KVKK Rehberleri

Müşteri tavsiye programlarında telefon numarası paylaşımı hakkında KVKK’nın 2026/1183 sayılı kararı

Müşteri Tavsiye Programlarında Telefon Numarası Paylaşımı: KVKK’nın 2026/1183 Sayılı Kararı

Gündem · Kurul Kararı · KVKK Yayınlanma tarihi: 11 Ağustos 2026 · Son güncellenme tarihi: 11 Ağustos 2026 · Yazar: Mustafa Fazlıoğlu Kısa Özet Arkadaşının telefon numarasını şirkete vermesi açık rıza sayılmadı Bir tasarruf finansman şirketinin müşterisi, tanıdığı bir kişinin telefon numarasını “marka elçiliği” programı kapsamında şirkete verdi. Şirket, bu numarayı sistemine kaydetti; ilgili kişiyi…

Details
Kamu kurumlarının internette kişisel veri paylaşımı hakkında 2026/1301 sayılı İlke Kararı

Kamu Kurumlarının İnternette Kişisel Veri Paylaşımı Hakkında 2026/1301 Sayılı İlke Kararı

Yayınlanma tarihi: 29 Temmuz 2026 · Son güncellenme tarihi: 29 Temmuz 2026 Kişisel Verileri Koruma Kurulu (Kurul), 1 Temmuz 2026 tarihli ve 2026/1301 sayılı “Kamu Tüzel Kişiliğini Haiz Veri Sorumluları Tarafından Kişisel Verilerin İnternet Ortamında Paylaşılması Hakkında İlke Kararı” ile kamu kurum ve kuruluşlarının kişisel veri içeren internet yayınlarında uyması gereken esasları açıkladı. 28 Temmuz…

Details
Veri ihlali bildirimi, Kurula bildirim ve 72 saatlik KVKK eylem planını gösteren kurumsal rehber görseli.

Veri İhlali Bildirimi Nedir? 72 Saatlik Eylem Planı

Kişisel veri işleyen her şirket için veri güvenliği yalnızca teknik bir konu değildir. Yanlış kişiye gönderilen bir e-posta, yetkisiz erişim, fidye yazılımı saldırısı, kayıp bilgisayar, hatalı yetkilendirme veya dış hizmet sağlayıcı kaynaklı bir sızıntı, kısa süre içinde KVKK bakımından yönetilmesi gereken bir veri ihlali sürecine dönüşebilir. Veri ihlali bildirimi, kişisel verilerin kanuni olmayan yollarla başkaları…

Details
İlgili kişi başvurusu, verilerimi silin talebi, 30 günlük cevap süresi, kimlik doğrulama ve şirket içi KVKK takip sistemi.

İlgili Kişi Başvurusu Nasıl Yönetilir? Verilerimi Silin Talebi ve 30 Günlük Süre

İlgili kişi başvurusu, kişisel verisi işlenen gerçek kişinin KVKK kapsamındaki haklarını kullanmak için veri sorumlusuna yaptığı başvurudur. Şirketler açısından bu başvurular yalnızca hukuk biriminin cevaplayacağı basit dilekçeler değildir; müşteri ilişkileri, çağrı merkezi, insan kaynakları, bilgi işlem, operasyon ve arşiv süreçlerini birlikte ilgilendiren kurumsal bir takip mekanizması gerektirir. Özellikle “verilerimi silin”, “beni sisteminizden çıkarın”, “hangi verilerimi…

Details
Şirketler için KVKK teknik ve idari tedbirler kontrol listesi ve veri güvenliği süreçleri

Teknik ve İdari Tedbirler Listesi: Şirketler KVKK İçin Ne Yapmalı?

KVKK teknik ve idari tedbirler, şirketlerin kişisel verileri hukuka aykırı işleme, yetkisiz erişim, veri kaybı, veri sızıntısı ve amaç dışı kullanım risklerine karşı alması gereken güvenlik ve yönetim önlemleridir. Bu tedbirler yalnızca bilişim sistemlerine parola koymaktan ibaret değildir. Yetki matrisi, personel eğitimi, gizlilik taahhütleri, tedarikçi kontrolü, veri minimizasyonu, log kayıtları, yedekleme ve erişim sınırları birlikte…

Details
Tedarikçi sözleşmelerinde KVKK hükümleri, veri işleyen ayrımı ve hizmet sağlayıcı süreçleri

Tedarikçi ve Hizmet Sağlayıcı Sözleşmelerinde KVKK Hükümleri

Şirketler, günlük faaliyetlerini yürütürken çoğu zaman birçok dış hizmet sağlayıcı ile çalışır. Yazılım firmaları, muhasebe programı sağlayıcıları, kargo şirketleri, çağrı merkezleri, güvenlik firmaları, temizlik şirketleri, bulut sistemleri, e-fatura/e-arşiv hizmet sağlayıcıları ve teknik destek firmaları bu yapının parçası olabilir. Bu ilişkiler sadece ticari hizmet ilişkisi değildir. Çoğu durumda müşteri, çalışan, aday çalışan, tedarikçi, ziyaretçi veya kullanıcı…

Details
KOBİ’ler için KVKK uyum sürecinde veri envanteri, VERBİS, aydınlatma metni ve saklama-imha adımlarını gösteren rehber görsel

KOBİ’ler İçin KVKK Uyum Yol Haritası: Sıfırdan 6 Adımda Başlangıç

KOBİ’ler için KVKK uyum yol haritası, kişisel veri işleme faaliyetlerini görünür hâle getirmek, temel belgeleri hazırlamak, VERBİS yükümlülüğünü değerlendirmek ve veri güvenliği tedbirlerini uygulanabilir bir sıraya koymak için hazırlanır. Birçok küçük ve orta ölçekli işletme, KVKK sürecine “hangi belgeden başlamalıyım?” sorusuyla yaklaşır. Oysa sağlıklı başlangıç, önce belge hazırlamak değil, işletmenin hangi kişisel verileri, hangi amaçla,…

Details
Şirket çalışanlarının yapay zekâ araçlarını KVKK, veri güvenliği ve ticari sır kurallarına uygun şekilde kullanmasını gösteren kurumsal görsel.

Şirketlerde Yapay Zekâ Kullanım Politikası Nasıl Hazırlanır?

Şirketlerde yapay zekâ kullanım politikası, çalışanların ChatGPT, Gemini, Copilot ve benzeri üretken yapay zekâ araçlarını hangi sınırlar içinde kullanabileceğini belirleyen iç düzenlemedir. Bu politika; kişisel verilerin korunması, ticari sırların güvenliği, müşteri bilgilerinin gizliliği, departman bazlı kullanım kuralları ve onay mekanizmaları bakımından şirket içinde ortak bir çerçeve oluşturur. Yapay zekâ araçları artık yalnızca teknik ekiplerin değil;…

Details
Kişisel sağlık verilerinde yeniden değerlendirme, geçmiş tanılar ve güncel sağlık raporu sürecini anlatan KVKK rehber görseli.

Kişisel Sağlık Verilerinde Yeniden Değerlendirme: Geçmiş Tanılar İşe Girişte Kullanılabilir mi?

Kişisel sağlık verilerinde yeniden değerlendirme, geçmişte konulmuş bir tanının kişinin güncel sağlık durumu esas alınarak yeniden incelenmesini ifade eder. 4 Temmuz 2026 tarihli Yönetmelik değişikliğiyle, Kişisel Sağlık Verileri Hakkında Yönetmeliğe bu konuda özel bir madde eklenmiştir. Bu değişiklik özellikle sağlık hizmeti sunucuları, işverenler, insan kaynakları birimleri, klinikler, muayenehaneler, psikologlar, diyetisyenler, özel eğitim kurumları ve sağlık…

Details
KVKK kapsamında kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesi sürecini anlatan kurumsal rehber görseli.

Kişisel Verilerin Silinmesi, Yok Edilmesi ve Anonim Hale Getirilmesi

Kişisel verilerin silinmesi, yok edilmesi ve anonim hale getirilmesi; saklama süresi dolan veya işlenmesini gerektiren sebep ortadan kalkan kişisel verilerin KVKK’ya uygun şekilde yönetilmesini ifade eder. Bir işletme, kişisel verileri hukuka uygun şekilde toplamış olsa bile bu verileri süresiz olarak saklayamaz. Bu nedenle imha süreci yalnızca “dosya silme” veya “evrak parçalama” işlemi değildir. Dijital kayıtların,…

Details