüt hâlinde avukatınıza veya hukukçunuza danışın.
Doğrudan tanımlayıcı ile dolaylı tanımlayıcı arasında ne fark vardır?
Doğrudan tanımlayıcı, kişiyi doğrudan göstermeye yarayan bilgidir; dolaylı tanımlayıcı ise başka bilgilerle birleştirildiğinde kişinin belirlenmesine katkı sunar. Bu ayrım envanteri düzenlemeye yardımcı olur; ancak dolaylı tanımlayıcıların kişisel veri olamayacağı anlamına gelmez. Esas olan, bilginin işletmenin gerçek kayıtları ve erişim imkânları içinde kişiyle ilişkilendirilebilir olup olmadığıdır. 6698 sayılı Kanun'un m.4'ü kişisel verilerin işlenmesinde genel ilkeleri düzenler; sınıflandırma yapılırken verinin amacı ve kapsamı da bu çerçevede ele alınmalıdır.
| Karşılaştırma ölçütü | Doğrudan tanımlayıcı | Dolaylı tanımlayıcı |
|---|---|---|
| Amaç | Kişiyi doğrudan ayırt etmek veya kayda bağlamak | Kişiyi başka kayıtlarla eşleştirerek ayırt etmek |
| Kapsam | Ad, soyad veya belirli kişiye tahsis edilmiş hesap gibi bilgiler | IP adresi, plaka veya işlem kodu gibi bağlama bağlı bilgiler |
| Süreç | Bilgi çoğunlukla kişi kaydıyla birlikte tutulur | Eşleştirme, bağlantı veya ek kayıt incelemesi gerekebilir |
| Sonuç | Kişi bağlantısı genellikle kayıtta açıkça görülür | Sonuç mevcut eşleştirme imkânına göre değişebilir |
| Kontrol | Bilginin hangi kişiye ait olduğu doğrulanır | İlişkili kayıtlar ve erişim olanakları araştırılır |
Örneğin müşteri tablosundaki ad ve soyad doğrudan tanımlayıcı olabilir. Aynı müşterinin sipariş kaydındaki işlem kodu tek başına kişiyi göstermeyebilir; müşteri tablosuyla birleştirildiğinde kişiye bağlanabilir. Bu nedenle ekip dolaylı tanımlayıcıları yalnızca “kod”, “teknik kayıt” veya “anonim bilgi” başlıklarıyla sınıflandırmamalıdır. Kodun başka bir tabloda karşılığı bulunuyorsa bağlantı değerlendirmeye eklenmelidir.
Pratikte her iki tür için de kaynağı, amacı, ilişkili sistemleri, erişebilen rolleri ve saklama sürecini kaydedin. Doğrudan tanımlayıcıların kolay fark edilmesi, dolaylı tanımlayıcıların önemini azaltmaz. Öte yandan, kişiyle eşleştirmenin yalnızca varsayımsal olarak mümkün olması her kaydı otomatik biçimde aynı gruba koymak için yeterli bir açıklama değildir. Eşleştirmenin gerçekçi olup olmadığını, kimlerin yapabildiğini ve hangi kayıtların gerektiğini yazılı olarak belirtin. Daha geniş değerlendirme için ilgili araçlar ve şablonlar sayfasını da inceleyebilirsiniz.
Belirsiz durum nasıl kayıt altına alınır?
Bir kaydın kişisel veri olup olmadığı net değilse envanterde gerekçesiz bir evet veya hayır işaretlemek yerine değerlendirme notu oluşturun. Notta bilginin kaynağını, olası kişi bağlantısını, eşleştirilebileceği kayıtları ve bu eşleştirmeye kimin erişebildiğini belirtin. Hangi varsayımlarla karar verildiğini ve hangi sorunun açık kaldığını da yazın. Böylece başka bir ekip üyesi sınıflandırmanın dayanağını görebilir ve yeni bir sistem devreye girdiğinde incelemeyi güncelleyebilir.
Örneğin bir uygulama cihaz tanımlayıcıları topluyor ve teknik ekip bu kayıtların kullanıcı hesaplarıyla eşleşmediğini söylüyor olabilir. Envanter sorumlusu günlüklerde hesap veya oturum bilgisinin bulunup bulunmadığını ve bu kayıtları kimlerin görebildiğini sormalıdır. Yanıt kesin değilse “kişisel veri değildir” sonucunu tamamlanmış bir değerlendirme gibi yazmayın. Belirsizliği, yanıtı beklenen birimi ve kontrol edilecek sistemi not edin. Aynı yöntem, plaka kayıtlarının çalışan listesiyle veya kart bilgilerinin sipariş tablosuyla eşleşip eşleşmediği incelenirken de uygulanabilir.
Sık yapılan hata, alan adını yazıp kararın nedenini ve iş akışını belirtmemektir. “IP”, “plaka” veya “kod” gibi kısa etiketler bilginin kimle ilişkilendirilebileceğini açıklamaz. Bir başka hata, erişim imkânı değiştiğinde eski değerlendirmeyi olduğu gibi bırakmaktır. Yeni bir yazılımın devreye girmesi, tabloların eşleştirilmesi veya erişim yetkilerinin genişlemesi önceki sınıflandırmayı etkileyebilir.
Kayıt şablonunuzda “kişisel veri mi?”, “özel nitelikli mi?”, “dayanak ve bağlam”, “eşleştirilebilen kayıtlar”, “erişim rolleri”, “açık soru” ve “yeniden inceleme koşulu” alanlarına yer verin. Kan grubu ile kart numarasını aynı gerekçeyle sınıflandırmayın; her bilginin niteliğini ve kullanımını ayrı değerlendirin. Ekip içinde çözülemeyen hukuki belirsizliklerde avukatınıza veya hukukçunuza danışın. Başlangıç adımları için 2026 KVKK uyum kontrol listesi ve ilgili araçlar ile şablonlar sayfalarından yararlanabilirsiniz.
Örnek hesap: uygulama seçiminin değerlendirilmesi
Bir KOBİ, çalışanların ve müşterilerin iletişim bilgilerini, form kayıtlarını ve teknik günlükleri incelemeyi sağlayan bir uygulama seçiyor. Ekip, uygulamanın IP adresi veya e-posta gibi alanları kullanıp kullanmadığını, bu kayıtların kişi hesaplarıyla eşleştirilip eşleştirilmediğini ve erişim ayarlarının nasıl yönetildiğini anlamaya çalışıyor. Bu örnek, uygulama seçimini kişisel veri envanteri ve güvenlik ihtiyaçlarıyla birlikte ele alma yöntemini gösterir; belirli bir işletme için hukuki sonuç vermez.
İlk pratik adım, uygulamada hangi alanların toplandığını ve bunların nerede tutulduğunu listelemektir. Örneğin müşteri formundaki e-posta adresi müşteri hesabıyla, teknik günlükteki bağlantı bilgisi oturum kaydıyla bir araya gelebilir. Ekip yalnızca uygulamanın tanıtımında görünen işlevlere güvenmemeli; günlük kullanımda hangi bilgilerin kaydedildiğini, kimlerin eriştiğini ve işletmenin bunları dışarı aktarıp aktarmadığını kontrol etmelidir. Bir satış çalışanının rapor indirebilmesi ile yalnızca sınırlı alanları görebilmesi aynı erişim biçimi değildir.
Sık yapılan hata, uygulamayı yalnızca ekran kolaylığına veya sunduğu özelliklere göre seçip veri akışını hiç incelememektir. Bir başka hata, işletme içinde “bu kaydı kimse kullanmıyor” denmesine rağmen alanın sistemde tutulmaya devam etmesidir. Bu nedenle teknik ekipten alanların ve erişim rollerinin dökümünü, uygulamayı kullanan birimlerden de gerçek iş akışını öğrenin. Gereksiz alanları kullanımdan çıkarma ve erişimi sınırlandırma seçeneklerini birlikte değerlendirin.
Pratik karar notunda uygulamanın kullanım amacı, kaydedilen bilgi türleri, kişiyle ilişkilendirme ihtimali, kullanıcı rolleri ve saklama düzeni yer alsın. Risk değerlendirmesi yapılırken yalnızca olası yaptırımlara değil, kayıtların nasıl toplandığına, paylaşıldığına ve korunduğuna da bakın. İşletme karar öncesinde bu başlıkları mevcut süreçleriyle karşılaştırabilir; ihtiyaç duyarsa KVKK ceza riski hesaplayıcısını kullanabilir. Uygulamaya ilişkin hukuki değerlendirme gerekiyorsa avukatınıza veya hukukçunuza danışın.
Senaryo: Bir veri tablosundaki plaka, kart numarası ve departman adının kişiye bağlanma olasılığı karşılaştırılır.
Uygulanabilir kalemler ve kanundaki bantlar:
Kalemlerin alt sınırları toplandığında 0 TL, üst sınırları toplandığında 0 TL eder. Bu bir tahmin değil, Kanun'daki bandın toplamıdır: Kurul her kalemi ayrı değerlendirir, kusurun ağırlığına ve veri sorumlusunun ekonomik durumuna göre band içinde takdir kullanır. Kendi durumunuz için ceza riski hesaplayıcısı hangi kalemin size uygulanabileceğini gösterir.
Kanundaki bantlar
6698 sayılı Kanun'un m.18'i kabahatler ve idari para cezaları konusunu düzenler. Olası yaptırım değerlendirmesi somut yükümlülük ve uygulama koşullarıyla birlikte ele alınmalıdır. Bir uygulamanın seçimi için yalnızca ceza riskine bakmak yerine toplanan verileri, erişimleri, aktarım biçimini ve saklama düzenini de gözden geçirin. İşletme örneğinde teknik günlüklerin kimliklerle eşleşip eşleşmediği ve erişimlerin nasıl sınırlandığı, uygulamanın günlük kullanımına ilişkin ayrı kontrol başlıklarıdır.
Sık yapılan hata, tek bir risk başlığına odaklanıp kayıtların işlenme şeklini incelememektir. Pratik adım olarak uygulamayı kullanacak birimlerden veri akışını ve erişim ihtiyacını yazılı biçimde alın; ardından bu bilgileri envanter kaydıyla karşılaştırın. Ücretsiz KVKK araçları ve şablonları işletme içindeki ön çalışmayı düzenlemeye yardımcı olabilir. Uygunluk hakkında hukuki görüş gerektiğinde avukatınıza veya hukukçunuza danışın.
| Ceza kalemi | Dayanak | 2026 alt sınır | 2026 üst sınır |
|---|
Tutarlar 6698 sayılı Kanun m. 18'deki kabahat kalemlerinin 2026 yılı için yeniden değerleme oranıyla (%25,49; 585 Sıra No'lu VUK Genel Tebliği, Resmî Gazete 27.11.2025, sayı 33090) güncellenmiş hâlidir. Kaynak: /blog/kvkk-cezalari-ne-kadar/.
Kurul kararlarında kişisel veri midir?
Bu sayfada belirli bir Kurul kararı üzerinden sınıflandırma yapılmıyor. Sınır örnekleri, bilginin gerçek kişiyle ilişkilendirilebilir olup olmadığı ve işletmenin kayıtlarındaki kullanım bağlamı üzerinden açıklanıyor. Bir işletme kendi sürecini değerlendirirken yalnızca bir örnek olayın başlığını okuyup aynı sonucu doğrudan kendi kayıtlarına aktarmamalıdır. İşleyiş, elde bulunan kayıtlar ve kişiyi belirleme imkânı farklı olabilir.
Örneğin bir işletme plaka bilgisini ziyaretçi kaydı için, başka bir işletme ise çalışanların otopark girişini düzenlemek için kullanabilir. Bilgi aynı görünse de kayıtların kiminle eşleştiği, kimlerin eriştiği ve kullanım amacı farklı olabilir. Sık yapılan hata, benzer görünen bir olaya bakıp kendi sürecindeki farklılıkları gözden kaçırmaktır. Pratik adım olarak kendi kayıtlarınızı, ilgili kişi bağlantısını ve erişim düzenini yazılı biçimde çıkarın; kararları incelerken de olayın hangi koşullara dayandığını ayırın.
Karar araştırması yaparken konu başlığını, ilgili bilgi türünü ve işletmenizin sürecindeki benzerlikleri not edebilirsiniz. Bu, tek başına hukuki sonuç çıkarmak yerine hangi soruların ayrıca değerlendirilmesi gerektiğini görmeye yarar. Kurul kararları indeksini inceleyerek ilgili konu başlıklarına ulaşabilirsiniz. Bir karardaki yaklaşımın işletmenize uygulanıp uygulanamayacağı konusunda tereddüt varsa avukatınıza veya hukukçunuza danışın.
Bu yaklaşımı veri envanterine aktarırken şu pratik dersleri kullanabilirsiniz:
- Bir bilginin üzerinde ad bulunmaması, başka kayıtlarla kişi bağlantısı kurulamayacağı anlamına gelmez.
- Aynı bilgi, kullanım amacı ve eşleştirme imkânı değiştiğinde farklı bir değerlendirme gerektirebilir.
- Sınıflandırma kararının dayanağını, erişim koşullarını ve açık kalan soruları envanter notunda saklayın.
Sık sorulan sorular
IP adresi her durumda kişisel veri midir?
Hayır, her durumda aynı sonuç vermez; IP adresinin belirli bir kişiyle ilişkilendirilip ilişkilendirilemediğine ve kayıtların nasıl kullanıldığına bakılır. Hesap, cihaz veya bağlantı kayıtlarıyla eşleştirilebiliyorsa kişisel veri olarak değerlendirilmesi gündeme gelebilir. Envanterde eşleştirme imkânını ve bu kayıtlara erişebilen rolleri belirtin.
Plaka kişiyi doğrudan gösterir mi?
Plaka çoğu zaman önce bir araçla ilişkilendirilir; ancak araç sahibine, çalışana veya sürücü kaydına bağlanabiliyorsa gerçek kişiyi belirlemeye yarayabilir. Bu nedenle plakanın biçimine değil, otopark, ziyaretçi veya görev kayıtlarıyla nasıl kullanıldığına bakın. Bağlantı kurulabiliyorsa envanterde bu değerlendirmeyi gerekçesiyle kaydedin.
Kan grubu özel nitelikli kişisel veri midir?
Evet. Kan grubu, kişinin sağlık bilgisi niteliğinde olduğundan özel nitelikli kişisel veri olarak değerlendirilir. 6698 sayılı Kanun'un m.6'sı özel nitelikli kişisel verilerin işlenme şartlarını düzenler. Bilginin neden toplandığını, kimlerin eriştiğini ve saklama sonunda nasıl ele alınacağını ayrıca inceleyin.
Kart numarası özel nitelikli midir?
Kart numarası tek başına özel nitelikli kişisel veri kategorilerinden biri değildir; ancak belirli bir kart sahibiyle ilişkilendirilebiliyorsa kişisel veri olabilir. Kişisel veri olup olmadığını ve özel nitelikli olup olmadığını ayrı sorular olarak değerlendirin. Sistemin kart numarasının tamamını mı yoksa bir bölümünü mü tuttuğunu da kayda geçirin.
Şirket e-posta adresi kişisel veri sayılır mı?
Belirli bir çalışana veya gerçek kişiye tahsis edilmişse şirket e-posta adresi kişisel veri olabilir. Ortak bir adresin kişiyi gösterip göstermediği kullanım ve eşleştirme bağlamına bağlıdır. Posta kutusundaki yazışmaların içeriğini ve erişim yetkilerini de envanter çalışmasına dâhil edin.


