KVKK Veri Envanteri Hazırlama Rehberi

You are here:
KVKK Veri Envanteri hazırlama sürecinde veri haritalama ve kişisel veri işleme faaliyetlerinin analizi

KVKK Veri Envanteri, bir işletmenin hangi kişisel verileri, hangi iş süreçlerinde, hangi hukuki sebeple, hangi amaçla, ne kadar süreyle ve kimlerle paylaşarak işlediğini gösteren temel uyum dokümanıdır. Kişisel veri işleme envanteri, yalnızca VERBİS kaydı için kullanılan teknik bir tablo değildir; aydınlatma metinlerinin, açık rıza süreçlerinin, saklama-imha politikasının ve veri güvenliği tedbirlerinin doğru kurulabilmesi için de ana dayanak belgedir.

Bu rehberde, şirketler için KVKK Veri Envanteri hazırlama süreci adım adım açıklanmakta; veri haritalama nasıl yapılır, departman bazlı veri akışı nasıl çıkarılır ve KVKK envanter örneği nasıl oluşturulur sorularına uygulamaya dönük cevap verilmektedir.

Kısa Özet

KVKK Veri Envanteri Kısa Özeti

KVKK Veri Envanteri, işletmenin kişisel veri işleme faaliyetlerini iş süreçleriyle birlikte gösteren temel uyum dokümanıdır. Sicile kayıtla yükümlü olan veri sorumluları için kişisel veri işleme envanteri hazırlanması açık bir yükümlülüktür. VERBİS kayıt yükümlülüğünden istisna olan işletmeler bakımından ise kişisel veri işleme envanteri hazırlama yükümlülüğü her durumda ayrıca doğmayabilir; ancak aydınlatma, veri güvenliği, saklama-imha, ilgili kişi başvuruları ve iç denetim süreçleri için veri işleme faaliyetlerini gösteren iç veri haritası hazırlanması güçlü bir uyum aracıdır. Envanter hazırlanırken veri kategorisi, ilgili kişi grubu, işleme amacı, hukuki sebep, alıcı grubu, saklama süresi, yurt dışı aktarım ve teknik-idari tedbirler birlikte değerlendirilmelidir. Eksik veya hatalı envanter çalışması; aydınlatma metinlerinin, saklama-imha politikasının, VERBİS bildirimlerinin ve veri güvenliği tedbirlerinin de hatalı kurulmasına yol açabilir.

KVKK Sürecinizi Birlikte Değerlendirelim

Şirketinizin KVKK Veri Envanteri, veri haritalama, VERBİS ve KVKK uyum sürecinin birlikte değerlendirilmesi için KVKK Danışmanlığı hizmetimiz kapsamında bizimle iletişime geçebilirsiniz.

KVKK Sürecini Değerlendirin

KVKK Veri Envanteri Nedir?

KVKK Veri Envanteri, resmî adıyla kişisel veri işleme envanteri, veri sorumlusunun iş süreçlerine bağlı olarak gerçekleştirdiği kişisel veri işleme faaliyetlerini gösteren dokümandır.

Bu envanterde kişisel veriler yalnızca “ad-soyad, telefon, T.C. kimlik numarası” gibi tek tek listelenmez. Asıl amaç, kişisel verilerin hangi iş sürecinde, hangi ilgili kişi grubuna ait olarak, hangi amaç ve hukuki sebeple işlendiğini ortaya koymaktır.

Bir KVKK Veri Envanteri şu temel sorulara cevap vermelidir:

  • Hangi kişisel veriler işleniyor?
  • Bu veriler hangi kişi grubuna ait?
  • Veriler hangi iş sürecinde kullanılıyor?
  • İşleme amacı nedir?
  • Hukuki sebep nedir?
  • Veriler kimlere aktarılıyor?
  • Yurt dışına aktarım var mı?
  • Veriler ne kadar süre saklanıyor?
  • Hangi teknik ve idari tedbirler alınıyor?

Bu nedenle veri envanteri, KVKK uyum sürecinin merkezinde yer alır. Aydınlatma metni, açık rıza metni, saklama ve imha politikası, VERBİS bildirimi, çalışan süreçleri, müşteri kayıtları ve tedarikçi ilişkileri envanterle uyumlu olmalıdır.

KVKK Veri Envanteri Hazırlamak Kimler İçin Zorunludur?

Sicile kayıtla yükümlü olan veri sorumluları, kişisel veri işleme envanteri hazırlamakla yükümlüdür. Bu nedenle VERBİS kayıt yükümlülüğü bulunan şirketler, klinikler, özel sağlık kuruluşları, eğitim kurumları, dernekler, vakıflar ve diğer veri sorumluları için envanter çalışması özel önem taşır.

Ancak konu yalnızca VERBİS kaydıyla sınırlı görülmemelidir. VERBİS kayıt yükümlülüğünden istisna olan işletmelerin de KVKK kapsamındaki diğer yükümlülükleri devam eder. Örneğin;

  • ilgili kişileri aydınlatma,
  • kişisel verileri hukuka uygun işleme,
  • gereksiz veri toplamama,
  • veri güvenliği tedbirlerini alma,
  • saklama süresi dolan verileri silme, yok etme veya anonim hale getirme,
  • ilgili kişi başvurularını cevaplama,
  • özel nitelikli kişisel veriler için daha dikkatli süreç kurma

yükümlülükleri devam eder.

Bu nedenle küçük işletmeler bakımından kişisel veri işleme envanteri hazırlama yükümlülüğü her zaman VERBİS sebebiyle doğmayabilir. Ancak aydınlatma metinlerinin, saklama-imha süreçlerinin, veri güvenliği tedbirlerinin ve ilgili kişi başvurularının doğru yönetilebilmesi için işletmenin kişisel veri işleme faaliyetlerini gösteren iç veri haritası hazırlaması uygulamada güçlü bir uyum aracıdır.

KVKK Veri Envanteri Hazırlama Yükümlülüğü Hızlı Değerlendirme Tablosu

KVKK Veri Envanteri Hazırlama Yükümlülüğü Hızlı Değerlendirme Tablosu
İşletme Durumu Envanter Bakımından Değerlendirme Uygulama Notu
VERBİS kayıt yükümlülüğü bulunan veri sorumlusu Kişisel veri işleme envanteri hazırlanmalıdır. VERBİS bildirimi envantere dayalı olmalıdır.
VERBİS’ten istisna olan işletme Kişisel veri işleme envanteri hazırlama yükümlülüğü her durumda ayrıca doğmayabilir. Aydınlatma, saklama, güvenlik, başvuru ve iç denetim süreçleri için iç veri haritası tavsiye edilir.
Özel nitelikli kişisel veri işleyen işletme Daha dikkatli değerlendirme yapılması gerekir. Sağlık verisi, biyometrik veri, adli sicil bilgisi gibi veriler özel tedbir gerektirir.
Kamera, ses kaydı veya yoğun çalışan verisi işleyen işletme Veri akışları ayrıca haritalanmalıdır. Aydınlatma tabelası, saklama süresi ve erişim yetkisi kontrol edilmelidir.

Veri Haritalama Nasıl Yapılır?

Veri haritalama nasıl yapılır sorusunun cevabı, işletmenin tüm veri giriş ve çıkış noktalarının tek tek incelenmesiyle başlar. Veri haritalama, kişisel verinin işletmeye nereden geldiğini, hangi sistemlerde tutulduğunu, kimler tarafından kullanıldığını, kimlere aktarıldığını ve ne zaman imha edilmesi gerektiğini gösteren çalışmadır.

Veri haritalama yapılırken yalnızca dijital sistemler dikkate alınmamalıdır. Fiziki evraklar, imzalı formlar, ziyaretçi defterleri, kamera kayıtları, bordro belgeleri, kargo evrakları, e-posta kutuları, bulut depolama alanları ve muhasebe programları da veri haritasına dahil edilmelidir.

Veri haritalama sürecinde şu adımlar izlenmelidir:

  1. İş süreçleri belirlenir.
  2. Her iş sürecinde işlenen kişisel veriler listelenir.
  3. Verinin hangi ilgili kişi grubuna ait olduğu tespit edilir.
  4. Verinin hangi kanaldan toplandığı belirlenir.
  5. İşleme amacı ve hukuki sebep eşleştirilir.
  6. Verinin aktarıldığı kişi veya kurumlar tespit edilir.
  7. Saklama süresi ve imha yöntemi belirlenir.
  8. Teknik ve idari tedbirler yazılır.
  9. Envanter, aydınlatma metinleri ve saklama-imha politikasıyla karşılaştırılır.

KVKK Veri Envanterinde Hangi Bilgiler Yer Almalıdır?

Bir KVKK Veri Envanteri yalnızca veri kategorilerinden ibaret olmamalıdır. Envanter, şirketin gerçek veri işleme faaliyetlerini gösterecek ayrıntıda hazırlanmalıdır.

Envanter Alanı Açıklama
İş süreci İnsan kaynakları, muhasebe, satış, pazarlama, kamera kaydı, ziyaretçi kaydı gibi süreçler.
Veri konusu kişi grubu Çalışan, çalışan adayı, müşteri, potansiyel müşteri, tedarikçi, ziyaretçi, üye, bağışçı gibi gruplar.
Veri kategorisi Kimlik, iletişim, finans, özlük, işlem güvenliği, görsel-işitsel kayıt, sağlık bilgisi gibi kategoriler.
Kişisel veri örnekleri Ad-soyad, telefon, e-posta, T.C. kimlik numarası, IBAN, kamera görüntüsü gibi bilgiler.
İşleme amacı Sözleşme kurulması, faturalama, bordro, iş güvenliği, fiziksel mekân güvenliği, talep yönetimi gibi amaçlar.
Hukuki sebep Açık rıza, kanunlarda açıkça öngörülme, sözleşmenin kurulması veya ifası, hukuki yükümlülük, meşru menfaat gibi sebepler.
Alıcı grubu Mali müşavir, banka, kargo firması, yetkili kamu kurumu, iş sağlığı ve güvenliği firması, yazılım hizmet sağlayıcısı gibi alıcılar.
Yurt dışı aktarım Bulut hizmeti, yurt dışı sunucu, global yazılım kullanımı veya yurt dışı grup şirketine aktarım olup olmadığı.
Saklama süresi İlgili mevzuat ve işleme amacı dikkate alınarak belirlenen azami süre.
Teknik ve idari tedbirler Yetki matrisi, erişim kısıtı, şifreleme, log kaydı, gizlilik taahhüdü, arşiv güvenliği, eğitim gibi tedbirler.

Adım Adım KVKK Veri Envanteri Hazırlama Süreci

KVKK Veri Envanteri hazırlama süreci, yalnızca bir Excel tablosu doldurma çalışması değildir. Doğru bir envanter için şirketin fiili işleyişi incelenmeli, çalışanlarla görüşülmeli, kullanılan formlar kontrol edilmeli ve dijital sistemlerin veri akışı değerlendirilmelidir.

1. İş Süreçleri Belirlenir

İlk adımda işletmenin kişisel veri işlediği tüm iş süreçleri çıkarılır. Örneğin;

  • işe alım süreci,
  • personel özlük ve bordro süreci,
  • müşteri sözleşme süreci,
  • muhasebe ve faturalama süreci,
  • tedarikçi yönetimi,
  • pazarlama ve reklam süreçleri,
  • web sitesi iletişim formu,
  • kamera kayıt sistemi,
  • ziyaretçi giriş-çıkış kayıtları,
  • çağrı veya telefon görüşmesi kayıtları,
  • e-posta ve bulut depolama sistemleri.

2. Veri Kategorileri ve Kişi Grupları Tespit Edilir

Her süreçte hangi kişisel verilerin işlendiği belirlenir. Bu veriler ilgili kişi gruplarıyla eşleştirilir. Örneğin çalışan adayına ait CV bilgisi ile mevcut çalışana ait bordro bilgisi aynı başlık altında değerlendirilmemelidir.

Çünkü ilgili kişi grubu değiştiğinde aydınlatma metni, hukuki sebep, saklama süresi ve aktarım bilgisi de değişebilir.

3. Veri Toplama Kanalları Belirlenir

Verinin işletmeye hangi kanaldan geldiği tespit edilir. Örneğin;

  • web sitesi formu,
  • e-posta,
  • fiziki başvuru formu,
  • WhatsApp hattı,
  • telefon görüşmesi,
  • kamera sistemi,
  • kargo evrakı,
  • sözleşme,
  • muhasebe programı,
  • insan kaynakları yazılımı.

Bu adım önemlidir. Çünkü aynı veri farklı kanallardan toplanıyorsa her kanal bakımından aydınlatma yükümlülüğü ayrıca değerlendirilmelidir.

4. İşleme Amacı ve Hukuki Sebep Eşleştirilir

Her veri için “neden işleniyor?” ve “hangi hukuki sebebe dayanıyor?” soruları cevaplanmalıdır. Yalnızca “işin yürütülmesi” gibi genel ifadeler çoğu zaman yeterli değildir.

Örneğin;

  • Personel bordro bilgileri, ücret ödeme ve yasal bildirim süreçleri için işlenir.
  • Müşteri kimlik ve iletişim bilgileri, sözleşmenin kurulması ve hizmetin sunulması için işlenir.
  • Fatura bilgileri, vergi ve muhasebe yükümlülükleri için işlenir.
  • Kamera görüntüleri, fiziksel mekân güvenliğinin sağlanması amacıyla işlenebilir.
  • Pazarlama iletileri için açık rıza veya ilgili elektronik ticaret mevzuatı kapsamında ayrıca değerlendirme gerekebilir.

5. Aktarım Yapılan Alıcı Grupları Belirlenir

Kişisel verilerin şirket içinde kalıp kalmadığı kontrol edilmelidir. Çoğu işletmede veriler çeşitli kişi ve kurumlara aktarılır.

Örnek alıcı grupları:

  • yetkili kamu kurumları,
  • mali müşavir veya muhasebe firması,
  • banka,
  • kargo ve lojistik firması,
  • iş sağlığı ve güvenliği hizmet sağlayıcısı,
  • hukuk danışmanı,
  • yazılım ve bulut hizmet sağlayıcısı,
  • e-fatura ve e-arşiv hizmet sağlayıcısı,
  • grup şirketleri,
  • denetim firmaları.

Aktarım alıcı grupları, aydınlatma metinleri ve VERBİS bildirimiyle uyumlu olmalıdır.

6. Saklama Süreleri Belirlenir

Her veri kategorisi için azami saklama süresi belirlenmelidir. “Süresiz saklanır” yaklaşımı KVKK bakımından doğru değildir. Saklama süresi belirlenirken;

  • ilgili kanunlardaki zorunlu süreler,
  • zamanaşımı süreleri,
  • sözleşmesel ilişki süresi,
  • uyuşmazlık ihtimali,
  • işleme amacının devam edip etmediği,
  • veri minimizasyonu ilkesi

birlikte değerlendirilmelidir.

7. Teknik ve İdari Tedbirler Yazılır

Envanterde yalnızca verinin varlığı değil, bu veriyi korumak için alınan tedbirler de gösterilmelidir. Örneğin;

  • kullanıcı yetkilendirme matrisi,
  • güçlü parola politikası,
  • erişim loglarının tutulması,
  • veri yedekleme prosedürü,
  • antivirüs ve güvenlik duvarı kullanımı,
  • gizlilik taahhütnameleri,
  • çalışan KVKK eğitimleri,
  • fiziki arşiv alanlarının kilitli tutulması,
  • özel nitelikli kişisel veriler için ayrı erişim kısıtları,
  • veri işleyenlerle sözleşmesel güvenlik hükümleri.

Departman Bazlı Veri Envanteri Nasıl Oluşturulur?

Veri envanteri çalışmasına bütün şirketi tek parça kabul ederek başlamak uygulamada hataya yol açabilir. Doğru yöntem, departman bazlı çalışma yapmaktır. Ancak burada dikkat edilmesi gereken nokta şudur: Departman temsilcileri “veri sorumlusu” değildir. Şirket tüzel kişiliği veri sorumlusu olabilir; departman temsilcileri ise envanter çalışmasına bilgi sağlayan iç sorumlular olarak görev yapar.

Departman bazlı çalışmada şu birimler ayrı ayrı incelenmelidir:

  • İnsan Kaynakları
  • Muhasebe ve Finans
  • Satış ve Müşteri İlişkileri
  • Pazarlama
  • Bilgi İşlem
  • İdari İşler
  • Hukuk ve Sözleşme Yönetimi
  • Satın Alma ve Tedarikçi Yönetimi
  • Web Sitesi ve Dijital Kanallar
  • Kamera ve Fiziksel Güvenlik Süreçleri

Her departmana aynı sorular yöneltilmelidir:

  • Hangi kişisel verileri topluyorsunuz?
  • Bu verileri kimlerden alıyorsunuz?
  • Verileri hangi form, sistem veya belge üzerinden alıyorsunuz?
  • Verileri kimlerle paylaşıyorsunuz?
  • Bu verilere kimler erişebiliyor?
  • Verileri ne kadar süre saklıyorsunuz?
  • Süresi dolan verileri nasıl imha ediyorsunuz?

Hukuki Sebep ve Veri İşleme Amacı Nasıl Eşleştirilir?

KVKK Veri Envanteri hazırlanırken en fazla hata yapılan alanlardan biri hukuki sebep ve işleme amacı eşleştirmesidir. İşleme amacı, verinin neden işlendiğini açıklar. Hukuki sebep ise bu işlemenin Kanun’daki hangi şart kapsamında yapıldığını gösterir.

Örneğin “çalışan maaş ödemelerinin yapılması” bir işleme amacıdır. Bunun hukuki sebebi ise somut sürece göre sözleşmenin ifası, hukuki yükümlülüğün yerine getirilmesi veya ilgili mevzuatta açıkça öngörülme kapsamında değerlendirilebilir.

Önemli olan her veri için otomatik olarak “açık rıza” yazmamaktır. KVKK sistematiğinde açık rıza her zaman ilk başvurulacak yol değildir. Kanun’da yer alan diğer işleme şartlarından biri varsa, açık rıza yerine ilgili hukuki sebebe dayanılması gerekir. Açık rıza özellikle gerekli olduğu hallerde, özgür iradeye dayalı, belirli, bilgilendirilmiş ve açık şekilde alınmalıdır.

Aydınlatma yükümlülüğü ise açık rızadan ayrı bir yükümlülüktür. Kişisel veri işleme faaliyeti açık rızaya, sözleşmenin ifasına, hukuki yükümlülüğe, meşru menfaate veya Kanun’daki başka bir işleme şartına dayansa da ilgili kişiye veri işleme faaliyeti hakkında aydınlatma yapılmalıdır. Bu nedenle aydınlatma metni ile açık rıza metni aynı belge gibi değerlendirilmemeli; açık rıza gerekiyorsa ayrıca, açık ve tereddüde yer bırakmayacak şekilde alınmalıdır.

Özel nitelikli kişisel veriler bakımından ise daha dikkatli bir değerlendirme yapılmalıdır. Sağlık verisi, biyometrik veri, genetik veri, ceza mahkûmiyeti ve güvenlik tedbirlerine ilişkin veriler gibi özel nitelikli veriler için yalnızca açık rıza değil, 6698 sayılı Kanun’un 6. maddesinde sayılan güncel işleme şartları ve Kurul tarafından belirlenen yeterli önlemler birlikte değerlendirilmelidir.

Uygulama Notu

Personelden adli sicil kaydı, sağlık raporu veya benzeri özel nitelikli veri isteniyorsa, bunun her çalışan için otomatik ve genel bir uygulama olup olmadığı mutlaka kontrol edilmelidir. İşin niteliği veya özel bir mevzuat dayanağı yoksa bu tür verilerin talep edilmesi KVKK bakımından risk oluşturabilir.

Saklama Süreleri ve İmha Süreci Nasıl Belirlenir?

KVKK Veri Envanteri hazırlanırken her veri işleme faaliyeti için azami saklama süresi belirlenmelidir. Saklama süresi, yalnızca şirketin iç tercihine göre değil; ilgili mevzuat, sözleşme ilişkisi, ispat yükümlülüğü, zamanaşımı süresi ve işleme amacı dikkate alınarak belirlenir.

Saklama süresi dolan kişisel veriler için silme, yok etme veya anonim hale getirme yöntemlerinden uygun olanı uygulanmalıdır. Bu süreç kişisel veri saklama ve imha politikasıyla uyumlu olmalıdır.

Veri Türü / Süreç Saklama Süresi Belirlenirken Bakılacak Kaynak
Personel özlük dosyası İş mevzuatı, SGK mevzuatı, zamanaşımı süreleri.
Bordro ve ücret kayıtları Vergi, SGK ve iş hukuku yükümlülükleri.
Fatura ve muhasebe kayıtları Vergi Usul Kanunu, Türk Ticaret Kanunu ve ilgili mevzuat.
Kamera kayıtları Güvenlik amacı, ölçülülük ilkesi ve makul saklama süresi.
İş başvuru formları İşe alım sürecinin devamı, aday havuzu rızası ve makul süre.
Web sitesi iletişim formu Talep yönetimi, uyuşmazlık ihtimali ve işleme amacı.

Kamera, Ses Kaydı ve Kurum İçi Formlar Envantere Nasıl İşlenir?

Şirketlerde en sık gözden kaçan alanlar, günlük operasyonlarda sıradan görülen kayıt ve formlardır. Oysa kamera kayıtları, ses kayıtları, ziyaretçi defterleri, iş başvuru formları, müşteri talep formları ve web sitesi iletişim formları kişisel veri işleme faaliyetidir.

Kamera Kayıtları

Kamera kayıtları envantere ayrı bir işleme faaliyeti olarak yazılmalıdır. Bu bölümde;

  • kameraların hangi alanları gördüğü,
  • kayıtların hangi amaçla alındığı,
  • kimlerin görüntüsünün işlendiği,
  • kayıtların kaç gün saklandığı,
  • kayıtları kimlerin izleyebildiği,
  • üçüncü kişilere aktarım olup olmadığı,
  • aydınlatma tabelası ve kamera aydınlatma metninin bulunup bulunmadığı

kontrol edilmelidir.

Kamera sistemiyle birlikte ses kaydı da alınıyorsa, bu durum ayrıca değerlendirilmelidir. Ses kaydı, kamera görüntüsünden farklı bir veri işleme faaliyeti oluşturabilir. Bu nedenle ses kaydı alınan sistemlerde işleme amacı, hukuki sebep, saklama süresi, erişim yetkileri ve aydınlatma metni ayrıca kontrol edilmelidir.

Ses Kayıtları

Çağrı merkezi, santral veya müşteri hizmetleri kapsamında ses kaydı alınıyorsa bu işlem envantere yazılmalıdır. Ses kaydı alınmadan önce ilgili kişiye uygun şekilde aydınlatma yapılmalı, kaydın amacı ve saklama süresi belirlenmelidir.

Fiziksel ve Dijital Formlar

İş başvuru formu, ziyaretçi kayıt formu, şikâyet formu, talep formu, teklif formu ve web sitesi iletişim formlarında gereğinden fazla veri istenmemelidir. Örneğin başvuru formunda her pozisyon için zorunlu olmayan sağlık bilgisi, adli sicil bilgisi, medeni hal veya aile bireyleri bilgisi istenmesi KVKK bakımından ayrıca değerlendirilmelidir.

Alıcı Grupları, Yurt Dışı Aktarım ve Güvenlik Tedbirleri

KVKK Veri Envanteri hazırlanırken verilerin kimlerle paylaşıldığı açıkça belirlenmelidir. Bu paylaşım yalnızca kamu kurumlarına yapılan bildirimlerden ibaret değildir. Bulut yazılımlar, e-posta servisleri, insan kaynakları programları, muhasebe sistemleri, e-fatura sağlayıcıları ve dış kaynaklı bilgi işlem hizmetleri de aktarım değerlendirmesine dahil edilmelidir.

Yurt dışı aktarım olup olmadığı ayrıca kontrol edilmelidir. Yurt dışı aktarım yalnızca şirketin doğrudan yabancı bir kuruluşa veri göndermesi anlamına gelmez. Yurt dışı sunucuda çalışan bir yazılım kullanılması, global bulut sistemi, yabancı merkezli CRM programı, yabancı merkezli e-posta altyapısı veya grup şirketiyle veri paylaşımı da yurt dışı aktarım incelemesi gerektirebilir.

Yurt dışına aktarım değerlendirmesi yapılırken, 6698 sayılı Kanun’un 2024 yılında değişen 9. maddesi uyarınca yeterlilik kararı, uygun güvenceler, standart sözleşmeler, bağlayıcı şirket kuralları ve istisnai aktarım halleri ayrıca kontrol edilmelidir.

Google Workspace, Gmail, Microsoft 365, yabancı merkezli bulut hizmetleri ve benzeri altyapıların kullanılması, kişisel verilerin yurt dışına aktarımı sonucunu doğurabilir. Bu durumda yalnızca aydınlatma metninde bilgi verilmesi yeterli değildir. Yurt dışına aktarımın ayrıca 6698 sayılı Kanun’un 9. maddesine uygun şekilde değerlendirilmesi gerekir.

Yurt dışına aktarım için Kanun’un 5. veya 6. maddesinde yer alan işleme şartlarından biri mevcutsa ve standart sözleşme ya da başka bir uygun güvence mekanizması geçerli şekilde kurulmuşsa, aktarım bakımından ayrıca açık rıza alınması gerekmez. Ancak ilgili kişilere yurt dışına aktarım hakkında aydınlatma yapılmalı ve standart sözleşmeye dayanılması halinde imzaların tamamlanmasından itibaren 5 iş günü içinde Kişisel Verileri Koruma Kurumuna bildirim yapılmalıdır.

Teknik ve idari tedbirler de envanterin ayrılmaz parçasıdır. Veriler hangi sistemde tutuluyorsa, bu sistemde erişim yetkileri, güvenlik önlemleri, yedekleme, log kayıtları ve gizlilik yükümlülükleri kontrol edilmelidir.

KVKK Envanter Örneği

Aşağıdaki KVKK envanter örneği yalnızca genel fikir vermesi amacıyla hazırlanmıştır. Her işletmenin faaliyet konusu, çalışan sayısı, veri işleme süreçleri, kullandığı yazılımlar, aktarım yaptığı kişi ve kurumlar farklı olduğundan, envanter somut duruma göre hazırlanmalıdır.

İş Süreci İlgili Kişi Grubu Veri Kategorisi Kişisel Veri Örnekleri İşleme Amacı Hukuki Sebep Alıcı Grubu Saklama Süresi Tedbirler
İşe Alım Çalışan adayı Kimlik, iletişim, mesleki deneyim Ad-soyad, telefon, e-posta, CV bilgileri Başvuru değerlendirme ve aday iletişimi Sözleşme kurulmasıyla doğrudan ilgili olması, meşru menfaat veya gerekli hallerde açık rıza İnsan kaynakları yetkilileri, ilgili yönetici İşe alım süreci ve makul aday havuzu süresi Yetki kısıtı, gizlilik taahhüdü, sınırlı erişim
Personel Özlük Çalışan Kimlik, özlük, finans, iletişim T.C. kimlik numarası, adres, IBAN, bordro bilgisi İş sözleşmesinin yürütülmesi, bordro ve yasal bildirimler Kanunlarda açıkça öngörülme, hukuki yükümlülük, sözleşmenin ifası SGK, vergi dairesi, banka, mali müşavir İlgili mevzuat ve zamanaşımı süreleri Fiziki arşiv güvenliği, erişim yetkisi, şifreleme
Müşteri Sözleşme Müşteri Kimlik, iletişim, finans Ad-soyad/unvan, telefon, e-posta, fatura bilgileri Hizmet sunumu, sözleşme ve faturalama Sözleşmenin kurulması veya ifası, hukuki yükümlülük Mali müşavir, e-fatura sağlayıcısı, banka Mevzuat ve sözleşme ilişkisi süresince Yetki matrisi, güvenli muhasebe yazılımı
Kamera Kaydı Çalışan, ziyaretçi, müşteri Görsel kayıt Kamera görüntüsü Fiziksel mekân güvenliği Meşru menfaat Güvenlik birimi, gerektiğinde yetkili kamu kurumları Ölçülü ve makul süre Kamera aydınlatma tabelası, sınırlı erişim
Web Sitesi İletişim Formu Potansiyel müşteri Kimlik, iletişim, talep bilgisi Ad-soyad, telefon, e-posta, mesaj içeriği Talebin alınması ve geri dönüş yapılması Meşru menfaat veya iletişim talebinin değerlendirilmesi İlgili danışmanlık ekibi Talep yönetimi ve makul süre SSL, erişim kısıtı, form aydınlatması

Eksik Envanter Çalışması Hangi Riskleri Doğurur?

Eksik veya hatalı hazırlanmış bir KVKK Veri Envanteri, tek başına yalnızca şekli bir eksiklik gibi görülmemelidir. Çünkü envanter yanlışsa, ona bağlı hazırlanan diğer KVKK dokümanları da yanlış hale gelebilir.

Eksik envanter çalışması şu risklere yol açabilir:

  • VERBİS bildiriminin hatalı yapılması,
  • aydınlatma metinlerinin fiili veri işleme süreçlerini yansıtmaması,
  • açık rıza metinlerinin gereksiz veya eksik hazırlanması,
  • saklama ve imha sürelerinin hatalı belirlenmesi,
  • kamera ve ses kaydı süreçlerinde ölçüsüz veri işlenmesi,
  • özel nitelikli kişisel veriler için yeterli tedbir alınmaması,
  • yurt dışı aktarımın fark edilmemesi,
  • veri güvenliği tedbirlerinin eksik kalması,
  • ilgili kişi başvurularına doğru cevap verilememesi.

2026 yılı için KVKK idari para cezası riskleri aşağıdaki başlıklarda özellikle önemlidir:

Aykırılık Başlığı 2026 Yılı İdari Para Cezası Aralığı
Aydınlatma yükümlülüğünün yerine getirilmemesi 85.437 TL – 1.709.200 TL
Veri güvenliğine ilişkin yükümlülüklerin yerine getirilmemesi 256.357 TL – 17.092.242 TL
Kurul kararlarının yerine getirilmemesi 427.263 TL – 17.092.242 TL
Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğüne aykırılık 341.809 TL – 17.092.242 TL
Kanun’un 9. maddesinin beşinci fıkrasındaki bildirim yükümlülüğünün yerine getirilmemesi 90.308 TL – 1.806.177 TL

Uygulamada Dikkat Edilmesi Gerekenler

KVKK Veri Envanteri hazırlanırken amaç yalnızca mevzuat başlıklarını tabloya yazmak olmamalıdır. Envanter, şirketin gerçek işleyişini göstermelidir. Uygulamada en sağlıklı yöntem, önce departmanlardan bilgi almak, sonra bu bilgileri belgeler, formlar, yazılımlar ve sözleşmelerle karşılaştırmaktır.

Özellikle şu alanlarda dikkatli olunmalıdır:

  • İş başvuru formlarında gereksiz veri istenip istenmediği,
  • çalışanlardan alınan sağlık veya adli sicil bilgilerinin gerçekten gerekli olup olmadığı,
  • kamera kayıtlarının ölçülü tutulup tutulmadığı,
  • web sitesi formlarında aydınlatma metni bulunup bulunmadığı,
  • WhatsApp ve e-posta üzerinden gelen kişisel verilerin nasıl saklandığı,
  • muhasebe ve e-fatura sistemlerinin veri aktarım yapısı,
  • bulut yazılımların yurt dışı aktarım doğurup doğurmadığı,
  • verilerin kimler tarafından görüntülendiği,
  • eski personel ve eski müşteri verilerinin hâlâ saklanıp saklanmadığı.

Lilyum Danışmanlık uygulamasında envanter çalışması, yalnızca hukuki metin hazırlığı olarak değil; şirket içi süreçlerin, formların, görev tanımlarının, bilgi güvenliği uygulamalarının ve saklama-imha düzeninin birlikte değerlendirilmesi gereken kurumsal bir uyum çalışması olarak ele alınır.

VERBİS Süreciniz Uyumlu mu?

KVKK belgeleri birbirinden kopuk hazırlandığında aydınlatma metni, VERBİS bildirimi ve saklama-imha politikası arasında uyumsuzluk oluşabilir. Mevcut belgelerinizi ve veri akışınızı birlikte kontrol etmek için KVKK Danışmanlığı hizmetimizden yararlanabilirsiniz.

Ön Değerlendirme Talep Edin

Sık Yapılan Hatalar

KVKK Veri Envanteri hazırlanırken şirketlerde en sık görülen hatalar şunlardır:

  • Her departman için aynı veri işleme faaliyeti yazılması,
  • hukuki sebep ile işleme amacının karıştırılması,
  • her işleme faaliyeti için otomatik olarak açık rıza yazılması,
  • saklama süresinin “süresiz” veya “ihtiyaç oldukça” şeklinde belirtilmesi,
  • kamera kayıtlarının envantere hiç eklenmemesi,
  • web sitesi formlarının ve WhatsApp hattının veri kaynağı olarak görülmemesi,
  • özel nitelikli kişisel verilerin ayrı değerlendirilmemesi,
  • yurt dışı sunuculu yazılımların aktarım riski bakımından incelenmemesi,
  • alıcı gruplarının eksik yazılması,
  • VERBİS bildirimi ile envanterin uyumsuz olması,
  • envanter hazırlandıktan sonra güncellenmemesi.

KVKK Veri Envanteri Kontrol Listesi

Kontrol Listesi

Aşağıdaki soruların çoğuna net cevap verilemiyorsa, işletmenin KVKK Veri Envanteri çalışmasının gözden geçirilmesi gerekir.

  • Şirketinizde kişisel veri işlenen tüm iş süreçleri listelendi mi?
  • Her departman için ayrı veri akışı çıkarıldı mı?
  • Çalışan, müşteri, tedarikçi, ziyaretçi ve aday verileri ayrı ayrı değerlendirildi mi?
  • Veri kategorileri ve kişi grupları doğru eşleştirildi mi?
  • Her veri işleme faaliyeti için açık işleme amacı yazıldı mı?
  • Her veri işleme faaliyeti için hukuki sebep belirlendi mi?
  • Özel nitelikli kişisel veriler ayrıca işaretlendi mi?
  • Kamera ve ses kayıtları envantere işlendi mi?
  • Web sitesi formları ve dijital kanallar kontrol edildi mi?
  • Verilerin aktarıldığı alıcı grupları yazıldı mı?
  • Yurt dışı aktarım ihtimali değerlendirildi mi?
  • Saklama süreleri ilgili mevzuata göre belirlendi mi?
  • İmha yöntemi ve periyodu tanımlandı mı?
  • Teknik ve idari tedbirler envantere eklendi mi?
  • VERBİS bildirimi ile envanter karşılaştırıldı mı?
  • Aydınlatma metinleri envantere göre güncellendi mi?
  • Envanterin güncelleme sorumlusu belirlendi mi?

Lilyum Danışmanlık KVKK Veri Envanteri Sürecinde Nasıl Destek Olur?

Lilyum Danışmanlık, KVKK Veri Envanteri hazırlama sürecini şirketin fiili işleyişine göre yürütür. Çalışma yalnızca hazır bir şablon doldurmakla sınırlı değildir. İşletmenin departmanları, veri akışları, kullanılan formlar, yazılımlar, kamera sistemleri, müşteri ve çalışan süreçleri birlikte değerlendirilir.

KVKK Danışmanlığı hizmetimiz kapsamında şu çalışmalar yapılabilir:

  • mevcut durum analizi,
  • departman bazlı veri haritalama,
  • kişisel veri işleme envanteri hazırlanması,
  • VERBİS kayıt yükümlülüğü değerlendirmesi,
  • aydınlatma metinlerinin envantere göre düzenlenmesi,
  • açık rıza süreçlerinin kontrolü,
  • saklama ve imha politikasının oluşturulması,
  • kamera ve ziyaretçi süreçlerinin değerlendirilmesi,
  • kurum içi formların KVKK’ya göre revize edilmesi,
  • teknik ve idari tedbir kontrol listesi hazırlanması.

KVKK Danışmanlığı hizmetimiz kapsamında VERBİS kayıt yükümlülüğü, KVKK Veri Envanteri, aydınlatma metinleri, açık rıza süreçleri ve saklama-imha politikası birlikte değerlendirilmektedir.

Sık Sorulan Sorular

KVKK Veri Envanteri nedir?

KVKK Veri Envanteri, bir işletmenin kişisel veri işleme faaliyetlerini iş süreçleriyle birlikte gösteren dokümandır. Envanterde veri kategorileri, ilgili kişi grupları, işleme amaçları, hukuki sebepler, alıcı grupları, saklama süreleri, yurt dışı aktarım ve güvenlik tedbirleri yer alır.

Her şirket KVKK Veri Envanteri hazırlamak zorunda mı?

Sicile kayıtla yükümlü olan veri sorumluları için kişisel veri işleme envanteri hazırlanması açık bir yükümlülüktür. VERBİS kayıt yükümlülüğünden istisna olan işletmeler bakımından ise kişisel veri işleme envanteri hazırlama yükümlülüğü her durumda ayrıca doğmayabilir. Ancak diğer KVKK yükümlülükleri devam ettiği için veri işleme faaliyetlerini gösteren iç veri haritası hazırlanması uygulamada güçlü bir uyum aracıdır.

Veri haritalama nasıl yapılır?

Veri haritalama, kişisel verinin işletmeye nereden geldiğini, hangi süreçte işlendiğini, kimler tarafından kullanıldığını, kimlere aktarıldığını, ne kadar süre saklandığını ve nasıl korunduğunu tespit ederek yapılır. Departman bazlı görüşmeler, form incelemeleri, yazılım kontrolleri ve aktarım analizleri bu çalışmanın temel parçalarıdır.

KVKK envanter örneği tek başına yeterli olur mu?

Hayır. KVKK envanter örneği yalnızca genel fikir verir. Her işletmenin faaliyet konusu, veri işleme amacı, kullandığı sistemler, çalışan yapısı ve aktarım süreçleri farklı olduğu için envanter somut duruma göre hazırlanmalıdır.

VERBİS kaydı ile KVKK Veri Envanteri aynı şey midir?

Hayır. VERBİS, Sicile yapılacak bildirim sistemidir. KVKK Veri Envanteri ise bu bildirime dayanak oluşturan ve işletmenin veri işleme faaliyetlerini ayrıntılı şekilde gösteren iç uyum dokümanıdır.

Envanter hazırlandıktan sonra güncellenmeli mi?

Evet. Yeni bir iş süreci başlaması, yeni yazılım kullanılması, kamera sistemi kurulması, yurt dışı aktarım doğuran bir hizmet alınması, yeni veri kategorisi işlenmesi veya saklama süresinin değişmesi halinde envanter güncellenmelidir.

Kamera kayıtları KVKK Veri Envanterine yazılmalı mı?

Evet. Kamera kayıtları kişisel veri işleme faaliyetidir. Kameraların hangi alanları gördüğü, kayıtların hangi amaçla alındığı, kaç gün saklandığı, kimlerin erişebildiği ve hangi tedbirlerin alındığı envanterde gösterilmelidir.

Envanter olmadan aydınlatma metni hazırlanabilir mi?

Hazırlanabilir gibi görünse de sağlıklı olmaz. Aydınlatma metni, işletmenin gerçek veri işleme faaliyetlerini yansıtmalıdır. Bu nedenle doğru bir aydınlatma metni için önce veri işleme faaliyetlerinin ve veri akışlarının tespit edilmesi gerekir.

Resmî Kaynaklar

Bu sayfanın hazırlanmasında aşağıdaki resmî kaynaklar esas alınmalıdır:

Bilgilendirme Notu

Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. KVKK Veri Envanteri, VERBİS kayıt yükümlülüğü, veri haritalama, saklama-imha süreci, özel nitelikli kişisel veri işleme, yurt dışına veri aktarımı, e-posta altyapısı, bulut yazılım kullanımı ve standart sözleşme değerlendirmesi her işletmenin faaliyet konusu, çalışan sayısı, mali bilanço toplamı, veri işleme süreçleri ve kullandığı sistemler dikkate alınarak ayrıca değerlendirilmelidir.

Facebook
Twitter
LinkedIn
WhatsApp
Picture of Mustafa Fazlıoğlu

Mustafa Fazlıoğlu

KVKK danışmanlığı, mali müşavirlik süreçleri, şirket içi görev tanımları, yönergeler, kişisel veri işleme envanteri, VERBİS, aydınlatma metinleri ve kurumsal uyum alanlarında çalışmalar yürütmektedir. Lilyum Danışmanlık bünyesinde işletmelerin yalnızca belge hazırlama aşamasında değil; fiilî veri işleme süreçlerinin, çalışan kayıtlarının, müşteri verilerinin, tedarikçi ilişkilerinin ve saklama-imha uygulamalarının birlikte değerlendirilmesi gereken KVKK uyum süreçlerinde danışmanlık desteği sunmaktadır.