0850 VİP numaralarla kurumsal iletişiminizi güçlendirin. Uygun numaraları sorgulayın.
KVKK & Uyum

KVKK Para Cezaları 2026: İşletmeniz İçin Risk Haritası ve Uyum Stratejisi

KobiKom Hukuk & Uyum Ekibi
28 Mart 202611 dk okuma
Paylaş:
KVKK Para Cezaları 2026: İşletmeniz İçin Risk Haritası ve Uyum Stratejisi

KVKK kapsamında hangi yükümlülüğün ihlali ceza doğurur, VERBİS muafiyeti nasıl hesaplanır ve işletmenizin risk skoru nedir? 5 adımlı uyum planıyla birlikte.

2026 KVKK idari para cezaları, ihlal edilen yükümlülüğe göre farklı alt ve üst sınırlara sahiptir. Bu rehber, Kişisel Verileri Koruma Kurumunun yayımladığı 2026 tablosunu, VERBİS istisnalarını ve iletişim süreçlerinde kontrol edilmesi gereken adımları açıklar. Güncellendi: 18 Eylül 2026.

Ceza Hangi Yükümlülükten Doğar?

6698 sayılı Kanunun 18. maddesi beş ayrı idari para cezası kalemi düzenler. Aşağıdaki sınırlar 2026 yılı içindir; uygulanacak tutar somut ihlale göre belirlenir. Bir yükümlülüğün üst sınırı, bütün KVKK ihlalleri için tek ve otomatik ceza anlamına gelmez.

2026 KVKK İdari Para Cezaları — Kurumun Resmî Tablosu

YükümlülükCeza MaddesiAlt Sınır (TL)Üst Sınır (TL)
Aydınlatma yükümlülüğü18/1-a85.4371.709.200
Veri güvenliği yükümlülükleri18/1-b256.35717.092.242
Kurul kararlarının yerine getirilmesi18/1-c427.26317.092.242
VERBİS kayıt ve bildirim yükümlülüğü18/1-ç341.80917.092.242
Madde 9/5 kapsamındaki bildirim yükümlülüğü18/1-d90.3081.806.177

KobiKom KVKK Avantajı

Bu tutarlar her yıl yeniden değerlenir. Bir sonraki yıl için tablonun tarihini kontrol edin. Ticari elektronik iletiye ilişkin 6563 sayılı Kanun yaptırımları, KVKK cezalarından ayrı değerlendirilir.

İletişim Süreçlerinde Kontrol Edilecek 5 Risk

  • Uygulanabilir bir işleme şartı olmadan kişisel veri işlenmesi
  • Gerekli veri ihlali bildirimlerinin yapılmaması
  • Aydınlatma yükümlülüğünün eksik yerine getirilmesi
  • Kayıtların gerekli süreden uzun tutulması
  • Çalışan veya müşteri verilerinin yetkisiz kişilerle paylaşılması

İşletmeniz İçin 5 Soruda Ön Kontrol

Müşteri ve çalışanlar aydınlatılıyor mu? Her işleme amacı için hukuki dayanak belirlendi mi? Pazarlama iletilerinde gerekli onay ve ret kontrolleri yapılıyor mu? Saklama süreleri ve erişim yetkileri tanımlı mı? Veri ihlali müdahale planı test edildi mi? Bu sorular bir ön kontrol listesidir; hukuki risk puanı veya uyum belgesi üretmez.

KobiKom KVKK Avantajı

Çağrı kaydı anonsu, erişim kontrolleri ve izin yönetimi uyum sürecini destekler. Türkiye’de barındırma tek başına yurt dışı aktarım riskini ortadan kaldırmaz; destek erişimleri, alt işleyenler ve bağlantılı hizmetlerin veri akışları da incelenmelidir.

5 Adımda Uyum Planı

  • Veri kategorilerini, amaçları, hukuki sebepleri ve alıcıları belirleyin
  • Aydınlatma metnini gerçek veri akışına uygun hazırlayın
  • Pazarlama, işlem bildirimi ve doğrulama iletilerini ayırın; gerekli İYS kontrollerini uygulayın
  • Saklama, imha ve veri ihlali müdahale süreçlerinin sorumlularını belirleyin
  • Çalışan eğitimlerini ve kontrolleri risklere göre planlayıp kayıt altına alın

Hukuki Destek mi Almalısınız?

KVKK’nın genel yükümlülükleri bir ciro eşiğine bağlı değildir; kanunun kapsamı ve istisnaları ayrıca değerlendirilir. Uyum çalışmasında hukuki ve teknik konular birlikte ele alınır. Çağrı kaydı bildirimi, erişim denetimi, İYS kayıtları ve barındırma koşulları teknik değerlendirmeye dahildir. Aydınlatma metni, hukuki dayanak ve saklama-imha politikası işletmenin gerçek süreçlerine göre hazırlanmalıdır.

Madde 18 Kapsamındaki Yükümlülük Kalemleri

YükümlülükNeyi GerektirirPratikte En Sık Atlanan
Aydınlatma yükümlülüğüVeri toplanmadan önce ilgili kişinin bilgilendirilmesiÇağrı kaydı anonsu ve form altı metin
Veri güvenliği yükümlülükleriTeknik ve idari tedbirlerin alınmasıRol bazlı yetki ve saklama süresi tanımı
Kurul kararlarının yerine getirilmesiVerilen kararın süresinde uygulanmasıSüre takibinin sahipsiz kalması
VERBİS kayıt ve bildirimKapsamdaysa kayıt ve bilgi güncelliğiİstisna koşullarının yanlış değerlendirilmesi
Yurt dışı aktarım bildirimiMadde 9/5 kapsamındaki süresinde bildirimStandart sözleşme bildiriminin atlanması

Sektöre Göre KVKK Risk Analizi

İşlenen verinin niteliği, hacmi, erişim biçimi ve aktarım akışları birlikte değerlendirilmelidir. Aşağıdaki tablo örnek kontrol alanlarını gösterir; sektörlerin ihlal sıklığına ilişkin bir istatistik değildir.

Sektöre Göre Tipik KVKK Riski ve Öncelikli Aksiyon

SektörRiski Artıran EtkenKontrol AlanıÖncelikli Aksiyon
Telekom / İletişimYüksek çağrı ve mesaj hacmiSMS rızası, çağrı kaydı bildirimiİYS entegrasyonu + kayıt anonsu
Finans & SigortaMali veri ve üçüncü taraf paylaşımıVeri paylaşımı, açık rıza kurgusuErişim kısıtlama + rıza yönetimi
SağlıkÖzel nitelikli veri işlemeHasta verisine yetkisiz erişimRol bazlı yetki + şifreleme
E-ticaret & PerakendeGeniş pazarlama gönderimiİzinsiz SMS ve e-postaİYS doğrulaması + ret yönetimi
Eğitim & İKAday ve çalışan verisiEksik aydınlatma, süresiz saklamaAydınlatma metni + saklama politikası

VERBİS Kaydı: Kimler Yükümlü?

VERBİS kayıt yükümlülüğü ile KVKK’ya uyum aynı şey değildir. 2025/1572 sayılı karar uyarınca ana faaliyeti özel nitelikli kişisel veri işleme olmayan, yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 100 milyon TL’den az olan veri sorumluları belirtilen istisnadan yararlanır. İki koşul birlikte değerlendirilir; bilanço toplamı ciro değildir.

Ana faaliyeti özel nitelikli kişisel veri işleme olanlar için karardaki eşikler 10’dan az çalışan ve 10 milyon TL’den az yıllık mali bilanço toplamıdır. Kurumun 12 Ocak 2026 açıklaması, bilanço usulünde defter tutmayanlar için uygulamayı ayrıca açıklar. Diğer istisna kararları ve kuruluşun gerçek durumu kontrol edilmeden yalnız büyüklük üzerinden sonuç çıkarılmamalıdır. Kayıt istisnası diğer KVKK yükümlülüklerini kaldırmaz.

KobiKom KVKK Avantajı

Çağrı merkezi, CRM veya toplu SMS işleten bir işletme yüksek hacimde kişisel veri işliyor demektir. Muafiyet hesabını "cirom düşük" varsayımıyla değil, çalışan sayısı ve mali bilanço toplamı üzerinden yapın; yanlış hesap doğrudan kayıt yükümlülüğü ihlaline dönüşür.

Sık Sorulan Sorular

KVKK cezaları şirkete mi, kişilere mi kesilir?
Cezalar öncelikle veri sorumlusu olan tüzel kişiye (şirkete) kesilir. Veri sorumlusunun gerçek kişi olduğu hâllerde ceza doğrudan o kişiye kesilir. Yaptırımın muhatabı somut olaya göre değiştiği için kendi durumunuz için hukuki görüş alınmalıdır.
Çağrı merkezi yazılımı KVKK uyumu için yeterli mi?
Tek başına yeterli değildir. Yazılım, uygun yapılandırıldığında teknik tedbirleri destekler. Aydınlatma, uygulanabilir işleme şartı, erişim yetkileri, saklama ve imha süreçleri ayrıca değerlendirilir. Açık rıza yalnızca dayanılan işleme şartı olduğunda bu kapsamda ele alınır.
KVKK şikâyeti yapıldığında süreç nasıl işler?
İlgili kişinin veri sorumlusuna başvurusu ile Kurula şikâyet süreci farklıdır. Veri sorumlusu, kendisine yapılan başvuruyu niteliğine göre en kısa sürede ve en geç 30 gün içinde sonuçlandırır. Kurulun incelemesinde istenen bilgi ve belgeler belirtilen sürede sunulmalıdır. Her dosya için geçerli bir ortalama inceleme süresi verilemez.
Veri ihlali olduğunda ne kadar sürede bildirim yapılmalı?
2019/10 sayılı Kurul kararına göre, bildirim kapsamındaki ihlal öğrenildiğinde Kurula gecikmeksizin ve en geç 72 saat içinde bildirilir. Etkilenen kişiler belirlendikten sonra onlara da makul olan en kısa sürede bildirim yapılır. Bu iki süre aynı değildir; gecikme varsa nedeni açıklanmalıdır.
Müşteri "telefonu kayıt etme" diyorsa ne yapmalı?
Müşteri açık rızaya dayalı kayıt işlemi için rızayı geri alabilir. Ancak meşru menfaat hukuki dayanağına dayanıyorsanız, müşterinin itirazını değerlendirip haklılık testini belgeleyin. Genel kural: müşterinin talebini yazılı kayıt altına alın ve makul sürede yanıt verin.

İletişim altyapınızın teknik kontrolleri için KobiKom ile görüşün

İletişim altyapınızın teknik kontrollerini birlikte değerlendirelim

Etiketler:#KVKK#Para Cezası#Uyum#Risk#BTK#Veri İhlali