KVKK Uyum Rehberi
KVKK'ya tam uyum — kâğıt üzerinde değil, mimaride
VeritaDLP, KVKK\'nın 4., 6., 7., 10. ve 11. maddelerini bir yan ürün olarak değil, mimarinin temeli olarak kabul eder. Bu sayfa hangi maddenin nasıl karşılandığını anlatır.
Veri sorumlusu / veri işleyen ayrımı
VeritaDLP veri işleyen sıfatıyla hareket eder. Müşteri (sizin şirketiniz) veri sorumlusudur. Her müşteri ile Veri İşleme Sözleşmesi (DPA) imzalanır; sözleşme KVKK Madde 8 — yurt dışına aktarım hükümleri ile uyumludur.
Madde 4 — Genel ilkeler
KVKK Madde 4(2): kişisel verilerin amaçla bağlantılı, sınırlı ve ölçülü olması zorunlu. VeritaDLP bu maddeyi metadata-first mimari ile karşılar:
- Dosyanın orijinal içeriği saklanmaz (diske yazılmaz, RAM\'de işlenir)
- İçerik özeti maksimum 300 karakter, PII\'ler maskelenmiş
- Screenshot / yazıcı çıktısı kopyası saklanmaz
- Şifre ve kimlik bilgisi hiçbir koşulda kayıtlanmaz
Madde 5 — Açık rıza şartı ve 5(2) istisnaları
Çalışan PC\'sini izlemek için açık rıza şart mı? Pratik cevap: çoğu zaman hayır. KVKK Madde 5(2) altı temel istisna sıralar; çalışan-işveren ilişkisinde DLP kullanımı için en sık dayanılan istisnalar şunlardır:
- Madde 5(2)(c) — sözleşmenin kurulması veya ifası için zorunlu olma (iş sözleşmesinin doğal sonucu: şirket bilgisayarı şirket malıdır)
- Madde 5(2)(ç) — veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi için zorunlu olma (KVKK Madde 12 teknik tedbirler!)
- Madde 5(2)(f) — meşru menfaat — temel hak ve özgürlükler dengesi tutuyorsa (oransal denetim)
Önemli: istisnaya dayanıyor olmanız aydınlatma yükümlülüğünü ortadan kaldırmaz. Madde 10 her durumda işler — çalışana hangi verisinin nasıl işlendiğini açıklamak zorundasınız. VeritaDLP\'nin sunduğu çalışan aydınlatma şablonu bu metni hazır sunar.
Madde 6 — Özel nitelikli kişisel veri
Sağlık, biyometrik ve genetik veri tespiti için ek detector\'lar mevcuttur. Bu tip veri tespit edildiğinde yüksek risk skoru verilir, dashboard\'da ayrı kategori altında işaretlenir. Müşteri \"özel nitelikli veri\" politikasıyla bu tip olayları otomatik engelleyebilir.
Madde 7 — Silme, yok etme, anonim hâle getirme
Tenant Owner dashboard\'dan tek tıkla tüm verisini silebilir. Soft-delete sonrası 30 gün hard-delete yapılır. Anonim hâle getirme seçeneği ile kişisel veriyi forensic değeri korunarak anonimleştirebilirsiniz.
Madde 10 — Aydınlatma yükümlülüğü
Müşterilerimize hazır aydınlatma metni template\'i sunarız (dashboard → Uyum → Aydınlatma Metni). Kendi çalışanlarınıza dağıtacağınız metinde KVKK Madde 10(1)\'in tüm unsurları (veri sorumlusu kimliği, işlenen veri türleri, amaç, yasal dayanak, aktarım, süre, ilgili kişi hakları) yer alır.
Madde 11 — İlgili kişi hakları (taşınabilirlik)
Tenant Owner ayar panelinden tüm verisini dışa aktarabilir:
- Olay log\'u (JSON / CSV / Parquet)
- Audit log (2 yıllık tam geçmiş)
- Kullanıcı, politika, ayar arşivi
- Mask\'lı içerik özetleri
Veri ihracı akışı — 3 aşama
Scope seç → şifreli ZIP otomatik hazırlanır → güvenli link 7 gün geçerli
12 saniyede bir tekrarlanır
Retention politikası (KVKK Madde 7(3))
- Olay log\'u: varsayılan 90 gün, tenant ayarlanabilir (30-730 gün)
- Audit log: 2 yıl (KVKK denetim zorunluluğu)
- Kullanıcı silindiğinde: ilgili veri 30 gün içinde anonimleştirilir
Veri lokasyonu ve yurt dışına aktarım
Tüm veriler Almanya\'da (EU) Contabo veri merkezinde tutulur. EU GDPR ile KVKK arasındaki yeterlilik kararı henüz olmasa da, EU veri lokasyonu KVKK Madde 9 kapsamında yeterli korumalı ülke listesinden kabul edilebilir bir konumdur. Müşteri ile imzaladığımız DPA standart sözleşme hükümlerini (KVKK Madde 9(2)(b)) içerir.
Şifreleme
- Transit: TLS 1.3 zorunlu (Caddy yönetir)
- At-rest: PostgreSQL/ClickHouse pgcrypto + LUKS disk şifreleme
- Agent ↔ Sunucu: mTLS + tenant başına intermediate CA
- Evidence vault (opsiyonel): AES-256-GCM, şifreleme anahtarı müşteride — biz görmüyoruz
Madde 12 — Teknik ve idari tedbirler (detaylı)
KVKK Madde 12, veri sorumlusunun "kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek + muhafazasını sağlamak" için gerekli her türlü teknik ve idari tedbiri almasını zorunlu kılar. 2017/61 sayılı Veri Güvenliği Tebliği bu maddeyi somutlaştırır:
Teknik tedbirler (Tebliğ 4. madde)
- Yetki matrisi — kim hangi veriye erişebilir (VeritaDLP: 4 rol: Owner/Admin/Analyst/Auditor)
- Erişim logları — kim ne zaman erişti, kim ne yaptı (immutable audit log, 2 yıl)
- Kullanıcı hesap yönetimi — hesap açma/kapama prosedürü (AD Connector ile otomatik)
- Ağ güvenliği — TLS, firewall (mTLS + tenant başına CA)
- Uygulama güvenliği — OWASP testleri (ASVS Level 2)
- Sızma testi — yıllık third-party pentest
- Şifreleme — at-rest + in-transit (LUKS + TLS 1.3)
- Veri kaybı önleme (DLP) ← VeritaDLP\'nin asıl alanı
- Yedekleme — günlük + off-site (Backblaze B2)
- Anahtar yönetimi — KEK rotation, HSM yol haritası
- Veri minimumda tutma — Madde 4(2) uyumlu mimari kararı
İdari tedbirler (Tebliğ 5. madde)
- Kişisel veri envanteri hazırlama (her şirket için ilk adım)
- Kurumsal politika ve prosedürler (yazılı + güncel)
- Çalışan eğitimi (yılda en az 1 kez, kayıtlı)
- Veri sorumlusu ile veri işleyen arasında sözleşme (DPA — bizim sunduğumuz)
- Erişim yetki ve denetim süreçleri
- Veri ihlali müdahale prosedürü (incident response runbook)
Detaylı uyum checklisti için KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi 2026 pillar yazımıza bakın — 11 alt madde + somut örneklerle.
Veri ihlali bildirimi — 72 saat kuralı
KVKK Madde 12(5) gereği veri ihlali tespit edildiğinde en kısa süre içerisinde, en geç 72 saat içinde Kişisel Verileri Koruma Kurumu\'na bildirim yapılır. Riski yüksek ihlallerde ilgili kişilere de bildirim zorunludur. 72 saat sayacı şirketin ihlali öğrendiği andan başlar (oluştuğu andan değil).
Bildirim formu Kurum\'un sitesinden indirilir; içeriği vaka tanımı + etkilenen kişi sayısı + veri kategorileri + alınan tedbirler + iletişim kişi bilgisini içermek zorundadır. Geç bildirim cezayı katlar.
VeritaDLP\'de tüm olaylar audit log\'da timestamp\'li tutulur — 72 saat içinde bildirim hazırlamak için gereken bilgiyi 5 dakikada toplayabilirsiniz. Detaylı şablon için Sızıntı Bildirimi 72 Saat — KVKK Şablonu.
Madde 16 — VERBİS kayıt zorunluluğu
KVKK Madde 16, belirli eşikleri aşan veri sorumlularının Veri Sorumluları Sicil Bilgi Sistemi (VERBİS) kaydını zorunlu kılar. 2026 itibarıyla geçerli eşikler:
- Yıllık çalışan sayısı > 50 VEYA yıllık bilanço > 100 milyon TL — kayıt zorunlu
- Özel nitelikli kişisel veri işleyenler (sağlık, biyometri, dini inanç vb.) — eşik fark etmez, kayıt zorunlu
- Kamu kurumları + kanunla kurulmuş kişiler — kayıt zorunlu
Adım adım kayıt rehberi için VERBİS Kayıt Süreci 2026 yazımıza bakın. Kayıt sonrası yıllık güncelleme zorunludur, aksi takdirde idari para cezası verilir.
Madde 17 + 18 — Suçlar ve idari para cezaları
KVKK ihlali iki katmanlı yaptırım üretir:
Madde 17 — Suçlar (Türk Ceza Kanunu yollaması)
Kişisel verileri hukuka aykırı olarak kaydetmek, vermek, yaymak, ele geçirmek TCK 135-140 kapsamında hapis cezası içerir (1 yıldan 4 yıla kadar). Yönetici kararları cezayı doğrudan yöneticiye yükler. Bu, idari değil adli bir süreçtir.
Madde 18 — İdari para cezaları (2026)
İdari para cezaları her yıl Vergi Usul Kanunu yeniden değerleme oranıyla artar. 2026 itibarıyla geçerli yelpaze (yaklaşık):
- Aydınlatma yükümlülüğüne aykırılık — 47.000 — 940.000 TL
- Veri güvenliği yükümlülüğüne aykırılık — 141.000 — 9.4 milyon TL
- Kurul kararlarına uymama — 235.000 — 9.4 milyon TL
- VERBİS kayıt yükümlülüğüne aykırılık — 188.000 — 9.4 milyon TL
Gerçek karar örnekleri ve sektörel dağılım için KVKK Ceza Listesi 2026 yazımıza bakın. Şirketinize özel risk tahmini için KVKK Ceza Hesaplayıcı.
KOBİ için 10 adımda KVKK uyum yol haritası
- Veri envanteri — hangi kişisel veri, hangi sistemde, kimden gelir, kime gider, ne kadar süre tutulur?
- VERBİS kaydı — eşik aşıyorsa (50 çalışan / 100 milyon TL ciro) kayıt
- Aydınlatma metinleri — müşteri + çalışan + tedarikçi için ayrı metinler
- Açık rıza süreçleri — yalnız gerekli olduğunda; çoğu yerde Madde 5(2) istisnası yeterli
- Erişim yönetimi — kim hangi veriye, ne zaman, hangi sebeple erişiyor (yetki matrisi)
- Teknik tedbirler — şifreleme, log, yedekleme, DLP, ağ güvenliği (VeritaDLP burada devreye girer)
- Çalışan eğitimi — yıllık + işe başlama oryantasyonu (kayıtlı)
- DPO atama — özel nitelikli veri işleyenler için zorunlu, KOBİ için önerilir
- İhlal müdahale prosedürü — 72 saat sayacı + Kurum bildirim formu hazır
- Periyodik iç denetim — yılda en az 1 kez politikaların uygulamada işleyişi
Veri envanteri nasıl hazırlanır?
Envanter şu 8 sütundan oluşan bir Excel/tablo olabilir:
- Veri kategorisi — ad, TC, IBAN, sağlık, finansal, vb.
- Veri sahibi grubu — müşteri, çalışan, ziyaretçi, tedarikçi
- İşleme amacı — sözleşmesel, yasal yükümlülük, meşru menfaat (KVKK Madde 5)
- Hukuki dayanak — açık rıza veya hangi 5(2) istisnası
- Saklama süresi — kanuni / sözleşmesel / ne kadar gerekiyorsa
- Alıcılar — yurt içi/yurt dışı kim aktarım alıyor
- Güvenlik tedbirleri — bu veri için hangi koruma uygulanıyor
- Risk seviyesi — düşük / orta / yüksek (özel nitelikli veri = yüksek)
Envanter hazırlanmadan VERBİS kaydı yapılamaz, aydınlatma metni yazılamaz, DLP politikası kurulamaz. KVKK uyumu envanterle başlar.
VeritaDLP\'nin KVKK uyumunu nasıl kanıtlarsınız?
Bir KVKK Kurul denetimi geldiğinde delil olarak sunulacak şeyler:
- DPA (Veri İşleme Sözleşmesi) — bizimle imzalı, KVKK Madde 12(5) ve 8 hükümlerini içeriyor
- Audit log export — VeritaDLP dashboard\'dan 2 yıllık tam erişim geçmişi
- Politika versiyon geçmişi — hangi politika ne zaman aktive edildi, kim değiştirdi
- Veri envanteri — VeritaDLP olay log\'undan üretilebilir
- İhlal müdahale runbook — bizim sunduğumuz şablon + şirketinizin uyarlaması
- Çalışan aydınlatma metni — bizim şablonumuz + dağıtım kaydı
DPA imzalama
DPA imzalama
Tüm müşterilerle abonelik öncesinde Veri İşleme Sözleşmesi imzalanır. DPA\'yı görüntülemek için bizimle iletişime geçin.
İlgili rehberler ve araçlar
- KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi 2026 — 11 alt madde + uyum checklist
- KVKK Ceza Listesi 2026 — Karar Özetleri — gerçek karar tutarları ve sektörel dağılım
- VERBİS Kayıt Süreci 2026 — Sıfırdan Adım Adım
- KVKK Uyumlu DLP Nedir?
- KVKK Ceza Hesaplayıcı — interaktif risk tahmini
- KVKK Aydınlatma Metni Şablonu — Madde 10 uyumlu
- KVKK Uyum Checklist (PDF)
KVKK uyumunuzu güvence altına alın
15 gün ücretsiz deneme — kredi kartı gerekmez. KVKK'da gecikme tehlikeli — bugün başlayın.