Not: Genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir.
KVKK eğitimi kanunda zorunlu mu?
KVKK metninde “eğitim” kelimesi doğrudan geçmez. Ancak veri güvenliğini sağlamak amacıyla alınacak tedbirlerin kapsamına eğitim de girer. Kanunun 12. maddesi, veri sorumlusunun kişisel verilerin güvenliğini sağlayacak teknik ve idari tedbirleri almasını zorunlu kılar. Bu tedbirler arasında personelin bilinçlendirilmesi ve düzenli bilgilendirme vermek yer alır. Dolayısıyla eğitim, m.12’deki veri güvenliği tedbirlerine dayanan bir idari tedbirdir ve uygulamada zorunlu sayılır.
Kurul kararlarında da bu yaklaşım desteklenir. Çalışan hatasıyla kaynaklanan ihlal durumlarında, eğitim verilmemişliği kusur olarak değerlendirilir. Yani yasada “eğitim vermek zorunlu” diye bir madde yoktur, ancak veri güvenliği yükümlülüğünü yerine getirebilmek için eğitim verilmelidir. Bu nedenle KOBİ’lerde de eğitim planlaması, veri sorumlusunun temel görevlerinden biri sayılır.
Özetle, KVKK eğitimi yasada açık bir zorunluluk olarak nitelenmez fakat m.12 kapsamındaki veri güvenliği tedbirlerinin uygulaması için zorunlu bir uygulama olarak kabul edilir.
İşletme örneği: Bir orta boy perakende mağazası, kasiyerlerin veri işleme sürecinde kullandıkları kası sistemine erişim yetkisi verir. Eğitim almadıkları için müşteri kartı bilgilerini yanlış bir klasöre kaydederler. Sık yapılan hata: Eğitimi sadece yöneticilere vermek ve diğer personeli bilgilendirmeyi atlamak. Pratik adım: Her departman için temel veri güvenliği modülü oluşturup, işe girişte zorunlu olarak sunun; katılım tutanağını dijital olarak saklayın.
KVKK uyum testi ile risk seviyenizi ölçebilir, belge şablonları üzerinden tutanak örnekleri elde edebilirsiniz.
Eğitim yükümlülüğü hangi maddeden doğar?
Eğitim yükümlülüğünün kaynağı, 6698 sayılı KVKK’nın 12. maddesidir. Bu madde, veri sorumlusunun kişisel verilerin güvenliğini sağlayacak uygun teknik ve idari tedbirleri almasını gerektirir. Idari tedbirler arasında personel eğitimi, bilinçlendirme ve düzenli bilgilendirme faaliyetleri yer alır.
Ayrıca 4. maddede belirtilen genel ilkeler, verinin hukuka uygun ve güvenli bir şekilde işlenmesini gerektirir. Bu ilkeleri yerine getirebilmek için personelin veri işleme süreçleriyle ilgili yeterli bilgi sahibi olması gerekir. Bu bağlamda eğitim, 4. maddelik ilkelerin uygulanmasının bir araçtır.
Son olarak 15. maddede şikâyet üzerine veya resen inceleme düzenlenebileceği belirtilir. İncelemelerde eğitim eksikliği tespit edilirse, bu durum veri sorumlusunun idari tedbir eksikliği olarak değerlendirilebilir. Yani eğitim yükümlülüğü, 12. maddenin idari tedbir gereğiyle doğrudan bağlantılıdır ve diğer maddelerle de desteklenir.
İşletme örneği: Bir lojistik firması, sevkiyat belgelerinde bulunan adres ve telefon verilerini el ile kopyalayan personel, bu bilgileri paylaşım platformunda yanlış bir klasöre yükler. Sık yapılan hata: Eğitim içeriğini sadece yasal metin okumaya sınırlamak, pratik uygulamaları göstermek yerine. Pratik adım: Gerçek veri akış diyagramlarını kullanarak, personelin hangi adımda veriyle karşılaştığını gösteren senaryo tabanlı oturumlar düzenleyin.
Çalışan Kişisel Verileri ve KVKK makalesinde işe alma sürecindeki veri işleme adımları detaylıdır.
Kimler eğitim almalı?
KVKK kapsamındaki tüm kişisel veri işleyen işletmelerde, veri ile temas herkes eğitim almalıdır. Bu grup;
- veri sorumlusu ve veri işlemci olarak görev alan yöneticiler,
- İK departmanı personeli,
- satış ve pazarlama ekipleri,
- müşteri hizmetleri temsilcileri,
- finans ve muhasebe çalışanları,
- IT ve teknik destek ekipleri,
- geçici veya stajyer çalışanlar,
- dış danışmanlar ve sözleşmeli çalışanlar (veri ile temas edecekse).
Yeni işe başlayan her çalışan, işe girişten önce veya ilk hafta içinde temel KVKK bilgilendirmesi almalıdır. Ayrıca veri ile doğrudan çalışmayan ama veri depolama, yedekleme veya sistem yönetimi gibi indirekt sorumluluk taşıyan kişiler de eğitim almalıdır.
Özetle, veri ile herhangi bir şekilde etkileşim kurabilecek tüm personele yönelik bir eğitim programı oluşturulmalıdır. Bu sayede veri ihlali riski minimize edilir ve kurumsal uyum sağlanır.
İşletme örneği: Bir yazılım geliştirme girişimi, dış danışmanlardan gelen bir uzmanı projeye katarken, bu kişinin veri erişim yetkisi verildiği halde KVKK bilgilendirmesi yapmaz. Sık yapılan hata: Sözleşmeli çalışanları eğitim listesinden çıkarmak, sadece tam zamanlı personeli hedeflemek. Pratik adım: Dış iş birliği sözleşmelerine “KVKK eğitimi tamamlanması” şartını ekleyin ve onboarding sürecinde zorunlu modülü verin.
Belge sihirbazı ile hızlıca tutanak ve eğitim planı şablonları oluşturabilirsiniz.
Eğitim ne sıklıkla tekrarlanmalı?
Tekrarlama sıklığı, işletmenin veri işleme hacmi, risk profili ve mevcut düzenlemelere göre belirlenmelidir. Genel bir yönerge olarak;
- yüksek riskli işlemler (örneğin sağlık verisi, finansal veri) yapan departmanlar için yıl içinde en az iki kez,
- orta riskli işlemler yapan birimler için yıl içinde bir kez,
- düşük riskli işlemler yapan birimler için iki yılda bir kez eğitim planlanabilir.
Ayrıca mevzuatta değişiklik olduğunda, yeni bir veri işleme aktivitesi başlatıldığında veya bir ihlal olayı yaşandığında acil bir eğitim oturumu düzenlenmelidir. Bu sayede bilgiler güncel tutulur ve kişisel veri işleme alışkanlıkları sürekle iyileştirilir.
Özetle, eğitim tekrarlaması sabit bir zaman çizelgesine bağlı olmamalı, işletmenin veri güvenliği gereksinimlerine ve risk değerlendirmesine göre esnek bir şekilde planlanmalıdır.
İşletme örneği: Bir fintech şirketi, yıllık risk değerlendirmesinde ödemelerde kullanılan token verilerinin hassasiyeti nedeniyle iki kez eğitim yapar, ancak yeni bir ödeme entegrasyonu ekledikten sonra acil güncelleme yapmaz. Sık yapılan hata: Eğitim takvimini sadece yıl başında belirlemek, iş akışındaki değişiklikleri göz ardı etmek. Pratik adım: Her yeni veri işleme projesinin başlangıcında 15 dakikalık “veri güvenliği kontrol noktası” toplantısı ekleyin ve gerekiyorsa ek eğitim planlayın.
KVKK kontrol listesinde periyodik gözlem maddeleri bulunur.
Eğitim nasıl belgelenir?
Eğitim faaliyetlerinin belgelenmesi, veri sorumlusunun idari tedbirleri göstermek için zorunludur. En yaygın yöntem, katılım tutanağı hazırlamaktır. Bu tutanakta şu bilgiler bulunmalıdır:
- eğitimin tarihi ve süresi,
- eğitimin içeriği (hangi konular ele alındı),
- eğitimi veren kişi veya kurumun adı ve niteliği,
- katılan çalışanların isimleri ve imzaları,
- eğitim sonrası değerlendirme veya geri bildirim formu (isteğe bağlı).
Katılım tutanağı hem kağıt hem de elektronik ortamda saklanabilir. Elektronik ortamda imza, güvenli bir e‑posta onayı veya dijital imza ile sağlanabilir. Ayrıca eğitim materyalleri (sunum, video, belge) de arşivlenmeli ve gerektiğinde gösterilebilmelidir.
Bu belge, bir denetim veya Kurul incelemesinde veri sorumlusunun m.12 kapsamındaki idari tedbirleri yerine getirdiğini gösteren kanıt olarak kullanılır. Dolayısıyla tutanak eksikliği, eğitim verilmiş olsa da kanıtlama açısından zayıflık oluşturabilir.
İşletme örneği: Bir tüketim malları üreticisi, quarterly eğitimleri yapar ancak tutanakları sadece yönetici masaüstünde tutar, denetim sırasında gösterilemez. Sık yapılan hata: Tutanağı sadece imzalı kağıt olarak arşive koymak, erişilebilir yedek oluşturmamak. Pratik adım: Bulut tabanlı bir belge yönetim sistemiyle tutanakları PDF olarak saklayın, erişim izinlerini veri sorumlusu ve denetim yetkilisiyle sınırlayın.
Sözlük: veri sorumlusu terimini inceleyerek tutanakta hangi rollerin geçmesi gerektiğini öğrenebilirsiniz.
Eğitim almamak ne kadar cezaya yol açabilir?
Eğitim verme eksikliği doğrudan bir ceza maddesi olarak belirtilmese de, veri güvenliği tedbirleri eksikliği kapsamında değerlendirilir. Bu durumda uygulanabilecek idari para cezası m.18’ye dayanır ve veri sorumlusunun genel tedbir eksikliği olarak değerlendirilebilir.
Ceza miktarı, işletmenin veri işleme hacmi, ihalinin ciddiyeti ve önceden alınan tedbirler gibi faktörlere göre belirlenir. Dolayısıyla eğitim verilmemesi, ceza hesabındaki “tedbir eksikliği” faktörünü artırır ve sonuç olarak daha yüksek bir ceza riskine yol açabilir.
Önemli olan, eğitim eksikliği sadece ceza riski değil, veri ihalinin olasılığını da artırır. Bu yüzden eğitime yatırım, hem ceza önü hem de veri güvenliği açısından stratejik bir adımdır.
İşletme örneği: Bir online kurs platformu, eğitim vermeyi erteleyerek yeni bir müşteri desteği ekibiyle çalışmaya başlar; bu ekip, şifre politikalarını uygulamadan müşteri oturum bilgilerini paylaşır. Sık yapılan hata: Eğitimi “zorunlu değil” olarak görüp, sadece teknik önlemler üzerine yatırım yapmak. Pratik adım: Her yeni ekip için “veri güvenliği giriş” modülünü zorunlu kılın ve tamamlanana kadar sistem erişimi verilmemesini sağlayın.
KVKK cezaları ne kadar? yazısında ceza hesaplama faktörleri açıklanmıştır.
Kurul kararlarında eğitim eksikliği nasıl değerlendiriliyor?
Kurul kararlarında çalışan hatasıyla kaynaklanan veri ihalleri, genellikle “eğitim verilmemişliği” nedenleri arasında gösterilir. Bu tür kararlar, eğitim eksikliğinin sadece bir işlem hatası değil, veri sorumlusunun idari tedbir yükümlülüğünün yerine getirilmediği bir durum olarak değerlendirildiğini gösterir. Dolayısıyla Kurul, eğitim eksikliğini ceza hesabındaki “kusur” faktörüne ekler.
Bu durumdan çıkarılacak ders, eğitim planının sadece bir forma doldurma görevi değil, gerçek veri işleme risklerini azaltıcı bir tedbir olarak görülmesi gerekir.
İşletme örneği: Bir turizm ajansı, rezervasyon sistemindeki müşteri TC kimlik numaralarını yanlış bir e‑posta listesiyle paylaşır; sorumlu personel hiçbir KVKK oturumu yaşamamıştır. Sık yapılan hata: Eğitim eksikliğini “tek bir hatayla” açıklamak, sistematik eksikliği görmezden gelmek. Pratik adım: Her ihal olayı sonrası kök neden analizi yapın; eğitim gapı tespit edilirse hemen düzeltici oturum planlayın.
Kurul kararları indeksi üzerinden benzer senaryoları inceleyebilir, veri ihali sözlüğünden terminolojiyi pekiştirebilirsiniz.
Dış eğitim mi, iç eğitim mi?
Eğitim kaynağı seçimi, işletmenin kapasitesi, bütçesi ve güncelleme ihtiyacına göre değişir. Her üç modelin de avantaj ve sınırlamaları vardır.
Karşılaştırma: Dış eğitim firması vs kurum içi eğitim vs ücretsiz kaynaklarla öz eğitim
| Özellik | Dış eğitim firması | Kurum içi eğitim | Ücretsiz kaynaklarla öz eğitim |
|---|---|---|---|
| Kapsam | Geniş ve sektörel örnekler içerir, güncel mevzuata yönelik modüller sunar | İşletmenin spesifik süreçlerine odaklanabilir, iç politika entegrasyonu kolaydır | Temel bilgiler sunar, özel iş akışları için derinlemesine olmayabilir |
| Belgeleme | Sertifika ve katılım belgesi sağlar, genellikle standart formatlar kullanır | İç belge şablonlarıyla esnek tutanak hazırlanabilir | Katılım takibi zor olabilir, otomatik raporlama sınırlıdır |
| Güncellik | Sağlayıcı mevzuat değişiklerini hızlıca yansıtır | Güncelleme sorumluluğu iç eğitim koordinatöründedir, gecikme riski vardır | Güncelleme kullanıcıya bırakılır, eski materyaller kullanılabilir |
| Uygunluk | Maliyet açısından yüksek olabilir, dış bağımlılık oluşturur | İşletme içi kaynaklar gerektirir, zaman ve ekipman ihtiyacı vardır | Maliyetsizdir, ancak içerik kalitesi ve uygunluk değişebilir |
| Özel durum desteği | Sorun anında danışman erişimi sağlar | Dahili ekip hızlı müdahale edebilir | Destek sınırlı, topluluk forumlarına bağımlı |
Bu tablo, her modelin farklı boyutlarda nasıl konumlandığını gösterir. İşletmeler kendi risk profiline ve kaynaklarına göre en uygun modeli veya modelleri birleştirerek eğitim stratejisi oluşturabilir.
İşletme örneği: Bir tüketim elektronik satıcısı, dış firma ile yıllık eğitim alır ancak yeni bir GDPR benzeri yerel düzenleme çıktığında iç ekip güncelleme yapamayarak eski slaytları kullanmaya devam eder. Sık yapılan hata: Sadece bir model seçip diğerlerini tamamen dışlamak, esnekliği kaybetmek. Pratik adım: Yılı boyunca dış firma ile temelleri verin, kwartal içinde iç ekip tarafından uygulama odaklı çalıştırın ve ücretsiz kaynaklarla güncellemeleri takip edin.
Ücretsiz KVKK ceza riski hesaplayıcı aracılığıyla her modelin maliyet etkisini tahmin edebilirsiniz.
Örnek hesap: eğitimsiz çalışanın gönderdiği yanlış e-posta
Bir müşteri hizmeti temsilcisi, KVKK eğitimi almamış olduğu için bir müşterinin adresini yanlış bir e‑posta adresine gönderir. Bu durum, kişisel verinin yetkisiz kişiye açıklanması olarak nitelenir ve veri ihlali sayılır.
Senaryo: Bir çalışan müşteri listesini yanlış alıcıya e-postayla gönderiyor; şirkette ne eğitim ne yazılı prosedür var. Kurul hem veri güvenliği tedbirlerini hem de olayın ilgili kişilere/Kurula bildirilmemesini inceliyor.
Uygulanabilir kalemler ve kanundaki bantlar:
- Veri güvenliği yükümlülüklerinin yerine getirilmemesi: 256.357 TL – 17.092.242 TL
- Kurul kararlarının yerine getirilmemesi: 427.263 TL – 17.092.242 TL
Kalemlerin alt sınırları toplandığında 683.620 TL, üst sınırları toplandığında 34.184.484 TL eder. Bu bir tahmin değil, Kanun'daki bandın toplamıdır: Kurul her kalemi ayrı değerlendirir, kusurun ağırlığına ve veri sorumlusunun ekonomik durumuna göre band içinde takdir kullanır. Kendi durumunuz için ceza riski hesaplayıcısı hangi kalemin size uygulanabileceğini gösterir.
Kanundaki bantlar
| Ceza kalemi | Dayanak | 2026 alt sınır | 2026 üst sınır |
|---|---|---|---|
| Veri güvenliği yükümlülüklerinin yerine getirilmemesi | m. 12 / m. 18-1-b | 256.357 TL | 17.092.242 TL |
| Kurul kararlarının yerine getirilmemesi | m. 15 / m. 18-1-c | 427.263 TL | 17.092.242 TL |
Tutarlar 6698 sayılı Kanun m. 18'deki kabahat kalemlerinin 2026 yılı için yeniden değerleme oranıyla (%25,49; 585 Sıra No'lu VUK Genel Tebliği, Resmî Gazete 27.11.2025, sayı 33090) güncellenmiş hâlidir. Kaynak: /blog/kvkk-cezalari-ne-kadar/.
Kurul kararlarında çalışan hatası ve eğitim eksikliği
Kurul kararlarında çalışan hatasıyla kaynaklanan ihallerde, eğitim eksikliği genellikle kusur faktörü olarak gösterilir. İki örnek karar bu yaklaşımı destekler.
| Karar | Tarih | Konu | Sonuç |
|---|---|---|---|
| 2024/1385 | 2024-08-08 | Bir e-ticaret platformu tarafından Kurula intikal ettirilen veri ihlal bildirimi | 3.250.000 TL |
| 2021/1324 | 2021-12-23 | Yemek Sepeti Elektronik İletişim Perakende Gıda Lojistik AŞ veri ihlal bildirimi hakkında” Kişisel Verileri Ko… | 1.900.000 TL |
| 2023/1017 | 2023-06-08 | Dijital oyun ve eğlence platformları sunan veri sorumlusu tarafından Kurula intikal ettirilen veri ihlal bildi… | 1.500.000 TL |
| 2019/143 | 2019-05-16 | Marriott International Inc. | 1.450.000 TL |
| 2020/286 | 2020-04-16 | Bir oyun şirketinin veri ihlal bildirimi hakkında” Kişisel Verileri Koruma Kurulunun 16.04.2020 tarih ve 2020/… | 1.100.000 TL |
| 2025/88 | 2025-01-09 | Restoran zinciri ve hızlı servis gıda şirketi olan veri sorumlusu tarafından Kurula intikal ettirilen veri ihl… | 1.000.000 TL |
Kaynak: kvkk.gov.tr karar özetleri; sitemizdeki Kurul kararları indeksi 313 kararı konu, yıl ve ceza tutarına göre süzer.
- Eğitim verilmemişliği, veri sorumlusunun idari tedbir yükümlülüğünün yerine getirilmediği olarak değerlendirilir.
- Düzenli ve belgeye dayalı eğitim planı, ceza hesabındaki kusur oranını düşürür.
- Yeni işe başlayan çalışanlara yönelik zorunlu giriş eğitimi, ihalilerin önlenmesinde etkili bir önlemdir.
Sık sorulan sorular
KVKK eğitimi yasal zorunluluk mu?
Kanunda “eğitim vermek zorunlu” diye bir madde yoktur, ancak veri güvenliği tedbirlerinin bir parçası olarak m.12 kapsamında düzenli eğitim vermek gerekir. Bu yüzden uygulamada zorunlu sayılır.
Sertifika gerekli mi?
Resmi bir sertifika zorunlu değildir; katılım tutanağı ve eğitim materyali yeterli kanıttır. İsterseniz dış kurumlardan sertifika alabilirsiniz, bu da güvenliği artırabilir.
Online eğitim geçerli mi?
Evet, eğitim ortamı önemli değildir; içerik, katılım ve belgeleme önemli olur. Canlı veya kayıtlı online oturumlar da geçerlidir.
Yeni işe başlayan ne zaman eğitim almalı?
İşe girişten önce veya ilk hafta içinde temel KVKK bilgilendirmesi verilmelidir. Daha sonraki dönemlerde rolüne göre özelleştirilmiş eğitimler verilmelidir.
Eğitim tutanağı nasıl olmalı?
Tutanağa eğitim tarihi, süresi, içerik, veren kişi/kurum, katılan çalışanların isim ve imzaları eklenmelidir. Elektronik ortamda dijital onay da kabul edilir.


