← Tüm Yazılar
Uyumluluk4 Ağustos 2026 · 6 dk okuma

KVKK Uyumu İçin İşletmelerin Bilmesi Gereken 7 Adım

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), müşteri, çalışan ya da tedarikçi verisi işleyen hemen her işletmeyi ilgilendiriyor. Uygulamada birçok küçük ve orta ölçekli işletme, KVKK'yı sadece bir web sitesi metni sanıyor — oysa kanun somut, denetlenebilir yükümlülükler getiriyor. İşte pratikte atılması gereken 7 adım.

1. Veri Envanterinizi Çıkarın

Hangi kişisel veriyi, nereden, hangi amaçla topladığınızı bilmeden uyum sağlamak mümkün değil. Müşteri formları, çalışan özlük dosyaları, çağrı merkezi kayıtları, çerezler — hepsi envantere girmeli.

2. Aydınlatma Metni ve Açık Rıza Süreçlerini Ayırın

Aydınlatma metni (bilgilendirme) ile açık rıza (onay) birbirinden farklı hukuki araçlardır. Bir sözleşmenin ifası için zorunlu olan veri işleme açık rıza gerektirmez, ancak pazarlama amaçlı işleme için açık rıza şarttır. Bu ayrımı doğru kurmamak en sık karşılaşılan hatalardan biri.

3. VERBİS Kaydınızı Kontrol Edin

Belirli çalışan sayısı/ciro eşiklerini aşan ya da özel nitelikli veri işleyen işletmelerin Veri Sorumluları Sicili'ne (VERBİS) kayıt olması zorunlu. Kayıt yükümlülüğünüz olup olmadığını netleştirin ve varsa güncel tutun.

4. Veri Saklama Sürelerini Belirleyin

KVKK, verinin işlenme amacı ortadan kalktığında silinmesini/yok edilmesini/anonimleştirilmesini öngörür. Fatura kayıtları (VUK: 5 yıl), ticari kayıtlar (TTK: 10 yıl) gibi yasal süreler dışında veriyi süresiz saklamak başlı başına bir risktir.

5. Teknik ve İdari Tedbirleri Belgeleyin

  • —Erişim yetkilendirme ve rol bazlı kontrol
  • —Şifreleme (transit ve at-rest)
  • —Düzenli yedekleme ve felaket kurtarma planı
  • —Periyodik güvenlik açığı taraması / sızma testi

Bir denetimde "tedbir aldık" demek yetmez; alınan tedbirin ne olduğunu ve ne zaman uygulandığını gösterebilmeniz gerekir.

6. Veri İhlali Bildirim Sürecinizi Önceden Kurun

Bir veri ihlali yaşandığında Kişisel Verileri Koruma Kurumu'na 72 saat içinde bildirim yapılması gerekiyor. Bu süreci ihlal anında değil, önceden tasarlamış olmak fark yaratır.

7. İlgili Kişi Başvurularını Yönetecek Bir Süreç Kurun

KVKK'nın 11. maddesi, kişilere verilerinin işlenip işlenmediğini öğrenme, düzeltilmesini veya silinmesini isteme gibi haklar tanıyor. Bu başvurulara 30 gün içinde yanıt verecek bir iç süreciniz olmalı.

xShield olarak siber güvenlik hizmetimiz kapsamında KVKK/GDPR uyumluluk danışmanlığı da veriyoruz — envanterden teknik tedbirlere kadar süreci birlikte yürütüyoruz.