28 Mart 2026 · kvkk · KobiKom Hukuk & Uyum Ekibi
KVKK kapsamında hangi yükümlülüğün ihlali ceza doğurur, VERBİS muafiyeti nasıl hesaplanır ve işletmenizin risk skoru nedir? 5 adımlı uyum planıyla birlikte.
Kişisel Verilerin Korunması Kanunu kapsamındaki yükümlülüklerin ihlali idari para cezasına tabidir. Ceza tutarları her takvim yılı başında yeniden değerleme oranında güncellendiği için, yürürlükteki rakam yalnızca Kurumun kendi yayınından teyit edilmelidir. Bu yazı tutar ezberi vermek yerine hangi yükümlülüğün nerede doğduğunu ve işletmenin nereden başlaması gerektiğini anlatıyor.
Kanunun 18. maddesi ihlal türüne göre ayrı ceza kalemleri tanımlar: aydınlatma yükümlülüğünün yerine getirilmemesi, veri güvenliğine ilişkin yükümlülüklerin ihlali, Kurul kararlarının yerine getirilmemesi ve VERBİS kayıt ile bildirim yükümlülüğüne aykırılık. Her kalemin kendi alt ve üst sınırı vardır ve bu sınırlar her yıl yeniden değerlenir; bu nedenle tutarlar bu sayfada verilmemiştir.
Yürürlükteki ceza tutarları için kvkk.gov.tr üzerindeki güncel duyuruyu esas alın. İnternetteki tablolar çoğu zaman bir önceki yılın rakamlarını taşır; yeniden değerleme oranı her yıl Resmî Gazete'de yayımlanır.
Şu 5 soruya dürüstçe yanıt verin: 1) Müşteri verisi toplarken yazılı/elektronik aydınlatma metni sunuyor musunuz? 2) Ticari SMS/e-posta için IYS üzerinden izin doğruluyor musunuz? 3) Çağrı kaydı öncesinde müşteriye ses bildirimi yapıyor musunuz? 4) Personel verileri için çalışan aydınlatma metni imzalandı mı? 5) Veri güvenliği ihlali prosedürünüz var ve test edildi mi? Her "Hayır" cevabı orta-yüksek risk kategorisine işaret ediyor.
KobiKom müşterileri KVKK avantajından doğrudan yararlanır: çağrı kaydı öncesi otomatik ses uyarısı, IYS entegrasyonu ile SMS izin kontrolü ve Türkiye'deki veri merkezi sayesinde yurt dışı transfer riski sıfır.
KVKK yükümlülükleri ciro eşiğine bağlı değildir; kişisel veri işleyen her veri sorumlusu ölçeğinden bağımsız olarak kanun kapsamındadır. Uyum çalışması hukuki ve teknik tarafın birlikte ele alınmasını gerektirir. KobiKom altyapısı teknik tarafı karşılar (çağrı kaydı bildirimi, İYS entegrasyonu, Türkiye'de barındırma); aydınlatma metni, rıza kurgusu ve saklama-imha politikası gibi hukuki tarafta uzman görüşü alınmalıdır.
Risk, işlenen verinin hacmi ve hassasiyetiyle doğru orantılıdır. Aşağıdaki tablo sektörel şikâyet istatistiği değil, hangi sektörde hangi yükümlülüğün pratikte daha çok sorun çıkardığını ve önceliği nereye vermek gerektiğini özetler.
Kural, "kimler kayıt olmalı" değil "kimler muaf" üzerinden kuruludur: veri sorumluları esas olarak VERBİS'e kayıtla yükümlüdür, belirli ölçeğin altındakiler bu yükümlülükten muaf tutulur. Muafiyet iki şartın BİRLİKTE sağlanmasına bağlıdır — çalışan sayısı eşiğin altında olacak VE yıllık mali bilanço toplamı eşiğin altında kalacak. Ölçüt ciro değil mali bilanço toplamıdır ve iki şart "veya" ile değil "ve" ile bağlıdır; bu ayrım pratikte pek çok işletmenin kendini yanlışlıkla muaf saymasına yol açar.
Ana faaliyeti özel nitelikli kişisel veri (sağlık, biyometrik, cezai mahkûmiyet gibi) işlemek olan veri sorumluları için muafiyet eşikleri çok daha düşüktür; bu gruptaki kuruluşlar pratikte ölçekten bağımsız olarak kayıt yükümlüsü sayılır. Yürürlükteki sayısal eşikler Kurul kararlarıyla güncellendiği için, kendi durumunuzu verbis.kvkk.gov.tr üzerindeki güncel kriterlerden teyit edin.
Çağrı merkezi, CRM veya toplu SMS işleten bir işletme yüksek hacimde kişisel veri işliyor demektir. Muafiyet hesabını "cirom düşük" varsayımıyla değil, çalışan sayısı ve mali bilanço toplamı üzerinden yapın; yanlış hesap doğrudan kayıt yükümlülüğü ihlaline dönüşür.
Cezalar öncelikle veri sorumlusu olan tüzel kişiye (şirkete) kesilir. Veri sorumlusunun gerçek kişi olduğu hâllerde ceza doğrudan o kişiye kesilir. Yaptırımın muhatabı somut olaya göre değiştiği için kendi durumunuz için hukuki görüş alınmalıdır.
Tek başına hayır. Yazılım teknik güvenceyi sağlar; ancak aydınlatma metni, açık rıza belgesi, veri envanteri ve imha prosedürü gibi idari tedbirler de şarttır. KobiKom teknik tarafı güçlü biçimde karşılar, hukuki danışmanlık için avukattan destek alınmasını öneririz.
Şikâyet Kurul'a ulaşınca şirkete bildirim yapılır; 30 gün yanıt süresi verilir. Kurul incelemesi ortalama 3-6 ay sürer. Ceza kararı kesinleşene kadar itiraz hakları kullanılabilir. İtiraz için idare mahkemesi yolu açık.
72 saat. Bu süre ihlalden değil, ihlalden haberdar olduğunuzdan itibaren başlar. Hem KVKK Kurulu'na hem de etkilenen kişilere bildirim zorunludur. 72 saati aşmak otomatik olarak ek ihlal oluşturur.
Müşteri açık rızaya dayalı kayıt işlemi için rızayı geri alabilir. Ancak meşru menfaat hukuki dayanağına dayanıyorsanız, müşterinin itirazını değerlendirip haklılık testini belgeleyin. Genel kural: müşterinin talebini yazılı kayıt altına alın ve makul sürede yanıt verin. Teknik altyapı + uyum danışmanlığı için hemen arayın