Rehber · Veri Koruma

Veri koruma uyumu: KVKK ve GDPR yükümlülükleri

Veri sorumlularının aydınlatma yükümlülüğü, açık rıza ve sınır ötesi veri aktarımına ilişkin temel uyum adımları.

20 Ocak 20253 dk okumaYazan: Mehmet Köksal · Veri Koruma
Köksal Avukatlık Ortaklığı veri yapay zeka siber güvenlik ve legal tech çalışmaları için teknoloji görseli

Veri sorumlularının aydınlatma, açık rıza, veri işleme şartları, veri güvenliği ve sınır ötesi aktarım başlıklarını operasyonel süreçlerle birlikte yönetmesi gerekir.

KVKK ve GDPR uyumunda temel adımlar

Bu yayın, şirketlerin karar alma sürecinde dikkate alması gereken başlıkları genel çerçevede özetler. Uygulama, sektör ve somut işlem yapısına göre farklılık gösterebilir.

Şirketler için pratik çıkarımlar

  • İlgili mevzuat ve uygulama güncel olarak değerlendirilmelidir.
  • Sözleşme, uyum ve operasyonel süreçler birlikte ele alınmalıdır.
  • Somut durum için dosya bazlı hukuki analiz yapılmalıdır.

Uygulamada öncelik sırası

Uyum çalışmasının başlangıç noktası kişisel veri envanteridir: hangi verinin, hangi amaçla, hangi hukuki sebebe dayanılarak işlendiği ve kimlere aktarıldığı ortaya konulmadan ne aydınlatma metinleri ne de rıza kurgusu doğru kurulabilir. Envanterin ardından aydınlatma yükümlülüğünün her veri toplama kanalında (web sitesi, form, çağrı merkezi, İK süreçleri) ayrı ayrı karşılanması ve açık rızanın yalnızca diğer işleme şartlarının bulunmadığı hallerde kullanılması gerekir.

Hem Türkiye’ye hem AB’ye dönük faaliyet yürüten şirketlerde KVKK ile GDPR yükümlülükleri tek bir süreç mimarisinde birleştirilmelidir; iki rejimin ayrı ayrı yönetilmesi hem maliyeti artırır hem de tutarsız uygulama riski doğurur. Veri güvenliği tedbirlerinin belgelenmesi, saklama ve imha sürelerinin işletilmesi ve ihlal hâlinde bildirim akışının önceden tanımlanması da bu mimarinin parçasıdır. Yapılandırılmış bir KVKK/GDPR uyum programı, bu başlıkların tamamını tek takvimde toplar.

Sözleşme katmanı: veri işleyenler ve aktarımlar

Envanter ve aydınlatma katmanı kurulduktan sonra sıra sözleşme katmanına gelir: veri işleyen konumundaki tedarikçilerle (bulut sağlayıcı, çağrı merkezi, bordro ve İK yazılımı, pazarlama ajansı) yapılan sözleşmelere veri işleme hükümlerinin eklenmesi, alt işleyen zincirinin görünür kılınması ve yurt dışına aktarım söz konusuysa mevzuatın öngördüğü aktarım güvencelerinin seçilip belgelenmesi gerekir. Kayıt yükümlülüğü bulunan veri sorumluları bakımından aynı envanter VERBİS bildiriminin, GDPR tarafında ise işleme faaliyetleri kaydının temelini oluşturur — iki kaydı ayrı ayrı üretmek yerine tek envanterden türetmek hem maliyeti hem tutarsızlık riskini düşürür.

İhlal anına hazırlık

Uyum çalışmasının gerçekten sınandığı an, ihlal anıdır. Mevzuatın öngördüğü kısa bildirim süreleri, ihlalin kim tarafından, hangi eşikte ve hangi sırayla değerlendirileceğinin önceden yazılmış olmasını gerektirir: teknik tespit, hukuki değerlendirme, yetkili otoriteye ve ilgili kişilere bildirim ve tüm bu adımların kaydı. Aynı olay çoğu zaman iki rejim altında birden değerlendirileceğinden, bildirim akışları iki ayrı el kitabı yerine tek bir olay müdahale planında birleştirilmelidir. İlgili kişi başvurularının süresinde yanıtlanması için de bir sahiplik ve takip düzeni gerekir.

Şirket içinde sorulacak sorular

  • Hangi veri, hangi amaçla ve hangi hukuki sebeple işleniyor; açık rızaya gerçekten ihtiyaç var mı?
  • Aydınlatma metni, verinin toplandığı her kanalda gösteriliyor mu?
  • Hangi tedarikçiler kişisel veriye erişiyor ve sözleşmelerinde veri hükümleri var mı?
  • Veri yurt dışına çıkıyor mu; çıkıyorsa hangi güvenceye dayanılıyor?
  • Saklama ve imha süreleri fiilen işletiliyor mu, yoksa yalnızca politikada mı yazılı?
  • Bir ihlalde ilk saatlerde kimin karar vereceği belli mi?

Yanıtlar sektöre ve somut işleme yapısına göre değişir; yürürlükteki mevzuat ve kurul uygulaması dosya bazında değerlendirilmelidir (Temmuz 2026 itibarıyla).

Türkiye–Almanya hattında çifte uyum

Almanya’da müşterisi, şubesi veya grup şirketi bulunan Türk şirketlerinde iki rejim aynı veri akışına aynı anda uygulanır. Bu şirketlerde en sık görülen sorun, biri KVKK biri GDPR için hazırlanmış iki ayrı belge setinin birbirinden bağımsız yaşamasıdır: envanter tek, metinler iki, uygulamada ise üçüncü bir gerçeklik. Tek süreç mimarisi bu makası kapatır. Mevzuatın kendisi için GDPR kaydımıza, veri başlığındaki güncel gelişmeler için Veriler odağımıza bakabilirsiniz.

Uyumun sahibi kim?

Veri koruma uyumu, sahibi belirlenmediğinde ilk üç ayda yavaşlar. Pratikte işleyen model şudur: hukuk, bilgi işlem ve ilgili iş birimlerinden oluşan küçük bir çalışma grubunun tek bir sorumluya bağlanması, yıllık gözden geçirme takviminin belirlenmesi ve yeni ürün, yeni kanal ya da yeni tedarikçi eklendiğinde tetiklenen bir kontrol adımının süreçlere gömülmesi. Uyum, bir proje olarak başlayıp rutin hâline geldiğinde maliyeti öngörülebilir olur.

Bu içerik genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Somut durumunuza ilişkin değerlendirme için ekibimizle iletişime geçiniz.
Mehmet Köksal

Yazar

Mehmet Köksal

Kurucu ve Yönetici Ortak

1987’den bu yana hukuk pratiği ile akademik çalışmayı bir arada yürüten Prof. Dr. iur. Mehmet Köksal; şirketler, sözleşmeler, iş hukuku, doğrudan yabancı yatırım, ESG ve tedarik zinciri, uyuşmazlık çözümü, tüketici ve aile hukuku alanlarında sınır ötesi danışmanlık sunar.

İlgili Çalışma Alanları

Yayını hizmetler, faaliyet alanları, odak alanları, sektörler ve masalarla birlikte okuyun.

Hizmetler

Bu yayınla doğrudan bağlantılı çalışma başlıkları.

Tümünü görün

Faaliyet Alanları

Konunun oturduğu hukuki disiplinler.

Tümünü görün

Odak Alanları

Müvekkil ihtiyacına göre birlikte değerlendirilen odaklar.

Tümünü görün

Odak Sektörleri

Bu konunun en sık temas ettiği sektörler.

Tümünü görün

Masalar

Konuyu sınır ötesi veya uzmanlık odağında takip eden masalar.

Tümünü görün

İndirimli satış duyurularında referans fiyat olarak, indirimden önceki son 30 gün içinde uygulanan en düşük fiyatın esas alınması gerekir; indirim oranı da bu fiyat üzerinden hesaplanır. Kural Türkiye'de 6502 sayılı Tüketicinin Korunması Hakkında Kanun ve İndirimli Satışlara İlişkin Yönetmelik'ten doğar; AB'de de Omnibus düzenlemesiyle getirilen benzer bir “30 gün en düşük fiyat” kuralı uygulanır. Amaç, indirimden h…

Ölçeğe uygun kurulduğunda evet. Bir uyum programının amacı bürokrasi üretmek değil, şirketin gerçekten maruz kaldığı riskleri yönetmektir. KOBİ'ler için büyük şirketlerin kapsamlı yapıları yerine; kritik birkaç politika, kısa ve pratik eğitimler ve net bir ihbar-şikâyet kanalından oluşan yalın bir yapı çoğu zaman yeterli olur. Ayrıca 6698 sayılı KVKK gibi bazı yükümlülükler, şirket büyüklüğünden bağımsız olarak zate…

İlk adımlar; ihlali durdurmak, ilgili delilleri (e-posta, kayıt, belge) değiştirmeden korumak ve hukuki değerlendirme almadan resmi beyanda bulunmamaktır. Ardından kapsamı belirlenmiş bir iç soruşturma başlatılır ve olayın niteliğine göre bildirim yükümlülükleri değerlendirilir. Örneğin bir kişisel veri ihlali söz konusuysa, 6698 sayılı KVKK uyarınca Kurul'a ve ilgililere makul sürede bildirim gündeme gelir; mali ve…

Evet. Grup uyum politikalarını — davranış kuralları, hediye ve menfaat politikası, rüşvet ve yolsuzlukla mücadele, ihbar (whistleblowing) hattı — Türk mevzuatına ve yerel iş pratiğine uyarlarız. Örneğin rüşvetle mücadele bölümü, 5237 sayılı Türk Ceza Kanunu'nun rüşvet ve görevi kötüye kullanmaya ilişkin hükümleriyle; ihbar hattı ise 6698 sayılı KVKK'nın kişisel veri ve ihbar edenin korunmasına ilişkin kurallarıyla u…

Evet; güvenli elektronik imzayla imzalanan sözleşmeler kural olarak geçerlidir ve ıslak imzayla aynı hukuki sonucu doğurur. Bu eşitlik, 5070 sayılı Elektronik İmza Kanunu ile düzenlenir; kayıtlı elektronik posta (KEP) ise beyanın gönderildiğini ve karşı tarafa ulaştığını ispatlayan güvenli bir kanal sağlar.Ancak istisnalar vardır: kanunen resmî şekle veya noter onayına tabi işlemler (örneğin taşınmaz satışı, evlenme…

Dijitalleştirmeye envanterle başlanır; dağınık arşivin tamamını bir anda taramak yerine, önce mevcut sözleşmeler toplanır, türlerine göre sınıflandırılır ve kritik alanları (taraf, konu, süre, yenileme tarihi, bedel, fesih koşulu) yapılandırılmış veriye dönüştürülür.Ardından yeni sözleşmeler için standart şablonlar ile üretim-onay akışı kurulur; böylece arşiv büyürken düzeni de korunur. Sıralama risk önceliğine göre…

Bilgi Merkezi

Bu konuda hukuki değerlendirme alın.

Somut durumunuza ilişkin değerlendirme için ekibimizle iletişime geçin.