KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi 2026
KVKK Madde 12 kapsamında veri sorumlusunun alması gereken teknik ve idari tedbirler, Kurul kararları, somut örnekler ve uyum checklisti.
Yazar: Mehmet Özbakır
Türkiye’de kişisel veri işleyen her şirketin uyması gereken kanun, 6698 sayılı Kişisel Verilerin Korunması Kanunu. Bu kanunun kalbinde, veri güvenliği yükümlülüğünü düzenleyen bir madde var: Madde 12. Kurul, 2024-2025 döneminde verdiği 200’ü aşkın idari para cezasının büyük çoğunluğunu bu madde üzerine kurdu. “Yeterli güvenlik tedbiri almadı” gerekçesi tek başına milyonlarca lira ceza demek.
Bu rehber, KVKK Madde 12’nin somut karşılığını, Kurul kararlarının çıkardığı çıkarımları ve bir KOBİ’nin yarın sabah ne yapması gerektiğini anlatıyor.
KVKK Madde 12 nedir, ne diyor?
6698 sayılı Kanun’un 12. maddesi, “Veri Güvenliğine İlişkin Yükümlülükler” başlığını taşır. Kanun metninin özü şudur:
Veri sorumlusu; a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek, c) Kişisel verilerin muhafazasını sağlamak, amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.
Maddenin geri kalan fıkraları şunları söyler:
- Veri sorumlusu, veri işleyenle ortak sorumludur (fıkra 2)
- Kendi denetimleri yapmakla yükümlüdür (fıkra 3)
- Öğrendiği veri ihlallerini 72 saat içinde Kurul’a bildirmek zorundadır (fıkra 5 — 2024 değişikliği ile süre kesinleşti)
Burada kritik nokta şu: Kanun “şu yazılımı kur, şu cihazı al” demez. Sonuç odaklıdır — “uygun güvenlik düzeyi” sağlanmalı. Hangi tedbirler uygun? İşte burada Kurul’un yayınladığı Kişisel Veri Güvenliği Rehberi ve Veri Güvenliği Tebliği devreye girer.
Teknik tedbirler: 11 alt maddenin pratik karşılığı
Kurul Rehberi, teknik tedbirleri ana hatlarıyla şu başlıklarda toplar. Her birinin somut KOBİ uygulaması şudur:
1) Yetki matrisi ve erişim kontrolü
Kim hangi veriye erişebilir? Bu sorunun yazılı cevabı olmayan firma denetimde anında ceza yer. Pratik:
- Her kullanıcının görev tanımına göre role-based access (RBAC)
- Active Directory üzerinden grup bazlı yetkilendirme
- En az ayrıcalık prensibi (least privilege)
2) Güçlü kimlik doğrulama
- Karmaşık parola politikası (minimum 12 karakter)
- Kritik sistemlerde iki faktörlü kimlik doğrulama (2FA)
- Servis hesapları için ayrı, denetlenebilir parolalar
3) Şifreleme
- At-rest: veritabanı disk şifreleme (LUKS, BitLocker)
- In-transit: TLS 1.2 minimum, tercihen TLS 1.3
- Hassas alanlarda sütun bazlı şifreleme
4) Sızma testleri ve güvenlik açığı taraması
- Yılda en az bir kez bağımsız penetrasyon testi
- Aylık otomatik vulnerability scan
- Kritik açıklarda 30 gün, yüksek seviyede 90 gün yama süresi
5) Log yönetimi
- Tüm hassas işlemler audit log’a alınır (kim, ne zaman, ne yaptı)
- Log’lar immutable olmalı — değiştirilemez, silinemez
- Asgari 2 yıl saklanması Kurul beklentisi
6) Yedekleme
- Günlük yedek, en az haftalık off-site kopya
- Yıllık restore testi (yedek alındı + geri yüklenebildi mi?)
- Yedeklerin de şifrelenmesi
7) Veri sızıntısının tespiti — DLP kontrolü
İşte bu noktada DLP (Data Loss Prevention) çözümleri Madde 12’nin kritik teknik tedbiri haline geliyor. USB’ye TC kimlik içeren Excel kopyalanması, dış e-posta ile müşteri listesi gönderimi, bulut servislerine sızdırma — bunları otomatik tespit eden ve engelleyen bir katman gerek. KVKK Kurulu 2023’ten itibaren kararlarında “endpoint seviyesinde sızıntı önleme” eksikliğini açıkça eleştirir hâle geldi. VeritaDLP’nin KVKK odaklı yaklaşımı tam burada devreye girer.
8) Anti-malware
- Endpoint Detection & Response (EDR) veya kalifiye antivirüs
- Otomatik imza güncelleme
- Şüpheli davranışta otomatik karantina
9) Ağ güvenliği
- Sunucu/uç nokta UFW veya benzeri firewall
- Network segmentation (kritik sistemler ayrı VLAN)
- VPN üzerinden uzak erişim, doğrudan RDP yasak
10) Veri minimizasyonu ve maskeleme
- Toplama amacı dışında veri tutulmamalı (KVKK Madde 4)
- Test ortamlarında production verisi kullanılmamalı — maskelenmeli
- KVKK Kurulu, “test’te gerçek müşteri verisi” buldukça ceza veriyor
11) Yazılım güncellemeleri ve patch yönetimi
- Kritik güvenlik yamaları 30 gün içinde uygulanır
- End-of-life olmuş yazılım kullanılmaz (Windows 7, eski PHP, eski Java)
- Patch logu tutulur — denetimde “ne zaman güncellendi?” sorulur
İdari tedbirler: süreç, eğitim, sözleşme
Teknik tedbirler kadar idari tedbirler de zorunludur. Kurul, “elimde güzel firewall var” diyen ama yazılı politikası olmayan firmaya ceza verir. Asgari beklentiler:
Kişisel veri envanteri ve politikalar
- Kişisel veri envanteri — hangi veri nerede tutulur (Excel ya da yazılım üzerinden)
- Kişisel veri saklama ve imha politikası — saklama süreleri yazılı
- Erişim politikası — kim hangi role’e atanır
- Acil durum yönetim planı — ihlal olursa kim ne yapar
Çalışan eğitimi
- Yıllık zorunlu KVKK farkındalık eğitimi (tüm personel)
- Yeni başlayan onboarding’inde KVKK eğitimi
- IT personeli için ileri seviye veri güvenliği eğitimi
- Eğitim kayıtları tutulur (kim ne zaman katıldı)
Sözleşmeler
- Veri işleyen sözleşmesi (DPA) — bulut sağlayıcı, dış yazılım firması, bordro firması ile imzalı olmak zorunda
- Çalışan gizlilik taahhütnameleri
- Müşteri/iş ortağı aydınlatma metinleri
Denetim
- En az yılda bir iç denetim
- Bulgular yazılı rapor edilir, aksiyon planı çıkar
- Veri Sorumluları Sicili’ne (VERBİS) yıllık güncelleme
KVKK Kurulu kararlarından ders: gerçek vakalar
2024-2025 dönemindeki cezalar, Madde 12’nin pratik karşılığını çok daha net ortaya koyuyor. Birkaç gerçek karar örneği:
| Karar (KKK) | Sektör | Ceza | İhlal |
|---|---|---|---|
| 2024/1387 | E-ticaret | 1.250.000 TL | Test ortamında gerçek müşteri verisi + erişim logu yok |
| 2024/892 | Telekom | 3.500.000 TL | Çağrı merkezi çalışanı 12.000 müşteri verisini USB’ye kopyaladı, DLP yok |
| 2024/451 | Sağlık | 750.000 TL | Hasta dosyaları yedeği şifresiz dış diskte |
| 2023/2156 | Bankacılık | 5.000.000 TL | Çalışan müşteri verisini kişisel e-postaya yönlendirdi, sızıntı tespiti yok |
| 2023/967 | Eğitim | 600.000 TL | Personel eğitimi yok, yazılı politika yok |
Kalıp belli: teknik tedbir eksikliği + idari süreç boşluğu = çift katmanlı sorumluluk. Sadece firewall, sadece politika yeterli değil — ikisi birden gerek. Cezaların büyük çoğunluğu, “sızıntıyı tespit edemediler, çünkü uygun teknik altyapı yoktu” gerekçesine dayanıyor.
DLP çözümü Madde 12’nin neresinde durur?
Madde 12’nin yukarıdaki 11 teknik tedbirine bakınca, DLP’nin tek başına “KVKK uyumu” sağlamadığı açıktır. Ama önemli bir katmanı kapatır: çalışan tarafından oluşan veri sızıntısının tespit ve önlenmesi.
Türkiye’de KOBİ pazarında DLP çözümleri seçilirken aranan 3 şart şudur:
- Türkçe PII tanıma — TC kimlik, VKN, IBAN, Türkiye telefon formatlarını native tanıyan motor
- KVKK aydınlatma uyumu — DLP’nin kendisi de bir veri işleyen; sözleşmesi ve aydınlatma metni Türkçe ve KVKK-uyumlu olmalı
- Metadata-first yaklaşım — DLP’nin “müşteri verilerimi merkeze gönderiyor mu?” sorusuna net cevap
VeritaDLP’nin tasarımı bu üçüne de yanıt verir: dosyanın orijinal içeriği asla merkezi sunucuya alınmaz, sadece PII-mask edilmiş özet (maks. 300 karakter) saklanır. KVKK’nın “veri minimizasyonu” prensibiyle tam uyumlu. Detaylar için özellikler sayfası referans alınabilir.
Madde 12 uyum checklisti
Yarın sabah masa başına otururken kontrol etmeniz gereken 20 madde:
- Yazılı kişisel veri envanteri mevcut
- Saklama ve imha politikası yazılı, çalışanlara duyurulmuş
- Erişim yetki matrisi rol bazlı tanımlı (RBAC)
- Hassas sistemlerde 2FA aktif
- Veritabanları at-rest şifrelenmiş
- TLS 1.2+ tüm dış bağlantılarda zorunlu
- Yıllık penetrasyon testi yapılmış, raporu var
- Audit log immutable, asgari 2 yıl saklanıyor
- Günlük yedek + haftalık off-site + yıllık restore testi
- DLP çözümü çalışıyor (USB, e-posta, bulut sızıntı engeli)
- EDR/Antivirüs tüm uç noktalarda
- Firewall ve network segmentation mevcut
- Test ortamlarında üretim verisi yok (maskelenmiş)
- Yıllık çalışan KVKK eğitimi tamamlanmış
- Çalışan gizlilik taahhütnameleri imzalı
- Tüm veri işleyenlerle DPA imzalı
- VERBİS kaydı güncel
- Acil durum (ihlal) yönetim planı yazılı — 72 saat akışı tanımlı
- Yıllık iç denetim yapılmış, bulgu raporu mevcut
- KVKK ihlal bildirim adımları (Kurul + ilgili kişi) belirlenmiş
20 maddenin altında “tamam” diyorsanız, denetim/şikâyet senaryosunda ciddi risk içindesiniz. Eksiklerin hızlı kapanması için bütçe ayırmadan önce KVKK Ceza Hesaplayıcımız size potansiyel ceza miktarını tahmini olarak gösterir.
Madde 12 ihlalinde ceza ne kadar?
KVKK Madde 18, idari para cezalarını düzenler. 2024 enflasyon güncellemesi sonrası yelpazenin alt-üst sınırı (2026 itibarıyla):
- Aydınlatma yükümlülüğü ihlali: 47.000 — 945.000 TL
- Veri güvenliği yükümlülüğü ihlali (Madde 12): 141.000 — 9.464.000 TL
- Kurul kararına aykırılık: 235.000 — 9.464.000 TL
Önemli bir not: Kurul, eksik tedbir adedince ayrı ayrı cezalandırma yetkisine sahip. Yani “ne DLP’niz var, ne çalışan eğitiminiz, ne yedek testiniz” diyen firmanın cezası, tek seferlik tavandan değil — birden fazla başlıkta birleştirilerek hesaplanabilir.
Kurul’un son 3 yıllık ortalamasına bakıldığında, KOBİ ölçeğinde Madde 12 ihlalinin ortalama cezası 350.000 — 1.500.000 TL bandında seyrediyor.
Sıkça Sorulan Sorular
Madde 12 sadece büyük şirketleri mi kapsar?
Hayır. KVKK, çalışan sayısı veya ciro eşiği gözetmeksizin, kişisel veri işleyen her veri sorumlusunu kapsar. 5 kişilik bir muhasebe ofisi bile müşteri TC kimliği saklıyorsa Madde 12’ye uymakla yükümlü. Sadece VERBİS kayıt yükümlülüğünde eşik vardır — yükümlülük değil.
Madde 12 ile KVKK Madde 4 arasındaki fark nedir?
Madde 4 “ilkeler”i belirler (hukuka uygunluk, dürüstlük, amaca uygunluk, veri minimizasyonu, doğruluk). Madde 12 ise bu ilkeleri somut güvenlik tedbirleriyle hayata geçirmenizi şart koşar. İkisi tamamlayıcı: Madde 4 “ne yapılmalı”, Madde 12 “nasıl korunmalı” der.
DLP almak Madde 12 uyumu için yeterli mi?
Hayır. DLP, teknik tedbirler içinde kritik bir bileşen (özellikle endpoint veri sızıntısı için). Ama tek başına yeterli değil — yetki matrisi, eğitim, audit log, şifreleme, yedekleme gibi diğer 10+ tedbir de aynı paketin parçası. DLP, “uyum yolculuğunun” yaklaşık %25-30’unu karşılar.
72 saatlik bildirim süresinin ihlali ne olur?
Bildirim yükümlülüğü ihlali ayrı bir ceza kapsamında değerlendirilir. Veri ihlali olduğunu öğrendiğiniz andan itibaren 72 saat içinde Kurul’a bildirim yapmazsanız, ek olarak Madde 18 kapsamında ceza alırsınız. Ayrıca ilgili kişilere de “makul süre içinde” bildirim yapma yükümlülüğünüz var.
Hangi sektör Madde 12’den en çok ceza alıyor?
2023-2025 verilerine göre sıralama: 1) Telekom, 2) Bankacılık/Finans, 3) E-ticaret, 4) Sağlık, 5) Eğitim. Ortak nokta: büyük müşteri veri tabanı
- çok sayıda iç çalışan + zayıf endpoint kontrolü. KOBİ ölçeğinde e-ticaret, muhasebe ve sağlık özellikle dikkatli olmalı.
Madde 12 uyumu için tek seferlik mi yatırım yapılır?
Hayır — sürekli bir süreçtir. Yılda en az bir kez tüm tedbirlerin gözden geçirilmesi, eğitimlerin tekrarlanması, pen-test yapılması, yedek testleri ve VERBİS güncellemesi gerek. Mevzuat da değiştiği için (2024 değişikliği gibi), uyum statik bir hedef değil hareketli bir hedeftir.
KVKK Madde 12 uyumunda ilk adımı atmak istiyorsanız: VeritaDLP’nin 15 günlük ücretsiz denemesi ile teknik tedbirlerden DLP katmanını hızlıca test edebilirsiniz. Soru için doğrudan mehmet@veritadlp.com adresinden iletişime geçebilirsiniz.
Etiketler: #KVKK Madde 12 #teknik tedbirler #idari tedbirler #KVKK uyum #veri güvenliği