Veri ihlalinde ceza tutarını ne belirliyor?
Kurul'un yayımladığı ihlal kararlarında tutarı belirleyen ölçütler: etkilenen kişi sayısının neden belirleyici olmadığı, kusurun nasıl ölçüldüğü ve bildirim gecikmesinin ayrı bir ceza kalemi oluşu.
Bir veri ihlali yaşandığında en çok sorulan soru şudur: "Bize ne kadar ceza gelir?" Cevap, ihlalin kaç kişiyi etkilediğine bakarak tahmin edilemez. Kişisel Verileri Koruma Kurulu'nun yayımladığı ihlal kararları, tutarın büyük ölçüde ihlalden önce ne yaptığınıza göre belirlendiğini gösteriyor.
Bu yazıda, Kurul'un yayımladığı veri ihlali karar özetlerinden yola çıkarak tutarı belirleyen ölçütleri ele alıyoruz. Cezanın hiç gelmediği hâller ayrı bir konudur ve Kurul hangi durumda ceza kesmiyor yazımızda ele alınmıştır.
Kanun cezanın tutarını nasıl belirliyor?
Kanun'un 18'inci maddesi ceza için bir alt ve bir üst sınır koyar; aradaki tutarı Kurul takdir eder. Bu takdir keyfî değildir: 5326 sayılı Kabahatler Kanunu'nun 17'nci maddesinin ikinci fıkrası, alt ve üst sınırı gösterilen idarî para cezalarında miktarın belirlenmesini üç ölçüte bağlar — kabahatin haksızlık içeriği, failin kusuru ve ekonomik durumu.
Kurul bu üçünü kararlarında açıkça sayar ve üzerine bir dördüncüsünü ekler: ihlalin boyutu. 2024/415 ve 2024/1718 sayılı kararlarda kullanılan kalıp şudur: "ihlalin boyutu, kabahatin haksızlık içeriği, veri sorumlusunun kusuru ve ekonomik durumu da göz önünde bulundurularak…"
Dolayısıyla tutar dört değişkenli bir denklemden çıkar. Bunların yalnızca biri —ihlalin boyutu— ihlalin kendisiyle ilgilidir; diğerleri sizinle ilgilidir. Cezanın tutarındaki asıl oynaklık da buradan gelir.
Etkilenen kişi sayısı tutarı belirliyor mu?
Hayır. Kararlar yan yana konduğunda kişi sayısı ile tutar arasında anlamlı bir ilişki görünmüyor:
| Karar | Sektör | Etkilenen kişi | Ceza |
|---|---|---|---|
| 2024/413 | Tarım makineleri | 56 | 150.000 TL |
| 2024/2196 | Plastik ev gereçleri | 388 çalışan | 250.000 TL |
| 2024/1898 | İlaç ve sağlık ürünleri | 520 | 350.000 TL |
| 2024/415 | Otomotiv yan sanayi | 43 | 430.000 TL |
| 2024/1523 | Turizm ve otelcilik | 450 | 500.000 TL |
| 2022/711 | Otomotiv elektroniği | 660 | 500.000 TL |
| 2024/1718 | Kozmetik | 21.655 | 500.000 TL |
| 2024/1899 | Kurumsal destek hizmetleri | ~70.000 | 700.000 TL |
| 2022/1375 | Sanayi | 4.885 | 1.000.000 TL |
| 2023/1017 | Dijital oyun | 90.182 | 1.500.000 TL |
| 2023/1675 | Endüstriyel mutfak | 1.522 | ceza yok |
Tablodaki iki satır bunu tek başına gösterir. 43 kişinin etkilendiği otomotiv yan sanayi ihlaline 430.000 TL ceza verilmişken, 21.655 kişinin etkilendiği kozmetik şirketi ihlaline 500.000 TL verilmiştir. Etkilenen kişi sayısı beş yüz kat fazla olmasına rağmen ceza yalnızca yaklaşık altıda bir oranında yüksektir.
Ters yönde de aynı manzara var: 56 kişinin etkilendiği ihlale 150.000 TL verilirken, 43 kişinin etkilendiği ihlale bunun neredeyse üç katı kesilmiştir. En çarpıcısı ise 1.522 çalışanın kimlik ve adres bilgisinin yayıldığı olayda hiç ceza verilmemiş olmasıdır.
Kişi sayısı "ihlalin boyutu" ölçütü içinde elbette dikkate alınır. Ancak diğer üç ölçüt onu kolayca bastırır.
Kurul "kusur"u nasıl ölçüyor?
Kusur, kararlarda tutarı en çok hareket ettiren ölçüt olarak öne çıkıyor. Ve Kurul kusuru, ihlal anındaki tepkinize değil, ihlalden önceki hazırlığınıza bakarak ölçüyor.
Kararlarda somut olarak şunlar kusur sayılmış:
- Bilinen açığın kapatılmamış olması. 2022/1375 sayılı kararda, ihlalden önce yaptırılan sızma testinde desteği sona ermiş bir işletim sistemi (Windows 7) kullanıldığının ve kritik seviyede güncelleme eksikleri bulunduğunun tespit edildiği belirtiliyor. Yani şirket riski biliyordu.
- Kimlik doğrulama ve saldırı tespitinin bulunmaması. 2022/714 sayılı kararda gelişmiş kimlik doğrulama yöntemlerinin ve saldırı tespit sistemlerinin kullanılmaması, güvenlik sıkılaştırmalarının yapılmaması kusur olarak sayılmış.
- Log tutulmaması veya izlenmemesi. 2024/790 sayılı kararda veri sorumlusunun tüm veri tabanı alanlarında yeterli log yapısının bulunmadığı; 2022/714'te ise log kayıtlarının düzenli kontrol edilmediği ve bu yüzden yetkisiz işlemlerin fark edilmediği vurgulanıyor.
- Zayıf parola yönetimi. 2024/1899 sayılı kararda, ihlal öncesinde güçlü parola kullanımına gereken dikkat ve özenin gösterilmediği tespit edilmiş.
- Çalışan farkındalığının bulunmaması. 2024/728 sayılı kararda, veri gizliliği ve güvenliğinin çalışanlar nezdinde tam olarak benimsenmediği ayrıca gerekçe olarak yazılmış. Eğitim eksikliği, kararlarda teknik eksikliklerle aynı düzlemde değerlendiriliyor.
Buna karşılık ihlalden sonra alınan tedbirler hafifletici sayılmıyor. Kararlarda "olaydan sonra çok faktörlü doğrulamayı kurduk, yamaları geçtik" türü savunmalar tutarı düşürmüyor; çünkü değerlendirilen şey ihlal anındaki durumdur.
Bildirim gecikmesi ayrı bir ceza mı?
Evet — ve uygulamada en çok sürpriz yaratan kalem budur. Kanun'un 12'nci maddesinin beşinci fıkrası ihlalin en kısa sürede Kurula ve ilgili kişilere bildirilmesini ister; bu yükümlülüğün ihlali, veri güvenliği cezasından ayrı bir ceza doğurur:
- 2022/1375: İhlal, tespit edildiği tarihten 23 gün sonra bildirilmiş. Kurul bunu 20 günlük gecikme sayarak güvenlik tedbirleri için verdiği 800.000 TL'ye ek olarak 200.000 TL daha kesmiş; toplam 1.000.000 TL.
- 2024/728: Güvenlik yükümlülükleri için 750.000 TL, en kısa sürede bildirimde bulunmama nedeniyle ayrıca 250.000 TL; toplam 1.000.000 TL.
- 2024/790: Güvenlik için 250.000 TL, ilgili kişilere bildirim yapılmaması nedeniyle ayrıca 100.000 TL; toplam 350.000 TL.
Son örnek özellikle önemlidir: 2024/790'da şirket, sisteme yalnızca erişim sağlandığını, veri kopyalanmadığını ve veri bütünlüğünün bozulmadığını savunarak ilgili kişilere bildirim yapmamış; Kurul bu gerekçeyi yeterli görmemiştir. Bildirim süreci ve eşiği için 72 saat kuralı yazımıza bakabilirsiniz.
Bu kalemlerin toplam cezadaki payı küçük değildir: yukarıdaki üç kararda sırf bildirimden doğan tutar 100.000 ile 250.000 TL arasında değişiyor.
Ekonomik durum tutarı nasıl etkiliyor?
Kabahatler Kanunu'ndaki üçüncü ölçüt, cezanın veri sorumlusunun ekonomik durumuna göre belirlenmesidir. Kararlarda bu ölçüt genellikle ayrıntısı açıklanmadan, kalıp ifade içinde anılıyor.
Pratik sonucu şudur: aynı nitelikteki bir ihlal, büyük ölçekli bir şirkette daha yüksek bir tutarla cezalandırılabilir. Bu, cezanın caydırıcılığını korumak içindir — küçük bir işletme için ağır olan bir tutar, büyük bir şirket için etkisiz kalabilir. Tersi de doğrudur: ekonomik durum, küçük ölçekli veri sorumluları bakımından tutarı aşağı çeken bir etken olarak işleyebilir.
Kanun'un 18'inci maddesindeki alt ve üst sınırlar her yıl yeniden değerleme oranıyla güncellenir; yukarıdaki tutarlar verildikleri yılın rakamlarıdır. Güncel sınırlar için idari para cezaları yazımıza bakınız.
Bu tutarlar bağlayıcı bir tarife mi?
Hayır. Yukarıdaki kararlar Kurul'un yaklaşımını gösterir, ancak bir tarife oluşturmaz. Her ceza, o olayın kendi koşullarına göre belirlenir.
Bunun sebebi ölçütlerin doğasıdır: haksızlık içeriği, kusur ve ekonomik durum üçü de olaya özgüdür. Aynı sektörde, aynı yöntemle, benzer sayıda kişiyi etkileyen iki ihlal; şirketlerin ihlalden önceki hazırlığı, bildirim davranışı ve ölçeği farklı olduğu için çok farklı tutarlarla sonuçlanabilir. Bu yazıdaki karşılaştırmalar da zaten bunu gösteriyor. Dolayısıyla kararlardan "bizim ihlalimize şu kadar gelir" diye bir hesap çıkarılamaz; çıkarılabilecek olan, hangi davranışın tutarı yukarı çektiğidir.
Verilen ceza kesin midir?
Ceza, idari bir işlemdir ve yargı denetimine tabidir. Kanun'un 18'inci maddesine 2 Mart 2024 tarihli ve 7499 sayılı Kanunla eklenen üçüncü fıkra bunu açıkça düzenler: "Kurulca verilen idari para cezalarına karşı, idare mahkemelerinde dava açılabilir."
Bu yolun pratik önemini artıran bir gelişme var. Anayasa Mahkemesi'nin 27/1/2026 tarihli ve 2020/32193 sayılı kararı, bir idari para cezasını, dayanılan ölçütün Kanun'da değil yalnızca Kurumun rehberinde yer alması nedeniyle suçta ve cezada kanunilik ilkesine aykırı bulmuştur; ayrıntısını ayrı bir yazıda ele aldık.
Bu kararın buradaki konuyla bağlantısı şudur: yukarıda incelenen ihlal kararlarında Kurul, kusuru büyük ölçüde Kişisel Veri Güvenliği Rehberi'ndeki ifadelere aykırılık üzerinden gerekçelendiriyor. Cezanın dayanağı olan yükümlülüğün kendisi Kanun'un 12'nci maddesinde yer alır; ancak o yükümlülüğün somut içeriğinin rehberden türetilmesinin kanunilik ilkesi karşısındaki durumu, açılacak davalarda tartışılabilecek bir konudur.
Bunu bir sonuç olarak değil, bir ihtimal olarak yazıyoruz: Anayasa Mahkemesi'nin kararı belirli bir ölçüte ilişkindir ve her ceza kendi gerekçesiyle değerlendirilir. Yine de ceza tebliğ edildiğinde yapılacak ilk iş, tutarı kabullenmek değil, gerekçenin hangi hukuki dayanağa oturduğunu incelemektir.
Tutarı büyüten davranışlar
- Sızma testi yaptırıp bulguları kapatmamak. Rapor, riski bildiğinizin belgesine dönüşür. Test yaptırmamaktan daha ağır sonuç doğurabilir.
- İhlali kendi sisteminizle fark edememek. Olayı müşteriden, çalışandan veya bir forumdan öğrenmek, izleme düzeninizin bulunmadığını gösterir.
- Bildirimi geciktirmek. Ayrı ve somut bir ceza kalemidir.
- İlgili kişilere bildirimi kendi değerlendirmenizle atlamak. "Veri kopyalanmadı" savunması 2024/790'da kabul edilmemiştir.
- Log kayıtlarını sunamamak. 2024/2196'da güvenlik açığının ne olduğuna dair bilgi ve belge sunulamaması, log kayıtlarına da ulaşılamaması ayrıca olumsuz değerlendirilmiştir.
- Çelişkili beyanda bulunmak. Aynı kararda veri sorumlusunun etkilenen kişiler hakkında birbiriyle çelişen açıklamalar yaptığı özellikle belirtilmiştir.
- Eğitimi kâğıt üzerinde bırakmak. Çalışan farkındalığının bulunmaması doğrudan kusur olarak yazılmaktadır.
Bütüncül gözden geçirme
Ceza tutarını aşağı çeken şey, ihlal anında yapılacak bir hamle değil, öncesinde kurulmuş bir düzendir ve bu düzen tek bir belgeden ibaret değildir. Kişisel veri envanteriniz hangi veri nerede tutuluyor sorusunu cevaplayabilmeli — envanteri olmayan bir şirket ihlalin kapsamını Kurula bildiremez. Saklama ve imha politikanız işletiliyor olmalı; ihlal anında sistemde bulunmaması gereken eski kayıtlar varsa ihlalin boyutu gereksiz yere büyür. Veri işleyen sözleşmeleriniz tedarikçide yaşanan bir olayda bildirim zincirini kurmalı. Erişim yetki matrisi, log düzeni ve parola politikası yazılı olmalı; kararlarda kusur tam da bu başlıklardan okunuyor. Bir ihlal yaşandığında bunların hepsi aynı anda sorulur — hazırlık için müdahale planı yazımıza bakabilirsiniz.
Bu düzenin kurulması ve bir ihlal gerçekleştiğinde bildirim metinlerinin doğru hazırlanması hukuki değerlendirme gerektirir; süreç yönetiminde hukuki destek alınmasını öneririz, Genç Partners bu değerlendirmede yol gösterir. Kararlarda tekrar tekrar kusur olarak sayılan çalışan farkındalığı tarafını ise KVKK farkındalık eğitimi hizmetimiz, katılım ve başarı kayıtlarıyla belgelenebilir biçimde karşılar.
Özet
- Tutar dört ölçütten çıkar: ihlalin boyutu, kabahatin haksızlık içeriği, veri sorumlusunun kusuru ve ekonomik durumu (Kabahatler Kanunu m.17/2).
- Etkilenen kişi sayısı belirleyici değildir. 43 kişilik ihlale 430.000 TL, 21.655 kişilik ihlale 500.000 TL verilmiştir; 1.522 kişilik bir olayda ise hiç ceza çıkmamıştır.
- Kusur, ihlalden önce alınmayan tedbirlerden okunur: kapatılmamış açıklar, eksik kimlik doğrulama, tutulmayan loglar, zayıf parolalar, eğitimsiz çalışanlar.
- İhlalden sonra alınan tedbirler tutarı düşürmez.
- Bildirim gecikmesi ayrı bir ceza kalemidir; incelenen kararlarda 100.000–250.000 TL arasında ek tutar doğurmuştur.
- Kararlar tarife değildir; her ceza olayın kendi koşullarına göre belirlenir.
- Ceza kesin değildir: Kanun m.18/3 uyarınca idare mahkemesinde dava açılabilir ve AYM'nin kanunilik yaklaşımı bu davalarda tartışma konusu olabilir.
Bu yazı bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Yukarıdaki tutarlar kararların verildiği yıllara aittir ve her olayın koşulları farklıdır; yaşadığınız bir ihlal için hukuki destek alınız.
KVKK uyumu parça parça yürümez
Bir süreçte yapılan değişiklik tek başına kalmaz: aydınlatma metinleriniz, açık rıza yapınız, veri işleme politikalarınız, kişisel veri envanteriniz ve VERBİS kaydınız birbirine bağlıdır. Birini güncelleyip diğerlerini olduğu yerde bırakmak, denetimde çelişki olarak karşınıza çıkar.
Bu nedenle değişiklikleri bütüncül bir gözden geçirmeyle yürütmenizi ve hukuki destek almanızı öneririz. Genç Partners, 2016'dan bu yana yürüttüğü KVKK uyum projelerindeki deneyimiyle bu süreci kolaylaştırır; kisiselverilerim.com ise eğitim, belge yayını, aydınlatma gönderimi ve açık rıza yönetimini ispatlanabilir kayıtlarla tek panelde toplar.