VERBİS kaydından muaf olmak, işletmenin KVKK kapsamı dışında kaldığı anlamına gelmez; muafiyet yalnızca sicile kayıt yükümlülüğüyle ilgilidir. Küçük işletmelerin aydınlatma, veri güvenliği ve ilgili kişi başvurularını yanıtlama gibi sorumlulukları devam eder.
Not: Genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir.
VERBİS nedir, kayıt yükümlülüğü nereden doğar?
VERBİS, kişisel veri işleyen veri sorumlularının kayıt bilgilerini açıkladığı sicildir. 6698 sayılı Kanun’un m.16’sı, Veri Sorumluları Sicili (VERBİS) konusunu düzenler. Bu nedenle “VERBİS’e kayıtlı değiliz” ifadesi tek başına bir muafiyet gerekçesi değildir: Önce işletmenin sicile kayıt yükümlüsü olup olmadığı, sonra varsa muafiyet kapsamına girip girmediği değerlendirilmelidir.
Bir işletme müşteri, çalışan, tedarikçi veya internet sitesi kullanıcısı hakkında kişisel veri işliyorsa, VERBİS kaydı gerekip gerekmediği ayrı bir sorudur. Sicil yükümlülüğü; işletmenin niteliği, işlediği veriler ve Kurulun belirlediği güncel ölçütler çerçevesinde incelenir. İşletmenin küçük olması ya da verileri yalnızca kendi içinde kullanması, tek başına kayıt yükümlülüğünü ortadan kaldırmaz. Muhasebecinin “bu ölçekteki işletmeler kayıt olmuyor” şeklindeki genel bilgisi de işletmenin kendi durumuna dair kontrolün yerini tutmaz.
Sicil kaydı, KVKK uyumunun tamamı değildir. Kayıt yükümlüsü işletme sicile kayıt işlemini yerine getirirken, veri işleme faaliyetlerini ve ilgili bilgileri de doğru belirlemelidir. Muaf işletme ise sicile kayıt zorunluluğu bulunmadığı için kayıt yükümlülüğünden muaf olabilir; bu durum veri işleme faaliyetlerini baştan sona kuralsız bırakmaz. İşletmenin hangi verileri neden, kimlerden ve ne kadar süreyle işlediğini bilmesi günlük uygulamalar için yine önemlidir.
Örneğin küçük bir iş yeri çalışanlarının özlük bilgilerini tutuyor, müşterilerinin siparişlerini kaydediyor ve fatura süreçleri için verileri muhasebecisine iletiyor olabilir. İşletme sahibinin ilk adımı “Kayıt gerekiyor mu?” sorusunu yanıtlamak, ardından “Hangi yükümlülükler her durumda sürüyor?” diye bakmaktır. Belge sihirbazı ve VERBİS hazırlık listesini başlangıç kontrolü için kullanabilir; sicile kayıt sürecini ayrıca VERBİS kaydı rehberinden inceleyebilirsiniz.
Muafiyet hangi ölçütlere bağlıdır?
Muafiyet değerlendirmesi tek bir genel kurala veya işletme sahibinin kanaatine bağlanamaz. Kurul, sicile kayıt yükümlülüğünü ve istisnaları belirleyen kararlar ve duyurular yayımlar. İşletmenin faaliyet alanı, işlediği verilerin niteliği ve Kurulun duyurusunda yer alan koşullar birlikte kontrol edilmelidir. Bu yazıda eşik rakamı verilmemesinin nedeni, rakamların zaman içinde değişebilmesi ve güncel değerlendirmenin Kurulun güncel duyurusuna göre yapılması gereğidir.
İşletme sahibi veya muhasebeci, bir yerde gördüğü eski bir eşik değerini kopyalamak yerine Kurulun güncel açıklamasını bulup duyurunun tarihini ve kapsamını kontrol etmelidir. Duyurudaki koşulların işletmenin durumuyla gerçekten örtüşüp örtüşmediği de önemlidir. Örneğin işletme, kendi çalışan ve mali durum bilgilerini doğru kaydetmeden yalnızca çevresinden duyduğu “küçük işletmeler muaf” cümlesine dayanırsa değerlendirmeyi eksik yapabilir. Ayrıca muafiyetin belirli veri sorumlusu grupları ya da faaliyetlerle sınırlı olabileceğini gözden kaçırabilir.
Pratik bir kontrol sırası şöyle olabilir: İşletmenin faaliyetlerini ve işlediği verileri belirleyin; Kurulun güncel duyurularında muafiyet koşullarını inceleyin; her koşulun işletmeniz için geçerli olup olmadığını belgeleyin; tereddüt varsa avukatınıza veya hukukçunuza danışın. Bu kontrolü muhasebe kayıtları ve insan kaynakları bilgileriyle karşılaştırmak, yanlış varsayımları erken fark etmeye yardımcı olur. Veri işleme faaliyetlerinin haritasını çıkarmak için kişisel veri envanteri rehberine de bakabilirsiniz.
“VERBİS muafiyeti” araması yapan işletmelerin sık düştüğü hata, muafiyet koşullarını bir defa kontrol edip yıllarca aynı kabulü sürdürmektir. İşletme büyüyebilir, faaliyet konusu değişebilir, yeni veri türleri işlenmeye başlanabilir veya Kurul duyurularında değişiklik olabilir. Bu yüzden muafiyet kararının dayanağını, kontrol tarihini ve hangi koşullara göre verildiğini not etmek yararlıdır. Tek başına bu not hukuki güvence oluşturmaz; ancak sonraki kontrolleri karşılaştırmayı ve değişiklikleri fark etmeyi kolaylaştırır. Somut örnek olarak, yalnızca yüz yüze satış yapan bir işletme çevrim içi sipariş almaya başladığında yeni veri akışlarını da değerlendirmelidir. Pratik adım, muafiyet kontrolünü önemli faaliyet değişikliklerinde yeniden yapmak ve dayanak duyuruyu dosyada saklamaktır.
Ana faaliyeti özel nitelikli veri olanlar neden muaf değildir?
Özel nitelikli kişisel veriler, kişilerin mahremiyetini ve temel haklarını yakından ilgilendirebilecek veriler olduğundan ayrıca dikkat gerektirir. 6698 sayılı Kanun’un m.6’sı, özel nitelikli kişisel verilerin işlenme şartları konusunu düzenler. Kurulun muafiyet ölçütlerinde, ana faaliyeti bu tür verilerin işlenmesi olan işletmeler bakımından ayrıca değerlendirme yapılması gerekir. Bu nedenle “işletmem küçük” düşüncesi, tek başına sicil muafiyeti sonucuna varmak için yeterli değildir.
Bir klinik örneğinde asıl iş, sağlık hizmeti sunmaktır. Bu hizmet sırasında hastalara ilişkin sağlık verileri işlenebileceğinden klinik, yalnızca çalışan sayısı veya işletme ölçeğine bakarak karar vermemelidir. Kliniğin yaptığı işler, hangi veri türlerini hangi amaçlarla işlediği ve güncel Kurul duyurusunun kapsamı birlikte değerlendirilmelidir. Her kliniğin faaliyet düzeni aynı olmayabileceğinden “bütün klinikler kesin kayıt olur” ya da “küçük kliniklerin kaydı gerekmez” gibi kestirme sonuçlar güvenilir bir kontrol yöntemi değildir.
Benzer şekilde bir işletme, ana faaliyetinin özel nitelikli veri işlemek olup olmadığını yalnızca kullandığı yazılımın veya tuttuğu dosyanın adına bakarak değerlendiremez. Günlük iş akışında hangi bilgilerin toplandığı, kimlerin bu bilgilere eriştiği ve hizmetin yürütülmesinde verilerin ne ölçüde kullanıldığı incelenmelidir. İşletme türüne göre yol gösterici bir başlangıç için sağlık kuruluşlarına yönelik KVKK rehberini ve özel nitelikli kişisel veri sözlüğünü okuyabilirsiniz; bu kaynaklar işletmeye özel hukuki değerlendirme yerine geçmez.
Klinik sahibiyseniz önce veri akışınızı çıkarın: Hasta başvurusu, randevu, muayene, tahlil veya benzeri süreçlerde hangi bilgilerin alındığını ve bu bilgilere kimlerin eriştiğini yazın. Ardından Kurulun güncel duyurusundaki muafiyet koşullarını kontrol edin. Sonuç net değilse avukatınıza veya hukukçunuza danışın. Sık yapılan hata, kliniğin yalnızca hasta dosyalarına bakıp randevu, faturalama ve iletişim süreçlerinde tutulan bilgileri gözden kaçırmasıdır. Pratik adım olarak her hizmet sürecini ayrı ayrı listeleyin; hangi verinin hangi iş adımında kullanıldığını ve kimlerin eriştiğini kaydedin. Yanlış muafiyet varsayımıyla hareket etmek, yalnızca sicil kaydını değil, devam eden veri koruma sorumluluklarının gözden kaçmasını da beraberinde getirebilir.
Muaf olmak hangi yükümlülükleri kaldırmaz?
Muafiyetin kapsamı sicil kaydıyla sınırlıdır. 6698 sayılı Kanun’un m.10’u, veri sorumlusunun aydınlatma yükümlülüğü konusunu düzenler; muaf işletme de kişisel verileri hangi amaçla ve hangi çerçevede işlediğini ilgili kişilere açıklamalıdır. “VERBİS’ten muafız, bu yüzden aydınlatma yapmayız” demek doğru bir çıkarım değildir. Aydınlatma metninin işletmenin gerçek veri işleme süreçleriyle uyumlu olması gerekir; internetten bulunan başka bir işletmenin metnini olduğu gibi kullanmak bu uyumu sağlamaz.
Veri güvenliği sorumluluğu da sicil muafiyetiyle ortadan kalkmaz. 6698 sayılı Kanun’un m.12’si, veri güvenliğine ilişkin yükümlülükler konusunu düzenler. Küçük bir işletme, çalışanların müşteri dosyalarına gereksiz erişimini sınırlamak, kullandığı hesapları ve cihazları korumak, verileri yetkisiz kişilerle paylaşmamak gibi günlük tedbirleri planlamalıdır. Bu tedbirlerin şekli işletmenin işleyişine ve risklerine göre değişebilir; önemli olan “küçüğüz, bize uygulanmaz” varsayımıyla hiçbir kontrol yapmamaktır.
Kişiler başvuruda bulunduğunda işletmenin nasıl yanıt vereceği de önceden düşünülmelidir. 6698 sayılı Kanun’un m.11’i, ilgili kişinin hakları konusunu; m.13’ü ise veri sorumlusuna başvuru konusunu düzenler. İşletme, başvurunun kime ulaşacağını, kim tarafından inceleneceğini ve yanıtın nasıl hazırlanacağını belirlemelidir. Ayrıca saklama amacı sona eren verilerin durumunu gözden geçirmek gerekir; 6698 sayılı Kanun’un m.7’si, kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi konusunu düzenler.
Somut bir örnek: Bir müşteri, işletmeden kendisiyle ilgili hangi bilgilerin tutulduğunu öğrenmek için başvurabilir. İşletme VERBİS’e kayıtlı olmasa da başvuruyu görmezden gelmek yerine kayıtlarını incelemeli ve uygun bir yanıt süreci izlemelidir. Sık yapılan hata, başvuruların yalnızca işletme sahibinin kişisel e-posta adresine gelmesini beklemek ve sahibin izinli olduğu sırada sürecin durmasıdır. Aydınlatma, güvenlik ve başvuru sürecini işletmeye göre hazırlamak için KVKK uyum kontrol listesinden yararlanabilirsiniz. Pratik adım olarak başvuruların alınacağı kanalı, inceleyecek kişiyi ve yanıt öncesi kontrol yöntemini yazılı hâle getirin. Sitedeki araçlar ücretsizdir; kayıt ve kart istemez. Ancak araçlar, işletmeye özel hukuki danışmanlık vermez.
Muafiyet sonradan kalkarsa ne olur?
Muafiyet kalıcı bir etiket gibi görülmemelidir. İşletmenin büyümesi, yeni bir hizmet sunmaya başlaması veya veri işleme faaliyetlerinin değişmesi, daha önce yapılan değerlendirmenin yeniden ele alınmasını gerektirebilir. Kurulun muafiyet ölçütleri de güncel duyurular üzerinden takip edilmelidir. Bu nedenle muafiyet sonucunu hangi bilgi ve koşullara dayanarak verdiğinizi kaydetmek, sonradan yapılacak kontrol için yararlı bir başlangıç sağlar.
Örneğin yalnızca yerel müşterilere hizmet veren küçük bir işletme zamanla farklı bir faaliyet alanına girebilir, yeni şubeler açabilir veya özel nitelikli veri işleyen bir hizmet sunmaya başlayabilir. Önceden “kayıt gerekmiyor” denmiş olması, yeni durumun da aynı sonucu vereceği anlamına gelmez. Çalışan bilgileri, faaliyet alanı ve veri türleri değiştiğinde VERBİS yükümlülüğü bakımından yeniden kontrol yapılmalıdır. Burada önemli olan yalnızca işletme sahibinin “şirket aynı şirket” demesi değil, veri işleme düzeninin ve güncel koşulların ne olduğudur.
İşletme sahibi için uygulanabilir bir yöntem, düzenli aralıklarla ve önemli bir değişiklik yaşandığında kısa bir kontrol yapmaktır. Kontrolde şu sorulara yazılı yanıt verin: Faaliyetimiz değişti mi? Daha önce işlemediğimiz veri türlerini almaya başladık mı? Güncel Kurul duyurusundaki ölçütler bakımından durumumuz farklılaştı mı? Yeni çalışan, şube veya hizmet süreçleri veri erişimini değiştirdi mi? Yanıtlar sicil kaydının gerekip gerekmediğine ilişkin yeni bir inceleme ihtiyacını gösterebilir.
Kayıt yükümlüsü hâle geldiğini düşünen işletme, güncel kayıt hazırlık sürecini geciktirmemeli ve bilgilerini gerçeğe uygun biçimde hazırlamalıdır. Daha önce muafiyet sonucuna varmış olmak, değişen durumun incelenmesini gereksiz kılmaz. Sicil kaydı sonrasında da işletme bilgilerinde veya veri işleme faaliyetlerinde değişiklik olursa kayıt bilgilerinin güncelliğini gözden geçirmek gerekir. Güncelleme sürecine ilişkin ayrıntılar işletmenin durumuna göre değişebileceğinden, ihtiyaç hâlinde avukatınıza veya hukukçunuza danışın. Sık yapılan hata, büyüme kararını yalnızca satış ve personel açısından değerlendirmek, yeni hizmetin veri akışını değiştirebileceğini unutmak olur. Pratik adım olarak yeni hizmet devreye girmeden önce veri türlerini, amaçları ve erişimleri kontrol edin; değerlendirme tarihini ve dayanak duyuruyu not edin.
Kayıt yapmamanın cezası nedir?
Kayıt yükümlüsü olduğu hâlde sicile kayıt işlemini yerine getirmeyen işletme bakımından idari yaptırım gündeme gelebilir. 6698 sayılı Kanun’un m.18’i, kabahatler ve idari para cezaları konusunu düzenler. Bu yazıda herhangi bir ceza tutarı verilmemesinin nedeni, tutarların güncel mevzuat ve uygulamaya göre kontrol edilmesi gerektiğidir. Güncel tutarları ve ilgili açıklamaları Kurulun yayımladığı bilgilerden izleyin; eski bir yazıdaki rakamı bugünkü durum için esas almayın.
Burada iki konuyu birbirinden ayırmak gerekir. Birincisi, gerçekten sicile kayıt yükümlüsü olduğu hâlde kayıt yaptırmama durumudur. İkincisi, muaf olsa bile devam eden aydınlatma, güvenlik veya başvuru süreçlerini yerine getirmeme riskidir. Sicil muafiyeti ilk konu bakımından sonuç doğurabilir; diğer sorumlulukları otomatik olarak ortadan kaldırmaz. Bu yüzden “kayıt cezası yoksa uyum işi de yok” şeklindeki yaklaşım hem sicil durumunun yanlış değerlendirilmesine hem de diğer yükümlülüklerin ihmal edilmesine yol açabilir.
İşletme, ceza riskini yalnızca olası bir tutara bakarak değerlendirmemelidir. Önce kayıt yükümlüsü olup olmadığını güncel ölçütlere göre incelemeli, sonra kayda ilişkin bilgilerin doğru ve güncel olmasını sağlamalıdır. Eğer kayıt yükümlüsü olmadığını düşünüyorsa bu sonucun hangi duyuruya ve hangi işletme bilgilerine dayandığını not etmelidir. Belirsizlik varsa, genel bir internet yazısına dayanmak yerine avukatınıza veya hukukçunuza danışın.
Kayıt gerekip gerekmediğini kendi koşullarınıza göre ön değerlendirmek isterseniz KVKK ceza riski hesaplayıcısını kullanabilirsiniz. Araç, otomatik ve kesin bir hukuki sonuç yerine geçmez. Sonucu işletmenizin faaliyetleri, işlenen veri türleri ve Kurulun güncel duyurularıyla birlikte ele alın. Hesaplamada kullanılan güncel bantlar ayrıca aşağıda yer alıyor.
Örneğin bir atölye, çalışan ve müşteri kayıtlarını tutmasına rağmen yalnızca çevresindeki işletmelerin uygulamasına bakarak kayıt gerekip gerekmediğine karar vermiş olabilir. Sık yapılan hata, hesaplayıcıda görünen olası sonucu muafiyet değerlendirmesinin yerine koymaktır. Pratik adım olarak önce işletmenin faaliyetlerini ve veri akışlarını yazın, sonra güncel ölçütleri karşılaştırın; hesaplama aracını ancak bu incelemeye yardımcı olacak şekilde kullanın. Hesaplama sonucu, işletmeye özel hukuki değerlendirme veya kesin yaptırım öngörüsü değildir. Güncel bilgiye ulaşırken açıklamanın hangi koşullar için yapıldığını ve işletmenize uygulanıp uygulanmadığını ayrıca kontrol edin.
Kayıt için hangi belgeler hazır olmalı?
Sicile kayıt yükümlüsü olduğu sonucuna ulaşan işletme, başvuruya başlamadan önce veri işleme faaliyetlerini ve işletme bilgilerini toparlamalıdır. Hazırlığın amacı, yalnızca bir formu doldurmak değil; kayıtta bildirilecek bilgilerin işletmenin gerçek uygulamasını yansıtmasını sağlamaktır. İşletme, hangi kişisel verileri hangi amaçla işlediğini, verilerin kimlere aktarılabileceğini ve süreçlerden kimin sorumlu olduğunu anlamadan yaptığı bildirimde eksik veya tutarsız bilgi verme riski taşır.
Başlangıçta faaliyet alanlarını, çalışan ve müşteri süreçlerini, veri kategorilerini, saklama pratiklerini ve erişim düzenini gözden geçirin. Bu çalışma için kişisel veri envanteri yararlı bir araçtır. Envanter, işletmenin veri işleme faaliyetlerini sistemli biçimde görmesine ve kayıt hazırlığında gerekli bilgileri bir araya getirmesine yardımcı olur. Ancak yalnızca hazır bir tabloyu doldurmak yeterli değildir; tabloyu işletmenin gerçek iş akışlarıyla karşılaştırmak gerekir. Örneğin müşteri siparişleri, muhasebe belgeleri, çalışan dosyaları ve çevrim içi başvuru kayıtları farklı amaçlarla tutuluyor olabilir.
İşletmede aydınlatma metinleri, başvuruları ele alma yöntemi, veri güvenliği tedbirleri ve verilerin saklanması ya da imhasına ilişkin uygulamalar da kontrol edilmelidir. Bunların varlığı veya biçimi, işletmenin faaliyetlerine ve yükümlülüklerine göre değerlendirilmelidir. “Kayıt için belge” diye dolaşan genel listeleri eksiksiz ve her işletmeye aynı biçimde uygulanacak listeler sanmayın. Muhasebeciniz işletme ve mali kayıtların hazırlanmasında yardımcı olabilir; veri işleme faaliyetlerinin hukuki değerlendirmesi gerektiğinde avukatınıza veya hukukçunuza danışın.
Küçük işletmeler için pratik bir hazırlık dosyası oluşturmak, sonraki değişiklikleri takip etmeyi kolaylaştırır. Dosyada hangi bilgilerin kimden toplandığı, hangi iş sürecinde kullanıldığı, kimlerin eriştiği ve hangi noktaların henüz netleşmediği gösterilebilir. Sicil kaydına ilişkin bilgiler hazırlandıktan sonra da işletme değişikliklerini izlemek gerekir. Sık yapılan hata, envanterde yalnızca bilgisayardaki dosyaları sayıp kâğıt üzerindeki formları, e-posta kayıtlarını veya dışarıdan alınan hizmetlerdeki veri akışını atlamaktır. Pratik adım olarak her bölümden sorumlu kişiye kendi sürecini tarif ettirin ve bilgileri kullanılan gerçek formlarla karşılaştırın. Başlangıç adımlarını belge sihirbazı ve VERBİS hazırlık listesiyle gözden geçirebilir, envanter oluşturma yöntemini tablo yapısı ve örnek rehberinde inceleyebilirsiniz.
VERBİS’e kayıt yükümlüsü işletme ile muaf işletme arasındaki fark nedir?
İki işletme de kişisel veri işleyebilir; aralarındaki temel fark sicile kayıt yükümlülüğüdür. Kayıt yükümlüsü işletme, VERBİS işlemlerini yürütür ve bildirilecek bilgilerin doğruluğunu takip eder. Muaf işletme ise muafiyet koşulları gerçekten kendisi için geçerliyse sicile kayıt yükümlülüğünden muaf olabilir. Bu fark, diğer bütün KVKK sorumluluklarını iki ayrı gruba bölmez. Aşağıdaki tablo, sicil yükümlülüğü ile işletmenin veri işleme süreçlerini yönetme ihtiyacını birbirinden ayırmaya yardımcı olur.
| Konu | VERBİS’e kayıt yükümlüsü işletme | Muaf işletme |
|---|---|---|
| Sicil kaydı | Sicile kayıt ve bildirilen bilgileri takip etme yükümlülüğü bulunur. | Muafiyet koşulları geçerliyse sicile kayıt gerekmez. |
| Envanter | Sicil bildirimini hazırlamak ve faaliyetleri anlamak için gerekli bilgileri düzenlemelidir. | Sicil kaydı nedeniyle bildirim hazırlamaz; faaliyetlerini anlamak için veri envanteri yine yararlı olabilir. |
| Aydınlatma | Veri işleme süreçlerine uygun aydınlatma yapmalıdır. | Sicil muafiyeti aydınlatma ihtiyacını ortadan kaldırmaz. |
| Güvenlik | Verilerin korunmasına yönelik uygun tedbirleri almalıdır. | Veri güvenliğine ilişkin sorumlulukları devam eder. |
| Başvuru cevaplama | İlgili kişi başvurularını ele alacak süreç kurmalıdır. | Sicile kayıtlı olmaması, başvuruları yok sayabileceği anlamına gelmez. |
| Saklama ve imha politikası | Sicile kayıt yükümlülüğüne bağlı politika hazırlama şartı işletmenin durumuna göre değerlendirilir. | Muafiyet tek başına bu sicil bağlantılı şartı doğurmaz; verileri gerektiğinde silme veya yok etme sorumluluğu yine değerlendirilir. |
Özellikle envanter ile saklama-imha politikasını aynı şey sanmamak gerekir. Envanter, işletmenin hangi verileri hangi süreçlerde işlediğini görmesine yarayan çalışma aracıdır. Politika ise işletmenin saklama ve imha süreçlerini düzenleyen belgedir. Kayıt yükümlüsü olmayan işletme, sırf VERBİS bildirimi yapmayacağı için süreçlerini hiç izlememe kararı almamalıdır; verilerin amacı ve saklama düzeni hakkında bilgi sahibi olması, diğer sorumlulukları yönetmesini kolaylaştırır.
Örneğin bir muhasebe ofisi, çalışan ve müşteri bilgilerini tutarken sicil yükümlülüğünü ayrıca değerlendirebilir; ancak muaf olması, bu kayıtların kimlerce görülebildiğini veya ne zaman gözden geçirildiğini önemsiz kılmaz. Sık yapılan hata, tabloda “muaf işletme” sütununu tüm sorumlulukların dışında kalmak şeklinde okumaktır. Pratik adım olarak işletme sahibi her satır için mevcut uygulamayı not etsin: Sicil yükümlülüğü güncel olarak kontrol edildi mi? Aydınlatma metinleri hangi süreçlerde kullanılıyor? Başvuru gelirse kim bakacak? Verilere erişim nasıl sınırlandırılıyor? Yanıtı bilinmeyen noktaları ayrıca işaretlemek, eksikleri görünür hâle getirir. Bu çalışma muafiyetin kapsamını genişletmez; yalnızca sicil kaydı ile devam eden sorumlulukların karıştırılmasını önler.
Örnek hesap: kayıt yükümlüsü olduğunu bilmeyen laboratuvar
Bir laboratuvar, işlediği verilerin niteliğini ve ana faaliyetini yeterince incelemeden küçük ölçekli olduğu için VERBİS’ten muaf olduğunu varsaysın. Daha sonra güncel Kurul duyurusunu kontrol ettiğinde muafiyet koşullarının kendi durumuna uygulanmadığını fark etsin. Bu örnekte amaç gerçek bir ceza tutarı öngörmek değil; işletmenin önce sicil yükümlülüğünü değerlendirmesi, sonra olası idari para cezası bantlarını güncel bilgi üzerinden görmesi gerektiğini göstermektir. Gerçek sonuç, işletmenin somut koşullarına ve güncel düzenlemelere göre değerlendirilir.
Senaryo: Bir tıbbi laboratuvar 'küçüğüz' diyerek VERBİS'e kaydolmuyor; oysa ana faaliyeti sağlık verisi işlemek. Kurul resen inceleme başlatıyor; aydınlatma metni de yok.
Uygulanabilir kalemler ve kanundaki bantlar:
- Aydınlatma yükümlülüğünün yerine getirilmemesi: 85.437 TL – 1.709.200 TL
- VERBİS kayıt ve bildirim yükümlülüğünün ihlali: 341.809 TL – 17.092.242 TL
Kalemlerin alt sınırları toplandığında 427.246 TL, üst sınırları toplandığında 18.801.442 TL eder. Bu bir tahmin değil, Kanun'daki bandın toplamıdır: Kurul her kalemi ayrı değerlendirir, kusurun ağırlığına ve veri sorumlusunun ekonomik durumuna göre band içinde takdir kullanır. Kendi durumunuz için ceza riski hesaplayıcısı hangi kalemin size uygulanabileceğini gösterir.
Kanundaki bantlar
| Ceza kalemi | Dayanak | 2026 alt sınır | 2026 üst sınır |
|---|---|---|---|
| Aydınlatma yükümlülüğünün yerine getirilmemesi | m. 10 / m. 18-1-a | 85.437 TL | 1.709.200 TL |
| VERBİS kayıt ve bildirim yükümlülüğünün ihlali | m. 16 / m. 18-1-ç | 341.809 TL | 17.092.242 TL |
Tutarlar 6698 sayılı Kanun m. 18'deki kabahat kalemlerinin 2026 yılı için yeniden değerleme oranıyla (%25,49; 585 Sıra No'lu VUK Genel Tebliği, Resmî Gazete 27.11.2025, sayı 33090) güncellenmiş hâlidir. Kaynak: /blog/kvkk-cezalari-ne-kadar/.
Tablodaki değerleri incelerken işletmenin gerçekten kayıt yükümlüsü olup olmadığına ilişkin ön değerlendirmeyi atlamayın. Ceza hesabı, muafiyet koşullarının işletmeye uyup uymadığını tek başına belirlemez. Laboratuvar, faaliyetlerini ve işlediği veri türlerini netleştirmeli; Kurulun güncel duyurusuyla kendi durumunu karşılaştırmalı, tereddüt hâlinde avukatına veya hukukçusuna danışmalıdır.
Bu örnek, küçük işletme sahibinin veya muhasebecinin gördüğü ilk rakamı kesin sonuç gibi kabul etmemesi gerektiğini de hatırlatır. Hesaplama aracı, güncel bantları göstermek ve olası riski anlamaya yardımcı olmak için kullanılabilir; işletmenin kayıt yükümlüsü olup olmadığına dair hukuki değerlendirme yerine geçmez. Kayıt yükümlülüğü varsa hazırlık ve başvuru adımları ayrıca ele alınmalıdır.
Laboratuvarın pratikte yapacağı ilk iş, hasta veya başvuru sahibi kayıtlarının hangi hizmet süreçlerinde kullanıldığını belirlemektir. Ardından kayıt yükümlülüğü değerlendirmesinde kullanılan işletme bilgileri ile veri işleme düzeninin tutarlı olup olmadığına bakılmalıdır. Sık yapılan hata, hesaplama sonucunu veya çevredeki işletmelerin uygulamasını kesin karar sayıp Kurul duyurusunu incelememektir. Pratik adım olarak duyurunun güncel kapsamını kontrol edin, laboratuvarın faaliyetlerini bu koşullarla karşılaştırın ve belirsiz kalan noktaları not edin. Bu örnek, herhangi bir işletmenin kesin olarak yükümlü olduğu veya belirli bir yaptırımla karşılaşacağı anlamına gelmez; somut değerlendirme işletmenin koşullarına bağlıdır.
Kurul kararlarında VERBİS yükümlülüğü
Aşağıdaki kararlar, VERBİS muafiyet ölçütlerini açıklayan kararlar olarak değil, kişisel verilerin işlenmesine ilişkin farklı olaylar olarak ele alınmalıdır. Bu ayrım önemlidir: Sicile kayıt yükümlülüğü ile veri işleme faaliyetlerinde gözetilmesi gereken sorumluluklar aynı konu değildir.
| Karar | Tarih | Konu | Sonuç |
|---|---|---|---|
| 2023/1309 | 2023-08-03 | Bir havayolu şirketi tarafından ilgili kişiye ait kişisel verilerin hukuka aykırı olarak üçüncü kişilerle payl… | 300.000 TL |
| 2020/429 | 2020-05-28 | İlgili kişinin kişisel verilerinin, hakkında icra takibi yapan avukat tarafından hukuka aykırı olarak işlenmes… | 125.000 TL |
| 2021/1111 | 2021-11-02 | İlgili kişinin ceza mahkûmiyeti bilgisinin avukat olan veri sorumlusu tarafından hukuka aykırı olarak elde edi… | 75.000 TL |
| 2022/545 | 2022-06-02 | İlgili kişinin kişisel verilerinin hesabının bulunmadığı veri sorumlusu banka tarafından aydınlatma yükümlülüğ… | Talimat / uyarı |
| 2022/6 | 2022-01-06 | İlgili kişinin eski ortağı olduğu şirketin sicil bilgilerinin görüntülendiği internet adresinde kişisel verile… | Talimat / uyarı |
| 2021/1214 | 2021-12-02 | Bir üniversite tarafından verilen eğitimde, eğitim alan kişilerin kişisel verilerini içeren yoklama listesinin… | Talimat / uyarı |
Kaynak: kvkk.gov.tr karar özetleri; sitemizdeki Kurul kararları indeksi 313 kararı konu, yıl ve ceza tutarına göre süzer.
Bu kararlardan işletmeler için çıkarılabilecek pratik dersler şunlardır:
- Sicil kaydına ilişkin muafiyet, kişisel verilerin hukuka uygun işlenmesiyle ilgili soruları kendiliğinden yanıtlamaz. İşletme, verinin hangi süreçte ve hangi amaçla kullanıldığını ayrıca incelemelidir.
- Verilere erişim ve paylaşım biçimini işin gerektirdiği ölçüde sınırlandırın. Çalışan listeleri, müşteri kayıtları veya başka kişisel veriler, ilgisi olmayan kişilerin görebileceği şekilde bırakılmamalıdır.
- İlgili kişiye açıklama yapılması gereken süreçleri ve işletme içindeki sorumluları önceden belirleyin. Bir başvuru geldiğinde kimin inceleyeceğinin belli olması, konunun gözden kaçması riskini azaltır.
Örneğin küçük bir mağazada müşteri kayıtlarının satış, teslimat ve muhasebe süreçlerinde farklı kişilerce kullanılması mümkündür. Karar tablosundaki olayları işletmenin durumuyla doğrudan aynı kabul etmek doğru olmaz; ancak mağaza, hangi çalışanların hangi kayıtlara eriştiğini ve verilerin hangi amaçla kullanıldığını inceleyebilir. Sık yapılan hata, bir karardaki sonucu olayın koşullarını okumadan tüm işletmelere uygulanabilir bir kural gibi benimsemektir. Pratik adım olarak kararın konusunu ve işletmenizin ilgili sürecini ayrı ayrı not edin; ortak noktaları yalnızca kontrol sorusu olarak kullanın.
Karar tablosundaki olayları işletmenizin durumuyla doğrudan aynı kabul etmeyin. Her işletmenin veri akışı, faaliyet alanı ve olayın koşulları farklı olabilir. Buradaki pratik çıkarım, “VERBİS’e kayıtlı değilim, başka bir şey yapmam gerekmiyor” sonucuna varmamak ve işletme içindeki veri işleme süreçlerini ayrıca gözden geçirmektir. Kararları konu başlıklarına göre incelemek için Kurul kararları indeksinden yararlanabilirsiniz. Somut bir olay veya risk değerlendirmesi için avukatınıza veya hukukçunuza danışın.
Sık sorulan sorular
Muafız diye aydınlatma yapmayabilir miyiz?
Hayır. VERBİS muafiyeti sicil kaydı yükümlülüğüyle ilgilidir; işletmenin aydınlatma sorumluluğunu kendiliğinden kaldırmaz. Örneğin müşteri siparişi alırken kullanılan bilgiler için işletmenin gerçek uygulamasına uygun açıklama yapılmalıdır. Sık yapılan hata, başka bir işletmenin metnini kopyalayıp süreçle uyumunu kontrol etmemektir. Pratik adım olarak hangi verinin hangi amaçla alındığını ve ilgili kişiye nerede bilgi verildiğini gözden geçirin.
Eşikler nereden takip edilir?
Muafiyet ölçütlerini Kurulun güncel duyuru ve açıklamalarından kontrol edin. Eski tarihli yazılardaki eşik değerleri bugünkü durum için doğrudan esas almayın; duyurunun kapsamının işletmenize uyup uymadığını da inceleyin. Örneğin faaliyet alanı veya veri işleme düzeni değişen bir işletmenin eski kontrolünü aynen sürdürmesi yanıltıcı olabilir. Duyurunun tarihini, kapsamını ve kendi değerlendirmenizin dayanağını not etmek yararlı bir pratiktir.
Klinik VERBİS’e kayıt olmalı mı?
Klinik, faaliyetini ve işlediği verilerin niteliğini güncel Kurul duyurusuyla birlikte değerlendirmelidir. Küçük olmak tek başına muafiyet sonucu vermez; durum net değilse avukatınıza veya hukukçunuza danışın. Sık yapılan hata, yalnızca hasta dosyalarına bakıp randevu ve faturalama süreçlerini değerlendirme dışında bırakmaktır. Pratik adım olarak klinikteki veri akışlarını hizmet süreçlerine göre listeleyin ve güncel ölçütlerle karşılaştırın.
Kayıt yaptıktan sonra güncelleme gerekir mi?
İşletme bilgilerinde veya veri işleme faaliyetlerinde değişiklik olduğunda sicil bilgilerinin güncelliğini kontrol edin. Değişikliğin bildirime etkisini güncel Kurul açıklamaları ve kayıt süreci üzerinden değerlendirin. Örneğin yeni bir hizmet veya farklı bir veri toplama yöntemi, önceki açıklamaların gözden geçirilmesini gerektirebilir. Sık yapılan hata, ilk kayıt tamamlanınca bilgilerin artık hiç kontrol edilmesine gerek olmadığını düşünmektir; pratik adım olarak değişiklik olduğunda ilgili kayıt bilgilerini karşılaştırın.
İrtibat kişisi kim olmalı?
İrtibat kişisi belirlenirken işletmenin başvuru ve iletişim süreçlerini fiilen yürütebilecek kişi seçilmelidir. Bu kişinin rolü ve bildirim gereklilikleri işletmenin durumuna göre kontrol edilmeli; kayıt hazırlığında belirsizlik varsa avukatınıza veya hukukçunuza danışılmalıdır. Örneğin başvuruları düzenli izleyebilen bir çalışan, gelen talebin ilgili kişiye ulaşmasını kolaylaştırabilir. Sık yapılan hata, yalnızca unvanı uygun görünen birini seçip görev ve erişim düzenini açıklamamaktır; pratik adım olarak sorumluluğu ve yedek iletişim yolunu netleştirin.


