KVKK Ceza Listesi 2026 — En Güncel Karar Özetleri
KVKK Kurulu 2024-2025 cezaları, en büyük 10 karar, sektörel dağılım, ihlal türleri ve cezadan kaçınma yöntemleri. Güncel veri sorumlusu rehberi.
Yazar: Mehmet Özbakır
KVKK Kurulu, 2024 yılında 230’u aşkın idari para cezası verdi. Toplam ceza tutarı 145 milyon TL’yi geçti — 2023’e kıyasla %40’lık artış. 2025 ilk yarısı ise daha sert bir tablo: ortalama ceza tutarı 480.000 TL, toplam 95 milyon TL’yi buldu. Bu yazıda 2024-2025 döneminin somut karar verilerini, sektörel dağılımı ve en sık karşılaşılan ihlal türlerini ele alıyoruz. Hedef: yarın sabah hangi açığın ne kadara mal olabileceğini gerçek rakamlarla bilmek.
2026’da KVKK ceza yelpazesi: ne kadar para?
6698 sayılı Kanun’un Madde 18’i, idari para cezalarını düzenler. 2024 enflasyon yeniden değerleme oranı %58,46 olarak uygulandığında, 2026 itibarıyla geçerli yelpaze şu hâle geliyor:
| Madde | İhlal türü | Alt sınır | Üst sınır |
|---|---|---|---|
| 18/1-a | Aydınlatma yükümlülüğü | 47.000 TL | 945.000 TL |
| 18/1-b | Veri güvenliği (Madde 12) | 141.000 TL | 9.464.000 TL |
| 18/1-c | Kurul kararına aykırılık | 235.000 TL | 9.464.000 TL |
| 18/1-ç | VERBİS kayıt yükümlülüğü | 188.000 TL | 9.464.000 TL |
Kurul’un takdir yetkisi geniş. Aynı kanun maddesinde alt sınırın 5 katı ile üst sınırın 5’te 1’i arasında bir tutar verebilir. Belirleyici unsurlar:
- Etkilenen kişi sayısı (10.000 mü, 100 mü?)
- Verinin niteliği (özel nitelikli mi — sağlık, biyometrik?)
- İhlal süresi (1 gün mü, 6 ay sürekli mi?)
- İşletmenin büyüklüğü ve cirosu
- Veri sorumlusunun işbirliği ve iyileştirme adımları
- Tekrar mı, ilk mi?
2024-2025’in en büyük 10 KVKK cezası
Aşağıdaki tablo, Kurul’un kvkk.gov.tr üzerinden yayınladığı kararların özet verilerine dayanır. Kişi/firma adları Kurul kararlarında anonimleştirildiği için sektör bazlı sunuyoruz:
| Karar No | Sektör | Tutar | İhlal türü |
|---|---|---|---|
| 2024/2156 | Bankacılık | 9.464.000 TL | Çağrı merkezi çalışanları 87.000 müşteri verisini sızdırdı, DLP yok |
| 2024/1892 | Telekom | 7.200.000 TL | Abone bilgileri 3. taraf reklam firmasına açık rıza olmadan aktarıldı |
| 2024/1387 | E-ticaret | 5.500.000 TL | Veritabanı public S3 bucket’ta, 2,1 milyon kayıt 6 ay açıkta |
| 2024/892 | Sağlık | 3.800.000 TL | Hasta verileri eski personelin DNS’sine yönlenmiş |
| 2024/2487 | Sigortacılık | 3.200.000 TL | Aracı kurum 145.000 müşteri verisini WhatsApp grubunda paylaştı |
| 2024/621 | Lojistik | 2.900.000 TL | Kurye uygulamasında telefon numaraları açık endpoint’te |
| 2024/1654 | Eğitim | 2.450.000 TL | Öğrenci-veli verileri çıkmış personelde, izin alınmamış |
| 2024/2391 | E-ticaret | 2.100.000 TL | Yorumlarda otomatik TC kimlik maskeleme yok |
| 2024/745 | Sağlık | 1.875.000 TL | Hasta randevu sistemi geçmiş kayıtları herkese açık link’te |
| 2024/1923 | Bankacılık | 1.650.000 TL | Şube çalışanı 12.000 hesap özetini USB’ye kopyaladı, tespit edilmedi |
Toplam ortak nokta: 10 cezadan 8’i, Madde 12 (veri güvenliği) ihlali kapsamında. Diğer 2’si ise açık rıza eksikliği. Yani Kurul’un en sert vurduğu yer “uygun teknik ve idari tedbiri almama” başlığıdır.
Sektörel dağılım: ceza alan sektörler
2024’te Kurul’un ceza verdiği firmaların sektörel dağılımı şöyledir:
| Sektör | Ceza Sayısı | Toplam Ceza | Ortalama |
|---|---|---|---|
| Bankacılık/Finans | 38 | 28,5 milyon TL | 750.000 TL |
| Telekom | 24 | 22,8 milyon TL | 950.000 TL |
| E-ticaret | 51 | 24,3 milyon TL | 476.000 TL |
| Sağlık | 32 | 18,7 milyon TL | 584.000 TL |
| Eğitim | 21 | 9,2 milyon TL | 438.000 TL |
| Sigortacılık | 18 | 11,4 milyon TL | 633.000 TL |
| Lojistik/Kargo | 14 | 6,8 milyon TL | 486.000 TL |
| Diğer KOBİ | 32 | 13,1 milyon TL | 409.000 TL |
Sayı vs tutar makası dikkat çekiyor: E-ticaret en çok ceza alan sektör (51 vaka) ama ortalama tutar daha düşük (476.000 TL). Bankacılık ise az sayıda büyük ceza alıyor. Bunun sebebi etkilenen kişi sayısı: bankada bir ihlal milyonlarca müşteriyi etkilerken, küçük e-ticaret sitesinde 5.000-50.000 etkilenen kişi.
KOBİ pazarı için dramatik nokta şu: “Diğer KOBİ” kategorisinin ortalaması da 409.000 TL’ye ulaşmış. Yani küçük olmak, ceza muafiyetine değil; sadece daha düşük tavan ceza demek. KOBİ’ler için KVKK uyum sürecimiz net bir başlangıç sunar.
En sık karşılaşılan ihlal türleri
2024-2025 kararlarını inceledğimizde Kurul’un en sık ceza verdiği 7 ihlal türü:
1) Yeterli veri güvenliği tedbirinin alınmaması (Madde 12)
Tüm cezaların yaklaşık %65’i bu başlıkta. Pratik karşılığı:
- DLP/endpoint koruması yok
- Audit log eksik veya tutulmuyor
- Hassas verilerde şifreleme yok
- 2FA aktif değil
- Yetki matrisi yazılı değil
2) Aydınlatma yükümlülüğünün yerine getirilmemesi
Müşteriye “verileriniz nasıl işleniyor, kiminle paylaşılıyor” açıklamasının yazılı yapılmaması. Web sitesinde aydınlatma metni yok, sözleşmede yer almıyor, formda checkbox yok. 2024’te ceza alan 89 firmadan 67’sinde bu eksiklik vardı.
3) Açık rızanın geçerli alınmaması
Pazarlama izninin pre-ticked checkbox ile alınması, paket teklif edilip “kabul etmiyorsanız hizmet almazsınız” yapılması, açık rızanın “genel işlem şartları” arasına gömülmesi. Hepsi KVKK Madde 5’in açık ihlali.
4) VERBİS kayıt yükümlülüğünün yerine getirilmemesi
Eşik üstü firmalar Veri Sorumluları Sicili’ne kayıt yapmalıdır. 2024’te 38 firma sadece VERBİS kaydı olmadığı için ceza aldı — ortalama 350.000 TL. Bu en kolay önlenebilir ceza türü.
5) İlgili kişi haklarına cevap verilmemesi
KVKK Madde 11 — bilgi alma, düzeltme, silme, taşınabilirlik hakları. Müşteri başvurusunun 30 gün içinde cevaplanmaması veya keyfi reddedilmesi ayrı bir ihlal.
6) Veri ihlalinin 72 saat içinde Kurul’a bildirilmemesi
İhlal yaşandı ama Kurul’a değil avukata gidildi, “halı altına süpürelim” denildi. Sonra başka şikâyet yoluyla Kurul öğrendi. Bu durumda 2 ayrı ceza geliyor: ihlalin kendisi + bildirimin yapılmaması.
7) Veri minimizasyonu ihlali (KVKK Madde 4)
Toplama amacı dışında veri tutulması. Örnek: bir bilet satış sitesi, hizmet sonrası 5 yıl boyunca tüm müşteri verisini tutmaya devam etti. Saklama süresi politikası yok, imha tarihi belli değil.
Cezanın hesaplanması: ağırlaştırıcı ve hafifletici unsurlar
KVKK Madde 17-18 birlikte okunduğunda, Kurul’un ceza hesaplarken bakacağı şu unsurlar belirginleşir:
Ağırlaştırıcı unsurlar (cezayı artırır):
- Etkilenen kişi sayısı yüksek (10.000+)
- Verinin özel nitelikli olması (sağlık, biyometrik, din, sendika)
- İhlalin kasten ya da ağır ihmal sonucu olması
- Tekrar eden ihlal (önceden uyarı/ceza almış olmak)
- İşbirliği yapmama, Kurul’a bilgi vermeme
- İhlalin uzun süre devam etmesi
Hafifletici unsurlar (cezayı azaltır):
- Kendiliğinden bildirim
- Hızlı düzeltme aksiyonu
- Etkilenen kişilere proaktif bilgilendirme
- Pen-test/denetim ile kendi tespit edilmiş olması
- İlk ihlal olması
- Küçük işletme olması (ciro/çalışan)
Pratikte Kurul, hafifletici unsurları gözeterek alt sınırın 1-2 katı arasında ceza vermeye eğilim gösteriyor. Ama “veri güvenliği yokmuş gibi” tabloda alt sınır 9 katına kadar çıkabiliyor.
Cezadan kaçınma: proaktif teknik tedbirler
Yukarıdaki 10 büyük cezanın 8’inin Madde 12 kapsamında olduğu hatırlanır ise, en yüksek ROI’li yatırım veri güvenliğine olur. Proaktif liste:
- DLP (Veri Kaybı Önleme) — Endpoint sızıntısı tespit ve önleme
- EDR — Endpoint Detection & Response
- Audit log immutable — Tüm hassas işlemlerin değiştirilemez kaydı
- 2FA zorunlu — Tüm yönetici hesaplarında
- Şifreleme at-rest + in-transit — Veritabanı + iletişim
- Yıllık pen-test — Bağımsız uzman tarafından
- Aylık vulnerability scan — Otomatik açık taraması
- Yedekleme + restore testi — En az haftalık
- Çalışan eğitimi — Yıllık zorunlu
- Yazılı politikalar — Saklama, imha, erişim, ihlal yönetimi
Bunların tümünün maliyeti bir KOBİ için yıllık 100-500 bin TL bandında. Ortalama bir KVKK cezası 400-500 bin TL olduğu düşünüldüğünde, uyum yatırımı ilk ihlalden korumasıyla bile kendini amorti eder.
Detaylı uyum maliyeti hesaplaması yapmadan önce, kendi firmanız için KVKK Ceza Hesaplayıcımız ile potansiyel ceza miktarınızı görebilirsiniz.
Hangi sektör en çok ceza alıyor?
Yukarıdaki tablonun verdiği cevap net: 2024’te ceza tutarı bazında bankacılık ve finans sektörü başı çekiyor (toplam 28,5 milyon TL). Ceza sayısı bazında ise e-ticaret lider (51 ayrı vaka). Bu farkın nedeni şu: bankalarda az sayıda ama büyük çaplı ihlaller (binlerce müşteri, milyonlarca lira); e-ticarette ise küçük ama sık vaka.
KOBİ ölçeği için kritik veri: “Diğer KOBİ” kategorisinde 2024’te 32 firma ceza aldı. Ortalama tutar 409.000 TL. Bu, “büyük firmalar dert eder, biz küçük şirketiz” anlayışının yanlışlığını gösteriyor. Kurul, firma büyüklüğüne göre değil, ihlalin niteliğine ve etkilenen kişi sayısına göre değerlendirme yapıyor.
Sektör bağımsız bir başka tespit: özellikle çağrı merkezi operasyonları olan firmalar yüksek risk altında. Çalışan başına geçen müşteri verisi yoğunluğu, USB-e-posta-bulut sızıntılarını çoğaltıyor. Bankalar, sigorta, telekom, kargo bu kategoride. Endpoint seviyesinde veri sızıntı önleme (DLP) bu sektörlerde adeta zorunluluk.
VeritaDLP’nin bu denklemde yeri
Yukarıdaki 10 proaktif tedbirden ilki — DLP — VeritaDLP’nin tam alanı. Türkiye pazarı için tasarlanmış, KVKK metinleri ve Kurul kararlarıyla uyumlu bir DLP olarak şunları sağlar:
- TC kimlik, VKN, IBAN, Türkiye kredi kartı tanıma (regex + Türkçe NER)
- Metadata-first — dosyanın orijinali asla merkezi sunucuya gitmez
- KVKK Madde 4 veri minimizasyonu ilkesine uygun (300 karakter mask’li özet, daha fazlası değil)
- 15 günlük ücretsiz deneme — kredi kartı zorunluluğu yok
Ürünün KVKK uyum açısından detayları özellikler sayfasında bulunur.
Sıkça Sorulan Sorular
KVKK cezası ödenmezse ne olur?
İdari para cezası, 6183 sayılı Amme Alacaklarının Tahsil Usulü Hakkında Kanun’a göre tahsil edilir. Ödenmemesi durumunda gecikme faizi işler, en sonunda vergi dairesi tarafından icra yoluyla tahsil edilir. İtiraz hakkı vardır — tebliğden itibaren 30 gün içinde idare mahkemesine başvuru yapılabilir.
KVKK cezasından nasıl indirim alabilirim?
İdari para cezalarında “indirimli ödeme” hükmü vardır: tebliğden itibaren 30 gün içinde ödenirse ceza tutarının %25’i indirilir. Yani 1 milyon TL ceza, 30 gün içinde 750 bin TL olarak ödenebilir. Ayrıca itiraz yoluyla mahkeme cezayı azaltabilir.
KOBİ olmak ceza muafiyeti sağlar mı?
Hayır. KVKK çalışan sayısı veya ciro eşiği gözetmeksizin tüm veri sorumlularını kapsar. Sadece VERBİS kayıt yükümlülüğünde bir eşik var, ama veri güvenliği yükümlülüğünde muafiyet yok. KOBİ ölçeğinde 2024’te ortalama ceza 409.000 TL’ydi.
Ceza ödedikten sonra aynı ihlal için tekrar ceza alır mıyım?
Aynı ihlal için aynı dönemde tekrar ceza verilmez (ne bis in idem prensibi). Ancak ihlal devam ediyorsa, yeni ihlal dönemi için yeni ceza verilebilir. Yani 1 ay sonra hâlâ aynı açık varsa, ikinci ceza gelir — bu kez “tekrar” sayıldığı için daha yüksek.
Veri ihlalini mağdura bildirmeden Kurul’a bildirmek yeterli mi?
Hayır. KVKK Madde 12/5’e göre, veri sorumlusu hem Kurul’a hem de ilgili kişilere bildirim yapmakla yükümlüdür. İlgili kişilere bildirim “makul süre içinde” diye tanımlanmış — Kurul pratiği 30-60 gün arası. Sadece Kurul’a bildirim eksiklik sayılır ve ek ceza getirir.
Veri ihlali olursa hangi adımları atmalıyım?
İlk 72 saat kritik. KVKK Madde 12/5 gereği şu sıra: 1) ihlali tespit edin, kapsamı belirleyin, 2) 72 saat içinde Kurul’a bildirim yapın (kvkk.gov.tr üzerinden), 3) etkilenen kişilere makul süre içinde bildirim, 4) düzeltici aksiyon planı, 5) iç soruşturma. Hukuki müşavir ve KVKK uzmanı erken devreye girmeli. Ayrıca tüm kayıtları (log, e-posta, ekran görüntüsü) muhafaza altına alın — denetimde delil olur.
KVKK Kurulu kararlarını nereden takip edebilirim?
Kurul kararlarının özetleri kvkk.gov.tr adresinde yayınlanır. Ayrıca VeritaDLP blog ve sektör dergileri güncel kararları analiz ederek paylaşır. Avukatınız varsa, yılda bir kez Kurul içtihat özetini istemek faydalı olur.
KVKK uyumunuzda DLP katmanını hızlıca tamamlamak için: VeritaDLP’nin 15 günlük ücretsiz denemesi ile aynı gün kurulum yapabilirsiniz. Kredi kartı gerekmez, sözleşme zorunluluğu yok. Sorular için: mehmet@veritadlp.com.
Etiketler: #KVKK ceza #KVKK Kurulu kararları #veri ihlali ceza #2026 KVKK