KVKK Nedir? Kanun Ne İşe Yarar, Haklarınız Neler?
KVKK, Kişisel Verilerin Korunması Kanunu’dur. Türkiye’de 2018’de yürürlüğe girdi ve Avrupa’daki GDPR’ın uyarlanmış hâli olarak kabul ediliyor. Amacı basit: kişisel verilerinizi korumak ve bu konudaki haklarınızı güvence altına almak.
Bu yazıda KVKK’yı sade biçimde anlatıyor, kimin hangi durumlarda sorumlu olduğunu açıklıyor, haklarınızı sıralıyor ve ceza tablosunu özetliyoruz. Bu bilgiler genel bilgilendirme amaçlıdır; somut durumlar için avukata danışmanız gerekir.
Kişisel veri nedir?
Kanun, üç kategoriden oluşan bir tanım kullanıyor. Bu ayrım önemli, çünkü her veri eşit korunmuyor.
Kimlik verileri. Ad, soyad, T.C. kimlik numarası, pasaport numarası, doğum yeri ve tarihi, cinsiyet, medeni durum, adres, telefon, e-posta. Bunlar doğrudan sizi tanımlar.
Özel nitelikli kişisel veri. Irk, din, sağlık bilgisi, cinsel yönelim, sendika üyeliği, siyasi görüş, genetik ve biyometrik veriler. Bu veriler için ayrıca açık rıza gerekir ve işleme yasağı daha katıdır. Sağlık kaydınız, biyometrik veriniz ve aşı bilginiz bu kategoriye girer.
Diğer kişisel veriler. Adres, telefon, e-posta, çalışan bilgisi, müşteri kaydı. En yaygın olan tür budur.
Önemli bir nokta: “kişisel olmayan veri” diye bir şey yoktur. Tek başına sizi tanımlamayan bir bilgi, başka verilerle birleştiğinde sizi tanımlar hale gelir. Kanun bunu hesaba katar. Bu yüzden “toplu veri kimseye ait değildir” gerekçesi geçerli değildir.
Kanun neden çıktı?
Çıkış noktası somut bir olaydır. 2016’da bir kişinin adına açılan bir sosyal medya hesabından 50 milyon kişilik veri tabanının sızması, Türkiye’de veri koruma konusunu gündeme taşıdı. Aynı dönemde Avrupa Birliği GDPR’ı yürürlüğe sokmuştu.
Kanun yürürlüğe girdiğinde iki güçlü kurum kuruldu:
Kişisel Verileri Koruma Kurumu (KVKK Kurumu). Düzenleyici ve denetleyici kurumdur. İhlalleri soruşturur, idari para cezası keser, rehberler yayımlar.
Veri Sorumluları Sicili (VERBİS). Kişisel veri işleyen kişi ve kurumların kaydolduğu sicildir. Buradaki “veri sorumlusu”, veriyi hangi amaçla işlediğinize karar veren kurumdur — yani çoğu zaman siz değil, işvereniniz veya hizmet aldığınız şirket.
Bu ikisi ayrımı anlamak, haklarınızı kullanmanın ilk adımı. Şikâyetinizi kime yapacağınız, veriyi kimin topladığına bağlıdır.
Kimi kapsıyor, kimleri kapsamıyor?
Bu, en çok karıştırılan konu. Kanun, kişisel veri işleyen gerçek kişileri ve tüzel kişileri kapsar.
Kapsananlar. Şirketler, sivil toplum kuruluşları, dernekler, vakıflar, kamu kurumları, okullar, hastaneler, belediyeler, avukatlar, muhasebeciler, emlakçılar, eczaneler, sigorta şirketleri. Yani neredeyse her kurum.
Kapsanmayanlar. Evinizdeki bir e-posta sağlayıcısınız, ev hizmetinizi kendiniz yürütüyorsanız kapsam dışısınız. Aile içi paylaşım da kapsam dışıdır. Bu istisnalar kanunda açıkça sayılmıştır.
Özel muafiyetler. Sanat, basın-yayın, araştırma, istatistik ve savunma hukuku alanlarında bazı istisnalar var. Ama bu istisnalar “kendinize karşı istediğiniz gibi kullanın” anlamına gelmez; bazıları için açık rıza yine de gerekir.
Veri sorumlusu kimdir, veri işleyen kim?
Bu ayrım hukuki olarak kritik ve pratikte çok işe yarar.
Veri sorumlusu, veriyi neden işlediğine karar veren kurumdur. Örnek: hastaneniz, bankanız, işvereniniz.
Veri işleyen, veri sorumlusunun adına veriyi işleyen kurumdur. Örnek: hastanenin kullandığı yazılım firması, bankanın kullandığı çağrı merkezi.
İkisinin de yükümlülükleri vardır. Veri işleyen, sorumlunun talimatına göre hareket etmek ve gizliliği korumakla yükümlüdür. Bu ayrım, bir ihlal yaşandığında kimin sorumlu olacağını belirler.
Haklarınız neler?
Kanun, veri sahibine geniş bir hak listesi veriyor. Bu haklar sizin talebiniz üzerine karşılanır; otomatik olarak uygulanmaz.
1. Bilme talebi. Verilerinizin işlenip işlenmediğini, işleniyorsa hangi amaçla işlendiğini öğrenme hakkınız var. Ne öğrenmek istediğinizi net yazın.
2. Bilgi talebi. Sisteminizdeki kayıtların tamamını görme hakkınız var. Bu, Avrupa’daki “taşınabilirlik” hakkına karşılık gelir. Bankadan tüm hesap hareketlerinizin dökümünü isteyebilirsiniz.
3. Düzeltme hakkı. Yanlış veya eksik verilerinizin düzeltilmesini isteme hakkınız var. Adres değişikliği, isim düzeltmesi gibi durumlar buna girer.
4. Silme (unutulma) hakkı. Kanun, kanunda öngörülen saklama süresi sona erdiyse verilerinizin silinmesini isteme hakkınız var. Örneğin bir sağlık kaydının yasal saklama süresi dolduysa talep edebilirsiniz.
5. Kısıtlama hakkı. Verilerinize erişimi kısıtlamanızı ya da işlemeyi durdurmanızı isteyebilirsiniz. Bir itiraz sürecinde verileriniz işlenmeye devam ediyorsa bu hakkı kullanabilirsiniz.
6. Veri taşınabilirliği. Verilerinizin makine tarafından okunabilir bir formatta alınmasını isteme hakkınız var. Excel, CSV gibi formatlar bu kapsamdadır.
7. Aynı işlemeye itiraz. Örneğin bir pazarlama kampanyası için numaranızın kullanılmasına itiraz edebilirsiniz.
8. Ağır veya haksız işlemeye itiraz. Otomatik karar verme süreçlerine itiraz edebilirsiniz.
## Haklarınızı nasıl kullanırsınız?
Uygulamada haklarınızın bilinmemesi, hakkın var olmamasıyla eşdeğerdir. Genel olarak şu yol izlenir:
1. Veri sorumlusuna başvurun. Dilekçe ile yazılı başvuru yapmanız gerekir. E-posta da yeterlidir; zorunlu bir form yoktur.
2. Cevap süresi: 30 gün. Gerekçeli olmak koşuluyla bu süre 30 gün uzatılabilir. Uzatma durumunda gerekçe yazılı olarak bildirilmelidir.
3. Ret ederseniz KVKK Kurumu’na şikâyet edin. Kurum, 30 gün içinde karar verir ve karar kesinleşir.
4. Yargıya gidin. Kurum kararına karşı idari yargı yolu açıktır. Avukata danışmanız önerilir.
Uygulamada en sık yapılan hata: Hak sahibi olduğunu düşünüp doğrudan kuruma gitmek yerine, önce veri sorumlusuna başvurmayı atlamak. Bu, şikâyetin gecikmeli ve sonuçsuz işlemesine yol açar.
Özel nitelikli veriler ve aile hukuku
Bu konu, özel bir dikkat gerektiriyor. Kanun, aile hukuku kapsamında bazı serbestiler tanımıştır ve bunlar sıkça karıştırılır.
Serbest olan hâller. Velilerin çocuklarının sağlık verisine erişimi, eşin sağlık verisini öğrenme hakkı, ölüm ve miras durumunda bazı bilgilere erişim bu kapsamdadır. Bu hâllerde açık rıza aranmaz.
Serbest olmayan hâl. Sağlık verisini üçüncü bir kişiyle paylaşmak — örneğin bir aile büyüğüne ya da yakına — rıza olmadan yapılamaz. Burada serbestiyet yoktur.
Bu ayrım pratikte çok önemli. Aile içinde “biz arkamızdayız” gerekçesiyle bir sağlık kaydının paylaşılması, kanun ihlali olabilir. Hastane ve doktor, bu yüzden bilgi paylaşımını sınırlar.
Kaçak veri olayları
Son yıllarda Türkiye’de yaşanan en büyük olay 2023’teki üniversite vakıflarının öğrenci verilerinin ifşa edilmesi oldu. Milyonlarca öğrencinin adı, tc kimlik numarası, doğum tarihi, adresi ve burs bilgileri ele geçti.
Sonuçlar ağır oldu: oluşan zarar nedeniyle soruşturma başlatıldı, vakıflar için idari yaptırımlar uygulandı. Bu olay, kanunun uygulanabilirliği konusundaki tartışmaları da derinleştirdi.
Ders çıkarılacak nokta şu: Veri ne kadar büyükse, ihlalin maliyeti de o kadar yüksek olmalı. Yasal yaptırım, verinin hassasiyetine göre değişmiyor — bu, kanundaki en çok eleştirilen noktalardan biridir.
Cezalar
İdari para cezaları işlenen veri miktarına göre artar. Alt sınır bir milyon TL’dir ve işlenen kişi sayısı ile orantılı artar.
Yüz bin kişiye kadar işlenen veri için uygulanan ceza ile bir milyondan fazla kişiye ait veri için uygulanan ceza arasında büyük fark vardır. Ceza, ihlali kimin yaptığına göre değil, verinin miktarına göre belirlenir.
Ceza kesilen kişilerin sicili kamuya açık olarak yayımlanabilir. Bu, caydırıcılık amacı taşır.
Önemli bir ayrıntı: Kanun, sadece idari ceza öngörmez. Veri sorumluları için ayrıca tazminat sorumluluğu da getirilmiştir. Uğradığınız zararın giderilmesi için ayrıca dava açabilirsiniz. Bu, uygulamada en az bilinen ama en önemli haktır.
Kontrollüyüz mü? Pratik kontrol listesi
Beş soru sorun kendinize:
1. Bu kurumun benim verimi ne için kullanacağını biliyor muyum? “Bildiğimi varsayıyorum” demek yeterli değil. Birçok kurum, veri işleme amaçlarını açıkça belirtmek zorundadır.
2. Telefonuma gelen SMS reklamları nereden geliyor? Elektrik, su, banka ve kamu kurumları açık rıza olmadan pazarlama araması ve SMS gönderemez. Ret hakkınız var.
3. Verilerim nerede saklanıyor? Yurt dışına aktarım yapılabilir ama yeterli güvencelerin alınması gerekir.
4. Siteme üye oldum, neyi kabul ettim? “Üye ol” butonu genellikle aydınlatma metnini kabul etmek anlamına gelmez. Aydınlatma metnini okumanız gerekir; pazarlama izni ise ayrıca istenir.
5. Verilerimi silebiliyor muyum? Bu soruyu sormak bile hakkınızı hatırlatır.
Kısaca: KVKK
Kişisel verilerin korunmasını güvence altına alan kanundur. Amacı, veri üzerindeki kontrolü size vermektir. Uygulama koşulları olsa da yasal çerçeve sağlamdır.
Pratik özet: Verinizi sizin belirleyin. Nerede işlendiğini sorun, ne için kullanıldığını sorun, silinmesini isteyin. Bu hakları kullanan az sayıda insan, uygulamayı da değiştirir.
Bu yazıda işlediğiniz ve sakladığınız verileri anlattık. Uygulamalarda bu verinin nasıl korunacağını biyometrik veri ve şifreleme yazılarımızda anlatıyoruz. Kurumsal tarafta nasıl uyum sağlanacağını KVKK aydınlatma metni yazımızda ele aldık.















Yorum gönder