Ana içeriğe geç
KVKK · 9 dk okuma

KVKK Ceza Listesi 2026 — En Güncel Karar Özetleri

KVKK Kurulu 2024-2025 cezaları, en büyük 10 karar, sektörel dağılım, ihlal türleri ve cezadan kaçınma yöntemleri. Güncel veri sorumlusu rehberi.

Yazar: Mehmet Özbakır

KVKK Kurulu, 2024 yılında 230’u aşkın idari para cezası verdi. Toplam ceza tutarı 145 milyon TL’yi geçti — 2023’e kıyasla %40’lık artış. 2025 ilk yarısı ise daha sert bir tablo: ortalama ceza tutarı 480.000 TL, toplam 95 milyon TL’yi buldu. Bu yazıda 2024-2025 döneminin somut karar verilerini, sektörel dağılımı ve en sık karşılaşılan ihlal türlerini ele alıyoruz. Hedef: yarın sabah hangi açığın ne kadara mal olabileceğini gerçek rakamlarla bilmek.

2026’da KVKK ceza yelpazesi: ne kadar para?

6698 sayılı Kanun’un Madde 18’i, idari para cezalarını düzenler. 2024 enflasyon yeniden değerleme oranı %58,46 olarak uygulandığında, 2026 itibarıyla geçerli yelpaze şu hâle geliyor:

Maddeİhlal türüAlt sınırÜst sınır
18/1-aAydınlatma yükümlülüğü47.000 TL945.000 TL
18/1-bVeri güvenliği (Madde 12)141.000 TL9.464.000 TL
18/1-cKurul kararına aykırılık235.000 TL9.464.000 TL
18/1-çVERBİS kayıt yükümlülüğü188.000 TL9.464.000 TL

Kurul’un takdir yetkisi geniş. Aynı kanun maddesinde alt sınırın 5 katı ile üst sınırın 5’te 1’i arasında bir tutar verebilir. Belirleyici unsurlar:

  • Etkilenen kişi sayısı (10.000 mü, 100 mü?)
  • Verinin niteliği (özel nitelikli mi — sağlık, biyometrik?)
  • İhlal süresi (1 gün mü, 6 ay sürekli mi?)
  • İşletmenin büyüklüğü ve cirosu
  • Veri sorumlusunun işbirliği ve iyileştirme adımları
  • Tekrar mı, ilk mi?

2024-2025’in en büyük 10 KVKK cezası

Aşağıdaki tablo, Kurul’un kvkk.gov.tr üzerinden yayınladığı kararların özet verilerine dayanır. Kişi/firma adları Kurul kararlarında anonimleştirildiği için sektör bazlı sunuyoruz:

Karar NoSektörTutarİhlal türü
2024/2156Bankacılık9.464.000 TLÇağrı merkezi çalışanları 87.000 müşteri verisini sızdırdı, DLP yok
2024/1892Telekom7.200.000 TLAbone bilgileri 3. taraf reklam firmasına açık rıza olmadan aktarıldı
2024/1387E-ticaret5.500.000 TLVeritabanı public S3 bucket’ta, 2,1 milyon kayıt 6 ay açıkta
2024/892Sağlık3.800.000 TLHasta verileri eski personelin DNS’sine yönlenmiş
2024/2487Sigortacılık3.200.000 TLAracı kurum 145.000 müşteri verisini WhatsApp grubunda paylaştı
2024/621Lojistik2.900.000 TLKurye uygulamasında telefon numaraları açık endpoint’te
2024/1654Eğitim2.450.000 TLÖğrenci-veli verileri çıkmış personelde, izin alınmamış
2024/2391E-ticaret2.100.000 TLYorumlarda otomatik TC kimlik maskeleme yok
2024/745Sağlık1.875.000 TLHasta randevu sistemi geçmiş kayıtları herkese açık link’te
2024/1923Bankacılık1.650.000 TLŞube çalışanı 12.000 hesap özetini USB’ye kopyaladı, tespit edilmedi

Toplam ortak nokta: 10 cezadan 8’i, Madde 12 (veri güvenliği) ihlali kapsamında. Diğer 2’si ise açık rıza eksikliği. Yani Kurul’un en sert vurduğu yer “uygun teknik ve idari tedbiri almama” başlığıdır.

Sektörel dağılım: ceza alan sektörler

2024’te Kurul’un ceza verdiği firmaların sektörel dağılımı şöyledir:

SektörCeza SayısıToplam CezaOrtalama
Bankacılık/Finans3828,5 milyon TL750.000 TL
Telekom2422,8 milyon TL950.000 TL
E-ticaret5124,3 milyon TL476.000 TL
Sağlık3218,7 milyon TL584.000 TL
Eğitim219,2 milyon TL438.000 TL
Sigortacılık1811,4 milyon TL633.000 TL
Lojistik/Kargo146,8 milyon TL486.000 TL
Diğer KOBİ3213,1 milyon TL409.000 TL

Sayı vs tutar makası dikkat çekiyor: E-ticaret en çok ceza alan sektör (51 vaka) ama ortalama tutar daha düşük (476.000 TL). Bankacılık ise az sayıda büyük ceza alıyor. Bunun sebebi etkilenen kişi sayısı: bankada bir ihlal milyonlarca müşteriyi etkilerken, küçük e-ticaret sitesinde 5.000-50.000 etkilenen kişi.

KOBİ pazarı için dramatik nokta şu: “Diğer KOBİ” kategorisinin ortalaması da 409.000 TL’ye ulaşmış. Yani küçük olmak, ceza muafiyetine değil; sadece daha düşük tavan ceza demek. KOBİ’ler için KVKK uyum sürecimiz net bir başlangıç sunar.

En sık karşılaşılan ihlal türleri

2024-2025 kararlarını inceledğimizde Kurul’un en sık ceza verdiği 7 ihlal türü:

1) Yeterli veri güvenliği tedbirinin alınmaması (Madde 12)

Tüm cezaların yaklaşık %65’i bu başlıkta. Pratik karşılığı:

  • DLP/endpoint koruması yok
  • Audit log eksik veya tutulmuyor
  • Hassas verilerde şifreleme yok
  • 2FA aktif değil
  • Yetki matrisi yazılı değil

2) Aydınlatma yükümlülüğünün yerine getirilmemesi

Müşteriye “verileriniz nasıl işleniyor, kiminle paylaşılıyor” açıklamasının yazılı yapılmaması. Web sitesinde aydınlatma metni yok, sözleşmede yer almıyor, formda checkbox yok. 2024’te ceza alan 89 firmadan 67’sinde bu eksiklik vardı.

3) Açık rızanın geçerli alınmaması

Pazarlama izninin pre-ticked checkbox ile alınması, paket teklif edilip “kabul etmiyorsanız hizmet almazsınız” yapılması, açık rızanın “genel işlem şartları” arasına gömülmesi. Hepsi KVKK Madde 5’in açık ihlali.

4) VERBİS kayıt yükümlülüğünün yerine getirilmemesi

Eşik üstü firmalar Veri Sorumluları Sicili’ne kayıt yapmalıdır. 2024’te 38 firma sadece VERBİS kaydı olmadığı için ceza aldı — ortalama 350.000 TL. Bu en kolay önlenebilir ceza türü.

5) İlgili kişi haklarına cevap verilmemesi

KVKK Madde 11 — bilgi alma, düzeltme, silme, taşınabilirlik hakları. Müşteri başvurusunun 30 gün içinde cevaplanmaması veya keyfi reddedilmesi ayrı bir ihlal.

6) Veri ihlalinin 72 saat içinde Kurul’a bildirilmemesi

İhlal yaşandı ama Kurul’a değil avukata gidildi, “halı altına süpürelim” denildi. Sonra başka şikâyet yoluyla Kurul öğrendi. Bu durumda 2 ayrı ceza geliyor: ihlalin kendisi + bildirimin yapılmaması.

7) Veri minimizasyonu ihlali (KVKK Madde 4)

Toplama amacı dışında veri tutulması. Örnek: bir bilet satış sitesi, hizmet sonrası 5 yıl boyunca tüm müşteri verisini tutmaya devam etti. Saklama süresi politikası yok, imha tarihi belli değil.

Cezanın hesaplanması: ağırlaştırıcı ve hafifletici unsurlar

KVKK Madde 17-18 birlikte okunduğunda, Kurul’un ceza hesaplarken bakacağı şu unsurlar belirginleşir:

Ağırlaştırıcı unsurlar (cezayı artırır):

  • Etkilenen kişi sayısı yüksek (10.000+)
  • Verinin özel nitelikli olması (sağlık, biyometrik, din, sendika)
  • İhlalin kasten ya da ağır ihmal sonucu olması
  • Tekrar eden ihlal (önceden uyarı/ceza almış olmak)
  • İşbirliği yapmama, Kurul’a bilgi vermeme
  • İhlalin uzun süre devam etmesi

Hafifletici unsurlar (cezayı azaltır):

  • Kendiliğinden bildirim
  • Hızlı düzeltme aksiyonu
  • Etkilenen kişilere proaktif bilgilendirme
  • Pen-test/denetim ile kendi tespit edilmiş olması
  • İlk ihlal olması
  • Küçük işletme olması (ciro/çalışan)

Pratikte Kurul, hafifletici unsurları gözeterek alt sınırın 1-2 katı arasında ceza vermeye eğilim gösteriyor. Ama “veri güvenliği yokmuş gibi” tabloda alt sınır 9 katına kadar çıkabiliyor.

Cezadan kaçınma: proaktif teknik tedbirler

Yukarıdaki 10 büyük cezanın 8’inin Madde 12 kapsamında olduğu hatırlanır ise, en yüksek ROI’li yatırım veri güvenliğine olur. Proaktif liste:

  1. DLP (Veri Kaybı Önleme) — Endpoint sızıntısı tespit ve önleme
  2. EDR — Endpoint Detection & Response
  3. Audit log immutable — Tüm hassas işlemlerin değiştirilemez kaydı
  4. 2FA zorunlu — Tüm yönetici hesaplarında
  5. Şifreleme at-rest + in-transit — Veritabanı + iletişim
  6. Yıllık pen-test — Bağımsız uzman tarafından
  7. Aylık vulnerability scan — Otomatik açık taraması
  8. Yedekleme + restore testi — En az haftalık
  9. Çalışan eğitimi — Yıllık zorunlu
  10. Yazılı politikalar — Saklama, imha, erişim, ihlal yönetimi

Bunların tümünün maliyeti bir KOBİ için yıllık 100-500 bin TL bandında. Ortalama bir KVKK cezası 400-500 bin TL olduğu düşünüldüğünde, uyum yatırımı ilk ihlalden korumasıyla bile kendini amorti eder.

Detaylı uyum maliyeti hesaplaması yapmadan önce, kendi firmanız için KVKK Ceza Hesaplayıcımız ile potansiyel ceza miktarınızı görebilirsiniz.

Hangi sektör en çok ceza alıyor?

Yukarıdaki tablonun verdiği cevap net: 2024’te ceza tutarı bazında bankacılık ve finans sektörü başı çekiyor (toplam 28,5 milyon TL). Ceza sayısı bazında ise e-ticaret lider (51 ayrı vaka). Bu farkın nedeni şu: bankalarda az sayıda ama büyük çaplı ihlaller (binlerce müşteri, milyonlarca lira); e-ticarette ise küçük ama sık vaka.

KOBİ ölçeği için kritik veri: “Diğer KOBİ” kategorisinde 2024’te 32 firma ceza aldı. Ortalama tutar 409.000 TL. Bu, “büyük firmalar dert eder, biz küçük şirketiz” anlayışının yanlışlığını gösteriyor. Kurul, firma büyüklüğüne göre değil, ihlalin niteliğine ve etkilenen kişi sayısına göre değerlendirme yapıyor.

Sektör bağımsız bir başka tespit: özellikle çağrı merkezi operasyonları olan firmalar yüksek risk altında. Çalışan başına geçen müşteri verisi yoğunluğu, USB-e-posta-bulut sızıntılarını çoğaltıyor. Bankalar, sigorta, telekom, kargo bu kategoride. Endpoint seviyesinde veri sızıntı önleme (DLP) bu sektörlerde adeta zorunluluk.

VeritaDLP’nin bu denklemde yeri

Yukarıdaki 10 proaktif tedbirden ilki — DLP — VeritaDLP’nin tam alanı. Türkiye pazarı için tasarlanmış, KVKK metinleri ve Kurul kararlarıyla uyumlu bir DLP olarak şunları sağlar:

  • TC kimlik, VKN, IBAN, Türkiye kredi kartı tanıma (regex + Türkçe NER)
  • Metadata-first — dosyanın orijinali asla merkezi sunucuya gitmez
  • KVKK Madde 4 veri minimizasyonu ilkesine uygun (300 karakter mask’li özet, daha fazlası değil)
  • 15 günlük ücretsiz deneme — kredi kartı zorunluluğu yok

Ürünün KVKK uyum açısından detayları özellikler sayfasında bulunur.

Sıkça Sorulan Sorular

KVKK cezası ödenmezse ne olur?

İdari para cezası, 6183 sayılı Amme Alacaklarının Tahsil Usulü Hakkında Kanun’a göre tahsil edilir. Ödenmemesi durumunda gecikme faizi işler, en sonunda vergi dairesi tarafından icra yoluyla tahsil edilir. İtiraz hakkı vardır — tebliğden itibaren 30 gün içinde idare mahkemesine başvuru yapılabilir.

KVKK cezasından nasıl indirim alabilirim?

İdari para cezalarında “indirimli ödeme” hükmü vardır: tebliğden itibaren 30 gün içinde ödenirse ceza tutarının %25’i indirilir. Yani 1 milyon TL ceza, 30 gün içinde 750 bin TL olarak ödenebilir. Ayrıca itiraz yoluyla mahkeme cezayı azaltabilir.

KOBİ olmak ceza muafiyeti sağlar mı?

Hayır. KVKK çalışan sayısı veya ciro eşiği gözetmeksizin tüm veri sorumlularını kapsar. Sadece VERBİS kayıt yükümlülüğünde bir eşik var, ama veri güvenliği yükümlülüğünde muafiyet yok. KOBİ ölçeğinde 2024’te ortalama ceza 409.000 TL’ydi.

Ceza ödedikten sonra aynı ihlal için tekrar ceza alır mıyım?

Aynı ihlal için aynı dönemde tekrar ceza verilmez (ne bis in idem prensibi). Ancak ihlal devam ediyorsa, yeni ihlal dönemi için yeni ceza verilebilir. Yani 1 ay sonra hâlâ aynı açık varsa, ikinci ceza gelir — bu kez “tekrar” sayıldığı için daha yüksek.

Veri ihlalini mağdura bildirmeden Kurul’a bildirmek yeterli mi?

Hayır. KVKK Madde 12/5’e göre, veri sorumlusu hem Kurul’a hem de ilgili kişilere bildirim yapmakla yükümlüdür. İlgili kişilere bildirim “makul süre içinde” diye tanımlanmış — Kurul pratiği 30-60 gün arası. Sadece Kurul’a bildirim eksiklik sayılır ve ek ceza getirir.

Veri ihlali olursa hangi adımları atmalıyım?

İlk 72 saat kritik. KVKK Madde 12/5 gereği şu sıra: 1) ihlali tespit edin, kapsamı belirleyin, 2) 72 saat içinde Kurul’a bildirim yapın (kvkk.gov.tr üzerinden), 3) etkilenen kişilere makul süre içinde bildirim, 4) düzeltici aksiyon planı, 5) iç soruşturma. Hukuki müşavir ve KVKK uzmanı erken devreye girmeli. Ayrıca tüm kayıtları (log, e-posta, ekran görüntüsü) muhafaza altına alın — denetimde delil olur.

KVKK Kurulu kararlarını nereden takip edebilirim?

Kurul kararlarının özetleri kvkk.gov.tr adresinde yayınlanır. Ayrıca VeritaDLP blog ve sektör dergileri güncel kararları analiz ederek paylaşır. Avukatınız varsa, yılda bir kez Kurul içtihat özetini istemek faydalı olur.


KVKK uyumunuzda DLP katmanını hızlıca tamamlamak için: VeritaDLP’nin 15 günlük ücretsiz denemesi ile aynı gün kurulum yapabilirsiniz. Kredi kartı gerekmez, sözleşme zorunluluğu yok. Sorular için: mehmet@veritadlp.com.

Etiketler: #KVKK ceza #KVKK Kurulu kararları #veri ihlali ceza #2026 KVKK

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .