
KVKK kapsamında hangi yükümlülüğün ihlali ceza doğurur, VERBİS muafiyeti nasıl hesaplanır ve işletmenizin risk skoru nedir? 5 adımlı uyum planıyla birlikte.
2026 KVKK idari para cezaları, ihlal edilen yükümlülüğe göre farklı alt ve üst sınırlara sahiptir. Bu rehber, Kişisel Verileri Koruma Kurumunun yayımladığı 2026 tablosunu, VERBİS istisnalarını ve iletişim süreçlerinde kontrol edilmesi gereken adımları açıklar. Güncellendi: 18 Eylül 2026.
6698 sayılı Kanunun 18. maddesi beş ayrı idari para cezası kalemi düzenler. Aşağıdaki sınırlar 2026 yılı içindir; uygulanacak tutar somut ihlale göre belirlenir. Bir yükümlülüğün üst sınırı, bütün KVKK ihlalleri için tek ve otomatik ceza anlamına gelmez.
2026 KVKK İdari Para Cezaları — Kurumun Resmî Tablosu
| Yükümlülük | Ceza Maddesi | Alt Sınır (TL) | Üst Sınır (TL) |
|---|---|---|---|
| Aydınlatma yükümlülüğü | 18/1-a | 85.437 | 1.709.200 |
| Veri güvenliği yükümlülükleri | 18/1-b | 256.357 | 17.092.242 |
| Kurul kararlarının yerine getirilmesi | 18/1-c | 427.263 | 17.092.242 |
| VERBİS kayıt ve bildirim yükümlülüğü | 18/1-ç | 341.809 | 17.092.242 |
| Madde 9/5 kapsamındaki bildirim yükümlülüğü | 18/1-d | 90.308 | 1.806.177 |
KobiKom KVKK Avantajı
Bu tutarlar her yıl yeniden değerlenir. Bir sonraki yıl için tablonun tarihini kontrol edin. Ticari elektronik iletiye ilişkin 6563 sayılı Kanun yaptırımları, KVKK cezalarından ayrı değerlendirilir.
Müşteri ve çalışanlar aydınlatılıyor mu? Her işleme amacı için hukuki dayanak belirlendi mi? Pazarlama iletilerinde gerekli onay ve ret kontrolleri yapılıyor mu? Saklama süreleri ve erişim yetkileri tanımlı mı? Veri ihlali müdahale planı test edildi mi? Bu sorular bir ön kontrol listesidir; hukuki risk puanı veya uyum belgesi üretmez.
KobiKom KVKK Avantajı
Çağrı kaydı anonsu, erişim kontrolleri ve izin yönetimi uyum sürecini destekler. Türkiye’de barındırma tek başına yurt dışı aktarım riskini ortadan kaldırmaz; destek erişimleri, alt işleyenler ve bağlantılı hizmetlerin veri akışları da incelenmelidir.
KVKK’nın genel yükümlülükleri bir ciro eşiğine bağlı değildir; kanunun kapsamı ve istisnaları ayrıca değerlendirilir. Uyum çalışmasında hukuki ve teknik konular birlikte ele alınır. Çağrı kaydı bildirimi, erişim denetimi, İYS kayıtları ve barındırma koşulları teknik değerlendirmeye dahildir. Aydınlatma metni, hukuki dayanak ve saklama-imha politikası işletmenin gerçek süreçlerine göre hazırlanmalıdır.
Madde 18 Kapsamındaki Yükümlülük Kalemleri
| Yükümlülük | Neyi Gerektirir | Pratikte En Sık Atlanan |
|---|---|---|
| Aydınlatma yükümlülüğü | Veri toplanmadan önce ilgili kişinin bilgilendirilmesi | Çağrı kaydı anonsu ve form altı metin |
| Veri güvenliği yükümlülükleri | Teknik ve idari tedbirlerin alınması | Rol bazlı yetki ve saklama süresi tanımı |
| Kurul kararlarının yerine getirilmesi | Verilen kararın süresinde uygulanması | Süre takibinin sahipsiz kalması |
| VERBİS kayıt ve bildirim | Kapsamdaysa kayıt ve bilgi güncelliği | İstisna koşullarının yanlış değerlendirilmesi |
| Yurt dışı aktarım bildirimi | Madde 9/5 kapsamındaki süresinde bildirim | Standart sözleşme bildiriminin atlanması |
İşlenen verinin niteliği, hacmi, erişim biçimi ve aktarım akışları birlikte değerlendirilmelidir. Aşağıdaki tablo örnek kontrol alanlarını gösterir; sektörlerin ihlal sıklığına ilişkin bir istatistik değildir.
Sektöre Göre Tipik KVKK Riski ve Öncelikli Aksiyon
| Sektör | Riski Artıran Etken | Kontrol Alanı | Öncelikli Aksiyon |
|---|---|---|---|
| Telekom / İletişim | Yüksek çağrı ve mesaj hacmi | SMS rızası, çağrı kaydı bildirimi | İYS entegrasyonu + kayıt anonsu |
| Finans & Sigorta | Mali veri ve üçüncü taraf paylaşımı | Veri paylaşımı, açık rıza kurgusu | Erişim kısıtlama + rıza yönetimi |
| Sağlık | Özel nitelikli veri işleme | Hasta verisine yetkisiz erişim | Rol bazlı yetki + şifreleme |
| E-ticaret & Perakende | Geniş pazarlama gönderimi | İzinsiz SMS ve e-posta | İYS doğrulaması + ret yönetimi |
| Eğitim & İK | Aday ve çalışan verisi | Eksik aydınlatma, süresiz saklama | Aydınlatma metni + saklama politikası |
VERBİS kayıt yükümlülüğü ile KVKK’ya uyum aynı şey değildir. 2025/1572 sayılı karar uyarınca ana faaliyeti özel nitelikli kişisel veri işleme olmayan, yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 100 milyon TL’den az olan veri sorumluları belirtilen istisnadan yararlanır. İki koşul birlikte değerlendirilir; bilanço toplamı ciro değildir.
Ana faaliyeti özel nitelikli kişisel veri işleme olanlar için karardaki eşikler 10’dan az çalışan ve 10 milyon TL’den az yıllık mali bilanço toplamıdır. Kurumun 12 Ocak 2026 açıklaması, bilanço usulünde defter tutmayanlar için uygulamayı ayrıca açıklar. Diğer istisna kararları ve kuruluşun gerçek durumu kontrol edilmeden yalnız büyüklük üzerinden sonuç çıkarılmamalıdır. Kayıt istisnası diğer KVKK yükümlülüklerini kaldırmaz.
KobiKom KVKK Avantajı
Çağrı merkezi, CRM veya toplu SMS işleten bir işletme yüksek hacimde kişisel veri işliyor demektir. Muafiyet hesabını "cirom düşük" varsayımıyla değil, çalışan sayısı ve mali bilanço toplamı üzerinden yapın; yanlış hesap doğrudan kayıt yükümlülüğü ihlaline dönüşür.
İletişim altyapınızın teknik kontrollerini birlikte değerlendirelim
Bu konuyla ilgili diğer makaleler

6563 sayılı Elektronik Ticaretin Düzenlenmesi Hakkında Kanun kapsamında 2026 İYS idari para cezaları, ihlal başlıkları, cezayı hangi kurumun kestiği ve işletmeler için uyum adımları.

Çağrı kayıtları KVKK kapsamında kişisel veri sayılır. Kayıt uyarısı metni, saklama süreleri, imha politikası ve aydınlatma yükümlülüğü — çağrı kaydı sistemini yasal çerçevede nasıl kullanırsınız?

Çağrı kayıtları, müşteri numaraları ve SMS verileri KVKK kapsamında kişisel veri sayılır. İşletmenizin yasal yükümlülüklerini, ceza risklerini ve KobiKom'un KVKK uyumlu altyapısını öğrenin.