Ana içeriğe geç

KVKK Uyum Rehberi

KVKK'ya tam uyum — kâğıt üzerinde değil, mimaride

VeritaDLP, KVKK\'nın 4., 6., 7., 10. ve 11. maddelerini bir yan ürün olarak değil, mimarinin temeli olarak kabul eder. Bu sayfa hangi maddenin nasıl karşılandığını anlatır.

Veri sorumlusu / veri işleyen ayrımı

VeritaDLP veri işleyen sıfatıyla hareket eder. Müşteri (sizin şirketiniz) veri sorumlusudur. Her müşteri ile Veri İşleme Sözleşmesi (DPA) imzalanır; sözleşme KVKK Madde 8 — yurt dışına aktarım hükümleri ile uyumludur.

Madde 4 — Genel ilkeler

KVKK Madde 4(2): kişisel verilerin amaçla bağlantılı, sınırlı ve ölçülü olması zorunlu. VeritaDLP bu maddeyi metadata-first mimari ile karşılar:

Madde 5 — Açık rıza şartı ve 5(2) istisnaları

Çalışan PC\'sini izlemek için açık rıza şart mı? Pratik cevap: çoğu zaman hayır. KVKK Madde 5(2) altı temel istisna sıralar; çalışan-işveren ilişkisinde DLP kullanımı için en sık dayanılan istisnalar şunlardır:

Önemli: istisnaya dayanıyor olmanız aydınlatma yükümlülüğünü ortadan kaldırmaz. Madde 10 her durumda işler — çalışana hangi verisinin nasıl işlendiğini açıklamak zorundasınız. VeritaDLP\'nin sunduğu çalışan aydınlatma şablonu bu metni hazır sunar.

Madde 6 — Özel nitelikli kişisel veri

Sağlık, biyometrik ve genetik veri tespiti için ek detector\'lar mevcuttur. Bu tip veri tespit edildiğinde yüksek risk skoru verilir, dashboard\'da ayrı kategori altında işaretlenir. Müşteri \"özel nitelikli veri\" politikasıyla bu tip olayları otomatik engelleyebilir.

Madde 7 — Silme, yok etme, anonim hâle getirme

Tenant Owner dashboard\'dan tek tıkla tüm verisini silebilir. Soft-delete sonrası 30 gün hard-delete yapılır. Anonim hâle getirme seçeneği ile kişisel veriyi forensic değeri korunarak anonimleştirebilirsiniz.

Madde 10 — Aydınlatma yükümlülüğü

Müşterilerimize hazır aydınlatma metni template\'i sunarız (dashboard → Uyum → Aydınlatma Metni). Kendi çalışanlarınıza dağıtacağınız metinde KVKK Madde 10(1)\'in tüm unsurları (veri sorumlusu kimliği, işlenen veri türleri, amaç, yasal dayanak, aktarım, süre, ilgili kişi hakları) yer alır.

Madde 11 — İlgili kişi hakları (taşınabilirlik)

Tenant Owner ayar panelinden tüm verisini dışa aktarabilir:

Veri ihracı akışı — 3 aşama

Scope seç → şifreli ZIP otomatik hazırlanır → güvenli link 7 gün geçerli

KVKK Madde 11 — Veri Taşınabilirlik Talebi Hangi verileri indirmek istiyorsunuz? Olaylar — son 90 gün PII tespitleri (maskeli) Denetim Logu — kim, ne zaman, hangi aksiyon Politikalar — etkin kurallar + geçmiş versiyonlar Agent envanteri — kurulu PC'ler + durum Format: ZIP JSON CSV Talep Gönder 1. Hangi verileri istediğinizi seçin KVKK Madde 11 hakkı — kişisel veri tarafı ne istediğini kendisi seçer ⏳ Arşiv Hazırlanıyor Veri toplandı — 600 olay, 50 audit, 3 policy PII maskeleme uygulandı — TC: 123******01, IBAN: TR33 0006... GPG ile şifreleniyor — AES-256 + sadece sizin parolanız Güvenli indirme linki üretilecek ~ 30 saniye 2. Sistem güvenli arşivi otomatik hazırlar Maskeleme + GPG şifreleme + SHA256 hash — KVKK + güvenlik bir arada ✓ Arşiv Hazır ZIP .gpg veritadlp-export-20260520-103045.zip.gpg 12.5 MB • 600 olay + 50 audit + 3 policy SHA256: 7f3a9b...e21d • şifreli (GPG) ⬇ İndir ⓘ Önemli bilgiler • Bu link 7 gün geçerli — sonra otomatik silinir • Şifreyi çözmek için GPG passphrase'iniz gerekli (admin paneli → ayarlar) • İndirme sayısı kayıt altına alınır (audit log) 3. Şifreli arşivi indir — link 7 gün geçerli Sadece passphrase'i bilen açabilir — KVKK + güvenlik

12 saniyede bir tekrarlanır

Retention politikası (KVKK Madde 7(3))

Veri lokasyonu ve yurt dışına aktarım

Tüm veriler Almanya\'da (EU) Contabo veri merkezinde tutulur. EU GDPR ile KVKK arasındaki yeterlilik kararı henüz olmasa da, EU veri lokasyonu KVKK Madde 9 kapsamında yeterli korumalı ülke listesinden kabul edilebilir bir konumdur. Müşteri ile imzaladığımız DPA standart sözleşme hükümlerini (KVKK Madde 9(2)(b)) içerir.

Şifreleme

Madde 12 — Teknik ve idari tedbirler (detaylı)

KVKK Madde 12, veri sorumlusunun "kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek + muhafazasını sağlamak" için gerekli her türlü teknik ve idari tedbiri almasını zorunlu kılar. 2017/61 sayılı Veri Güvenliği Tebliği bu maddeyi somutlaştırır:

Teknik tedbirler (Tebliğ 4. madde)

İdari tedbirler (Tebliğ 5. madde)

Detaylı uyum checklisti için KVKK Madde 12 Teknik ve İdari Tedbirler Rehberi 2026 pillar yazımıza bakın — 11 alt madde + somut örneklerle.

Veri ihlali bildirimi — 72 saat kuralı

KVKK Madde 12(5) gereği veri ihlali tespit edildiğinde en kısa süre içerisinde, en geç 72 saat içinde Kişisel Verileri Koruma Kurumu\'na bildirim yapılır. Riski yüksek ihlallerde ilgili kişilere de bildirim zorunludur. 72 saat sayacı şirketin ihlali öğrendiği andan başlar (oluştuğu andan değil).

Bildirim formu Kurum\'un sitesinden indirilir; içeriği vaka tanımı + etkilenen kişi sayısı + veri kategorileri + alınan tedbirler + iletişim kişi bilgisini içermek zorundadır. Geç bildirim cezayı katlar.

VeritaDLP\'de tüm olaylar audit log\'da timestamp\'li tutulur — 72 saat içinde bildirim hazırlamak için gereken bilgiyi 5 dakikada toplayabilirsiniz. Detaylı şablon için Sızıntı Bildirimi 72 Saat — KVKK Şablonu.

Madde 16 — VERBİS kayıt zorunluluğu

KVKK Madde 16, belirli eşikleri aşan veri sorumlularının Veri Sorumluları Sicil Bilgi Sistemi (VERBİS) kaydını zorunlu kılar. 2026 itibarıyla geçerli eşikler:

Adım adım kayıt rehberi için VERBİS Kayıt Süreci 2026 yazımıza bakın. Kayıt sonrası yıllık güncelleme zorunludur, aksi takdirde idari para cezası verilir.

Madde 17 + 18 — Suçlar ve idari para cezaları

KVKK ihlali iki katmanlı yaptırım üretir:

Madde 17 — Suçlar (Türk Ceza Kanunu yollaması)

Kişisel verileri hukuka aykırı olarak kaydetmek, vermek, yaymak, ele geçirmek TCK 135-140 kapsamında hapis cezası içerir (1 yıldan 4 yıla kadar). Yönetici kararları cezayı doğrudan yöneticiye yükler. Bu, idari değil adli bir süreçtir.

Madde 18 — İdari para cezaları (2026)

İdari para cezaları her yıl Vergi Usul Kanunu yeniden değerleme oranıyla artar. 2026 itibarıyla geçerli yelpaze (yaklaşık):

Gerçek karar örnekleri ve sektörel dağılım için KVKK Ceza Listesi 2026 yazımıza bakın. Şirketinize özel risk tahmini için KVKK Ceza Hesaplayıcı.

KOBİ için 10 adımda KVKK uyum yol haritası

  1. Veri envanteri — hangi kişisel veri, hangi sistemde, kimden gelir, kime gider, ne kadar süre tutulur?
  2. VERBİS kaydı — eşik aşıyorsa (50 çalışan / 100 milyon TL ciro) kayıt
  3. Aydınlatma metinleri — müşteri + çalışan + tedarikçi için ayrı metinler
  4. Açık rıza süreçleri — yalnız gerekli olduğunda; çoğu yerde Madde 5(2) istisnası yeterli
  5. Erişim yönetimi — kim hangi veriye, ne zaman, hangi sebeple erişiyor (yetki matrisi)
  6. Teknik tedbirler — şifreleme, log, yedekleme, DLP, ağ güvenliği (VeritaDLP burada devreye girer)
  7. Çalışan eğitimi — yıllık + işe başlama oryantasyonu (kayıtlı)
  8. DPO atama — özel nitelikli veri işleyenler için zorunlu, KOBİ için önerilir
  9. İhlal müdahale prosedürü — 72 saat sayacı + Kurum bildirim formu hazır
  10. Periyodik iç denetim — yılda en az 1 kez politikaların uygulamada işleyişi

Veri envanteri nasıl hazırlanır?

Envanter şu 8 sütundan oluşan bir Excel/tablo olabilir:

Envanter hazırlanmadan VERBİS kaydı yapılamaz, aydınlatma metni yazılamaz, DLP politikası kurulamaz. KVKK uyumu envanterle başlar.

VeritaDLP\'nin KVKK uyumunu nasıl kanıtlarsınız?

Bir KVKK Kurul denetimi geldiğinde delil olarak sunulacak şeyler:

DPA imzalama

DPA imzalama

Tüm müşterilerle abonelik öncesinde Veri İşleme Sözleşmesi imzalanır. DPA\'yı görüntülemek için bizimle iletişime geçin.

İlgili rehberler ve araçlar

KVKK uyumunuzu güvence altına alın

15 gün ücretsiz deneme — kredi kartı gerekmez. KVKK'da gecikme tehlikeli — bugün başlayın.