KVKK Mevzuat Kaynakları ve Kurul Kararları
KVKK mevzuat kaynakları, yalnızca 6698 sayılı Kişisel Verilerin Korunması Kanunu’ndan ibaret değildir. KVKK uyum süreci değerlendirilirken Anayasa, 6698 sayılı Kanun, ilgili yönetmelikler, tebliğler, Kişisel Verileri Koruma Kurulu kararları, VERBİS kararları, yurt dışına aktarım dokümanları ve Kurum rehberleri birlikte incelenmelidir.
Özellikle veri envanteri, aydınlatma metni, açık rıza, saklama-imha, veri ihlali bildirimi, yurt dışına aktarım, çalışan verileri, sağlık verileri, kamera kayıtları, çerezler ve elektronik ileti süreçlerinde farklı resmî kaynaklar devreye girer. Bu nedenle her veri sorumlusu, kendi faaliyet konusu, çalışan yapısı, müşteri verileri, tedarikçi ilişkileri, dijital sistemleri ve özel nitelikli kişisel veri işleme durumu bakımından ayrıca değerlendirilmelidir.
KVKK mevzuat kaynakları, kişisel verilerin korunması alanında uyum çalışması yapılırken başvurulması gereken kanun, yönetmelik, tebliğ, Kurul kararı, ilke kararı, VERBİS dokümanı ve Kurum rehberlerinin tamamını ifade eder.
Sağlıklı bir KVKK uyum çalışmasında yalnızca kanun metni değil; veri sorumlusunun faaliyet alanına göre iş, SGK, sağlık, elektronik ticaret, finans, ödeme hizmetleri, sigorta, kamera, çerez ve yurt dışına aktarım kaynakları da dikkate alınmalıdır.
KVKK Mevzuatını İşletmenize Göre Değerlendirelim
KVKK mevzuatı; kanun, yönetmelik, tebliğ, Kurul kararı ve Kurum rehberleri birlikte dikkate alınarak uygulanmalıdır. İşletmenizin veri envanteri, VERBİS durumu, aydınlatma metinleri, saklama-imha süreçleri ve yurt dışına aktarım yapısı için KVKK Danışmanlığı hizmetimiz kapsamında ön değerlendirme talep edebilirsiniz.
KVKK Mevzuat Kaynakları Neden Birlikte Değerlendirilmelidir?
KVKK mevzuat kaynakları, kişisel verilerin korunması alanında uyum çalışması yapılırken başvurulması gereken resmî dayanakların tamamını ifade eder. Bu kaynakların merkezinde 6698 sayılı Kişisel Verilerin Korunması Kanunu yer alır; ancak uygulamada yalnızca Kanun metnine bakmak çoğu zaman yeterli değildir.
Bir işletmenin KVKK yükümlülükleri değerlendirilirken veri işleme şartları, özel nitelikli kişisel veriler, aydınlatma yükümlülüğü, açık rıza, veri güvenliği, saklama-imha, VERBİS, ilgili kişi başvuruları, veri ihlali bildirimi ve yurt dışına aktarım gibi birçok ayrı başlık birlikte ele alınmalıdır. Bu başlıkların her biri farklı yönetmelik, tebliğ, Kurul kararı, ilke kararı veya Kurum rehberiyle açıklanmış olabilir.
Bu nedenle sağlıklı bir KVKK uyum çalışmasında amaç, yalnızca birkaç belge hazırlamak değil; işletmenin gerçek veri işleme faaliyetlerini resmî mevzuat kaynaklarıyla karşılaştırarak uygulanabilir bir uyum sistemi kurmaktır.
KVKK Kapsamındaki Birincil Mevzuat Nelerdir?
KVKK alanındaki birincil mevzuat, kişisel verilerin korunmasına ilişkin temel normları belirleyen kanun ve üst hukuk kaynaklarını ifade eder. Bu kaynaklar, ikincil düzenlemelerin, Kurul kararlarının ve uygulama rehberlerinin dayanağını oluşturur.
| Mevzuat Kaynağı | Kapsam | Uygulamada Kullanım Alanı |
|---|---|---|
| Türkiye Cumhuriyeti Anayasası m. 20 | Kişisel verilerin korunmasını isteme hakkının anayasal temelini oluşturur. | Temel hak ve özgürlük değerlendirmesi |
| 6698 sayılı Kişisel Verilerin Korunması Kanunu | Kişisel verilerin işlenmesi, aktarılması, güvenliği ve ilgili kişi haklarını düzenler. | Tüm KVKK uyum çalışmalarının ana kaynağı |
| 5237 sayılı Türk Ceza Kanunu m. 135-140 | Kişisel verilerin hukuka aykırı kaydı, yayılması, ele geçirilmesi ve yok edilmemesi gibi fiilleri düzenler. | Ceza hukuku riski değerlendirmesi |
| 7499 sayılı Kanun ile yapılan değişiklikler | 6698 sayılı Kanun’da özellikle özel nitelikli kişisel veriler ve yurt dışına aktarım alanında değişiklikler yapmıştır. | Güncel mevzuat uyumu ve yurt dışına aktarım analizi |
| Sektörel kanunlar | İş, vergi, SGK, elektronik ticaret, bankacılık, sağlık, ödeme hizmetleri, sigorta ve tüketici mevzuatı gibi alanları etkiler. | Sektöre özel saklama, aktarım ve veri işleme dayanakları |
Bu kaynaklar birlikte değerlendirildiğinde, kişisel verilerin korunması yalnızca belge düzeni değil; temel hak, özel hukuk, ceza hukuku, idare hukuku ve sektörel mevzuat boyutu olan çok katmanlı bir uyum alanı olarak ele alınır.
KVKK Kapsamındaki İkincil Mevzuat Nelerdir?
KVKK kapsamındaki ikincil mevzuat, 6698 sayılı Kanun’un uygulanmasına ilişkin ayrıntıları gösteren yönetmelik ve tebliğlerden oluşur. Bu düzenlemeler, veri sorumlularının uygulamada hangi belgeyi hazırlayacağı, hangi usulü izleyeceği ve hangi yükümlülüğü nasıl yerine getireceği konusunda yol gösterir.
KVKK Yönetmelikleri
KVKK alanında uygulamada öne çıkan yönetmelikler şunlardır:
- Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik
- Veri Sorumluları Sicili Hakkında Yönetmelik
- Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik
- Kişisel Verileri Koruma Kurulu Çalışma Usul ve Esaslarına Dair Yönetmelik
- Kişisel Verileri Koruma Kurumu Teşkilat Yönetmeliği
- Kişisel Verileri Koruma Uzmanlığı Yönetmeliği
- Kişisel Verileri Koruma Kurumu Disiplin Amirleri Yönetmeliği
Bu yönetmelikler içinde işletmeler bakımından en sık kullanılanlar; saklama-imha yönetmeliği, Veri Sorumluları Sicili Hakkında Yönetmelik ve yurt dışına aktarım yönetmeliğidir. Saklama ve imha süreci bakımından ayrıca KVKK saklama ve imha politikası işletmenin veri envanteriyle uyumlu şekilde değerlendirilmelidir.
KVKK Tebliğleri
KVKK uygulamasında öne çıkan tebliğler şunlardır:
- Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ
- Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ
- Personel Sertifikasyon Mekanizmasına İlişkin Usul ve Esaslar Hakkında Tebliğ
Aydınlatma metni hazırlanırken yalnızca 6698 sayılı Kanun’un 10. maddesine bakmak yeterli değildir. Aydınlatmanın ne zaman, hangi yöntemle ve hangi içerikle yapılacağı ayrıca ilgili tebliğ hükümleriyle birlikte değerlendirilmelidir. Açık rıza metni ile aydınlatma metninin birbirine karıştırılmaması da hem Kurul kararları hem de uygulama rehberleri bakımından önemlidir.
Kişisel Verileri Koruma Kurulu Kararları Neden Önemlidir?
Kişisel Verileri Koruma Kurulu kararları, Kanun ve ikincil mevzuatın somut olaylara nasıl uygulandığını gösterir. Bu nedenle Kurul kararları, KVKK uyum çalışmasında yalnızca teorik bilgi değil, uygulama yönünden de yol gösterici kaynaklardır.
Kurul kararları özellikle şu konularda önem taşır:
- açık rıza ve aydınlatma metinlerinin ayrı düzenlenmesi,
- özel nitelikli kişisel verilerin işlenmesinde alınacak önlemler,
- veri ihlali bildiriminin süresi ve yöntemi,
- VERBİS kayıt yükümlülüğü ve istisnaları,
- kamera kayıtları, biyometrik veri ve çalışan verileri,
- reklam, pazarlama, SMS, sadakat kartı ve elektronik ileti süreçleri,
- sağlık verilerinin işlenmesi,
- e-ticaret, ödeme sistemleri ve dijital platform uygulamaları.
Bu nedenle bir işletmenin KVKK uyum dosyası hazırlanırken yalnızca standart metinler kullanılmamalı; işletmenin faaliyet alanına uygun Kurul kararları ayrıca incelenmelidir.
Güncel ve Sektörel KVKK Kaynakları Nasıl Takip Edilmelidir?
KVKK uygulaması zaman içinde yalnızca kanun değişiklikleriyle değil, Kurul ilke kararları, rehberler, sektörel yönetmelikler ve kamuoyu duyuruları ile de şekillenir. Bu nedenle veri sorumlularının uyum dosyaları belirli aralıklarla güncel kaynaklara göre gözden geçirilmelidir.
Özellikle 2024 sonrası yurt dışına aktarım düzenlemeleri, 2025 ve 2026 yıllarında yayımlanan ilke kararları, işyerlerinde kamera kullanımı duyurusu, biyometrik mesai takibi değerlendirmeleri, SMS doğrulama kodu uygulamaları, açık rıza ve aydınlatma metinlerinin ayrı düzenlenmesi yaklaşımı ile sağlık verilerine ilişkin 04.07.2026 tarihli değişiklik birlikte takip edilmelidir.
| Konu Başlığı | Takip Edilecek Kaynak | Uygulama Notu |
|---|---|---|
| Sağlık verileri | Kişisel Sağlık Verileri Hakkında Yönetmelik, 04.07.2026 tarihli değişiklik, 2018/10 sayılı Kurul Kararı ve özel nitelikli kişisel veri rehberleri | Klinik, muayenehane, psikolog, diyetisyen, rehabilitasyon merkezi ve sağlık hizmeti sunucuları bakımından ayrıca değerlendirilmelidir. |
| Çalışan verileri | İş Kanunu, SGK mevzuatı, İSG mevzuatı, işyerinde kamera duyurusu ve biyometrik veri kararları | Özlük dosyası, kamera kaydı, sağlık raporu, performans takibi ve mesai kontrolü süreçleri birlikte incelenmelidir. |
| E-ticaret, SMS, e-posta ve çerezler | 6563 sayılı Kanun, Ticari Elektronik İletiler Yönetmeliği, İYS, Çerez Rehberi ve ilgili ilke kararları | Pazarlama izni, üyelik, doğrulama kodu, çerez paneli ve açık rıza süreçleri ayrı ayrı kurgulanmalıdır. |
| Finans, ödeme ve sigorta verileri | Bankacılık, ödeme hizmetleri, elektronik para, MASAK ve sigortacılık mevzuatı | Müşteri sırrı, ödeme verisi, kimlik tespiti, işlem güvenliği ve saklama süreleri sektörel kurallara göre değerlendirilmelidir. |
| Yapay zekâ ve dijital araçlar | Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi, yurt dışına aktarım rehberi ve veri güvenliği rehberleri | ChatGPT, Copilot, Gemini, CRM, bulut yazılım ve yabancı sunucu kullanımı veri güvenliği ve aktarım yönünden incelenmelidir. |
Bu tablo, her sektör için tüm kaynakları tüketici biçimde göstermemektedir. Somut veri işleme faaliyeti, veri kategorisi, işleme amacı, saklama süresi, aktarım yapısı ve kullanılan dijital sistemler ayrıca değerlendirilmelidir.
VERBİS Kararları ve Sicil Yükümlülüğü Hangi Kaynaklardan Takip Edilmelidir?
VERBİS kayıt yükümlülüğü, 6698 sayılı Kanun’un 16. maddesi, Veri Sorumluları Sicili Hakkında Yönetmelik ve Kişisel Verileri Koruma Kurulu kararları birlikte dikkate alınarak değerlendirilmelidir.
VERBİS bakımından özellikle şu kaynaklar kontrol edilmelidir:
- 6698 sayılı Kanun m. 16,
- Veri Sorumluları Sicili Hakkında Yönetmelik,
- VERBİS başvuru ve kayıt ekranı duyuruları,
- Kurulun VERBİS istisna kararları,
- çalışan sayısı ve mali bilanço kriterlerine ilişkin Kurul kararları,
- ana faaliyet konusu özel nitelikli kişisel veri işleme olan veri sorumlularına ilişkin güncel kararlar,
- Kurumun VERBİS’e ilişkin açıklamaları ve kılavuzları.
VERBİS’ten istisna olmak, veri sorumlusunun tüm KVKK yükümlülüklerinden muaf olduğu anlamına gelmez. Bu istisna yalnızca sicile kayıt yükümlülüğü bakımından sonuç doğurur. Aydınlatma yükümlülüğü, veri güvenliği, ilgili kişi başvurularının cevaplanması, saklama-imha ve hukuka uygun veri işleme ilkeleri bakımından yükümlülükler devam edebilir.
VERBİS değerlendirmesinin nasıl yapılacağı ayrıca VERBİS kayıt zorunluluğu ve muafiyet kriterleri rehberinde ayrıntılı olarak ele alınmıştır.
Yurt Dışına Veri Aktarımında Hangi Mevzuat Kaynakları Kullanılır?
Yurt dışına kişisel veri aktarımı, 2024 yılında yapılan değişikliklerden sonra daha sistematik bir yapıya kavuşmuştur. Bu alanda yalnızca açık rıza metni düzenlemek yeterli değildir. Aktarımın hangi taraflar arasında yapıldığı, aktarımın sürekli mi arızi mi olduğu, aktarım yapılacak ülke veya hizmet sağlayıcı, bulut yazılım kullanımı ve uygun güvence yöntemleri birlikte değerlendirilmelidir.
Yurt dışına aktarımda başlıca kaynaklar şunlardır:
- 6698 sayılı Kanun m. 9,
- 7499 sayılı Kanun ile yapılan değişiklikler,
- Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik,
- Kişisel Verilerin Yurt Dışına Aktarılması Rehberi,
- standart sözleşme metinleri,
- bağlayıcı şirket kuralları,
- standart sözleşme bildirim modülü,
- Kurulun yurt dışına aktarım kararları ve duyuruları.
Özellikle Google Workspace, Microsoft 365, bulut muhasebe programları, CRM sistemleri, e-posta pazarlama araçları, yabancı sunucu hizmetleri ve uluslararası yazılım çözümleri kullanan işletmeler bakımından yurt dışına aktarım değerlendirmesi ayrıca yapılmalıdır. Bu konu hakkında ayrıntılı açıklama için kişisel verilerin yurt dışına aktarımı ve standart sözleşmeler rehberine bakabilirsiniz.
Kurum Rehberleri KVKK Uyum Sürecinde Nasıl Kullanılır?
Kişisel Verileri Koruma Kurumu tarafından yayımlanan rehberler, doğrudan kanun maddesi gibi düzenleyici işlem niteliğinde olmasa da uygulamada önemli açıklayıcı kaynaklardır. Bu rehberler, veri sorumlularının hangi konuda nasıl hareket etmesi gerektiğini somutlaştırır.
KVKK uyum çalışmasında özellikle şu rehberler dikkate alınmalıdır:
- Kişisel Veri İşleme Envanteri Hazırlama Rehberi,
- Aydınlatma Yükümlülüğünün Yerine Getirilmesi Rehberi,
- Açık Rıza Rehberi,
- Kişisel Veri Güvenliği Rehberi,
- Çerez Uygulamaları Hakkında Rehber,
- Biyometrik Verilerin İşlenmesinde Dikkat Edilecek Hususlar Rehberi,
- Özel Nitelikli Kişisel Verilerin İşlenmesine İlişkin Rehber,
- Kişisel Verilerin Yurt Dışına Aktarılması Rehberi,
- Türkiye Cumhuriyeti Kimlik Numaralarının İşlenmesi Hakkında Rehber,
- Mobil Uygulamalarda Mahremiyetin Korunmasına Yönelik Tavsiyeler,
- Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi,
- Ödeme ve Elektronik Para Sektöründe Kişisel Verilerin Korunmasına İlişkin İyi Uygulamalar Rehberi.
Rehberler özellikle departman bazlı veri envanteri çıkarılırken, aydınlatma metinleri hazırlanırken, açık rıza süreçleri ayrıştırılırken, çerez yönetimi kurulurken ve teknik-idari tedbirler belirlenirken dikkate alınmalıdır.
KVKK Uyum Dosyasında Hangi Kaynak Nerede Kullanılır?
Aşağıdaki tablo, KVKK uyum dosyası hazırlanırken hangi resmî kaynağın hangi süreçte kullanılacağını özetler.
| Uyum Başlığı | Kontrol Edilecek Kaynak | Uygulama Notu |
|---|---|---|
| Veri envanteri | Kanun, Sicil Yönetmeliği, Envanter Rehberi | İşletmenin gerçek veri işleme süreçleri esas alınmalıdır. |
| Aydınlatma metni | Kanun m. 10, Aydınlatma Tebliği, Kurul kararları | Aydınlatma metni açık rıza metniyle karıştırılmamalıdır. |
| Açık rıza | Kanun, Açık Rıza Rehberi, ilke kararları | Her işlem için açık rıza alınması doğru yaklaşım değildir; önce kanuni işleme şartı değerlendirilmelidir. |
| Saklama ve imha | Saklama-İmha Yönetmeliği, veri envanteri, sektörel kanunlar | Saklama süreleri mevzuat, işleme amacı ve fiilî süreçle uyumlu olmalıdır. |
| VERBİS | Kanun m. 16, Sicil Yönetmeliği, Kurul kararları | İstisna durumu her yıl ve faaliyet değişikliğinde kontrol edilmelidir. |
| Veri güvenliği | Kanun m. 12, Kişisel Veri Güvenliği Rehberi, Kurul kararları | Teknik ve idari tedbirler işletmenin risk yapısına göre belirlenmelidir. |
| Yurt dışına aktarım | Kanun m. 9, Yönetmelik, standart sözleşmeler, Kurum rehberleri | Bulut yazılım, CRM, yabancı sunucu ve e-posta sistemleri ayrıca incelenmelidir. |
| Veri ihlali | Kanun m. 12, Kurulun veri ihlali bildirimine ilişkin kararları ve ihlal bildirim ekranı | İhlal öğrenildikten sonra bildirim süreci dikkatle takip edilmelidir. |
Veri envanteri, KVKK uyum dosyasının merkezinde yer alır. Bu nedenle aydınlatma metinleri, saklama-imha politikası, VERBİS bildirimi, aktarım süreçleri ve teknik-idari tedbirler birbirinden kopuk belgeler olarak değil, aynı veri envanteri üzerinden uyumlu şekilde hazırlanmalıdır. Veri envanteri hazırlığı için KVKK veri envanteri hazırlama rehberi ayrıca incelenebilir.
Uygulamada Dikkat Edilmesi Gerekenler
KVKK mevzuat kaynakları değerlendirilirken en sık yapılan hata, Kanun metnini okumakla uyum sürecinin tamamlandığını düşünmektir. Oysa uygulamada veri sorumlusunun hangi belgeyi hazırlayacağı, hangi aydınlatmayı yapacağı, hangi veriyi ne kadar süre saklayacağı ve hangi durumda açık rıza alacağı çoğu zaman yönetmelik, tebliğ, Kurul kararı ve Kurum rehberleriyle birlikte netleşir.
Lilyum Danışmanlık yaklaşımında KVKK uyum süreci, işletmenin gerçek veri akışını esas alır. İnsan kaynakları, muhasebe, müşteri ilişkileri, satış, pazarlama, kamera kayıtları, web sitesi, tedarikçi sözleşmeleri ve dijital yazılım kullanımı ayrı ayrı incelenir. Böylece hazırlanan metinler yalnızca dosyada duran belgeler olmaktan çıkar; işletmenin fiilî işleyişiyle uyumlu hale gelir.
Özellikle Ankara merkezli işletmeler ve Türkiye genelinde uzaktan danışmanlık almak isteyen kurumlar bakımından, KVKK danışmanlığı sürecinin yalnızca mevzuat bilgisinden değil, aynı zamanda kurumsal işleyişi okuyabilen uygulama tecrübesinden de beslenmesi gerekir.
Sık Yapılan Hatalar
KVKK uyum sürecinde mevzuat kaynakları doğru okunmadığında, hazırlanan belgeler işletmenin gerçek veri işleme faaliyetlerini karşılamayabilir. Uygulamada en sık karşılaşılan hatalar şunlardır:
- KVKK uyumunu yalnızca aydınlatma metni hazırlamaktan ibaret görmek,
- açık rıza ve aydınlatma metnini tek metin içinde birleştirmek,
- VERBİS’ten istisna olmayı tüm KVKK yükümlülüklerinden muafiyet sanmak,
- veri envanterini işletmenin gerçek süreçlerine göre değil, hazır şablona göre doldurmak,
- saklama sürelerini sektörel mevzuatla karşılaştırmadan belirlemek,
- sağlık, çalışan, finans, ödeme, sigorta, e-ticaret ve çerez süreçleri için özel kaynakları ayrıca incelememek,
- yurt dışına veri aktarımını yalnızca açık rıza ile çözmeye çalışmak,
- bulut yazılım, CRM, e-posta pazarlama ve yabancı sunucu kullanımını yurt dışına aktarım bakımından ayrıca değerlendirmemek,
- Kurul kararlarını, ilke kararlarını ve Kurum rehberlerini takip etmeden eski uygulamaları sürdürmek.
Lilyum Danışmanlık KVKK Mevzuat ve Uyum Sürecinde Nasıl Destek Olur?
Lilyum Danışmanlık, KVKK uyum sürecinde yalnızca belge hazırlama yaklaşımıyla değil; işletmenin veri işleme faaliyetlerini, mali ve kurumsal süreçlerini, çalışan kayıtlarını, müşteri verilerini, tedarikçi ilişkilerini, dijital sistemlerini ve saklama-imha düzenini birlikte değerlendirir.
KVKK Danışmanlığı hizmetimiz kapsamında veri envanteri, VERBİS değerlendirmesi, aydınlatma metinleri, açık rıza süreçleri, saklama-imha politikası, teknik ve idari tedbirler, web sitesi çerez uyumu ve yurt dışına aktarım süreçleri işletmenize özel şekilde ele alınabilir.
KVKK Uyum Dosyanızı Güncel Kaynaklarla Kontrol Edelim
Mevcut KVKK dokümanlarınızın güncel mevzuat, Kurul kararları, VERBİS durumu, veri envanteri, saklama-imha süreci ve yurt dışına aktarım yapısıyla uyumlu olup olmadığını birlikte değerlendirebiliriz.
İlgili Rehberler
Sık Sorulan Sorular
KVKK mevzuat kaynakları nelerdir?
KVKK mevzuat kaynakları; Anayasa, 6698 sayılı Kişisel Verilerin Korunması Kanunu, ilgili yönetmelikler, tebliğler, Kişisel Verileri Koruma Kurulu kararları, ilke kararları, Kurum rehberleri, VERBİS dokümanları ve yurt dışına aktarım belgelerinden oluşur.
KVKK uyumu için yalnızca 6698 sayılı Kanun yeterli midir?
Hayır. 6698 sayılı Kanun temel kaynaktır; ancak uygulamada yönetmelikler, tebliğler, Kurul kararları, ilke kararları ve Kurum rehberleri de dikkate alınmalıdır. Aksi halde hazırlanan belgeler işletmenin gerçek yükümlülüklerini tam karşılamayabilir.
Kurul kararları bağlayıcı mıdır?
Kurul kararları somut olaylara ilişkin değerlendirme içerir ve uygulamada veri sorumluları için önemli yol gösterici nitelik taşır. Kurul tarafından verilen kararların tebliğ edildiği veri sorumlusu tarafından yerine getirilmesi gerekir.
VERBİS’ten istisna olmak KVKK’dan muaf olmak anlamına gelir mi?
Hayır. VERBİS istisnası, yalnızca sicile kayıt yükümlülüğü bakımından sonuç doğurur. Veri işleme ilkeleri, aydınlatma yükümlülüğü, veri güvenliği, ilgili kişi başvuruları ve saklama-imha yükümlülükleri devam edebilir.
Yurt dışına veri aktarımı için hangi kaynaklar kontrol edilmelidir?
Yurt dışına veri aktarımında 6698 sayılı Kanun m. 9, ilgili yönetmelik, Kurumun yurt dışına aktarım rehberi, standart sözleşmeler, bağlayıcı şirket kuralları, standart sözleşme bildirim modülü ve Kurul duyuruları birlikte kontrol edilmelidir.
Kurum rehberleri neden önemlidir?
Kurum rehberleri, kanun ve ikincil mevzuatın uygulamada nasıl yorumlanabileceğini gösteren açıklayıcı kaynaklardır. Veri envanteri, açık rıza, aydınlatma, çerezler, biyometrik veriler, özel nitelikli veriler, ödeme hizmetleri ve yapay zekâ kullanımı gibi alanlarda yol gösterir.
Sektörel KVKK kaynakları ne zaman ayrıca incelenmelidir?
Sağlık, çalışan verileri, e-ticaret, SMS, e-posta, çerez, finans, ödeme hizmetleri, sigorta, elektronik haberleşme, kamera kaydı ve yapay zekâ kullanımı gibi alanlarda genel KVKK kaynaklarının yanında sektörel mevzuat ve güncel Kurul kararları ayrıca incelenmelidir.
Resmî Kaynaklar
- Türkiye Cumhuriyeti Anayasası — Kişisel verilerin korunmasını isteme hakkının anayasal dayanağı.
- 6698 sayılı Kişisel Verilerin Korunması Kanunu — KVKK’nın güncel kanun metni için temel resmî kaynak.
- 7499 sayılı Kanun — 6698 sayılı Kanun’da özel nitelikli kişisel veriler ve yurt dışına aktarım bakımından yapılan değişiklikler.
- 5237 sayılı Türk Ceza Kanunu — Kişisel verilere ilişkin ceza hükümleri bakımından temel kaynak.
- Kişisel Verileri Koruma Kurumu — Yönetmelikler — KVKK uygulamasına ilişkin ikincil düzenlemelerin takip edilebileceği kaynak.
- Kişisel Verileri Koruma Kurumu — Tebliğler — Aydınlatma yükümlülüğü, başvuru usulü ve diğer tebliğler için resmî kaynak.
- Kişisel Verileri Koruma Kurumu — İlke Kararları — Kurulun genel nitelikli ilke kararlarının takip edilebileceği bölüm.
- Kişisel Verileri Koruma Kurumu — Kurul Kararları — KVKK’nın somut olaylara uygulanışını gösteren Kurul kararları için resmî kaynak.
- Kişisel Verileri Koruma Kurumu — Kurul Karar Özetleri — Kurul kararlarının özetlerine ulaşılabilecek resmî Kurum sayfası.
- Kişisel Verileri Koruma Kurumu — Rehberler — Veri envanteri, aydınlatma, açık rıza, çerezler, özel nitelikli veriler, veri güvenliği, yapay zekâ ve ödeme hizmetleri gibi başlıklarda yayımlanan Kurum rehberleri.
- Kişisel Verileri Koruma Kurumu — Standart Sözleşmeler — Yurt dışına veri aktarımı kapsamında standart sözleşme metinleri için takip edilmesi gereken kaynak.
- Kişisel Verileri Koruma Kurumu — Bağlayıcı Şirket Kuralları — Yurt dışına aktarım süreçlerinde bağlayıcı şirket kuralları için Kurumun resmî bilgilendirme alanı.
- Standart Sözleşme Bildirim Modülü — Yurt dışına aktarım kapsamında standart sözleşme bildirimleri için kullanılan sistem.
- VERBİS — Veri Sorumluları Sicil Bilgi Sistemi — Veri sorumluları sicil kayıt işlemleri ve VERBİS ekranı için kullanılan resmî sistem.
- 2018/10 sayılı Kurul Kararı — Özel nitelikli kişisel verilerin işlenmesinde alınması gereken yeterli önlemler bakımından temel kaynak.
- İş Yerlerinde Güvenlik Kamerası Sistemi Kullanımında Dikkat Edilecek Hususlara Dair Kamuoyu Duyurusu — Kamera kaydı, çalışan izleme ve ölçülülük değerlendirmesi bakımından resmî kaynak.
- Kişisel Sağlık Verileri Hakkında Yönetmelikte Değişiklik Yapılmasına Dair Yönetmelik — 04.07.2026 — Kişisel sağlık verilerinin yeniden değerlendirilmesine ilişkin güncel düzenleme.
Bilgilendirme Notu
Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. KVKK yükümlülükleri; veri sorumlusunun faaliyet konusu, çalışan sayısı, mali bilanço durumu, veri işleme süreçleri, özel nitelikli kişisel veri işleme durumu, yurt dışına aktarım yapısı, kullanılan yazılımlar, sektörel mevzuat ve somut olayın özellikleri dikkate alınarak ayrıca değerlendirilmelidir. Mevzuat, Kurul kararları, ilke kararları ve Kurum rehberleri zaman içinde değişebileceğinden, uygulama yapılmadan önce güncel resmî kaynaklar kontrol edilmelidir.
