Kanun; aydınlatma, hukuki dayanak, veri güvenliği, VERBİS kaydı ve ilgili kişi başvuruları üzerine kurulu bir uyum düzeni ister. 2024 sonrası yurt dışı aktarım; yeterlilik kararı, uygun güvenceler (standart sözleşme dahil — imzadan itibaren 5 iş günü içinde Kurula bildirim) ve arızi hâller üçlüsüne dayanır.
Türkiye’de veri işleyenler
Yerli-yabancı ayrımı olmaksızın tüm veri sorumluları ve işleyenler kapsamdadır.
Yabancı sermayeli gruplar
Merkezle veri paylaşan Türkiye iştirakleri, yeni aktarım araçlarını kurmak zorundadır.
İK ve pazarlama süreçleri
Çalışan verileri, İYS/pazarlama izinleri ve çerezler en sık denetlenen alanlardır.
- 01Aydınlatma ve dayanak yönetimi her işleme faaliyeti için usulüne uygun biçimde.
- 02VERBİS kaydı ve envanter tutmak; kayıt yükümlülüğü kriterlerine göre.
- 03Yurt dışı aktarım araçları kurmak; standart sözleşmede 5 iş günü içinde Kurula bildirim dahil.
- 04İhlal bildirimi ve başvuru yönetimi 72 saat pratiğine uygun müdahale; ilgili kişi taleplerinin süresinde yanıtlanması.
Genel bakış
6698 sayılı Kişisel Verilerin Korunması Kanunu, Türkiye’de kişisel verilerin işlenmesinin çerçevesini çizer ve Kişisel Verileri Koruma Kurumu eliyle denetlenir. GDPR’dan esinlenmekle birlikte kendi kurumları (VERBİS, Kurul kararları) ve kendi usulleriyle işler.
2024 değişiklikleri
Mart 2024’te kabul edilen 7499 sayılı Kanun iki başlığı köklü biçimde değiştirdi. Özel nitelikli verilerin işlenmesinde, iş hukuku yükümlülükleri dahil yeni hukuki sebepler tanındı. Yurt dışı aktarımda ise eski, pratikte tıkanan düzenin yerine üç basamaklı yeni bir rejim geldi: yeterlilik kararı; uygun güvenceler (bağlayıcı şirket kuralları, Kurulca ilan edilen standart sözleşme, yazılı taahhütname); ve sınırlı arızi hâller.
Uygulamada en kritik ayrıntı
Standart sözleşme, imzalanmasından itibaren 5 iş günü içinde Kurula bildirilmelidir; bildirim yapılmaması başlı başına idari yaptırım sebebidir. Grup içi akışlarda sözleşme envanteri ve bildirim takibi tek merkezden yürütülmelidir.
Temel uyum düzeni
Sağlam bir KVKK uyumu; işleme envanteri, aydınlatma ve rıza mimarisi, saklama-imha politikası, VERBİS kaydı, veri işleyen sözleşmeleri ve ihlal müdahale planından oluşur. Çalışan verileri ve pazarlama izinleri (İYS) en sık ihtilaf üreten alanlardır.
GDPR ile birlikte yürütme
Almanya bağlantılı şirketlerde en verimli yaklaşım, KVKK ve GDPR gerekliliklerini tek uyum düzeninde birleştirmek; aktarım araçlarını iki yönde de (TR→AB, AB→TR) aynı sözleşme setiyle kurmaktır.
Yaptırımlar
Kanun; aydınlatma, veri güvenliği, VERBİS ve Kurul kararlarına aykırılık için her yıl yeniden değerleme oranında güncellenen idari para cezaları öngörür; 2024 değişiklikleriyle standart sözleşmenin süresinde bildirilmemesi de ayrı bir ceza kalemi hâline gelmiştir. Kurul ayrıca işlemenin durdurulması ve kararların ilanı gibi tedbirlere başvurabilir.
İlgili içerik
AB tarafı için GDPR kaydıyla birlikte okuyun. Uyum düzenini Veriler odağımızda, ihlal ve olay müdahalesini Siber Güvenlik odağımızda ele alıyoruz.
Yürürlük & değişiklik geçmişi
- Oca 2025
Yurt dışı aktarım rehberi
Kurum, Kişisel Verilerin Yurt Dışına Aktarılması Rehberi’ni (Yayın No. 48) yayımladı. Henüz yeterlilik kararı verilmiş ülke yok; idari para cezaları 2026 için yeniden değerleme oranında güncellendi.
- 01.09.2024
Yeni aktarım rejimi tam uygulamada
Eski “açık rıza ile aktarım” pratiğinden yeni araçlara geçiş süreci tamamlandı.
- 12.03.2024
7499 sayılı Kanun değişikliği
Özel nitelikli verilerde yeni hukuki sebepler; md. 9 aktarım rejimi yeniden yazıldı.
- 07.04.2016
Kanun yürürlüğe girdi
Türkiye’nin ilk kapsamlı veri koruma kanunu yayımlandı.
Resmî Kaynaklar
Kanun metni · mevzuat.gov.tr KVKKKurul ve rehberler · kvkk.gov.tr kvkk.gov.trYurt dışı aktarım rehberi (No. 48) kvkk.gov.tr


