KVKK Avukatı | Kişisel Veri İhlali, VERBİS, Uyum 2026 | Av. Bilal ALYAR

KVKK Avukatı | 6698 Sayılı Kanun, Veri Sorumlusu, VERBİS, Veri İhlali 2026

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında veri sorumlusu yükümlülükleri, VERBİS kayıt süreçleri, açık rıza, aydınlatma yükümlülüğü, veri ihlali bildirimi, KVKK idari para cezaları ve Kişisel Verileri Koruma Kurulu kararlarına itiraz konularında kapsamlı uzman rehberi.

İçindekiler

6698 Sayılı KVKK Nedir?

Kişisel Verilerin Korunması Kanunu (KVKK), kişisel verilerin işlenmesinde başta özel hayatın gizliliği olmak üzere kişilerin temel hak ve özgürlüklerini korumayı ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülüklerini düzenler. AB GDPR ile büyük ölçüde uyumludur.

Kanun; kişisel veri, özel nitelikli kişisel veri, veri sorumlusu, veri işleyen, açık rıza kavramlarını tanımlar.

Veri Sorumlusu Yükümlülükleri

Veri sorumlusu; aydınlatma yükümlülüğü (md. 10), veri güvenliği tedbirleri (md. 12), VERBİS kaydı (md. 16), ilgili kişi başvurularına yanıt (md. 13), veri ihlali bildirimi (md. 12/5) ve Kurul kararlarına uyum yükümlülüğü altındadır.

VERBİS Kayıt Yükümlülüğü

Veri Sorumluları Sicili (VERBİS), KVKK kapsamında veri sorumlularının kaydolduğu kamuya açık sicildir. Yıllık çalışan sayısı 50’yi veya yıllık mali bilanço toplamı 100 milyon TL’yi aşan veri sorumluları VERBİS’e kayıt yaptırmak zorundadır. Bazı sektörler için sayısal eşik aranmaksızın kayıt zorunluluğu bulunur.

Açık Rıza ve İşleme Şartları

Kişisel veriler, ilgili kişinin açık rızası olmaksızın işlenemez (md. 5/1). Ancak kanunda öngörülmüş olma, sözleşmenin kurulması veya ifası, hukuki yükümlülük, fiili imkânsızlık, alenileştirme, hakkın tesisi ve meşru menfaat hallerinde rıza aranmadan işleme yapılabilir (md. 5/2).

Veri İhlali ve Bildirim Yükümlülüğü

İşlenen kişisel verilerin yasal olmayan yollarla başkaları tarafından elde edilmesi halinde veri sorumlusu, bu durumu en kısa sürede ve 72 saati geçmemek üzere Kurul’a, ilgili kişiye de bildirmekle yükümlüdür. Bildirim yapılmaması ağır idari para cezası gerektirir.

İdari Para Cezaları (md. 18)

KVKK md. 18 uyarınca aydınlatma yükümlülüğüne aykırılık, veri güvenliği tedbirlerinin alınmaması, Kurul kararlarına uyulmaması ve VERBİS yükümlülüğüne aykırılık halleri için idari para cezaları öngörülmüştür. Cezalar her yıl yeniden değerleme oranında artırılır.

İlgili Kişi Başvuruları ve Kurul Şikayetleri

İlgili kişi, veri sorumlusuna başvurarak verilerinin işlenip işlenmediğini öğrenme, düzeltme, silme, aktarımın bildirilmesi, otomatik sistemlerle aleyhe sonuç çıkmasına itiraz hakkına sahiptir. Veri sorumlusu 30 gün içinde yanıt vermek zorundadır; cevap verilmemesi halinde Kurul’a şikâyet edilebilir.

Kurul Kararlarına Karşı Dava

Kişisel Verileri Koruma Kurulu kararlarına karşı tebliğden itibaren 60 gün içinde Ankara İdare Mahkemelerinde iptal davası açılabilir. İdari para cezalarına karşı sulh ceza hakimliğine başvurulur (Kabahatler Kanunu md. 27).

Kanuni Dayanak ve Mevzuat

  • 6698 sayılı KVKK – Kişisel Verilerin Korunması Kanunu
  • KVKK md. 5-6 – İşleme şartları ve özel nitelikli veriler
  • KVKK md. 10 – Aydınlatma yükümlülüğü
  • KVKK md. 12 – Veri güvenliği ve ihlal bildirimi
  • KVKK md. 16 – VERBİS kaydı
  • KVKK md. 18 – İdari para cezaları
  • 5326 sayılı Kabahatler Kanunu md. 27 – İdari para cezasına itiraz
  • 2577 sayılı İYUK – İdari yargılama usulü

Sıkça Sorulan Sorular

KVKK kapsamında kimler veri sorumlusu sayılır?

Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiler veri sorumlusudur. Şirketler, dernekler, vakıflar, kamu kurumları ve serbest meslek mensupları bu kapsamda yer alır.

VERBİS kaydı yapmazsam ne olur?

VERBİS kayıt yükümlülüğüne aykırılık halinde KVKK md. 18 uyarınca yıl bazında güncellenen tutarlarda idari para cezası uygulanır. Cezalar her yıl yeniden değerleme oranında artırılmaktadır.

Veri ihlali olduğunda ne yapmalıyım?

İhlalin tespitinden itibaren en kısa sürede ve 72 saati geçmemek üzere Kurul’a Veri İhlali Bildirim Formu ile bildirim yapılmalı, etkilenen ilgili kişiler de bilgilendirilmelidir. Detaylı raporlama, alınan tedbirler ve risk değerlendirmesi sunulmalıdır.

Açık rıza nasıl alınmalıdır?

Açık rıza; belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle açıklanmalıdır. Hizmet şartı haline getirilen veya genel nitelikli rıza beyanları geçersiz kabul edilmektedir.

Kurul’un para cezasına nasıl itiraz edilir?

İdari para cezasına karşı tebliğden itibaren 15 gün içinde sulh ceza hakimliğine başvurulur (Kabahatler Kanunu md. 27). Kurul’un para cezası dışındaki kararlarına karşı 60 gün içinde Ankara İdare Mahkemesi’nde iptal davası açılır.

KVKK avukatlık hizmetleri nelerdir?

VERBİS kaydı, KVKK uyum projeleri, aydınlatma metni ve açık rıza beyanı hazırlama, veri ihlali yönetimi, Kurul başvuruları, Kurul kararlarına karşı dava açma, KVKK eğitimleri ve denetim hizmetleri başlıca faaliyet alanlarıdır.

Kişisel veri aktarımı yurt dışına nasıl yapılır?

KVKK md. 9 kapsamında yurt dışına veri aktarımı, ilgili kişinin açık rızası ya da Kurul’un belirlediği güvenli ülkeler listesi/taahhütname/BCR mekanizmaları ile mümkündür. 2024 değişiklikleri ile standart sözleşme kabulü gibi yeni mekanizmalar getirilmiştir.

Yargıtay Kararları ve İçtihat

Aşağıdaki kararlar T.C. Adalet Bakanlığı UYAP Mevzuat ve İçtihat veritabanından (mevzuat.adalet.gov.tr) doğrulanmış emsal niteliğindeki yargı kararlarıdır. Her dosyanın somut olayı kendi şartları içinde değerlendirilmelidir.

Yargıtay 4. Hukuk Dairesi — 2022/3953 E. – 2025/2404 K.

KVKK kapsamında manevi tazminat ve veri sorumlusu sorumluluğu

Yargıtay İstanbul 9. Asliye Ticaret Mahkemesi — 2025/458 E. – 2025/536 K.

KVKK uyum yükümlülüğü ve veri ihlali

Yargıtay Bursa BAM 5. Hukuk Dairesi — 2021/1922 E. – 2024/1447 K.

KVKK ve haksız rekabet — istinaf incelemesi

Yargıtay İstanbul BAM 16. Hukuk Dairesi — 2024/191 E. – 2025/1239 K.

KVKK kapsamında veri ihlali tazminatı

Daha fazla emsal karar için: UYAP Mevzuat İçtihat Arama

Süreçte Dikkat Edilmesi Gereken Noktalar

KVKK uyum süreci ve Kurul başvurularında dikkat edilmesi gereken kritik noktalar:

  • İlgili kişi başvurusuna 30 gün içinde yanıt: KVKK md. 13/2 uyarınca veri sorumlusu, başvurunun niteliğine göre en geç 30 gün içinde ücretsiz yanıt vermek zorundadır. İşlem ek bir maliyet gerektiriyorsa Kurul’ca belirlenen tarifedeki ücret istenebilir.
  • Veri ihlali bildirim süresi: İhlalin tespitinden itibaren 72 saat içinde Kurul’a Veri İhlali Bildirim Formu ile bildirim yapılmalıdır. Geç bildirim ağır para cezasına yol açar.
  • VERBİS kayıt zorunluluğu: Çalışan sayısı 50’yi veya yıllık mali bilanço toplamı belirlenen eşiği aşan veri sorumluları için kayıt zorunludur. Sektör bazlı istisnalar mevcuttur.
  • Açık rıza şartları: Belirli bir konuya ilişkin, bilgilendirmeye dayalı, özgür iradeyle ve hizmet şartı haline getirilmemiş şekilde alınmalıdır. Aksi takdirde rıza geçersiz sayılır.
  • Yurt dışı veri aktarımı: 2024 değişiklikleri ile standart sözleşme, BCR, taahhütname mekanizmaları getirilmiştir. Açık rıza alternatif yöntemlerden biri olmaktan çıkarılmıştır.

Önemli Süreler Tablosu

İşlem / HakSüreDayanak
İlgili kişi başvurusuna yanıt30 günKVKK md. 13/2
Veri ihlali Kurul’a bildirim72 saatKVKK md. 12/5
Kurul kararına karşı iptal davası (Ankara İdare Mh.)60 günİYUK md. 7
İdari para cezasına itiraz (sulh ceza)15 günKabahatler K. md. 27
Kurul’a şikâyet (veri sorumlusu cevap vermedi)30+30 günKVKK md. 14

İlgili Hizmet Alanlarımız

Video Rehber

Daha fazla video için @bilalalyar YouTube kanalı

Kişisel Veri İhlali Başvurusu — Şikayet ve Tazminat

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında veri sorumlusuna karşı önce doğrudan başvuru yapılır; cevap gelmezse veya yetersiz bulunursa 30 gün içinde Kişisel Verileri Koruma Kurulu‘na şikayet edilir. Kurul idari para cezası uygular; ayrıca mağdur maddi-manevi tazminat davası açabilir.

Veri Sorumlusuna Başvuru Şartları

Başvuru yazılı olarak veya kayıtlı e-posta, güvenli elektronik imzayla yapılır. Veri sorumlusu 30 gün içinde ücretsiz (bazı hallerde harç alınarak) cevap verir.

KVKK Şikayeti

Veri sorumlusu cevap vermez, yetersiz cevap verir veya ihlali sürdürürse KVKK’ya şikayet dilekçesi sunulur. Kurul inceleme sonunda re’sen veya şikayet üzerine karar verir; idari para cezası 6698 sayılı Kanun m. 18’e göre uygulanır.

Kişisel Veri İhlali Tazminat Davası

KVKK ihlali bulunması veya kişisel veriler hukuka aykırı ele geçirilerek zarar oluşmuşsa TBK 49, 58 kapsamında tazminat davası açılır. Manevi tazminat için kişilik hakkı ihlali ispat edilmelidir.

Sıkça Sorulan Sorular

KVKK şikayeti süresi nedir?

Veri sorumlusuna yazılı başvuru, cevabın tebliğinden itibaren 30 gün veya cevap verilmemesi halinde 60 gün içinde KVKK’ya şikayet edilebilir.

KVKK idari para cezası ne kadar?

İhlalin niteliğine göre her yıl güncellenen tutarlarda aydınlatma, veri güvenliği ve Kurul karar yükümlülüğü ihlalleri için alt-üst sınırlı cezalar uygulanır. 2025-2026 için güncel tutarlar KVKK Kurul kararlarıyla ilan edilir.

Veri sızıntısı durumunda ne yapmalıyım?

Veri sorumlusuna 7/24 ulaşılabilir ihbar kanalından bildirin; KVKK’ya 72 saat içinde ihlal bildirimi yapılır. Kişilik hakkı ihlali halinde ayrıca TMK 24-25 kapsamında dava açılır.

Hizmet Alanlarımız

İstanbul, Ankara, İzmir, Bursa ve Antalya’da KVKK uyum denetimi, VERBİS kaydı, aydınlatma metni hazırlama, veri ihlali şikayeti, idari para cezası itirazı ve kişilik hakkı tazminat davalarında hukuki destek sunulmaktadır.

İletişim ve Hukuki Danışmanlık

Hukuki süreçleriniz için randevu almak üzere bize ulaşabilirsiniz.

Av. Bilal ALYAR

Telefon: 0545 199 25 25

E-posta: info@bilalalyar.av.tr

Adres: Esentepe Mah. Büyükdere Cad. No:171 Şişli/İstanbul

2026 Güncel Rehberler

Bu konuyla ilgili yeni güncel rehberlerimiz:

VERBİS Kayıt ve Sicil Süreci 2026 — Adım Adım Rehber

Veri Sorumluları Sicil Bilgi Sistemi (VERBİS), 6698 sayılı Kişisel Verilerin Korunması Kanunu md. 16 kapsamında veri sorumlularının kayıt yükümlülüğünü elektronik ortamda yerine getirdiği platformdur. Kurul, çalışan sayısı 50’den çok veya yıllık mali bilanço toplamı 100 milyon TL’den çok olan gerçek ve tüzel kişi veri sorumlularını, kamu kurumlarını ve özel nitelikli kişisel veri işleyenleri kayıtla yükümlü kılmıştır. Yurt dışında yerleşik veri sorumluları için ise hiçbir eşik aranmaz; Türkiye’de kişisel veri işleyen her yabancı veri sorumlusu VERBİS’e kaydolmak zorundadır.

Kayıt süreci, veri sorumlusu temsilcisi veya irtibat kişisi atanması ile başlar. Gerçek kişi veri sorumluları için temsilci atama zorunluluğu bulunmazken, tüzel kişi veri sorumluları Türkiye’de mukim bir gerçek kişiyi irtibat kişisi olarak atar. Ardından e-Devlet kapısı üzerinden verbis.kvkk.gov.tr adresine giriş yapılır ve kuruluş bilgileri, işlenen veri kategorileri, veri konusu kişi grupları, aktarım yapılan alıcı grupları, saklama süreleri ve veri güvenliği tedbirleri detaylı biçimde beyan edilir.

Kayıt sırasında en sık yapılan hatalar; işleme amaçlarının genel ifadelerle geçiştirilmesi, saklama sürelerinin “gerektiği kadar” gibi muğlak belirtilmesi, aktarım yapılan üçüncü tarafların eksik bildirilmesi ve özel nitelikli veri işleme faaliyetlerinin gizlenmesidir. Kurul denetimlerinde bu hatalar, kayıt bildiriminin doğru yapılmamış sayılmasına ve idari para cezasına yol açabilir. Kayıt zamanında yapılmaz veya eksik bildirilirse 2025 yılı için 68.083 TL’den 3.406.051 TL’ye kadar idari para cezası uygulanır.

Aydınlatma Metni Hazırlama — Zorunlu Unsurlar ve Örnek Yapı

KVKK md. 10 kapsamında veri sorumlusu, kişisel verilerin elde edildiği sırada ilgili kişiye veri sorumlusunun ve varsa temsilcisinin kimliği, verilerin hangi amaçla işleneceği, işlenen verilerin kimlere hangi amaçla aktarılabileceği, veri toplamanın hukuki sebebi ve yöntemi ile md. 11’de sayılan hakları hakkında bilgi vermekle yükümlüdür. Aydınlatma yükümlülüğünün yerine getirilmemesi, ağır idari para cezasına tabidir.

Etkin bir aydınlatma metni şu unsurları içermelidir: veri sorumlusu tam unvanı ve iletişim bilgileri, işleme amacı bazlı kategorik gruplandırma (hizmet sunumu, pazarlama, güvenlik vb. amaçların ayrı ayrı belirtilmesi), her amaç için işlenen veri kategorileri, her amaç için hukuki sebep md. 5/2 veya md. 6/3 atıfları, yurt içi ve yurt dışı aktarım alıcıları (adı ile belirtilmeli, “iş ortakları” gibi muğlak ifadelerden kaçınılmalı), saklama süreleri tablo halinde, ilgili kişi hakları listesi, başvuru usulü ve adresleri. Kurul, 2022 sonrasındaki kararlarında “iş ortağı” veya “işbirliği yapılan kuruluşlar” gibi belirsiz terimleri yetersiz addetmektedir.

Açık Rıza Şartları ve Hukuki Sebepler Hiyerarşisi

6698 sayılı Kanun md. 5/2 hukuki sebepleri arasında açık rıza yalnızca son başvurulacak hukuki sebeptir. Bir veri işleme faaliyeti; kanunlarda açıkça öngörülmüşse, sözleşmenin kurulması veya ifası için zorunluysa, veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi için zorunluysa, ilgili kişinin kendisi tarafından alenileştirilmişse, bir hakkın tesisi/kullanılması/korunması için veri işlemek zorunluysa veya ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaati için zorunluysa açık rıza aranmaz.

Açık rızanın geçerli sayılması için üç şart birlikte aranır: özgür iradeyle verilmiş olması, belirli bir konuya ilişkin olması, bilgilendirilmeye dayanması. Hizmet sunumunun açık rızaya bağlanması (“kabul etmezseniz hizmet veremeyiz”) özgürlük şartını ihlal eder ve Kurul tarafından geçersiz sayılır. Benzer şekilde e-posta kutucuğu önceden işaretli olan (pre-ticked) rıza metinleri, opt-out zorunluluğu getirmeleri nedeniyle GDPR ve KVKK bakımından geçersizdir.

KVKK İdari Para Cezası Tablosu — 2025-2026 Güncel Rakamlar

KVKK md. 18’de düzenlenen idari para cezaları her yıl 213 sayılı Vergi Usul Kanunu md. 298 uyarınca yeniden değerleme oranında artırılır. 2025 yılı için geçerli rakamlar şu şekildedir: aydınlatma yükümlülüğüne aykırılık 68.083 TL ile 1.362.021 TL arası, veri güvenliği yükümlülüklerine aykırılık 204.285 TL ile 13.620.402 TL arası, Kurul kararlarına uymama 340.474 TL ile 13.620.402 TL arası, VERBİS kayıt ve bildirim yükümlülüğüne aykırılık 272.380 TL ile 13.620.402 TL arası. 2026 yılı rakamları Maliye Bakanlığı tarafından ilan edilecek yeniden değerleme oranıyla (tahmini %30-40 artış) güncellenecektir.

Kurul, ceza miktarı belirlenmesinde ihlalin süresini, etkilenen ilgili kişi sayısını, veri sorumlusunun ekonomik büyüklüğünü, iş birliği tutumunu ve tekerrür durumunu göz önünde bulundurur. 2024 yılında Kurul, bir e-ticaret platformuna veri ihlali nedeniyle 1.100.000 TL, bir bankaya 1.950.000 TL, bir telekom şirketine 2.500.000 TL ceza vermiştir. Üst sınır olan 13.620.402 TL sınırı ise özellikle büyük ölçekli veri sızıntılarında (milyonlarca kullanıcı verisinin kamuya açılması gibi) uygulanır.

Unutulma Hakkı Başvurusu — Google, Yandex ve Veri Sorumluları

Unutulma hakkı, KVKK md. 7 (verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi) ve md. 11/e kapsamında ilgili kişinin kendisi ile ilgili verilerin güncel olmaması veya işleme amacının ortadan kalkması halinde talep edilebilir. Anayasa Mahkemesi’nin 2015’ten itibaren verdiği bireysel başvuru kararları (N.B.B., E.Ü., Bülent Kılıç vb.) ile bu hak anayasal koruma altına alınmıştır. Başvuru, önce arama motoru veya içerik sahibine yapılır.

Google için google.com/webmasters/tools/legal-removal-request adresindeki “Avrupa gizlilik kararları kapsamında kaldırma” formu kullanılır. Başvuruyu reddederse KVKK Kurulu’na şikayet yolu açılır. Kurul, “hazırla ve araştır” dengesinde kamu yararı ile özel yaşam arasında değerlendirme yapar: siyasi figür, spor oyuncusu veya kamu yararıyla ilgili bilginin kaldırılması genellikle reddedilir; kişisel yaşam, geçmiş sağlık bilgisi veya kapatılan mahkumiyet kaydıyla ilgili içeriklerin kaldırılması ise büyük ölçüde kabul edilir. Kurul kararına karşı Ankara İdare Mahkemesi’nde dava açılabilir.

Yurt Dışına Veri Aktarımı — Taahhütname ve BCR Sistemi

KVKK md. 9’da düzenlenen yurt dışına veri aktarımı, 2024 yılında 7499 sayılı Kanun ile önemli değişikliğe uğradı. Artık yurt dışına aktarım için dört farklı hukuki zemin öngörülmüştür: (1) Kurul’un yeterli koruma sağladığını ilan ettiği ülkeye aktarım, (2) Yeterli koruma yoksa ilgili kişinin açık rızasıyla aktarım, (3) Taahhütname ile aktarım (md. 9/4), (4) Bağlayıcı Şirket Kuralları — BCR — (yeni düzenleme). Kurul, yeterli korumalı ülkeler listesini henüz açıklamamıştır.

Taahhütname, veri sorumlusu ile yurt dışındaki veri alıcısı arasında imzalanan ve Kurul onayına tabi olan standart sözleşmedir. Kurul 2024’te Standart Sözleşme şablonları yayımlamıştır (modüler yapı; controller-to-controller, controller-to-processor, processor-to-processor, processor-to-controller). BCR ise çok uluslu şirket grupları için önceden onaylanmış, grup içi aktarımları düzenleyen genel çerçevedir. BCR başvurularında çapraz sınır denetimi, şikayet mekanizması ve ilgili kişi hakları ayrıntılı biçimde düzenlenir.

Sektörel KVKK Uyumu — E-Ticaret, Sağlık, Bankacılık, İnsan Kaynakları

E-ticaret: Üyelik formu, sepet kaydı, ödeme, kargo, pazarlama her biri ayrı amaç ve hukuki sebep gerektirir. Cayma hakkı bildirimi KVKK aydınlatmasıyla birlikte sunulmalıdır. Çerezler için kategori bazlı rıza yönetimi (tercih merkezi) zorunludur.

Sağlık sektörü: Özel nitelikli kişisel veri (md. 6) işleme rejimi uygulanır. Sağlık verileri yalnızca kamu sağlığı, koruyucu hekimlik, tıbbi teşhis, sağlık hizmetleri yönetimi ve finansmanı amacıyla, sır saklama yükümlülüğü altındaki kişilerce açık rıza aranmaksızın işlenebilir. Dışarıdaki pazarlama, araştırma amaçları için açık rıza şarttır.

Bankacılık ve finans: 5411 sayılı Bankacılık Kanunu md. 73 ve 6493 sayılı Ödeme Hizmetleri Kanunu ile KVKK arasında özel hüküm önceliği uygulanır. Müşteri sırrı ve banka sırrı kapsamındaki veriler, KVKK’nın yanı sıra özel düzenlemelere tabidir. Kara para aklamayla mücadele amaçlı veri işleme (5549 sayılı Kanun) özel hukuki sebep oluşturur.

İnsan kaynakları: İşe alım sürecinde referans kontrolü, sağlık raporu talebi, CV kaydı için hukuki sebepler ayrıştırılmalıdır. Çalışan iletişim bilgisi sözleşme ifası, özlük dosyası hukuki yükümlülük, işyeri kamerası meşru menfaat hukuki sebebine dayanır. Çalışan gözetimi (keylogger, bilgisayar izleme, GPS) meşru menfaat testinden geçmelidir; Kurul 2023 kararında rıza olmadan kurulan keylogger’ı ihlal saymıştır.

Veri İhlali Bildirimi — 72 Saat Kuralı ve İçerik

KVKK md. 12/5 uyarınca işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde, veri sorumlusu bu durumu en kısa sürede ilgili kişiye ve Kurul’a bildirmekle yükümlüdür. Kurul 2019 kararıyla “en kısa süre” ifadesini 72 saat olarak belirlemiştir. Bildirim, verbis.kvkk.gov.tr üzerindeki “Veri İhlali Bildirim Formu” ile yapılır ve ihlalin niteliği, etkilenen kişi sayısı, olası sonuçları, alınan önlemler detaylı biçimde açıklanır.

Bildirimin geç yapılması, eksik bildirilmesi veya hiç yapılmaması; veri güvenliği yükümlülük ihlali kapsamında değerlendirilir ve 204.285 TL ile 13.620.402 TL arası ceza uygulanır. İhlalin niteliğine göre ayrıca TCK 136 (verileri hukuka aykırı ele geçirme) kapsamında cezai sorumluluk da doğabilir. İhlale maruz kalan ilgili kişilerin KVKK md. 14 kapsamında tazminat davası hakkı saklıdır.

KVKK Şikayet ve Başvuru Yolları — Aşamalı Prosedür

İlgili kişi, KVKK md. 13 kapsamında önce veri sorumlusuna başvurur. Başvuru yazılı olarak veya Kurul’un belirleyeceği elektronik yöntemlerle (KEP, güvenli e-imza, kayıtlı e-posta) yapılır. Veri sorumlusu en geç 30 gün içinde başvuruyu cevaplamakla yükümlüdür. Cevap olumsuz ise, cevap verilmezse veya verilen cevap yetersiz bulunursa ilgili kişi 30 gün içinde (en geç başvurunun üzerinden 60 gün geçmemek şartıyla) KVKK Kurulu’na şikayet edebilir.

Kurul şikayeti inceleyip 60 gün içinde karar verir. Kurul; ihlali tespit ederse veri sorumlusuna uyarıdan idari para cezasına, veri işlemenin durdurulmasından verilerin silinmesine kadar geniş bir yaptırım spektrumuyla müdahale edebilir. Kurul kararına karşı 60 gün içinde Ankara İdare Mahkemesi’nde iptal davası açılabilir. İstinaf (Ankara BİM) ve Danıştay yolu tüketildikten sonra Anayasa Mahkemesi’ne bireysel başvuru imkanı doğar.

Sıkça Sorulan Sorular — KVKK 2026

KVKK kaç yılında yürürlüğe girdi?

6698 sayılı Kişisel Verilerin Korunması Kanunu, 7 Nisan 2016 tarihinde Resmi Gazete’de yayımlanarak yürürlüğe girmiştir. Bazı hükümlerinin (Kurul oluşumu, VERBİS) yürürlüğü 2017’ye ertelenmiştir. 2024’te 7499 sayılı Kanun ile yurt dışına aktarım rejiminde kapsamlı değişiklik yapılmıştır.

KVKK ve GDPR arasındaki temel fark nedir?

GDPR (2016/679) AB düzenlemesidir ve 27 üye devlet için doğrudan uygulanır. KVKK ise Türk iç hukukunun parçasıdır. GDPR’da hesap verebilirlik ilkesi, DPO zorunluluğu, veri koruma etki değerlendirmesi (DPIA) açıkça düzenlenmiştir; KVKK’da bu kavramlar yönetmelik ve Kurul kararları ile geliştirilmektedir. İdari para cezası üst sınırları GDPR’da 20 milyon Euro veya yıllık cironun %4’ü iken KVKK’da 2025 için 13.620.402 TL’dir.

VERBİS kayıt cezası ne kadar?

VERBİS kayıt yükümlülüğüne aykırılık halinde 2025 rakamlarıyla 272.380 TL ile 13.620.402 TL arası idari para cezası uygulanır. Ceza miktarı; ihlalin süresine, veri sorumlusunun büyüklüğüne ve tekerrür durumuna göre belirlenir.

Kişisel veri ihlali yaşadım, nereye şikayet ederim?

Önce veri sorumlusuna yazılı başvuru yapın (KVKK md. 13). 30 gün içinde cevap vermez veya yetersiz cevap gelirse KVKK Kurulu’na şikayet edebilirsiniz (md. 14). Paralel olarak verileriniz suç kapsamında ise TCK 135-140 uyarınca savcılığa şikayet hakkı da vardır; idari ve cezai süreçler birbirinden bağımsız yürür.

Aydınlatma metni zorunlu mu, nerelerde olmalı?

Evet, zorunludur. KVKK md. 10 uyarınca kişisel verinin elde edildiği her temas noktasında aydınlatma metni sunulmalıdır: üyelik formu, kargo teslim fişi, işyeri kamerası girişi, işe alım formu, anketler, call center kayıt anonsu, bülten kaydı gibi. Aydınlatma yapmamanın 2025 cezası 68.083 TL – 1.362.021 TL arasındadır.

Açık rıza her zaman gerekli mi?

Hayır. KVKK md. 5/2’de sayılan altı hukuki sebepten biri varsa açık rıza gerekmez. Örneğin sözleşmenin ifası için gerekli veriler, kanuni yükümlülük gereği işlenen veriler, veya ilgili kişinin alenileştirdiği veriler açık rıza aranmaksızın işlenebilir. Açık rıza en son başvurulacak hukuki sebeptir.

Çerez (cookie) için rıza gerekli mi?

Teknik zorunlu çerezler için aydınlatma yeterli, açık rıza aranmaz. Ancak analitik, pazarlama, kişiselleştirme çerezleri için KVKK Kurulu’nun 2022 rehberi çerçevesinde opt-in açık rıza zorunludur. Cookie banner’da “Tümünü Reddet” seçeneği “Tümünü Kabul Et” ile eşit görünürlükte olmalıdır.

İşveren çalışanın bilgisayarını izleyebilir mi?

Meşru menfaat hukuki sebebine dayanarak izleme mümkündür ancak şartları ağırdır: önceden açık bildirim yapılmış olmalı, izleme yalnızca iş amacıyla sınırlı olmalı, çalışanın özel yaşam alanı izlenmemeli, izleme verisi sadece belirli amaçla kullanılmalıdır. Keylogger, ekran kaydı gibi derin izleme araçları Kurul’un 2022-2024 kararlarında büyük ölçüde ihlal olarak değerlendirilmiştir.

Kişisel verinin silinmesi nasıl yapılır?

KVKK md. 7 ve Silme/Yok Etme/Anonim Hale Getirme Yönetmeliği kapsamında üç yöntem mümkündür: fiziksel silme (kağıt belgelerde yakma/parçalama), elektronik silme (disk formatı, güvenli silme yazılımları) ve anonim hale getirme (verinin hiçbir şekilde kimliklendirilemez hale getirilmesi — hashing, maskelenme, genelleme). Silme işlemi kayıt altına alınmalı ve denetim izleri 3 yıl süreyle saklanmalıdır.

KVKK Kurul kararlarını nereden okurum?

Tüm Kurul kararları kvkk.gov.tr adresinde “Kararlar” bölümünde yayımlanır. Karar numarasıyla arama yapılabilir. Kararların özeti resmi olmakla birlikte, tam metin başvuru üzerine verilir. Bireysel başvuru sürecindeki anonim özetler ilgili kişilerin kimliğini ifşa etmez.

Kanuni Dayanak — Güncel Mevzuat ve Resmi Kaynaklar

KVKK uygulamasının temel mevzuat piramidi şu şekildedir: Anayasa md. 20/3 (kişisel verilerin korunması anayasal güvence); 6698 sayılı Kişisel Verilerin Korunması Kanunu (temel düzenleme); 7499 sayılı Kanun (2024 değişiklikleri, yurt dışı aktarım); 30356 sayılı Veri Sorumluları Sicili Hakkında Yönetmelik; 31700 sayılı Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik; Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ; Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ.

Mevzuat.gov.tr üzerinden tam metinlere erişim, kvkk.gov.tr üzerinden Kurul rehberleri ve kararlarına erişim, anayasa.gov.tr üzerinden ise anayasal boyutta kişisel veri kararlarına erişim mümkündür. AYM’nin 2015 sonrası verdiği bireysel başvuru kararları özellikle unutulma hakkı ve dijital tanıklık konularında emsal teşkil etmektedir.

Resmi Kaynaklar

Hazırlayan Avukat

Av. Bilal ALYAR — İstanbul Barosu Sicil No: 54965

Marmara Üniversitesi Hukuk Fakültesi mezunu (2015). Aile hukuku, ceza hukuku, kripto para hukuku, bilişim hukuku, şirketler hukuku ve vergi hukuku alanlarında faaliyet göstermektedir.

Bu içerik yalnızca genel bilgilendirme amaçlıdır; somut hukuki görüş ya da avukat-müvekkil ilişkisi oluşturmaz. Her dosya kendine özgü koşullar içerdiğinden, hukuki sorunlarınız için bir avukata danışmanız önerilir.

İletişim | Hakkımızda

Emsal Yargıtay Kararları — Kişisel Verilerin Hukuka Aykırı Ele Geçirilmesi (TCK 135-136)

TCK m. 135-136 ve 6698 sayılı KVKK çerçevesinde kişisel verilerin hukuka aykırı kaydedilmesi, yayılması veya ele geçirilmesi; hem cezai hem idari yaptırımları birlikte tetikleyen bir alandır.

Yukarıdaki kararlar genel bilgilendirme amacıyla derlenmiş olup somut olaylarda sonuç; eylemin niteliği, delil değerlendirmesi, hukuka uygunluk koşulları ve süreler gibi pek çok unsura göre değişebilmektedir. Bilişim veya kripto hukuku alanında dava, şikâyet veya mağdur haklarına ilişkin süreçlerle karşılaşan kişilerin yetkili bir avukata başvurarak süre kaçırmadan destek almaları önerilir.

İstanbul Bazlı Uzman Temsil

İstanbul’da bu alanda hizmet almak isteyen müvekkillerimiz için özelleşmiş şehir sayfamıza da göz atabilirsiniz. İstanbul KVKK Avukatı sayfamızda; İstanbul’un tüm adliyelerinde (Çağlayan, Kartal, Bakırköy, Büyükçekmece) hizmet detayları, yerel mahkeme pratikleri ve ilçe bazlı bilgi bulabilirsiniz.

Ayrıca İstanbul Avukat Rehberi sayfamız üzerinden 39 ilçe bazlı hizmet haritasına ulaşabilirsiniz.

Yargıtay Emsal Kararları (KVKK ve Kişisel Veri Hukuku)

Aşağıda kvkk ve kişisel veri hukuku alanında verilmiş emsal niteliğindeki Yargıtay kararlarının resmi kaynaklarına doğrudan erişim sağlanmıştır. Kararlara mevzuat.adalet.gov.tr üzerinden ulaşabilir, esas ve karar numaralarını kendi davalarınıza ilişkin analizlerinizde kullanabilirsiniz.

İlgili Yargıtay Daire Kararları

  • Yargıtay 12. Ceza Dairesi, 2022/5888 E., 2026/998 K., 04.02.2026 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2025/6356 E., 2026/913 K., 03.02.2026 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2025/4895 E., 2026/914 K., 03.02.2026 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2026/341 E., 2026/916 K., 03.02.2026 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2025/4489 E., 2026/920 K., 03.02.2026 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2026/342 E., 2026/921 K., 03.02.2026 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2025/4892 E., 2026/915 K., 03.02.2026 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2025/4550 E., 2026/910 K., 03.02.2026 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2025/6451 E., 2026/908 K., 03.02.2026 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2025/3282 E., 2026/902 K., 03.02.2026 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2025/4400 E., 2026/918 K., 03.02.2026 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2024/984 E., 2026/876 K., 02.02.2026 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2023/4519 E., 2026/841 K., 02.02.2026 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2025/4159 E., 2026/73 K., 06.01.2026 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2025/3362 E., 2026/69 K., 06.01.2026 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2025/3550 E., 2025/9104 K., 23.12.2025 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2025/4295 E., 2025/9100 K., 23.12.2025 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2024/3967 E., 2025/8742 K., 09.12.2025 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2025/3173 E., 2025/8717 K., 09.12.2025 — Resmi Kaynak
  • Yargıtay 12. Ceza Dairesi, 2024/1729 E., 2025/8856 K., 15.12.2025 — Resmi Kaynak

Not: Yukarıdaki kararlar mevzuat.adalet.gov.tr resmi sitesinden alınmış olup her davanın kendine özgü koşulları ve mevzuatın güncel hali değerlendirilerek yorumlanmalıdır. Güncel içtihat için Adalet Bakanlığı İçtihat Sistemi‘ni inceleyebilirsiniz.

İletişim

Cevizli Mahallesi Enderun Sokak No:10C Daire:58
34865 Kartal/Istanbul
+90 545 199 25 25
info@bilalalyar.av.tr

Hizmet Alanları

Kripto Para Hukuku
Bilişim Hukuku
Ceza Hukuku
Şirketler Hukuku
Aile ve Boşanma Hukuku
İş Hukuku

Yasal

KVKK Aydınlatma Metni
Gizlilik Politikası
Çerez Politikası
Blog

Sosyal Medya

LinkedIn
Instagram
X (Twitter)
TikTok


İstanbul Barosu Sicil No: 54965

© 2026 Av. Bilal Alyar - Tüm hakları saklıdır.