KİŞİSEL VERİLERİ KORUMA BİLGİ MERKEZİ
GÜNCEL REHBER
Kurul Kararları
Kurul Kararları: 2026 güncel KVKK, Kurul kararları, aydınlatma, açık rıza, veri güvenliği ve veri ihlali bildirim rehberi.
Kurul Kararları alanındaki yükümlülükler; hukuki sebep, aydınlatma, açık rıza, veri güvenliği, ilgili kişi hakları ve ihlal yönetimi bakımından ayrıntılı olarak ele alınmıştır.
1. Kapsam ve Amaç
Bu rehber; 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındaki veri işleme, aydınlatma, açık rıza, veri güvenliği, ilgili kişi başvuruları, Kurul kararları ve veri ihlali bildirimlerini işletmeler için uygulanabilir bir sistem halinde açıklamak amacıyla hazırlanmıştır.
2. 2026 Güncellik Kontrolü
Kişisel Verileri Koruma Kurumu 2026 yılında yeni Kurul kararları, kamuoyu duyuruları, veri ihlali bildirimleri ve uygulama açıklamaları yayımlamıştır. Somut işlem öncesinde güncel resmî metin kontrol edilmelidir.
3. Hukuki Dayanak
6698 sayılı Kanun, ilgili yönetmelikler, tebliğler, Kurul kararları, rehberler, kamuoyu duyuruları ve sektörel düzenlemeler birlikte değerlendirilmelidir.
4. Veri Sorumlusu ve Veri İşleyen
Kişisel verilerin işleme amaç ve vasıtalarını belirleyen veri sorumlusu ile veri sorumlusu adına veri işleyen tarafların görevleri ve sözleşmesel sorumlulukları açıkça ayrılmalıdır.
5. Kişisel Veri Envanteri
İşlenen veri kategorileri, ilgili kişi grupları, işleme amaçları, hukuki sebepler, alıcı grupları, saklama süreleri ve güvenlik tedbirleri envanterde gösterilmelidir.
6. Veri İşleme Şartları
Her işleme faaliyeti Kanunun 5 inci ve özel nitelikli veriler bakımından 6 ncı maddesindeki uygun hukuki sebebe dayanmalıdır.
7. Amaçla Sınırlılık
Kişisel veriler belirli, açık ve meşru amaçlarla işlenmeli; işleme amacıyla bağlantılı, sınırlı ve ölçülü veri toplanmalıdır.
8. Doğruluk ve Güncellik
Kişisel verilerin doğru ve gerektiğinde güncel tutulması için doğrulama, düzeltme ve periyodik kontrol mekanizması kurulmalıdır.
9. Saklama Süreleri
Veriler mevzuatta öngörülen veya işleme amacı için gerekli süre kadar saklanmalı; süresi dolan veriler silinmeli, yok edilmeli veya anonim hale getirilmelidir.
10. Aydınlatma Yükümlülüğü
Veri sorumlusunun kimliği, işleme amacı, aktarım, toplama yöntemi, hukuki sebep ve ilgili kişi hakları veri elde edilirken açıklanmalıdır.
11. Açık Rıza
Açık rıza belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle açıklanmış olmalıdır. Hizmetin gereği olmayan veri işlemleri için rıza zorunlu tutulmamalıdır.
12. Aydınlatma ve Rızanın Ayrılması
Aydınlatma yükümlülüğü her durumda ayrıca yerine getirilmeli; açık rıza metni ile aydınlatma metni tek irade beyanında birleştirilmemelidir.
13. Özel Nitelikli Kişisel Veriler
Sağlık, biyometrik, genetik, ceza mahkûmiyeti, siyasi düşünce, din, sendika ve benzeri özel nitelikli veriler için güçlendirilmiş teknik ve idari tedbirler uygulanmalıdır.
14. Çalışan Verileri
Özlük, bordro, performans, kamera, giriş-çıkış, sağlık, disiplin ve iletişim kayıtları iş hukuku ve KVKK ilkeleri birlikte gözetilerek işlenmelidir.
15. Aday Verileri
CV, referans, mülakat notu, test sonucu ve iletişim bilgileri yalnızca işe alım amacı ve belirlenmiş saklama süresi kapsamında kullanılmalıdır.
16. Müşteri ve Tedarikçi Verileri
Sözleşme, teklif, fatura, teslimat, iletişim ve ödeme süreçlerinde işlenen kişisel veriler amaç ve hukuki sebep bazında sınıflandırılmalıdır.
17. Çerezler ve Dijital Kanallar
Zorunlu, işlevsel, analitik ve reklam çerezleri ayrılmalı; gerekli durumlarda tercih yönetimi ve açık rıza mekanizması kurulmalıdır.
18. Kamera Sistemleri
Kamera kullanım amacı, alan kapsamı, saklama süresi, erişim yetkisi ve bilgilendirme levhaları ölçülülük ilkesine uygun olmalıdır.
19. E-Posta ve İletişim Araçları
Kurumsal e-posta, mesajlaşma ve dosya paylaşım sistemlerinde veri kaybı, yanlış alıcı, yetkisiz erişim ve yurt dışı aktarım riskleri yönetilmelidir.
20. Yurt Dışına Veri Aktarımı
Yurt dışı aktarımda güncel Kanun hükümleri, yeterlilik kararı, uygun güvence yöntemleri ve gerekli bildirim süreçleri değerlendirilmelidir.
21. Veri İşleyen Sözleşmeleri
Bulut, bordro, çağrı merkezi, özel entegratör, danışmanlık ve yazılım hizmetlerinde gizlilik, güvenlik, alt yüklenici ve ihlal bildirimi şartları düzenlenmelidir.
22. Yetki ve Erişim Kontrolü
Kullanıcı yetkileri görevle sınırlı olmalı; işe giriş, görev değişikliği ve ayrılışlarda erişimler zamanında güncellenmelidir.
23. Loglama ve İzleme
Kritik sistemlerde kullanıcı işlemleri, veri erişimi, dışa aktarma, silme ve yönetici hareketleri zaman damgalı olarak kaydedilmelidir.
24. Şifreleme ve Maskeleme
Hassas veriler aktarımda ve depolamada şifrelenmeli; test ve raporlama ortamlarında maskeleme veya takma adlandırma kullanılmalıdır.
25. Fiziksel Güvenlik
Arşiv, sunucu odası, ziyaretçi alanı, yazıcı çıktıları ve taşınabilir cihazlar için fiziksel erişim kontrolleri uygulanmalıdır.
26. İlgili Kişi Başvuruları
Başvuruların alınması, kimlik doğrulama, ilgili sistemlerden veri toplama, hukuki değerlendirme ve süresinde cevap verme süreci standartlaştırılmalıdır.
27. Şikâyet ve Kurul Süreci
Veri sorumlusuna başvuru, cevap süresi, Kurula şikâyet ve elektronik Şikâyet Modülü süreçleri kanuni sürelerle takip edilmelidir.
28. Kurul Kararlarının Uygulanması
Kurul bir ihlal tespit ettiğinde hukuka aykırılığın giderilmesine karar verebilir; karar tebliğinden sonra gecikmeksizin ve en geç otuz gün içinde yerine getirilmelidir.
29. Veri İhlali Yönetimi
İhlalin tespiti, sınırlanması, delillerin korunması, risk değerlendirmesi, Kurula ve ilgili kişilere bildirim ile düzeltici faaliyetler tek olay planında yönetilmelidir.
30. 72 Saatlik Bildirim
Kurulun 24 Ocak 2019 tarihli ve 2019/10 sayılı kararı uyarınca veri sorumluları ihlali öğrendikleri tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapmalıdır.
31. İlgili Kişiye Bildirim
İhlalden etkilenen kişilere bildirimin dili açık olmalı; ihlalin niteliği, muhtemel sonuçları, alınan önlemler ve iletişim noktası açıklanmalıdır.
32. Olay Müdahale Ekibi
Bilgi güvenliği, hukuk, KVKK, iletişim, insan kaynakları ve üst yönetim temsilcilerinden oluşan olay müdahale ekibi önceden belirlenmelidir.
33. VERBİS ve Sicil Yükümlülükleri
Sicile kayıt yükümlülüğü, istisnalar, irtibat kişisi, envanter uyumu ve bildirim güncelliği periyodik olarak kontrol edilmelidir.
34. Eğitim ve Farkındalık
Çalışanlara veri sınıflandırma, güvenli paylaşım, oltalama, ihlal bildirimi, masa ve ekran güvenliği konularında düzenli eğitim verilmelidir.
35. İç Denetim
Aydınlatma metinleri, açık rızalar, envanter, saklama, erişim, aktarım, ihlal ve ilgili kişi başvuruları örneklem yöntemiyle denetlenmelidir.
36. Yönetim Raporlaması
Başvuru sayısı, ihlal, erişim yetkisi, silme işlemi, eğitim, tedarikçi riski ve açık aksiyonlar yönetime periyodik raporlanmalıdır.
37. Uygulama Kontrol Listesi
Veri kategorisi, amaç, hukuki sebep, aydınlatma, rıza, aktarım, saklama, erişim, güvenlik, silme ve sorumlu kişi tek kontrol formunda doğrulanmalıdır.
38. Resen İnceleme
Kurul şikâyet üzerine veya ihlal iddiasını öğrenmesi halinde resen inceleme yapabilir.
39. İdari Yaptırımlar
İhlalin niteliğine göre idari para cezası, veri işleme faaliyetinin durdurulması veya hukuka aykırılığın giderilmesi yönünde karar verilebilir.
40. Otuz Günlük Uygulama Süresi
Kurul kararının veri sorumlusuna tebliğinden itibaren gecikmeksizin ve en geç otuz gün içinde yerine getirilmesi gerekir.
Resmî KVKK Kaynakları
Sık Sorulan Sorular
Bu içerik hangi tarihte güncellendi?
31 Temmuz 2026 itibarıyla erişilebilen güncel Kurum kararları, rehberleri ve duyuruları dikkate alınmıştır.
Her veri işleme için açık rıza gerekir mi?
Hayır. Kanunda yer alan diğer veri işleme şartlarından biri varsa açık rıza yerine ilgili hukuki sebep kullanılmalıdır.
Veri ihlali kaç saat içinde bildirilmelidir?
Kurulun 2019/10 sayılı kararı uyarınca ihlalin öğrenilmesinden itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirim yapılmalıdır.
Saygılarımızla,
Seaacademy İK Hizmetleri
0543 593 02 63
info@seaacademyik.com