KVKK veri güvenliği, yalnızca bilgisayara antivirüs kurmakla tamamlanan bir iş değildir; kullanılan sistemler, çalışanların erişimleri ve işletmenin çalışma kuralları birlikte ele alınmalıdır. Bu yazıda KOBİ’lerin uygulayabileceği teknik ve idari tedbirleri, bunları belgeleme yollarını ve olası bir veri ihlalinde ilk adımları ele alıyoruz.
Not: Genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir.
Veri güvenliği yükümlülüğü kanunda nasıl tanımlanır?
6698 sayılı Kanun’un m.12 hükmü, kişisel verilerin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişilmesini önlemek, ayrıca verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü tedbirin alınmasını öngörür. Hüküm, bütün işletmelerin aynen uygulaması gereken tek bir cihaz, yazılım veya kontrol listesi sunmaz. Uygun tedbirin ne olduğu, işletmenin işlediği verilerin türüne, miktarına, işleme amaçlarına, kullanılan sistemlere ve karşılaşılabilecek risklere göre değerlendirilir.
Bu yaklaşım, tedbir seçiminin işletmenin ölçeğiyle ilgisiz olduğu anlamına gelmez. Küçük bir işletmenin büyük bir kurumla aynı altyapıyı kurması beklenmeyebilir; ancak küçük ölçekte çalışmak, erişim yetkilerini hiç belirlememek veya yedek almamak için tek başına gerekçe oluşturmaz. Örneğin bir mağaza, müşterilerin iletişim bilgilerini, sipariş geçmişini ve çalışanların özlük verilerini farklı amaçlarla işleyebilir. Her veri grubu için kimlerin hangi gerekçeyle eriştiği ve verinin nerede tutulduğu gözden geçirilmelidir.
Uygun güvenlik düzeyini belirlemek için önce veri akışını anlamak gerekir: Veri nereden geliyor, hangi programlarda tutuluyor, kimler erişiyor, kimlerle paylaşılıyor ve işleme amacı sona erdiğinde ne yapılıyor? Bu sorulara yanıt veremeyen işletme, hangi önlemin gerekli olduğunu da sağlıklı değerlendiremez. Kişisel veri envanteri hazırlama rehberi bu çalışmanın çerçevesini kurmaya yardımcı olabilir.
Sık yapılan hata, bir güvenlik ürünü satın almayı yükümlülüğün tamamlandığı şeklinde yorumlamaktır. Oysa araçların doğru yapılandırılması, çalışanların kuralları bilmesi, erişimlerin düzenli gözden geçirilmesi ve olaylara nasıl müdahale edileceğinin belirlenmesi de önemlidir. İşletme önce elindeki veriyi ve riskleri tanımlamalı, sonra uygun kontrolleri seçmeli ve bunların gerçekten uygulandığını gösterecek kayıtları tutmalıdır.
Teknik tedbirler nelerdir?
Teknik tedbirler, kişisel verilerin tutulduğu sistemleri ve bu sistemlere erişimi korumak için kullanılan kontrollerdir. Amaç yalnızca dışarıdan gelebilecek saldırıları önlemek değildir. Yanlış kişiye dosya gönderilmesi, ayrılan çalışanın hesabının açık kalması, ortak kullanılan bir parolanın yayılması veya yedeklerin de aynı olayda zarar görmesi gibi işletme içindeki riskler de değerlendirilmelidir.
İlk adımlardan biri kullanıcı hesaplarını kişilere göre tanımlamak ve yetkileri görevle sınırlamaktır. Muhasebe programına, çalışan dosyalarına ve müşteri kayıtlarına erişen kişiler farklı olabilir; herkesin her kaydı görmesi gerekmeyebilir. İşten ayrılan veya görevi değişen kişinin erişimi gecikmeden kaldırılmalı ya da güncellenmelidir. Ortak kullanıcı hesabı ve ortak şifre, hangi işlemi kimin yaptığını anlamayı zorlaştırır. Parolalar tahmin edilmesi güç olmalı, başka hesaplarda tekrar kullanılmamalı ve erişim güvenliği için uygun olduğunda çok aşamalı doğrulama kullanılmalıdır.
Güncel işletim sistemi ve uygulamalar, zararlı yazılımlara karşı koruma, güvenlik duvarı, şifreleme ve yedekleme de değerlendirilebilecek kontroller arasındadır. Bunların her biri riskin niteliğine göre seçilmeli ve doğru yapılandırılmalıdır. Antivirüs zararlı yazılımlara karşı yardımcı olabilir; fakat yetkisiz çalışan erişimini, yanlış alıcıya e-posta gönderilmesini veya zayıf parola kullanımını tek başına çözmez. Yedekleme yapılması da yedeğin erişime açık ve korunmasız bir yerde tutulduğu durumda yeterli güvence sağlamayabilir.
Sistem kayıtları, erişim ve işlem hareketlerini gerektiğinde incelemeyi sağlar. Kayıt tutmak, her işletme için aynı kapsamda ve aynı araçla uygulanacak bir teknik reçete olarak düşünülmemelidir. İşletme, hangi hareketlerin güvenlik bakımından önemli olduğunu belirlemeli; kayıtların yetkisiz değişikliğe ve erişime karşı korunmasını, gerektiğinde incelenebilmesini sağlamalıdır. Kayıtların ne kadar tutulacağı gibi uygulama ayrıntıları için somut işleme süreçleri değerlendirilmelidir.
Küçük işletme için pratik başlangıç, kullanılan cihaz ve yazılımları listelemek, kullanıcı hesaplarını gözden geçirmek, güncellemeleri takip etmek ve geri yüklemesi denenmiş bir yedekleme düzeni oluşturmaktır. Ücretsiz KVKK uyum testini kullanarak başlangıçta kontrol edilmesi gereken alanları belirleyebilirsiniz. Sitedeki ücretsiz araçlar kayıt veya kart bilgisi istemez.
İdari tedbirler nelerdir?
İdari tedbirler, kişisel verilerin güvenli biçimde işlenmesini destekleyen işletme kuralları, görev dağılımları, eğitimler ve yazılı süreçlerdir. Teknik altyapı doğru kurulsa bile çalışanlar hangi dosyayı kimle paylaşabileceklerini bilmiyorsa veya bir olay olduğunda kime haber verecekleri açıklanmamışsa koruma zinciri aksayabilir. Bu nedenle idari tedbirler, teknik kontrollerin yerine geçmez; onların günlük işleyiş içinde uygulanmasını sağlar.
İşletmenin kişisel veriyle ilgili görev ve sorumlulukları belirlemesi yararlı bir başlangıçtır. Yeni çalışanlara erişim verme, görev değişikliğinde yetki güncelleme, işten ayrılma halinde hesapları kapatma, şüpheli e-posta veya kayıp cihaz bildirme gibi süreçlerin sorumluları belli olmalıdır. Bu kurallar uzun ve karmaşık bir el kitabına dönüşmek zorunda değildir. Çalışanların anlayacağı, işletmenin gerçekten uygulayabileceği kısa prosedürler daha işlevsel olabilir.
Çalışanlara verilen eğitim, kişisel verilerin ne olduğu ve hangi durumlarda dikkat gerektiği konusunda ortak bir yaklaşım kurar. Örneğin müşteri dosyasının kişisel e-posta hesabına gönderilmemesi, ekranların başkalarının görebileceği şekilde açık bırakılmaması ve şüpheli mesajların bildirilmesi gibi gündelik konular açıklanabilir. Eğitim verildiğini göstermek için konu, tarih ve katılımcı bilgisi kayda alınabilir. Bu kayıt, eğitimin etkili olup olmadığını tek başına kanıtlamaz; ancak işletmenin bilgilendirme çalışmasını izleyebilmesini sağlar.
Çalışan gizlilik taahhütnamesi, verilerin korunmasına ilişkin sorumlulukları yazılı hale getirmek için kullanılabilir. Ancak tek başına imzalı bir belge yeterli değildir; çalışan erişim yetkisini, güvenli çalışma kurallarını ve ihlal şüphesinde izlenecek yolu da bilmelidir. Dış hizmet sağlayıcılarla yapılan sözleşmeler de gözden geçirilmelidir. Veri işleyenle kurulan ilişkide verinin hangi amaçla, hangi talimatlarla ve hangi güvenlik önlemleriyle işlendiği açık olmalıdır. Veri işleyen kavramının açıklamasına göz atmak, hizmet sağlayıcılarla ilgili soruları belirlemeye yardımcı olur.
Sık rastlanan eksik, kuralların sözlü kalması ve görev değişikliklerinde unutulmasıdır. İşletme, taahhüt ve eğitim belgelerini yetki kayıtları, tedarikçi sözleşmeleri ve olay bildirim süreciyle birlikte değerlendirmelidir. Çalışan kişisel verileri rehberi insan kaynakları süreçlerinde bu konuları ele alırken kullanılabilir.
Küçük işletme için asgari tedbir seti nedir?
Asgari tedbir seti, her KOBİ için aynı ve değişmez bir liste değildir. Yine de küçük işletmeler çoğu zaman karmaşık bir güvenlik altyapısı kurmadan başlayabilecekleri temel kontrolleri belirleyebilir. Önce hangi çalışanların, müşterilerin veya tedarikçilerin kişisel verilerinin işlendiği ve bu verilerin hangi sistemlerde bulunduğu ortaya konmalıdır. Kağıt dosyalar, bilgisayarlar, bulut hizmetleri ve muhasebe programları birlikte değerlendirilmelidir.
Başlangıç için kullanıcı hesapları kişiye özel olmalı, erişim yalnızca işi gereği ihtiyaç duyanlarla sınırlandırılmalıdır. Ortak şifre kullanımı bırakılmalı; parolalar tahmin edilmesi zor ve başka hesaplarda kullanılmayan biçimde belirlenmelidir. Çalışan ayrıldığında erişimlerin kapatılacağı, görev değişikliğinde yetkilerin gözden geçirileceği bir sorumlu ve işleyiş belirlenmelidir. Bu konular, yalnızca BT sorumlusunun belleğine bırakılmamalı; işletmede görev paylaşımı net olmalıdır.
Yedekleme düzeni kurulurken hangi verilerin yedekleneceği, yedeğin nerede tutulacağı ve geri yüklemenin nasıl kontrol edileceği kararlaştırılmalıdır. Yedeğe erişim, günlük kullanım hesabıyla aynı ölçüde açık bırakılmamalıdır. Güncel yazılımlar ve zararlı yazılımlara karşı koruma da sistemlerin niteliğine göre ele alınmalıdır. Güvenlik olaylarını izlemek için gerekli kayıtların nasıl tutulacağı ve bunları kimin inceleyeceği belirlenmelidir. Her kaydı süresiz saklamak yerine ihtiyaca uygun ve güvenli bir kayıt yönetimi yaklaşımı oluşturulmalıdır.
İdari tarafta çalışanlara temel güvenlik eğitimi verilmeli, gizlilik kuralları yazılı hale getirilmeli ve dış hizmet sağlayıcılarla yapılan sözleşmeler gözden geçirilmelidir. Bir çalışan yanlış alıcıya dosya gönderdiğinde, cihaz kaybolduğunda veya hesaba şüpheli erişim fark edildiğinde kime ve nasıl haber verileceği önceden açıklanmalıdır. Böylece olay anında bilgi saklama veya gecikme riski azalır.
KOBİ’nin atabileceği ilk adım, mevcut uygulamayı kağıda döküp açıkları önceliklendirmektir. KVKK uyum rehberi bu çalışmayı adım adım planlamak için kullanılabilir. Ardından belge sihirbazı ile ihtiyaç duyulan belgeleri belirleyebilir, fakat belgelerin işletmedeki gerçek süreçlerle uyumlu olmasını ayrıca kontrol etmelisiniz. Hazır metin, uygulanmayan bir kuralın yerine geçmez.
Teknik tedbir ile idari tedbir arasındaki fark nedir?
Teknik ve idari tedbirler farklı araçlarla çalışsa da aynı amaca, kişisel verilerin uygun şekilde korunmasına hizmet eder. Teknik tarafta sistem, cihaz ve erişim kontrolleri öne çıkar. İdari tarafta ise bu kontrollerin kim tarafından, hangi kuralla ve hangi süreç içinde uygulanacağı belirlenir. Bunları birbirinden bağımsız iki liste gibi görmek, işletmenin gerçek risklerini gözden kaçırmasına neden olabilir.
| Karşılaştırma yönü | Teknik tedbir | İdari tedbir |
|---|---|---|
| Amaç | Sistem ve verilere yetkisiz erişimi azaltmak, veriyi korumak | Sorumlulukları ve güvenli çalışma kurallarını belirlemek |
| Örnek | Kişiye özel hesap, erişim sınırı, yedekleme, güvenlik kayıtları | Çalışan eğitimi, gizlilik taahhüdü, görev ve olay süreci |
| Belgeleme yolu | Yapılandırma kayıtları, erişim listeleri, yedekleme ve kontrol kayıtları | Prosedür, eğitim kaydı, taahhüt ve sözleşme |
| Tipik eksik | Kontrolün kurulmaması ya da kurulu kontrolün güncel tutulmaması | Kuralın yazılı olmaması veya çalışanlara aktarılmaması |
| Başarısızlık örneği | Ortak hesap yüzünden işlemi yapan kişinin belirlenememesi | Şüpheli e-postanın kime bildirileceğinin bilinmemesi |
Örneğin çalışan dosyalarına erişimi yalnızca insan kaynakları ekibiyle sınırlamak teknik bir erişim kontrolüdür. Bu erişimin hangi görevler için verileceğini, kim tarafından onaylanacağını ve işten ayrılma halinde nasıl kaldırılacağını açıklayan süreç ise idari tedbirdir. Erişim listesi hiç gözden geçirilmiyorsa teknik kontrol zaman içinde işlevini yitirebilir. Prosedür yazılı olsa bile sistemde herkesin dosyaları açabildiği durumda da kural tek başına koruma sağlamaz.
Başka bir örnek yedeklemedir. Yedekleme yazılımının çalışması teknik uygulamadır; yedeğin sorumlusunu belirlemek, geri yükleme kontrolünün nasıl yapılacağını kararlaştırmak ve aksaklıkların kime bildirileceğini açıklamak idari işleyişin parçasıdır. Benzer biçimde çalışan gizlilik taahhüdü, tek başına hesap güvenliğini sağlamaz; kişiye özel hesap da çalışanların veri paylaşım kurallarını bilmediği bir ortamda bütün riskleri ortadan kaldırmaz.
Küçük işletme, tabloda yer alan başlıkları kendi iş akışına uyarlayarak kullanabilir. Her satır için “Kim sorumlu, nasıl uygulanıyor, hangi kayıtla doğrulanıyor?” sorularını yanıtlamak faydalıdır. Eksik görülen konuların önceliği, işlenen verinin niteliği ve olası zararın etkisi değerlendirilerek belirlenmelidir. Teknik ve idari önlemleri birlikte ele almak, kağıt üzerinde kalan uyum ile günlük hayatta uygulanan güvenlik arasındaki farkı görünür kılar.
Tedbirler nasıl belgelenir?
Belgelemenin amacı, klasör doldurmak değil; işletmenin hangi riski gördüğünü, hangi tedbiri seçtiğini ve tedbirin çalışıp çalışmadığını izleyebilmektir. Bir kontrolün var olduğunu söylemekle onu gösterebilmek aynı şey değildir. Örneğin “erişimler sınırlı” demek yerine, hangi sistemde hangi görev grubunun hangi verilere eriştiğini gösteren güncel bir liste tutulabilir. Bu listenin kimin tarafından ve hangi durumda gözden geçirileceği de belirlenmelidir.
Belgeler işletmenin kullandığı sistem ve süreçlerle eşleşmelidir. Erişim yetkisi kayıtlarında kullanıcı, görev ve yetki gerekçesi görülebilir; yedekleme kayıtlarında yedeklenen sistemler, sorumlu kişi ve geri yükleme kontrolünün sonucu yer alabilir. Eğitim kaydı, eğitimin konusu ve katılımı gösterebilir. Gizlilik taahhütleri, çalışanların bilgilendirilmesiyle birlikte saklanabilir. Hizmet sağlayıcılarla yapılan sözleşmelerde veriye erişim ve güvenliğe ilişkin sorumlulukların nasıl düzenlendiği incelenebilir.
Birçok işletmede belgeler hazırlanır fakat güncel tutulmaz. Örneğin eski çalışanların erişim listesinde görünmeye devam etmesi, prosedürün mevcut durumu yansıtmadığını gösterir. Benzer biçimde, kâğıt üzerinde yedekleme planı bulunması ama geri yükleme hiç denenmemiş olması işletmeye önemli bir güvence sağlamaz. Bu nedenle belgeler yalnızca hazırlanırken değil, görev değişikliği, yeni yazılım kullanımı, hizmet sağlayıcı değişimi veya güvenlik olayı gibi durumlarda da gözden geçirilmelidir.
Kayıtların kendisi de kişisel veri içerebilir. Bu nedenle erişim listeleri, olay inceleme notları ve çalışan eğitim kayıtları herkesin erişimine açık bırakılmamalıdır. Belge yönetiminde kimin erişebileceği, ne amaçla kullanacağı ve hangi sürecin parçası olduğu belirlenmelidir. Gereksiz kopyalar oluşturmak veya kayıtları gelişigüzel paylaşmak, güvenlik çalışmasının kendisinde yeni riskler doğurabilir.
Kullanışlı bir yöntem, tedbirleri bir kontrol tablosunda toplamak ve her satıra sorumlu kişi, mevcut durum, kanıt ve takip notu eklemektir. Bu tablo, işletmenin gerçek uygulamasını anlatmalı; eksikler saklanmamalıdır. KVKK kontrol listesi başlangıç için başlıklar sunabilir. Ancak listedeki bir kutuyu işaretlemek, ilgili kontrolün kurulduğunu ve işlediğini tek başına kanıtlamaz.
Sızıntı olmadan da ceza kesilir mi?
Bir veri sızıntısı yaşanmaması, işletmenin veri güvenliği yükümlülüklerini yerine getirdiğini tek başına göstermez. 6698 sayılı Kanun’un m.12 hükmündeki güvenlik tedbirleri, kişisel verilere yönelik riskleri azaltmaya ve verileri korumaya yöneliktir; yalnızca bir olaydan sonra devreye girecek önlemler değildir. Bu nedenle bir işletme, henüz bilinen bir sızıntı yaşamamış olsa bile erişim yetkilerini hiç yönetmiyor, gerekli önlemleri değerlendirmiyor veya güvenlik sorumluluklarını belirsiz bırakıyorsa yükümlülük bakımından risk taşıyabilir.
Bununla birlikte, her eksikliğin otomatik olarak aynı sonuca ve yaptırıma yol açacağı şeklinde bir genelleme yapmak doğru olmaz. Somut koşullar, işlenen veriler, işletmenin aldığı önlemler ve incelemenin kapsamı önemlidir. 6698 sayılı Kanun’un m.18 hükmü, kabahatler ve idari para cezası konusunu düzenler; ancak buradan her küçük işletmenin aynı eksik nedeniyle aynı yaptırımla karşılaşacağı sonucu çıkarılmamalıdır. Olası durum için işletmenin kendi süreçlerini ve hukuki değerlendirmeyi birlikte ele alması gerekir.
Sızıntı yok diye güvenlik çalışmasını ertelemek sık rastlanan bir hatadır. Örneğin çalışanların tümünün muhasebe sistemini ortak hesapla kullandığı durumda, kötüye kullanım yaşanmasa bile işletme işlemleri kimin yaptığını güvenilir biçimde belirleyemeyebilir. Yedek alınmaması da henüz veri kaybı yaşanmadığı için önemsiz hale gelmez; cihaz arızası veya başka bir olay gerçekleştiğinde iş sürekliliği etkilenebilir.
Pratik yaklaşım, eksikleri olay yaşanmadan tespit etmektir. Önce kritik veri gruplarını, erişimleri ve kullanılan hizmetleri belirleyin; ardından her eksik için sorumlu ve uygulanabilir bir düzeltme adımı atayın. Kayıt tutun, yapılan değişiklikleri doğrulayın ve erişimleri düzenli aralıklarla gözden geçirin. Bir olayın bulunmaması, tedbirlerin yeterli olduğunu kanıtlamaz; aynı şekilde bir eksikliğin tespit edilmesi de tek başına belirli bir sonucu garanti etmez. Somut hukuki değerlendirme gerekiyorsa avukatınıza veya hukukçunuza danışın.
Veri ihlali olursa ilk 72 saatte ne yapılır?
İlk 72 saat, işletmenin olayı fark ettikten sonra bilgi toplaması ve müdahaleyi düzenlemesi için pratik bir hazırlık penceresi olarak ele alınabilir; bu ifade, her olay için kanunda aynı şekilde yazılmış genel ve sabit bir süre bulunduğu anlamına gelmez. 6698 sayılı Kanun’un m.12 hükmü veri güvenliğine ilişkin yükümlülükleri düzenler. Bir ihlal şüphesi ortaya çıktığında işletme, olayın ne zaman başladığını ve hangi verileri etkileyebileceğini anlamaya çalışırken ilgili bildirim yükümlülüklerini de gecikmeden değerlendirmelidir. Olayın niteliğine göre avukatınıza veya hukukçunuza danışın.
İlk iş, şüpheli erişimin sürmesini önlerken eldeki kayıtları korumaktır. Etkilenen hesapları geçici olarak sınırlandırmak, sızdırılmış olabilecek parolaları değiştirmek veya zarar gören cihazı ağdan ayırmak gerekebilir. Ancak gelişigüzel müdahaleyle kayıtların silinmesine veya olayın kapsamını anlamayı zorlaştıracak değişikliklere yol açılmamalıdır. Teknik sorumlu, olayın fark edildiği zamanı, görülen belirtileri, alınan önlemleri ve kimlerin müdahale ettiğini not etmelidir.
Sonra hangi sistemlerin etkilendiği, hangi kişisel veri gruplarının söz konusu olduğu, veriye kimlerin erişmiş olabileceği ve olayın devam edip etmediği araştırılmalıdır. Bilgi kesin değilse tahmin kesin bilgi gibi yazılmamalı; bilinmeyenler ayrıca kaydedilmelidir. Çalışanlar arasında kontrolsüz mesajlaşma veya müşterilere doğrulanmamış açıklama yapılması, yanlış bilgi yayılmasına ve olay yönetiminin karışmasına neden olabilir. İletişim için bir sorumlu belirleyip kayıtları düzenli tutmak daha sağlıklıdır.
İşletme, olayın kapsamını ve ilgili yükümlülükleri değerlendirirken Kurula veya etkilenen kişilere bildirim gerekip gerekmediğini somut duruma göre incelemelidir. Bir bildirim gerekliliği gündeme geliyorsa süreyi ve izlenecek yolu ayrıca değerlendirmek gerekir; yalnızca “ilk 72 saat içindeyiz” diye beklemek uygun değildir. KVKK ihlali ve ihlal bildirimi rehberi olay yönetimi hakkında ek bilgi sunar.
Olay kontrol altına alındıktan sonra sebep ve tekrar riskleri incelenmelidir. Ortak parola, eksik erişim sınırı veya çalışanın bildirim yolunu bilmemesi gibi nedenler varsa yalnızca parola değiştirmekle yetinilmemeli; ilgili teknik ve idari süreçler güncellenmelidir. Olay kayıtları da kişisel veri içerebileceği için kontrollü tutulmalıdır.
Örnek hesap: ortak şifreyle çalışan muhasebe programı
Küçük bir işletmede muhasebe programına birkaç çalışanın aynı kullanıcı adı ve şifreyle giriş yaptığını düşünelim. Programda çalışanlara, müşterilere veya tedarikçilere ait kişisel veriler bulunuyor olabilir. İşletme, ortak hesabın ne zamandır kullanıldığını, hangi kişilerin parolayı bildiğini ve programdaki erişim kayıtlarının işlemi yapan kişiyi ayırt edip edemediğini bilmiyor. Bu senaryo, tek başına belirli bir ihlalin yaşandığını kanıtlamaz; fakat erişim kontrolü ve hesap verebilirlik bakımından değerlendirilmesi gereken bir risk gösterir.
Senaryo: Bir işletmede tüm çalışanlar muhasebe ve CRM programına aynı kullanıcı adıyla giriyor; erişim logu yok, yedek şifresiz bir taşınabilir diskte, gizlilik taahhütnamesi imzalanmamış. Disk kayboluyor, ihlal Kurula bildirilmiyor.
Uygulanabilir kalemler ve kanundaki bantlar:
- Veri güvenliği yükümlülüklerinin yerine getirilmemesi: 256.357 TL – 17.092.242 TL
- Kurul kararlarının yerine getirilmemesi: 427.263 TL – 17.092.242 TL
Kalemlerin alt sınırları toplandığında 683.620 TL, üst sınırları toplandığında 34.184.484 TL eder. Bu bir tahmin değil, Kanun'daki bandın toplamıdır: Kurul her kalemi ayrı değerlendirir, kusurun ağırlığına ve veri sorumlusunun ekonomik durumuna göre band içinde takdir kullanır. Kendi durumunuz için ceza riski hesaplayıcısı hangi kalemin size uygulanabileceğini gösterir.
Kanundaki bantlar
| Ceza kalemi | Dayanak | 2026 alt sınır | 2026 üst sınır |
|---|---|---|---|
| Veri güvenliği yükümlülüklerinin yerine getirilmemesi | m. 12 / m. 18-1-b | 256.357 TL | 17.092.242 TL |
| Kurul kararlarının yerine getirilmemesi | m. 15 / m. 18-1-c | 427.263 TL | 17.092.242 TL |
Tutarlar 6698 sayılı Kanun m. 18'deki kabahat kalemlerinin 2026 yılı için yeniden değerleme oranıyla (%25,49; 585 Sıra No'lu VUK Genel Tebliği, Resmî Gazete 27.11.2025, sayı 33090) güncellenmiş hâlidir. Kaynak: /blog/kvkk-cezalari-ne-kadar/.
Örneği incelerken önce ortak hesabın neden kullanıldığını belirleyin. Çalışanlar için kişiye özel hesap açmak mümkün mü, her çalışanın görevine uygun erişim seviyesi tanımlanabiliyor mu ve eski erişimler nasıl kapatılıyor? Bu sorulara yanıt vermek, yalnızca parolayı yenilemekten daha kapsamlı bir çözüm sağlar. Ortak hesap devam etmek zorundaysa bunun gerekçesi, riski azaltan ek kontroller ve izleme yöntemi ayrıca değerlendirilmelidir.
Ardından programda hangi kişisel verilerin bulunduğunu ve bu verilerin hangi iş amacıyla kullanıldığını inceleyin. İşletme, çalışanların her kaydı görmesi gerektiğini varsaymamalı; iş ihtiyacına göre erişimi sınırlandırmayı değerlendirmelidir. Sağlayıcının kullanıcı bazında işlem kaydı sunup sunmadığı, yedeklerin nasıl korunduğu ve destek personelinin verilere hangi koşullarda erişebildiği de kontrol edilebilir. Dış hizmet sağlayıcının sunduğu özellikler, işletmenin kendi sorumluluklarını ortadan kaldırmaz.
Pratik düzeltme, kişiye özel hesaplara geçişi planlamak, mevcut parolayı değiştirmek ve erişimleri görevler üzerinden yeniden tanımlamak olabilir. Değişikliğin tarihi, sorumlusu ve doğrulama sonucu kaydedilmelidir. Çalışanlara ortak parola paylaşımının neden riskli olduğu ve şüpheli erişim halinde nasıl bildirim yapacakları açıklanmalıdır. Olay yaşanıp yaşanmadığına ilişkin belirsizlik varsa teknik kayıtlar korunarak araştırma yapılmalı; kesinleşmemiş bilgiler gerçekmiş gibi duyurulmamalıdır.
Kurul kararlarında veri güvenliği ve ihlal bildirimi
Kurul kararları, veri güvenliği ve ihlal bildirimlerinin somut olaylar çerçevesinde değerlendirildiğini görmeye yardımcı olur. Aşağıdaki kararlar, verilen konu açıklamalarıyla sınırlı olarak anılmıştır; her biri başka bir işletme için otomatik sonuç veya tek başına uygulanacak kontrol listesi anlamına gelmez.
| Karar | Tarih | Konu | Sonuç |
|---|---|---|---|
| 2024/1385 | 2024-08-08 | Bir e-ticaret platformu tarafından Kurula intikal ettirilen veri ihlal bildirimi | 3.250.000 TL |
| 2021/1324 | 2021-12-23 | Yemek Sepeti Elektronik İletişim Perakende Gıda Lojistik AŞ veri ihlal bildirimi hakkında” Kişisel Verileri Ko… | 1.900.000 TL |
| 2023/1017 | 2023-06-08 | Dijital oyun ve eğlence platformları sunan veri sorumlusu tarafından Kurula intikal ettirilen veri ihlal bildi… | 1.500.000 TL |
| 2019/143 | 2019-05-16 | Marriott International Inc. | 1.450.000 TL |
| 2020/286 | 2020-04-16 | Bir oyun şirketinin veri ihlal bildirimi hakkında” Kişisel Verileri Koruma Kurulunun 16.04.2020 tarih ve 2020/… | 1.100.000 TL |
| 2025/88 | 2025-01-09 | Restoran zinciri ve hızlı servis gıda şirketi olan veri sorumlusu tarafından Kurula intikal ettirilen veri ihl… | 1.000.000 TL |
| 2024/728 | 2024-05-09 | Finans ve muhasebe alanında faaliyet gösteren uluslararası bir meslek kuruluşu olan veri sorumlusu tarafından … | 1.000.000 TL |
Kaynak: kvkk.gov.tr karar özetleri; sitemizdeki Kurul kararları indeksi 313 kararı konu, yıl ve ceza tutarına göre süzer.
Kararları KOBİ açısından okurken çıkarılabilecek pratik dersler şunlardır:
- İhlal bildiriminin gündeme geldiği bir olayda, işletmenin olayın kapsamını anlaması ve ilgili yükümlülükleri zamanında değerlendirmesi gerekir. Bu nedenle olay kaydı ve sorumlu belirlemek önceden planlanmalıdır.
- Sadece olaydan sonra harekete geçmek yerine, erişim ve hesap yönetimi gibi kontroller düzenli olarak gözden geçirilmelidir. Ortak kullanıcı hesabı veya eski çalışan erişimi gibi açıklar fark edildiğinde, bunların giderilme biçimi kayda alınmalıdır.
- Kayıtların saklanması ve incelenmesi, olayın ne zaman fark edildiğini ve hangi adımların atıldığını açıklamaya yardımcı olabilir. Bu yüzden kayıtların güvenli ve yetkili kişilerce erişilebilir olması önemlidir.
İşletme, bu örneklerden hareketle kendi risklerini değerlendirebilir; ancak kararların kendi işletmesinin durumuna nasıl uygulanacağı konusunda hukuki sonuca kendi başına varması doğru olmayabilir. İnceleme gerektiren bir olayda avukatınıza veya hukukçunuza danışın. Kurul kararları indeksinde kararların konu başlıklarını inceleyebilir, kendi süreçlerinizle ilgili soruları not edebilirsiniz.
Sık sorulan sorular
Antivirüs tek başına yeterli mi?
Hayır. Antivirüs zararlı yazılımlara karşı faydalı bir teknik tedbir olabilir; ancak erişim yetkileri, parola güvenliği, yedekleme, çalışanların dikkat etmesi gereken kurallar ve olay yönetimi gibi konuları tek başına çözmez. İşletme, kullandığı sistem ve işlediği veriler bakımından diğer riskleri de değerlendirmelidir.
Şifre politikası zorunlu mu?
İşletmenin hesapları ve sistemleri nasıl kullandığına uygun parola kuralları belirlemesi, erişim güvenliğinin önemli bir parçasıdır. Kurallar; ortak parola kullanımını önleme, parolaları hesaplar arasında tekrarlamama ve gerektiğinde erişimleri güncelleme gibi konuları kapsayabilir. Her işletmeye uygun tek bir parola kalıbı varmış gibi davranmak yerine, hesapların riskini ve kullanılan sistemleri değerlendirin.
Yedekleme kişisel veri işleme midir?
Kişisel veri içeren kayıtların yedeklenmesi, verinin bir kopyasının oluşturulup saklanmasını içerir; bu nedenle yedekleme kişisel verilerin korunması ve yönetimi kapsamında düşünülmelidir. Yedeklerin nerede tutulduğu, kimlerin erişebildiği ve geri yükleme sırasında hangi verilerin kullanılacağı önemlidir. Yedekleme sürecini envanter ve güvenlik kontrolleriyle birlikte değerlendirin.
Çalışan gizlilik taahhütnamesi gerekir mi?
Gizlilik taahhütnamesi, çalışanların veri güvenliğiyle ilgili sorumluluklarını yazılı hale getirmek için kullanılabilir. Ancak imzalı belge tek başına yeterli değildir; çalışanlar erişim sınırlarını, güvenli paylaşım kurallarını ve olay bildirim yolunu da bilmelidir. Belgenin işletmedeki gerçek uygulamayla uyumlu olması gerekir.
Kayıt tutmak zorunlu mu?
Kayıtlar, belirli sistem hareketlerini izlemek ve gerektiğinde olayları incelemek bakımından yararlı olabilir. Hangi kayıtların gerekli olduğu, kullanılan sistemlere ve risklere göre değerlendirilmelidir; her işletme için aynı kayıt kapsamını varsaymak doğru olmaz. Kayıt tutuluyorsa yetkisiz erişime ve uygunsuz değişikliğe karşı korunmalı, kimin inceleyebileceği belirlenmelidir.


