KVKK 2026: İşletmeniz İçin Kapsamlı Uyum Rehberi
2026 cezaları, VERBİS zorunluluğu, e-ticaret açık rıza haritası, çerez banner kuralları ve adım adım uyum kontrol listesi. İşletmenizin bilgi kaynağı — sonunda ücretsiz uyum değerlendirmesi ve indirilebilir kontrol listesiyle.
Bilgilendirme amaçlıdır; hukuki danışmanlık yerine geçmez. Somut durumlar için KVKK uzmanı/avukattan destek alınmalıdır.
TL;DR
- 2026 itibarıyla KVKK cezaları veri güvenliği ve Kurul kararlarına uymama kalemlerinde 17.092.242 TL'ye kadar çıkıyor; aydınlatma yükümlülüğü ihlali 85.437 TL'den başlıyor. Yemeksepeti (1,9 milyon TL) ve Amazon (1,2 milyon TL) gibi emsaller, e-ticaret ve teknoloji sektörünün Kurul'un öncelikli denetim alanında olduğunu gösteriyor.
- Her işletmenin öncelikli 3 adımı: (1) veri envanteri çıkarmak ve gerekiyorsa VERBİS'e kaydolmak (50'den fazla çalışan VEYA 100 Milyon TL'den fazla bilanço eşiği), (2) aydınlatma/açık rıza/çerez/gizlilik metinlerini ve başvuru formunu siteye doğru konumlandırmak, (3) opt-in temelli, "Reddet" butonu "Kabul Et" ile eşit olan bir çerez banner'ı kurmak.
- 2024 reformu oyunu değiştirdi: yurt dışına veri aktarımında açık rıza artık istisna, standart sözleşme/yeterlilik kararı esas; standart sözleşmeler imzalandıktan sonra 5 iş günü içinde Kurum'a bildirilmeli; idari para cezalarına itiraz artık sulh ceza değil idare mahkemesinde (30 gün içinde).
Öne Çıkan Bulgular
2026 Ceza Tutarları (Güncel Tablo)
2026 yılı ceza tutarları, 27 Kasım 2025 tarihli ve 33090 sayılı Resmî Gazete'de yayımlanan 585 Sıra No'lu Vergi Usul Kanunu Genel Tebliği ile belirlenen %25,49 yeniden değerleme oranına dayanır. Cezalara yansıma, Kabahatler Kanunu m.17/7 uyarınca 1 Ocak 2026'da otomatik yürürlüğe girmiştir (ayrı bir Kurul kararı gerekmez).
Alt: 85.437 TL · Üst: 1.709.200 TL
Alt: 256.357 TL · Üst: 17.092.242 TL
Alt: 427.263 TL · Üst: 17.092.242 TL
Alt: 341.809 TL · Üst: 17.092.242 TL
Alt: 90.308 TL · Üst: 1.806.177 TL
Bu idari para cezalarına ek olarak, aynı fiil için TCK 135-140 kapsamında hapis cezaları da gündeme gelebilir (aşağıda ayrı bölüm).
Emsal Kurul Kararları ve Gerçek Cezalar
- Yemeksepeti — 23.12.2021 tarih ve 2021/1324 sayılı Karar (1.900.000 TL): 21.504.083 kullanıcının verisi (kullanıcı adı, adres, telefon, e-posta, şifre, IP) sızdı. Kurul kararı özetinde ihlalin "veri sorumlusunca 8 gün boyunca fark edilemediği" ve sızma testlerinin etkin yapılmadığı tespit edilerek KVKK m.12 (veri güvenliği) ihlali gerekçesiyle ceza kesildi.
- Amazon Türkiye — 27.02.2020 tarih ve 2020/173 sayılı Karar (toplam 1.200.000 TL): Ceza iki kalemden oluşuyor: m.12 (veri güvenliği/yurt dışına aktarım) ihlali için 1.100.000 TL + m.10 (aydınlatma yükümlülüğü) ihlali için 100.000 TL. Verilerin AB ve ABD'ye aktarılması ve açık rızanın hizmet şartına bağlanması karara esas alındı.
- E-ticaret platformu (satıcı portalı) — 08.08.2024 tarih ve 2024/1385 sayılı Karar (3.250.000 TL): Siber saldırganların başka platformlardan elde edilen e-posta/şifre bilgilerini deneyerek 673 satıcının hesabına erişmesi; bot trafiği önleme tedbirlerinin yetersizliği nedeniyle m.12 ihlali. Bu, doğrudan kvkk.gov.tr'de yayımlanan en güncel yüksek tutarlı e-ticaret cezalarından biridir.
- Diğer emsaller: Banka (12.01.2023, 2023/67 — 450.000 TL, hesap bilgilerinin yanlış e-postaya gönderilmesi), perakende/mağazacılık (07.10.2021, 2021/1021 — 450.000 TL, veri işleyeninden 4.792 kişilik verinin sızması), sigorta şirketi (~90.000 TL, çalışan kaynaklı sızıntı).
- Bağlam (resmî istatistikler): KVKK 2024 Yılı Faaliyet Bilgi Notu'na göre "552 milyon 668 bin Türk lirası idari para cezası uygulanmıştır". VERBİS'e kayıt ve bildirim yükümlülüğünü yerine getirmeyen veri sorumlularına ise Kurum'un 01.08.2024 tarihli Kamuoyu Duyurusu'na göre, o tarih itibarıyla yaklaşık 16.350 veri sorumlusuna toplam 503.935.000 TL ceza kesilmiştir.
2024 Reformu (7499 Sayılı Kanun)
12 Mart 2024 tarihli ve 32487 sayılı Resmî Gazete ile KVKK'nın 6, 9 ve 18. maddeleri değiştirildi; hükümler 1 Haziran 2024'te yürürlüğe girdi (yurt dışı aktarımın eski hali geçici olarak 1 Eylül 2024'e kadar uygulandı). Reform, KVKK'yı AB GDPR'a yaklaştırmayı hedefliyor. Üç ana başlık:
- Özel nitelikli veriler (m.6): Sağlık/cinsel hayat verileri ile diğer hassas veriler arasındaki ayrım kaldırıldı; açık rıza dışında işleme sebepleri genişletildi.
- Yurt dışına aktarım (m.9): Açık rıza istisna haline geldi; asıl mekanizmalar yeterlilik kararı, uygun güvenceler (standart sözleşmeler, bağlayıcı şirket kuralları, uluslararası sözleşme niteliğinde olmayan anlaşmalar, taahhütnameler). Standart sözleşme imzalandıktan sonra 5 iş günü içinde Kurum'a bildirilmeli.
- Yargı yolu (m.18): İdari para cezalarına itiraz artık sulh ceza mahkemesi yerine idare mahkemesinde (30 gün içinde).
KVKK Temelleri
Temel kavramlar:
- Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi (ad, telefon, e-posta, TCKN, IP, konum, alışveriş geçmişi).
- Veri sorumlusu: Veri işleme amaç ve vasıtalarını belirleyen, veri kayıt sisteminin kurulması ve yönetiminden sorumlu kişi (işletmenin kendisi).
- Veri işleyen: Veri sorumlusunun verdiği yetkiyle onun adına veri işleyen taraf (bulut sağlayıcı, kargo firması, çağrı merkezi, e-posta pazarlama aracı).
- İlgili kişi: Verisi işlenen gerçek kişi (müşteri, üye, çalışan, ziyaretçi).
- Açık rıza: Belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan onay. Geri alınabilir; hizmet şartına bağlanamaz.
- Aydınlatma yükümlülüğü (m.10): Veri elde edilmeden ya da en geç elde edildiği anda; veri sorumlusunun kimliği, işleme amaçları, aktarım alıcıları, toplama yöntemi ve hukuki sebebi, ilgili kişi hakları hakkında bilgilendirme. Hukuki sebep ne olursa olsun her durumda zorunludur.
- Özel nitelikli (hassas) veri (m.6): Irk, etnik köken, siyasi düşünce, felsefi/dini inanç, mezhep, kılık-kıyafet, dernek/vakıf/sendika üyeliği, sağlık, cinsel hayat, ceza mahkumiyeti/güvenlik tedbirleri, biyometrik ve genetik veriler.
Temel ilkeler (m.4): Hukuka ve dürüstlük kurallarına uygunluk; doğru ve gerektiğinde güncel olma; belirli, açık ve meşru amaçlarla işleme; amaçla bağlantılı, sınırlı ve ölçülü olma; ilgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza. Bu ilkeler, hangi hukuki sebebe dayanılırsa dayanılsın tüm veri işleme faaliyetlerinde geçerlidir.
İşleme şartları (m.5): Kural açık rızadır. Açık rıza gerektirmeyen haller: kanunlarda açıkça öngörülme, fiili imkansızlık, sözleşmenin kurulması/ifası, veri sorumlusunun hukuki yükümlülüğü, ilgili kişinin alenileştirmesi, bir hakkın tesisi/kullanılması/korunması, meşru menfaat (temel hak ve özgürlüklere zarar vermemek kaydıyla — denge testi yapılmalı ve belgelenmelidir).
VERBİS (Veri Sorumluları Sicili)
Kimler kayıt olmalı (2026 eşikler):
- Yıllık çalışan sayısı 50'den fazla OLAN, VEYA
- Yıllık mali bilanço toplamı 100 Milyon TL'den fazla olan veri sorumluları.
- Ana faaliyet konusu özel nitelikli veri işlemek olanlar — büyüklükten bağımsız olarak kayıt zorunlu.
- Türkiye'deki kişilerin verilerini işleyen, yurt dışında yerleşik tüm veri sorumluları (uluslararası SaaS, e-ticaret platformları, reklam ağları dahil).
- Kamu kurumları ve eşik aranmayan bazı meslek grupları (ör. avukatlar).
Muafiyet kritiktir ama tam muafiyet değildir: Çalışan sayısı 50'den az VE bilanço 100 Milyon TL'den az olan, ana faaliyeti özel nitelikli veri olmayan işletmeler VERBİS kaydından muaftır — ancak KVKK'nın diğer tüm yükümlülüklerine (aydınlatma, veri güvenliği, ilgili kişi başvurularına 30 gün içinde cevap) uymaya devam eder. Kriterler kümülatiftir: bilanço 100 Milyon TL'yi aşıyorsa, çalışan sayısı 10 bile olsa kayıt zorunludur.
Kayıt yapmamanın sonucu: 2026'da 341.809 TL – 17.092.242 TL idari para cezası.
Kayıt süreci (adım adım):
- Kişisel Veri İşleme Envanteri hazırlanır (veri kategorileri, işleme amaçları, hukuki sebepler, saklama süreleri, aktarım alıcıları). Bu envanter tüm sürecin temelidir.
- Kurumsal başvuru yapılır ve irtibat kişisi atanır.
- Kategorik bildirim (veri kategorileri, alıcı grupları, yurt dışı aktarım durumu, saklama süreleri, alınan teknik/idari tedbirler) VERBİS üzerinden girilir.
- Kayıt tamamlanır; değişiklikler 30 gün içinde güncellenir.
E-Ticaret Siteleri İçin Açık Rıza Haritası
E-ticarette en yaygın iki hata: her şey için açık rıza almak veya hiç almamak. Doğru yaklaşım, her süreç için doğru hukuki sebebi belirlemektir. Açık rıza, ancak diğer hukuki sebeplerden hiçbirine dayanılamıyorsa devreye girmelidir.
KVKK açık rızası vs. ETK/İYS onayı: İki ayrı yükümlülüktür. KVKK kişisel veriyi korur; ETK (6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun) ticari iletişim iznini düzenler. Ticari SMS/e-posta için hem KVKK açık rızası HEM de İleti Yönetim Sistemi'ne (İYS) kaydedilmiş ONAY gereklidir. Bilgilendirme amaçlı iletiler (sipariş durumu, OTP kodu, randevu) ticari ileti sayılmaz, ayrı İYS onayı gerektirmez.
Kargo firmalarıyla veri paylaşımı: Kargo firması veri işleyendir; siparişin teslimi için ad/adres/telefon aktarımı "sözleşmenin ifası" kapsamındadır ve açık rıza gerektirmez. Ancak kargo firmasıyla gizlilik/veri işleme sözleşmesi yapılmalı ve aktarım aydınlatma metninde belirtilmelidir.
Pazaryerleri (Trendyol, Hepsiburada): Pazaryeri müşteri verisinin kontrolü platformdadır; satıcıya müşterinin yalnızca siparişi yerine getirecek kadar bilgisi (ad, adres, telefon) gösterilir. Bu veriyi kendi sitenizin reklamı veya spam SMS için kullanmak hem KVKK ihlali hem de platform kurallarına aykırıdır ve ceza sebebidir.
Çerez Yönetimi
KVKK Çerez Uygulamaları Hakkında Rehber'e göre, bir çerez iki istisna kriterinden en az birini karşılıyorsa açık rıza gerekmez:
- Kriter A: Çerezin tek amacı, iletişimin bir elektronik haberleşme ağı üzerinden teknik olarak sağlanmasıdır.
- Kriter B: Çerez, kullanıcının açıkça talep ettiği bir hizmetin (sepet görüntüleme, oturum, giriş) sunulabilmesi için "kesinlikle gerekli"dir.
Bir çerez bu kriterlerden hiçbirini karşılamıyorsa, önceden alınmış açık rıza şarttır. Önemli not: Standart Google Analytics gibi analitik araçlar Rehber'e göre "kesinlikle gerekli" sayılmaz ve muafiyetten yararlanamaz.
Hukuka uygun banner nasıl olmalı:
- Rıza aktif eylemle alınmalı — sadece siteye girmek veya banner'ı kapatmak rıza sayılmaz.
- "Kabul Et", "Reddet" ve "Tercihler" seçenekleri eşit biçimde sunulmalı.
- Önceden işaretli kutu yasak.
- Cookie wall yasak — rıza vermeden siteye erişimi engellemek rızayı özgür olmaktan çıkarır.
- Rıza verilmeden önce reklam/analitik çerezleri yüklenmemeli.
- Geri çekme, rıza verme kadar kolay olmalı; rıza kayıtları uygun süre saklanmalı.
Yurt dışı aktarım boyutu (m.9): Google Analytics, Meta Pixel, Google Ads çerezleri veriyi yurt dışı sunuculara aktarır — bu, hem çerez açık rızası hem de yurt dışı aktarım hukuki sebebi gerektirir. Pratik çözümler: rıza yönetim platformu (CMP) kullanmak, çerez politikasında yurt dışı aktarımı açıkça beyan etmek, mümkünse IP anonimleştirme ve sunucu tarafı çözümleri değerlendirmek.
Web Siteleri İçin Gerekli Yasal Metinler
- Aydınlatma metni: KVKK m.10 kapsamında zorunlu bilgilendirme; veri toplanmadan önce (form altında) ve footer'da erişilebilir olmalı. Bağlama özgü olmalı — genel bir gizlilik politikası bunun yerini tutmaz.
- Açık rıza metni: Aydınlatmadan AYRI, ayrı bir onay kutusuyla; yalnızca gerçekten rıza gereken süreçler (pazarlama, profilleme, güvencesiz yurt dışı aktarım) için. Önceden işaretli olamaz; aydınlatma yapılmadan alınan rıza geçersizdir.
- Çerez politikası: Kullanılan tüm çerezleri, sürelerini, birinci/üçüncü taraf olduğunu ve amaçlarını listeler.
- Gizlilik politikası: Genel veri koruma yaklaşımını, güvenlik tedbirlerini, üçüncü taraflarla ilişkiyi anlatan geniş çerçeve dokümanı.
- KVKK başvuru formu: İlgili kişilerin m.11 haklarını (bilgi talebi, düzeltme, silme, itiraz, otomatik karara itiraz) kullanabilmesi için; footer'da erişilebilir. Başvurular 30 gün içinde ücretsiz yanıtlanır.
Yaygın hatalar: Tek bir "Gizlilik Politikası" koyup tüm yükümlülüğün karşılandığını sanmak; aydınlatma metnini üyelik sözleşmesinin içine gömmek; aydınlatma ve açık rızayı tek metinde birleştirmek; internetten kopyalanan jenerik metni gerçek veri süreçlerine uyarlamadan kullanmak.
Veri Güvenliği Tedbirleri
Kurum'un Kişisel Veri Güvenliği Rehberi beklenen tedbirleri iki başlıkta toplar:
- Teknik tedbirler: yetki matrisi ve erişim kontrolü, şifreleme, güncel anti-virüs/güvenlik duvarı, log kayıtları, düzenli yedekleme, sızma testi (penetrasyon), veri kaybı/sızıntı önleme (DLP), ağ ve altyapı güvenliği, fiziksel ortam güvenliği.
- İdari tedbirler: risk ve tehditlerin belirlenmesi, çalışan eğitimi ve farkındalık, veri işleyenlerle gizlilik/veri işleme sözleşmeleri, kişisel veri işleme envanteri, kurum içi periyodik denetimler, saklama ve imha politikası.
Veri ihlali 72 saat kuralı: KVKK m.12/5 ve Kurul'un 24.01.2019 tarih ve 2019/10 sayılı kararı uyarınca, ihlal öğrenildikten sonra en geç 72 saat içinde kvkk.gov.tr'deki "Veri İhlali Bildirim Formu" ile Kurul'a bildirim yapılır; ihlal yüksek risk doğuruyorsa ilgili kişilere de makul sürede bildirim yapılır. Bildirimde ihlalin niteliği, nasıl öğrenildiği, etkilenen kişi sayısı ve veri kategorileri, alınan tedbirler yer alır.
Yapay Zeka ve KVKK
Kurum, "Yapay Zekâ Alanında Kişisel Verilerin Korunmasına Dair Tavsiyeler" ve "Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi" belgeleriyle yaklaşımını ortaya koymuştur. Öne çıkan ilkeler:
- İnsan odaklı yaklaşım ve anlamlı insan müdahalesi: KVKK m.11 uyarınca kişi, işlenen verilerinin münhasıran otomatik sistemlerle analizi sonucu aleyhine çıkan sonuca itiraz edebilir. Kredi reddi, işe alım elemesi gibi hukuki/önemli etkisi olan kararlar tamamen otomatik olamaz.
- Veri minimizasyonu, anonimleştirme ve tasarımdan itibaren veri koruma: Önce kişisel veri işlenmeden aynı sonuca ulaşılıp ulaşılamayacağı değerlendirilmeli.
- Chatbot'lar ve müşteri verisi: "Bot cevap veriyor" ile "bot bağlayıcı karar veriyor" ayrımı belirleyicidir; bağlayıcı sonuç üreten sistemlerde itiraz ve insan gözden geçirmesi mekanizması sağlanmalıdır.
TCK Kapsamındaki Hapis Cezaları
İdari para cezalarından bağımsız olarak, aynı fiil TCK kapsamında suç oluşturabilir:
- TCK 135 (kişisel verilerin kaydedilmesi): 1-3 yıl hapis; veri özel nitelikliyse ceza yarı oranında artırılır (1,5-4,5 yıl).
- TCK 136 (verileri hukuka aykırı verme/yayma/ele geçirme): 2-4 yıl hapis; belirli hallerde artırım. Şikayete tabi değildir.
- Örnek: Bir çalışanın müşteri listesini kopyalayıp (m.135) rakip firmaya satması (m.136) zincirleme suç oluşturur.
Aşamalı Uyum Yol Haritası (Checklist)
Faz 1 — Tespit (Hafta 1-2):
- Kişisel veri işleme envanteri çıkarın: hangi veriler, hangi amaçla, hangi hukuki sebeple, ne kadar süre saklanıyor, kimlerle paylaşılıyor.
- VERBİS eşiğini kontrol edin (50'den fazla çalışan / 100 Milyon TL'den fazla bilanço). Kapsamdaysanız kaydı açın, irtibat kişisi atayın.
- Yurt dışına veri aktaran araçları listeleyin (Google, Meta, bulut, e-posta pazarlama, ödeme).
Faz 2 — Metinler ve Site (Hafta 3-4): 4. Footer'a şu linkleri ekleyin: Gizlilik Politikası, KVKK Aydınlatma Metni, Çerez Politikası, KVKK Başvuru Formu. 5. Üyelik/sipariş formu altına aydınlatma metni linki koyun; yalnızca pazarlama için ayrı, önceden işaretsiz açık rıza kutusu ekleyin. 6. Ticari ileti izinlerini İYS'ye kaydedin; KVKK ve İYS onaylarını ayrıştırın.
Faz 3 — Çerez ve Güvenlik (Hafta 5-6): 7. Opt-in temelli, "Kabul Et"/"Reddet"/"Tercihler" eşit butonlu bir CMP (rıza yönetim platformu) kurun. Rıza öncesi reklam/analitik çerezlerini durdurun. 8. Teknik tedbirleri uygulayın: yetki matrisi, şifreleme, yedekleme, log, sızma testi. 9. Veri ihlali müdahale planı ve 72 saat bildirim prosedürü hazırlayın; yazılı saklama-imha politikası oluşturun.
En Sık Yapılan 12 Hata ve Çözümü
- Önceden işaretli rıza kutusu → boş bırakın, aktif işaretleme isteyin.
- Aydınlatmayı üyelik sözleşmesine gömme → ayrı, erişilebilir metin.
- Her şey için açık rıza alma → doğru hukuki sebep haritasını kurun.
- Cookie wall / tek "Kabul Et" butonu → eşit "Reddet" seçeneği ekleyin.
- Rıza öncesi çerez yükleme → CMP ile engelleyin.
- Genel gizlilik politikasını aydınlatma yerine kullanma → bağlama özgü aydınlatma yazın.
- VERBİS'i "muaf sanıp" atlamak → bilanço eşiğini mutlaka kontrol edin.
- Pazaryeri müşterisine izinsiz SMS → veriyi yalnızca sipariş için kullanın.
- KVKK açık rızası ile İYS onayını karıştırma → ikisini ayrı toplayın ve kaydedin.
- Yurt dışı aktarımı görmezden gelme → güvence sağlayın + 5 iş günü bildirim yapın.
- Veri ihlalini geç bildirme → 72 saat prosedürünü hazır tutun.
- Başvuru formu koymama / 30 günü kaçırma → footer'a form ekleyin, süreci takip edin.
KVKK — Sık Sorulan Sorular
KVKK'dan tamamen muaf olabilir miyim?
Küçük bir e-ticaret sitesiyim, ceza gelir mi?
Sipariş için adres almak açık rıza gerektirir mi?
Newsletter/kampanya SMS'i için ne gerekir?
Bilgilendirme SMS'i (sipariş kargoda, OTP) için ayrı onay gerekir mi?
Google Analytics kullanabilir miyim?
Cezaya nasıl itiraz ederim?
Aydınlatma metni ile gizlilik politikası aynı mı?
Misafir alışverişinde açık rıza gerekir mi?
Kargo firmasına veri vermek için rıza şart mı?
KVKK uyumunuzu şansa bırakmayın
İşletmenize özel ücretsiz uyum değerlendirmesi ve site altyapısı (aydınlatma, açık rıza, çerez banner, başvuru formu) için bize ulaşın.
Ücretsiz Uyum Değerlendirmesi Al