İçeriğe geç
normSight — Siber Güvenlik

16 Eylül 2026

KVKK uyum süreci: 6698 kapsamında adım adım ne yapılır?

KVKK uyumu; veri envanterinin çıkarılması, işleme faaliyetlerinin hukuki dayanağa bağlanması, saklama-imha politikası, aydınlatma metinleri, teknik ve idari tedbirler, ihlal müdahale planı ve VERBİS kaydından oluşan sürekli bir süreçtir.

KVKK uyumu, çoğu kurumda bir klasör dolusu belge üretilerek “tamamlandı” sayılıyor. Denetim veya bir veri ihlali geldiğinde ortaya çıkan tablo ise genellikle şu oluyor: belgeler var, ama belgelerin anlattığı sistem gerçekte kurulmamış.

Aşağıdaki sıra, uyumu bir kez yapılıp bitirilen iş olarak değil, sürekli işleyen bir süreç olarak kurar.

Adım 1: Kişisel veri işleme envanteri

Her şey buradan başlar, çünkü envanter yanlışsa üzerine kurulan hiçbir şey doğru olmaz.

Envanter şu soruları her veri kategorisi için yanıtlamalı: hangi veri, hangi amaçla, hangi hukuki dayanakla işleniyor; nerede saklanıyor; kimlerle paylaşılıyor; ne kadar süre tutuluyor; nasıl imha ediliyor.

En sık atlanan yerler genellikle şunlar oluyor:

  • İnsan kaynakları süreçlerindeki aday özgeçmişleri (işe alınmayan adaylarınki dahil)
  • CCTV kayıtları
  • Çağrı merkezi ses kayıtları
  • Pazarlama araçlarındaki e-posta listeleri
  • Geliştirme ve test ortamlarına kopyalanmış canlı veri
  • Bulut hizmetlerinde tutulan yedekler

Son madde özellikle önemli. Test ortamına alınmış gerçek müşteri verisi, hem envanterde görünmez hem de canlı ortamdan çok daha zayıf korunur.

Adım 2: Her işleme faaliyetini bir hukuki dayanağa bağlamak

Kanun, kişisel veri işlemeyi belirli dayanaklara bağlar. Açık rıza bunlardan yalnızca biridir ve pratikte en kırılganıdır — çünkü geri çekilebilir.

Bir işleme faaliyeti sözleşmenin ifası, hukuki yükümlülük veya meşru menfaat gibi başka bir dayanakla yürütülebiliyorsa, gereksiz yere açık rızaya dayanmak kurumu zayıflatır: kullanıcı rızasını geri çektiğinde işlemeyi durdurmak zorunda kalırsınız.

Adım 3: Saklama ve imha politikası

Veriyi süresiz saklamak uyumsuzluktur. Her veri kategorisi için saklama süresi belirlenmeli ve süre dolduğunda imha gerçekten çalışmalı.

Buradaki kritik nokta teknik: imha politikası yazılıp otomasyona bağlanmadığında kâğıt üzerinde kalır. Saklama süresi dolan verinin silinmesi bir cron işine, bir veritabanı politikasına veya bir yaşam döngüsü kuralına bağlanmamışsa, o veri silinmiyordur. Yedeklerdeki kopyaların da bu politikaya dahil olması gerekir.

Adım 4: Aydınlatma ve açık rıza metinleri

Aydınlatma yükümlülüğü, verinin toplandığı anda yerine getirilmelidir — sonradan değil. Web formunda, işe alım sürecinde, çağrı merkezi karşılamasında, her temas noktasında.

Açık rıza alınacaksa, aydınlatmadan ayrı ve özgür iradeyle verilmiş olmalı. Hizmet almanın koşulu haline getirilen rıza geçerli sayılmaz.

Adım 5: Teknik ve idari tedbirler

Uyum çalışmalarının en sık zayıf kaldığı yer burası, çünkü hukuki değil teknik uzmanlık ister.

Kanun, kişisel verilerin korunması için uygun güvenlik düzeyini sağlamayı zorunlu kılar. Bunun pratik karşılığı:

  • Erişim yetkilerinin görev bazlı sınırlanması ve düzenli gözden geçirilmesi
  • Yetkisiz erişimi mümkün kılan güvenlik açıklarının tespit edilip kapatılması
  • Kişisel veri barındıran sistemlerde loglama ve izleme
  • Yedeklerin şifrelenmesi
  • Veri işleyenlerle (tedarikçiler) sözleşmesel güvence
  • Çalışan farkındalık eğitimleri

Buradaki bağlantı çoğu kurumun gözünden kaçıyor: yetkisiz erişime imkân veren bir güvenlik açığı, aynı zamanda bir uyum ihlalidir. Bir sızma testinde bulunan yetkilendirme atlatma açığı, teknik bir bulgu olduğu kadar KVKK bulgusudur da. Bu yüzden uyum çalışmasını güvenlik testleriyle birlikte yürütmek gerekir; ayrı yürütüldüğünde ikisi de eksik kalır.

Adım 6: Veri ihlali müdahale planı

İhlal olduğunda bildirim için sınırlı bir süre vardır ve bu süre ihlalin öğrenildiği andan itibaren işler. Plan önceden hazır değilse süre, “ne olduğunu anlamaya çalışmakla” geçer.

Planın önceden belirlemesi gerekenler: kimin haberdar edileceği, kimin karar vereceği, teknik incelemeyi kimin yapacağı, bildirimi kimin hazırlayacağı. Bu konuyu ayrı bir yazıda ele alıyoruz.

Adım 7: VERBİS kaydı

Kayıt, envanter tamamlandıktan sonra yapılır. Tersi sırayla çalışmak — önce kayıt açıp sonra envanteri ona uydurmak — gerçekle uyuşmayan bir beyan üretir.

Kaydın içeriği değiştiğinde güncellenmesi de yükümlülüğün parçasıdır. Yeni bir veri kategorisi işlemeye başladığınızda veya bir aktarım eklendiğinde kayıt güncellenmelidir.

Yaygın üç hata

Belgeyle sistemin uyuşmaması. Politika “veriler 2 yıl saklanır” diyor ama veritabanında 8 yıllık kayıt var. Denetimde ilk bakılan yer burasıdır.

Tedarikçilerin kapsam dışı bırakılması. Verinizi işleyen her hizmet sağlayıcı — bulut, çağrı merkezi, bordro, pazarlama aracı — kapsamdadır ve sözleşmesel güvence gerekir.

Uyumu bir kerelik proje sanmak. Yeni bir uygulama yayına aldığınızda, yeni bir tedarikçiyle çalışmaya başladığınızda veya bir süreci değiştirdiğinizde envanter de değişmiştir.

Nereden başlamalı

Mevcut durum analizi ile. Neyin eksik olduğunu bilmeden yapılan çalışma, en kolay maddelerin tamamlanıp en riskli olanların atlanmasıyla sonuçlanır.

normSight’ın KVKK danışmanlığı hizmetinde uyum çalışmasını güvenlik testleriyle birlikte yürütüyoruz: teknik tedbirlerin yazıldığı gibi çalışıp çalışmadığı sızma testi ile doğrulanır. Kapsamınızı konuşmak için bize ulaşabilirsiniz.

Bu yazı genel bilgilendirme amaçlıdır ve hukuki görüş niteliği taşımaz. Kurumunuza özgü yükümlülükler için hukuk danışmanınızla birlikte değerlendirme yapılmalıdır.

  • KVKK
  • 6698
  • veri koruma
  • uyum
  • VERBİS

Sıkça Sorulan Sorular

KVKK uyumu ne kadar sürer?

Orta ölçekli bir kurumda mevcut durum analizi ve veri envanteri tipik olarak 4-8 hafta sürer; tespit edilen eksiklerin giderilmesi ise kurumun sistem sayısına ve süreç olgunluğuna bağlı olarak birkaç aya yayılır. Uyum bir bitiş tarihi olan proje değil, her yeni sistem ve süreçte tekrar eden bir gözden geçirmedir.

Küçük bir şirketiz, KVKK bizim için de geçerli mi?

Kanun, çalışan sayısına göre muafiyet tanımıyor. Kişisel veri işleyen her veri sorumlusu kapsamdadır. VERBİS kayıt yükümlülüğünde bazı eşikler bulunsa da, kayıt yükümlülüğünün olmaması kanunun diğer yükümlülüklerinden muaf olmak anlamına gelmez.

Uyum çalışmasını hukukçu mu yoksa güvenlik uzmanı mı yapmalı?

İkisi birlikte. Hukuki dayanak, aydınlatma metinleri ve sözleşme tarafı hukuki uzmanlık ister; teknik ve idari tedbirlerin fiilen uygulandığının doğrulanması ise güvenlik uzmanlığı ister. Sadece belge üretilen çalışmalar denetimde ayakta kalmaz.

Aydınlatma metni ile açık rıza aynı şey mi?

Hayır. Aydınlatma, verinin nasıl işlendiğini bildirme yükümlülüğüdür ve her durumda gerekir. Açık rıza ise işlemenin hukuki dayanaklarından yalnızca biridir; sözleşmenin ifası veya hukuki yükümlülük gibi başka bir dayanak varsa rıza aranmaz. Gereksiz yere rızaya dayanmak yaygın ve riskli bir hatadır.

Sisteminizin gerçek risklerini görün.

Kapsamınıza uygun bir sızma testi veya eğitim planı için ekibimizle görüşün.