kisiselverilerim.com logosu kişiselverilerim.com
Tüm makaleler
Kurumsal uyum

Kurul hangi durumda ceza kesmiyor?

Kurul'un yeni yayımladığı karar özetlerinde ceza verilmeyen dosyaların ortak yanları: tedbirin ne zaman alındığı, ihlalin nasıl fark edildiği ve etkinin büyüklüğü.

Uyum çalışmalarında en çok konuşulan şey ceza tutarlarıdır. Oysa Kurul'un yayımladığı karar özetleri okunduğunda daha öğretici bir soru beliriyor: aynı türden olaylarda kimi veri sorumlusuna milyonluk ceza kesilirken kimine hiç kesilmiyor. Aradaki farkı yaratan şey, çoğu zaman ihlalin büyüklüğü değil.

Bu yazı, Kişisel Verileri Koruma Kurumu'nun yeni yayımladığı karar özetleri arasından ceza verilmeyen dosyaları inceliyor.

Aynı hata, farklı sonuç

İki veri ihlali dosyasını yan yana koyalım.

Birincisinde bir üretim şirketinin İnsan Kaynakları uygulamasında yanlış menü seçilmiş; 1.522 çalışanın kimlik ve adres bilgisi, aynı şirketteki 1.589 çalışana gönderilmiş. Kurul 2023/1675 sayılı kararıyla işlem yapılmasına gerek olmadığına karar vermiş.

İkincisinde bir uluslararası meslek kuruluşunda oltalama saldırısı yaşanmış; 217 üyenin bilgisi saldırganın eline geçmiş. Kurul 2024/728 sayılı kararıyla toplam 1.000.000 TL idari para cezası uygulamış.

Yalnızca kişi sayısına bakılırsa sonuç ters görünüyor. Ama iki dosya aynı şey değil; üç noktada ayrışıyorlar:

  • Veri nereye gitti? İlkinde bilgi şirket içinde, gizlilik yükümlülüğü altındaki çalışanlara ulaştı. İkincisinde şirket dışına, saldırganın eline.
  • Tedbirler ne zaman alınmıştı? İlkinde güvenlik duvarı, VPN, erişim kontrolleri ve çalışan eğitimleri ihlalden önce yerindeydi. İkincisinde e-posta sunucusu yeterince sıkılaştırılmamıştı.
  • Ne kadar sürede fark edildi? İlkinde aynı gün, personel geri bildirimiyle. İkincisinde üstelik 72 saatlik bildirim süresi de kaçırılmış.

Yani belirleyici olan kaç kişinin etkilendiği değil; verinin nereye ulaştığı ve veri sorumlusunun olaydan önce ne yapmış olduğu.

Ceza gelmeyen dosyaların üç ortak yanı

1. Tedbirler ihlalden önce vardı. Bir moda tekstil şirketinde müşteri telefon numaraları ele geçirilip dolandırıcılıkta kullanılmış; Kurul çok katmanlı kimlik doğrulama, sızma testi ve veri güvenliği sözleşmelerinin mevcut olduğunu tespit ederek işlem yapmamış (2022/1407).

Bunun aynası da doğrudur: ceza verilen dosyalarda "çok faktörlü doğrulamayı ihlalden sonra kurduk", "yamaları sonra uyguladık", "güvenlik yazılımını sonra aldık" ifadeleri tekrar tekrar geçiyor — ve hiçbirinde hafifletici sayılmamış.

2. İhlal hızlı fark edildi ve müdahale edildi. Bir telekomünikasyon teknolojileri şirketinde yanlış entegrasyon yüzünden 488 çalışanın bilgisi başka bir şirkete aktarılmış; olay otomatik uyarıyla fark edilip senkronizasyon derhal iptal edilmiş ve silme talep edilmiş (2025/881). Bir başka olayda alıcıları gizlenmeden gönderilen e-postalar hemen geri çekilmiş (2025/536).

Karşı örnek net: bir dijital oyun platformu ihlali kendi sistemleriyle değil bir forum paylaşımından öğrenmiş ve 1.500.000 TL ceza almış (2023/1017). Bir hosting firmasında ihlal yaklaşık altı ay sonra fark edilmiş (2023/412).

3. Etkinin ağırlığı sınırlıydı. Buradaki ölçü kişi sayısı değildir — Kurul'un birlikte değerlendirdiği unsurlar şunlar: verinin niteliği (özel nitelikli mi, sıradan iletişim bilgisi mi), kamuya ifşa olup olmadığı ve gerçek bir zarar doğup doğmadığı. Bir e-ticaret uygulamasında teknik hata nedeniyle en çok 136 kişi etkilenmiş, veriler kamuoyuna ifşa olmamış ve ceza verilmemiş (2022/707).

Kişi sayısının tek başına ölçü olmadığını yukarıdaki 1.522 kişilik dosya gösteriyor: sayı yüksekti ama veri kurum dışına çıkmamıştı. Tersi de doğru — hazırlığı eksik bir veri sorumlusunu düşük kişi sayısı kurtarmıyor.

Hukuki sebebi doğru kurmanın getirisi

Ceza gelmeyen ikinci grup, ihlal dosyaları değil şikâyet dosyaları: veri sorumlusunun dayandığı hukuki sebep yerinde bulunmuş.

Bir üretim tesisinde işyeri kamerası şikâyet konusu olmuş; Kurul, kameraların meşru menfaat kapsamında kurulduğunu, çalışanların kendi talep yazılarıyla desteklendiğini ve kayıtların 60 günde otomatik silindiğini tespit ederek ceza vermemiş (2024/540). Kamera kurarken aranan ölçütleri ayrı bir yazıda ele almıştık.

Benzer biçimde bir sigorta şirketinin IBAN işlemesi bir hakkın tesisi kapsamında (2024/1359), bir belediye kütüphanesinin üyelik verileri sözleşmenin kurulması kapsamında (2023/1863) hukuka uygun bulunmuş.

Ceza yok ama iş bitmiş değil

Üçüncü grup en yanıltıcı olanı: ceza çıkmamış ama veri sorumlusuna ağır talimatlar verilmiş.

Bir üniversite, öğrenci devamsızlığını parmak iziyle takip etmiş. Kurul, açık rıza alınmış olsa dahi bunun ölçülülük ilkesine aykırı olduğunu belirtmiş; ceza kesmemiş ama parmak izi verilerinin ivedilikle imhasına ve sistemin kaldırılmasına karar vermiş (2024/197). Biyometrik yöntemin neden bu kadar zor savunulduğunu ayrı bir yazıda anlatmıştık.

Bir bankada çalışanın kendi telefon görüşmesine erişim talebi "müşteri sırrı" gerekçesiyle reddedilmiş; Kurul kaydın kişinin kendi verisi olduğunu belirtip üçüncü kişilere ait kısımlar maskelenerek verilmesini istemiş (2024/592).

Bu kararlarda ceza yokluğu bir aklanma değil; talimatın yerine getirilmemesi başlı başına yeni bir yaptırım başlığıdır.

Sık yapılan yanılgılar

  1. "Kişi sayısı azsa ceza gelmez." Sayı tek başına ölçü değil; verinin kurum dışına çıkıp çıkmadığı ve hazırlığın ne durumda olduğu belirleyici. 217 kişilik bir olayda bir milyon lira ceza çıkmış.
  2. "Sonradan düzelttik, dikkate alınır." Alınmıyor. İhlalden sonra kurulan tedbir, o tedbirin daha önce bulunmadığının kaydı olarak okunuyor.
  3. "Bildirim gecikse ne olur?" Ayrı bir ceza kalemi doğuruyor; birden fazla kararda toplam cezanın 200–250 bin lirası sırf bundan. 72 saat kuralı ihmal edilecek bir ayrıntı değil.
  4. "Ceza çıkmadı, dosya kapandı." Talimatlı kararlarda süreç yeni başlıyor.
  5. "Rıza aldık, sorun kalmaz." Ölçülülüğe aykırı bir işleme, rıza alınmış olsa da hukuka uygun hâle gelmiyor.
  6. "İhlali fark etmezsek sorun olmaz." Tespit edememek, tedbir yetersizliğinin kendisi sayılıyor.

Bütüncül gözden geçirme

Bu kararlardan çıkan sonuç, cezanın bir denetim anında değil aylar önce belirlendiğidir. Kurul'un lehe saydığı unsurların hepsi önceden kurulmuş bir yapının çıktısı: kapsamı hızla tespit etmeyi sağlayan güncel bir kişisel veri envanteri; belgelenmiş çalışan eğitimleri; yazılı erişim yetki matrisi; işletildiği kanıtlanabilir bir saklama ve imha politikası; tedarikçilerle kurulmuş veri işleyen sözleşmeleri; ve gecikmeden işleyen bir ihlal müdahale planı. Şikâyet dosyalarında ise belirleyici olan, işleme şartının ve genel ilkelere uygunluğun önceden doğru kurulmuş olmasıdır.

Hangi tedbirin sizin süreçlerinizde gerekli olduğu ve hangi hukuki sebebe dayanacağınız, sektörünüze ve mevzuatınıza göre değişir. Bu değerlendirmenin hukuki destek alınarak yapılmasını öneririz; Genç Partners, 2016'dan bu yana yürüttüğü uyum projelerindeki deneyimiyle önceliklendirmede yol gösterir. Kurul'un neredeyse her kararda andığı çalışan eğitimi ve belgelendirme tarafını ise KVKK farkındalık eğitimi hizmetimiz üstlenir — denetimde lehinize gösterebileceğiniz kayıt budur. Güncel ceza tutarları için ceza tablomuza bakabilirsiniz.

Özet

  • Cezayı belirleyen etkilenen kişi sayısı değil, ihlalden önce ne yapıldığı ve verinin kurum dışına çıkıp çıkmadığıdır.
  • Lehe sayılanlar: önceden alınmış tedbirler, hızlı tespit ve müdahale, etkinin sınırlı kalması, ilgili kişilere bildirim.
  • Aleyhe sayılanlar: sonradan kurulan tedbirler, ihlali dışarıdan öğrenmek, bildirim gecikmesi.
  • Hukuki sebebi doğru kurulmuş şikâyet dosyalarında ceza çıkmıyor.
  • Ceza yokluğu aklanma değildir; talimatlı kararlarda süreç devam eder.

Bu yazı bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Kararların somut olayınıza etkisi için hukuki destek alınız.

KVKK uyumu parça parça yürümez

Bir süreçte yapılan değişiklik tek başına kalmaz: aydınlatma metinleriniz, açık rıza yapınız, veri işleme politikalarınız, kişisel veri envanteriniz ve VERBİS kaydınız birbirine bağlıdır. Birini güncelleyip diğerlerini olduğu yerde bırakmak, denetimde çelişki olarak karşınıza çıkar.

Bu nedenle değişiklikleri bütüncül bir gözden geçirmeyle yürütmenizi ve hukuki destek almanızı öneririz. Genç Partners, 2016'dan bu yana yürüttüğü KVKK uyum projelerindeki deneyimiyle bu süreci kolaylaştırır; kisiselverilerim.com ise eğitim, belge yayını, aydınlatma gönderimi ve açık rıza yönetimini ispatlanabilir kayıtlarla tek panelde toplar.

Sitemizin çalışması için zorunlu çerezleri kullanıyoruz. Bunların dışındaki çerezler yalnızca izin vermeniz hâlinde çalıştırılır. Ayrıntı için Çerezler Aydınlatma Metni.

Ayarlar