KVKK uyum süreci, şirketin hangi kişisel veriyi neden, nerede ve ne kadar süre işlediğini çıkarıp buna göre hukuki dayanakları, aydınlatma metinlerini, saklama-imha kurallarını ve teknik tedbirleri kurmasıdır. İş bir kerelik belge hazırlamak değildir: veri envanteriyle başlar, erişim yetkileri ve kayıtlarla sistemlere işlenir, düzenli iç denetimle canlı tutulur.
KVKK uyumu neden çoğu şirkette yarım kalır?
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) 2016'da yürürlüğe girdi; pek çok şirket o dönemde bir aydınlatma metni yayımladı, bir açık rıza formu hazırladı ve konuyu kapattı. Sorun, belgelerin sistemlerle konuşmamasıdır. İnsan kaynakları klasöründe kimlik fotokopileri yıllardır durur, eski bir çalışanın e-posta kutusu hâlâ açıktır, müşteri listesi herkesin erişebildiği ortak bir sürücüdedir. Kâğıt üzerinde uyumlu görünen şirket, ilk şikâyette ya da ilk veri ihlalinde hazırlıksız yakalanır.
Mevzuat da yerinde durmuyor. 7499 sayılı Kanun'la yapılan ve 1 Haziran 2024'te yürürlüğe giren değişiklikler, özel nitelikli kişisel verilerin işlenme şartlarını ve yurt dışına veri aktarımını yeniden düzenledi. Yurt dışındaki bir bulut hizmetine veri gönderen (buluta geçiş maliyeti ve veri konumu yazımızda bu kararı ele aldık), yabancı bir tedarikçiyle çalışan her şirketin eski değerlendirmesini gözden geçirmesi gerekiyor. Bu yüzden KVKK uyumunu bir proje değil, yönetilen bir süreç olarak ele almak gerekir.
Uyumsuzluğun maliyeti: Kurul'un 2025 rakamları
Kişisel Verileri Koruma Kurumu'nun yıllık verileri, denetimin kâğıt üzerinde kalmadığını gösteriyor:
KVKK 2025 Yılı Faaliyet Raporu'na göre Kurul 2025'te 876 veri sorumlusu hakkında idari para cezası uyguladı; bunların 594'ü Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğü, 142'si veri ihlali bildirimleri, 140'ı ihbar ve şikâyetler kapsamındaydı.
Başvuru hacmi de büyüyor. Aynı KVKK 2025 faaliyet raporuna göre Kurum'a 2025'te 12.512 ihbar ve şikâyet başvurusu yapıldı, Kurul aynı yıl 2.528 karar aldı. Yani bir çalışanın, adayın ya da müşterinin şikâyeti artık istisna değil, olağan bir risk.
İdari ceza işin yalnızca bir yüzü; asıl maliyet ihlalin kendisidir. IBM Cost of a Data Breach Report 2026 verisine göre bir veri ihlalinin küresel ortalama maliyeti, önceki yıla göre %12 artışla 4,99 milyon dolara ulaştı. Üstelik ihlal yaşayan kurumların yalnızca %37'si hassas veriyi hem saklamada hem aktarımda şifrelediğini söylüyor (IBM 2026 basın bülteni).
Tedarikçiler de risk zincirinin parçası: Verizon 2026 Data Breach Investigations Report'a göre üçüncü tarafın dahil olduğu ihlaller toplamın %48'ine ulaştı. Veri işleyen sözleşmesi olmadan çalışılan her yazılım firması, muhasebe bürosu ya da bulut hizmeti bu riski büyütür.
KVKK uyum süreci: 8 adımlık yol haritası
Aşağıdaki sıra, 20 kişilik bir ofisten çok tesisli bir üreticiye kadar uygulanabilir. Adımlar birbirini besler; envanter olmadan aydınlatma metni, saklama süresi olmadan imha planı yazılamaz.
- Sorumluları ve kapsamı belirleyin. Üst yönetimden bir sahip, İK, bilgi işlem, hukuk ve satıştan birer temsilci atayın. Hangi tüzel kişilerin, tesislerin ve sistemlerin kapsamda olduğunu yazın.
- Kişisel veri envanterini çıkarın. Her süreç için şu soruları yanıtlayın: hangi veri kategorisi, hangi kişi grubu (çalışan, aday, müşteri, ziyaretçi, tedarikçi yetkilisi), hangi amaç, hangi hukuki sebep, nerede saklanıyor, kimlere aktarılıyor, ne kadar tutuluyor. E-posta, dosya sunucusu, ERP, PDKS, IP kamera kayıtları ve otopark girişindeki plaka tanıma kayıtlarını unutmayın.
- Hukuki sebepleri ve açık rızayı ayıklayın. Sözleşme, kanuni yükümlülük veya meşru menfaatle işlenebilen veri için açık rıza istemek yaygın bir hatadır. Açık rızayı yalnızca gerçekten gereken işlemlere bırakın.
- Aydınlatma metinlerini ve başvuru kanalını hazırlayın. Her kişi grubu için ayrı ve anlaşılır metin yazın. İlgili kişi başvurularını karşılayacak bir kanal ve iş akışı kurun; Kanun, başvurunun en geç 30 gün içinde sonuçlandırılmasını öngörür.
- VERBIS yükümlülüğünü değerlendirin. Kayıt zorunluluğu çalışan sayısı, mali bilanço ve faaliyet konusuna göre belirlenir. Ayrıntılar için VERBIS kaydı rehberimize bakın.
- Saklama ve imha politikasını yazın. Her veri kategorisi için saklama süresini ve süre dolunca uygulanacak silme, yok etme ya da anonimleştirme yöntemini belirleyin. Nasıl kurulacağını kişisel veri saklama ve imha politikası yazımızda adım adım anlattık.
- Teknik ve idari tedbirleri sistemlere işleyin. Rol bazlı erişim, çok faktörlü kimlik doğrulama, şifreleme, erişim kayıtları, yedekleme, işten ayrılanın erişiminin aynı gün kapatılması, veri işleyen sözleşmeleri ve çalışan eğitimi bu adımın omurgasıdır.
- İhlal müdahale planını kurun ve iç denetim takvimi belirleyin. Kurul'un kararına göre ihlal öğrenildiği andan itibaren en geç 72 saat içinde bildirilmelidir; kimin neyi yapacağı önceden yazılı olmalı (72 saatlik müdahale planı). Yılda en az bir kez envanteri, yetkileri ve politikaları gözden geçirin.
Hangi belge hangi soruya cevap verir?
| Belge / kayıt | Cevapladığı soru | Güncelleme tetikleyicisi |
|---|---|---|
| Kişisel veri envanteri | Ne işliyoruz, neden, nerede? | Yeni süreç, yeni yazılım, yeni tedarikçi |
| Aydınlatma metinleri | Kişiye ne söylüyoruz? | Amaç veya aktarım değişikliği |
| Saklama ve imha politikası | Ne kadar tutuyoruz, nasıl siliyoruz? | Mevzuat veya süre değişikliği |
| Yetki matrisi ve erişim kayıtları | Kim erişebiliyor, kim erişti? | İşe giriş, görev değişikliği, ayrılış |
| Veri işleyen sözleşmeleri | Tedarikçi veriyi nasıl koruyor? | Yeni hizmet alımı |
| İhlal müdahale planı | Olay anında kim ne yapar? | Tatbikat sonrası, organizasyon değişikliği |
En sık karşılaştığımız uyum açıkları
Sahada gördüğümüz sorunlar büyük ölçüde teknik sistemlerde yaşanıyor. Ayrılan çalışanın e-posta kutusu ve dosya erişimi haftalarca açık kalıyor; bunun nasıl kapatılacağını işten ayrılan çalışanın e-posta erişimi yazımızda ele aldık. Ortak klasörlerde "herkes her şeyi görür" yetkisi varsayılan hâle geliyor; dosya paylaşımında yetkilendirme rehberimiz bunun için bir yetki matrisi öneriyor.
E-postalar süresiz birikiyor; saklama süresini ve erişimi e-posta arşivleme ve KVKK yazımızda tablo hâlinde topladık. Parmak izi okuyuculu PDKS gibi özel nitelikli veri işleyen sistemler ise ayrı bir değerlendirme ister; biyometrik PDKS ve KVKK yazımız bu soruyu yanıtlıyor.
Temel güvenlik hijyeni de uyumun parçasıdır. Parola politikası, yedekleme ve yama yönetimi için KOBİ siber güvenlik kontrol listemizi başlangıç noktası olarak kullanabilirsiniz.
Digital Bridge'de KVKK uyumunu nasıl yürütüyoruz?
KVKK uyum danışmanlığı hizmetimizde hukuki metinlerle sistemleri aynı masada ele alıyoruz. Yazılım ve donanımı aynı ekipte geliştirdiğimiz için "bu veri gerçekte nerede duruyor?" sorusunu sunucu, veritabanı ve uygulama düzeyinde yanıtlayabiliyoruz.
- Envanteri sistemlerden çıkarıyoruz. Süreç görüşmelerini veritabanı, dosya sunucusu ve e-posta incelemesiyle doğruluyoruz; kâğıt üzerinde olmayan veri akışlarını da bulmaya çalışıyoruz.
- Teknik tedbirleri kuruyoruz. Erişim kontrolü, kayıt tutma ve sızma testi gibi işler için siber güvenlik danışmanlığı ekibimizle birlikte çalışıyoruz.
- Veri kalitesini ve sahipliğini tanımlıyoruz. Hangi tablonun sahibi kim, mükerrer kişi kayıtları nerede, sorusunu veri yönetişimi ve kalite çalışmasıyla netleştiriyoruz.
- Saklama-imha kurallarını yazılıma işliyoruz. Belge türüne göre saklama süresini ve imha listesini EBYS ve doküman yönetimi projelerinde doğrudan sisteme kuruyoruz; personel verisi için İK ve bordro yazılımlarında rol bazlı erişim tasarlıyoruz.
Hazır paket satmıyoruz: ihtiyaç analizinden sonra kapsamı, aşamaları ve bedeli yazılı teklifle sunuyoruz.
Smart360 ile e-posta ve dosyalarda uyumun teknik tarafı
Kurumsal e-posta ve dosya paylaşımı, kişisel verinin en dağınık durduğu iki alandır. Kendi geliştirdiğimiz Smart360 ailesi bu iki alanda uyumun teknik adımlarını kolaylaştırır:
- Tek kimlik, tek işlemle kapanan erişim. SmartMail ve SmartFiles tek kimlikle (SmartID) kullanılır; ayrılan çalışanın tüm ürünlerdeki erişimi tek işlemle kapanır, departman değişince erişim her üründe birlikte değişir.
- Ayrıntılı yetki. SmartMail'de kutu başına dokuz ayrı izin, SmartFiles'ta okuma, yazma, silme, geçmiş gibi sekiz bağımsız yetki tek bir matriste yönetilir. SmartMail'de denetim kaydı ve her mesajda işlem dökümü tutulur.
- Veri ayrımı ve şifreleme. Her kurumun verisi her ürün için ayrı veritabanında durur; posta kutusu parolaları AES-256-GCM ile şifreli saklanır ve çalışanlara dağıtılmaz.
- Oturum ve bağlantı kontrolü. Oturumlar cihaz bilgisiyle listelenir ve uzaktan kapatılabilir; SmartFiles indirme ve önizleme bağlantıları dakikalar içinde geçersizleşir.
Sonraki adım
Başlamak için tek bir tablo yeterli: şirketinizde kişisel veri işleyen beş süreci (işe alım, bordro, satış, ziyaretçi girişi, müşteri hizmetleri) yazın ve her biri için verinin hangi sistemde durduğunu, kimlerin eriştiğini not edin. Bu tabloyla iletişim sayfamızdan bize ulaşın; eksikleri birlikte önceliklendirelim ve uyum yol haritanızı kapsam ve aşamalarıyla yazılı hâle getirelim.