KVKK uyum kontrol listesi, 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında bir işletmenin tamamlaması gereken adımları düzenli bir sıraya koyar. Kişisel veri işleyen hemen her şirket, bu kanunun kapsamındadır ve uyumsuzluk hem idari para cezası hem de itibar riski taşır. Bu içerik, KVKK uyumunu dağınık bir yük olmaktan çıkarıp izlenebilir, işaretlenebilir bir yol haritasına dönüştüren adım adım bir kontrol listesi sunuyor.

Pek çok işletme, KVKK'yı tek seferlik bir belge işi sanır; oysa uyum, süreklilik gerektiren bir düzendir. Müşteri bilgilerinden çalışan özlük dosyalarına, tedarikçi kayıtlarından web sitesi ziyaretçilerine kadar işlenen her kişisel veri, bu kapsamdadır. Aşağıdaki kontrol listesi, uyum sürecini ana başlıklara ayırarak her adımın atlanmadan tamamlanmasını sağlar. Bu adımların bütüncül bir hukuk ve mevzuat danismanligi yaklaşımıyla ele alınması, uyumu kalıcı hâle getirir.

KVKK Uyumu Neden Bir Kontrol Listesi Gerektirir?

KVKK uyumu, birbirine bağlı çok sayıda adımdan oluşur ve bu adımların bir kısmı atlandığında, geri kalanının değeri de azalır. Örneğin veri envanteri çıkarılmadan doğru bir aydınlatma metni hazırlamak ya da saklama süreleri belirlenmeden bir imha politikası kurmak mümkün değildir. İşte bu bağlılık, uyumu bir kontrol listesiyle yönetmeyi zorunlu kılar; çünkü liste, hem hangi adımın tamamlandığını hem de neyin eksik kaldığını net biçimde gösterir.

Ayrıca KVKK uyumu tek seferlik değildir; yeni bir veri işleme faaliyeti başladığında, bir çalışan işten ayrıldığında ya da yeni bir yazılım kullanılmaya başlandığında liste yeniden gözden geçirilmelidir. Bu yönüyle KVKK uyumu, tıpkı ttk uyum yukumlulukleri gibi, işletmenin sürekli bir disiplinle ele alması gereken bir alandır.

1. Veri Envanteri ve Kişisel Veri Haritası — 3. Göz Danışmanlık uzman görüşü
1. Veri Envanteri ve Kişisel Veri Haritası: doğru yaklaşım, ölçülebilir sonuç ve kurumsal sürdürülebilirlik sağlar.

1. Veri Envanteri ve Kişisel Veri Haritası

Uyumun temeli, işletmenin hangi kişisel verileri, hangi amaçla, nereden ve ne kadar süreyle işlediğini bilmesidir. Bu adım tamamlanmadan diğerleri sağlam bir zemine oturmaz.

  • İşlenen tüm kişisel veri kategorileri (kimlik, iletişim, finansal, sağlık vb.) belirlendi
  • Verinin hangi amaçla işlendiği ve hukuki dayanağı tanımlandı
  • Verinin kaynağı, aktarıldığı taraflar ve saklama süreleri kayıt altına alındı
  • Özel nitelikli kişisel veriler (sağlık, biyometrik vb.) ayrıca işaretlendi

2. VERBIS Kaydı

Belirli ölçütleri karşılayan veri sorumlularının, Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBIS) kayıt olması gerekir. Kapsamda olup olmadığınızı ve yükümlülüğünüzü doğru belirlemek kritik önemdedir.

  • İşletmenin VERBIS kayıt yükümlülüğü kapsamında olup olmadığı değerlendirildi
  • Kapsamdaysa VERBIS kaydı eksiksiz ve doğru bilgilerle tamamlandı
  • Kayıttaki bilgilerin güncel tutulması için bir gözden geçirme düzeni kuruldu

3. Aydınlatma Metni ve Açık Rıza

İşletme, kişisel veri işlerken ilgili kişileri aydınlatmakla yükümlüdür. Bazı işleme faaliyetleri ise açık rıza gerektirir. Bu ikisinin doğru ayrıştırılması, uyumun en sık hata yapılan noktalarından biridir.

  • Her veri işleme faaliyeti için usulüne uygun aydınlatma metni hazırlandı
  • Açık rıza gereken durumlar belirlendi ve rıza uygun biçimde alındı
  • Aydınlatma metinleri toplama noktalarında (web formu, sözleşme, işe alım) sunuluyor
  • Açık rızanın geri alınabileceği bilgisi ve mekanizması sağlandı

4. Saklama ve İmha Politikası

Kişisel veriler, yalnızca gerekli olduğu süre boyunca saklanabilir; süre dolduğunda usulüne uygun biçimde imha edilmelidir. Bu, çoğu işletmede en çok ihmal edilen adımdır.

  • Her veri kategorisi için saklama süreleri belirlendi ve gerekçelendirildi
  • Kişisel Veri Saklama ve İmha Politikası hazırlandı
  • Süresi dolan veriler için silme, yok etme veya anonim hale getirme yöntemi tanımlandı
  • Periyodik imha süreçleri bir takvime bağlandı

5. Veri Güvenliği ve İdari Tedbirler

KVKK, kişisel verilerin güvenliğini sağlamak için hem teknik hem de idari tedbirlerin alınmasını zorunlu kılar. Bir veri ihlali, hem cezai yaptırım hem de ciddi itibar kaybı doğurabilir.

  • Erişim yetkileri sınırlandırıldı; veriye yalnızca gereken kişiler erişebiliyor
  • Teknik güvenlik tedbirleri (şifreleme, yedekleme, güvenlik duvarı vb.) uygulandı
  • Çalışanlar için gizlilik taahhütleri ve farkındalık eğitimi sağlandı
  • Olası bir veri ihlaline karşı müdahale ve bildirim süreci tanımlandı

6. İlgili Kişi Başvuruları ve Sözleşmeler

İlgili kişilerin (verisi işlenen kişilerin) başvuru hakları vardır ve işletme bu başvurulara yasal sürede yanıt vermekle yükümlüdür. Ayrıca veri aktarılan taraflarla ilişkilerin de sözleşmeyle güvence altına alınması gerekir.

  • İlgili kişi başvurularını karşılayacak bir başvuru kanalı ve süreci kuruldu
  • Başvurulara yasal süre içinde yanıt verilmesini sağlayan bir düzen oturtuldu
  • Veri işleyenlerle (tedarikçi, yazılım sağlayıcı vb.) veri işleme sözleşmeleri yapıldı
  • Yurt dışına veri aktarımı varsa, koşullarının uygunluğu değerlendirildi
Uygulama Örneği

Üye verisi yoğun bir spor salonu (fitness) zinciri. Birkaç şubede binlerce üyenin kimlik, iletişim, ödeme ve hatta sağlık bilgilerini (sağlık beyanı, ölçüm kayıtları) toplayan bir fitness zinciri, KVKK konusunda neredeyse hiçbir adım atmamıştı. Üye formlarında aydınlatma metni yoktu, sağlık verileri özel nitelikli veri olmasına rağmen ayrı bir korumaya tabi tutulmuyor, veriler süresiz saklanıyordu. Bir üyenin verilerinin izinsiz paylaşıldığı yönündeki şikayeti, zinciri ciddi bir risk ve itibar tehdidiyle karşı karşıya bıraktı.

Yürütülen çalışmada önce kapsamlı bir veri envanteri çıkarıldı ve özellikle sağlık gibi özel nitelikli veriler ayrı bir korumaya alındı. Tüm üye ve çalışan süreçleri için usulüne uygun aydınlatma metinleri ve gereken yerlerde açık rıza mekanizmaları kuruldu. Saklama süreleri belirlenerek bir imha politikası oluşturuldu, erişim yetkileri sınırlandırıldı ve çalışanlara farkındalık eğitimi verildi. VERBIS yükümlülüğü değerlendirilip kayıt tamamlandı. Birkaç ay içinde zincir, üye verilerini yasal çerçevede ve güvenli biçimde yöneten, başvurulara zamanında yanıt verebilen bir yapıya kavuştu.

Özetle

KVKK uyumu, birbirine bağlı adımlardan oluşan sürekli bir disiplindir; bir kontrol listesiyle yönetildiğinde dağınık bir yük olmaktan çıkıp izlenebilir bir yol haritasına dönüşür. Veri envanteri, VERBIS, aydınlatma ve açık rıza, saklama-imha politikası, güvenlik tedbirleri ve başvuru süreçleri bu haritanın ana durakları olur. Uyumu tek seferlik değil, her yeni veri işleme faaliyetinde gözden geçirilen canlı bir süreç olarak ele almak, hem yasal riski hem de itibar riskini en aza indirir. Bu listenin belirli aralıklarla yeniden çalıştırılması, KVKK uyumunu geniş bir uyum denetimi yaklasimi içinde kalıcı hâle getirir.

Sıkça Sorulan Sorular

Her işletme VERBIS'e kayıt olmak zorunda mı?
Hayır, VERBIS kayıt yükümlülüğü belirli ölçütlere bağlıdır. Çalışan sayısı, yıllık mali bilanço büyüklüğü ve ana faaliyet konusu gibi kriterler, bir veri sorumlusunun kayıt kapsamında olup olmadığını belirler; ayrıca özel nitelikli veri işleme gibi durumlar da yükümlülüğü etkileyebilir. Bazı istisnalar da tanımlanmıştır. Bu nedenle her işletmenin öncelikle kendi durumunu bu ölçütler açısından değerlendirmesi gerekir. Kapsamda olduğu hâlde kayıt olmamak ya da yanlış değerlendirme yapmak risk doğurur; bu nedenle kapsam değerlendirmesinin dikkatle ve gerektiğinde uzman desteğiyle yapılması önemlidir.
Aydınlatma metni ile açık rıza aynı şey mi?
Hayır, bunlar farklı kavramlardır ve karıştırılmaları en sık yapılan hatalardan biridir. Aydınlatma, işletmenin kişisel veri işlerken ilgili kişiyi bilgilendirme yükümlülüğüdür ve neredeyse her işleme faaliyetinde yerine getirilmelidir. Açık rıza ise yalnızca belirli işleme durumlarında gereken, özgür iradeyle ve belirli bir konuda verilen onaydır. Kişisel verilerin işlenmesi her zaman açık rızaya dayanmaz; kanunda sayılan başka hukuki sebepler de olabilir. Bu ayrımı doğru yapmak, hem gereksiz rıza toplamayı önler hem de uyumu sağlam bir hukuki zemine oturtur.
KVKK uyumu bir kez tamamlanınca biter mi?
Hayır. KVKK uyumu tek seferlik bir proje değil, sürekli bir düzendir. Yeni bir veri işleme faaliyeti başladığında, yeni bir yazılım kullanılmaya başlandığında, bir çalışan işten ayrıldığında ya da saklama süreleri dolduğunda uyum yeniden gözden geçirilmelidir. Ayrıca mevzuat ve Kurul kararları zaman içinde gelişir; bu da politikaların güncel tutulmasını gerektirir. Bu nedenle uyumu bir kontrol listesiyle kurmak kadar, o listeyi belirli aralıklarla yeniden çalıştırmak da önemlidir. Uyumu canlı bir süreç olarak ele alan işletmeler, hem yasal hem itibar riskini kalıcı biçimde azaltır.
Bu içerik hukuki tavsiye yerine geçer mi?
Hayır. Bu kontrol listesi, KVKK uyumu için genel bir çerçeve sunan bilgilendirme amaçlı bir içeriktir; somut bir işletmeye ya da olaya ilişkin hukuki tavsiye niteliği taşımaz. Uyum yükümlülüklerinin kapsamı işletmenin faaliyetine, işlediği veri türlerine ve ölçeğine göre değişir; ayrıca mevzuat ve Kurul kararları zaman içinde güncellenir. İşletmenize özgü bir uyum çalışması için mutlaka konunun uzmanı bir hukukçuyla çalışmanız gerekir. Amacımız, uyum sürecini daha düzenli ve bilinçli yönetmenize yardımcı olmaktır.
3G
3. Göz Danışman Kurulu
Veri Koruma ve Uyum Danışmanlığı Ekibi
2005'ten bu yana İstanbul merkezli olarak yönetim ve finans danışmanlığı yürüten 3. Göz Danışmanlık, kurucusu Hikmet Baydar önderliğinde KVKK uyumu, veri koruma ve kurumsal uyum konularında işletmelere yol gösterir. Bu içerik, alanında uzman hukukçularla iş birliği içinde bilgilendirme amacıyla hazırlanmıştır.

Kaynaklar ve Referanslar

  • Kişisel Verileri Koruma Kurumu (KVKK) — Rehberler, kararlar ve uyum bilgileri. kvkk.gov.tr
  • Veri Sorumluları Sicil Bilgi Sistemi (VERBIS) — Kayıt yükümlülüğü ve işlemleri. verbis.kvkk.gov.tr
  • Mevzuat Bilgi Sistemi — 6698 sayılı Kişisel Verilerin Korunması Kanunu. mevzuat.gov.tr
  • T.C. Resmî Gazete — İlgili yönetmelik ve tebliğler. resmigazete.gov.tr
  • Türkiye Barolar Birliği — Hukuk mesleği ve veri koruma uygulamaları. barobirlik.org.tr
Bu içerik bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. İşletmenize özgü bir KVKK uyum çalışması için mutlaka konunun uzmanı bir hukukçuya başvurun. Mevzuat ve Kurul kararları zaman içinde değişebilir; içerik son güncelleme tarihindeki genel çerçeveyi yansıtır.