KVKK ve Veri Koruma Hukuku dosyalarında uygulamada sık karşılaştığımız hukuki riskler

Büromuzda son iki yıldır KVKK ve veri koruma dosyalarının sayısı, klasik idari para cezası itirazlarının ötesine geçti. Artık dosyaların önemli bir kısmı; veri ihlali bildirimi sonrası doğan tazminat talepleri, çalışan verisi üzerinden yürüyen iş davalarıyla kesişen uyuşmazlıklar ve yurt dışına veri aktarımı etrafında dönen sözleşmesel ihtilaflardan oluşuyor. Bu yazıda, "KVKK nedir" sorusuna değil; dosya görürken fiilen yakalandığımız noktalara, süreç yönetiminde tekrarlayan hatalara ve 2026 pratiğinde bizi en çok zorlayan başlıklara odaklanıyoruz.

Veri ihlali bildiriminde 72 saatlik sürenin "başlangıcı" tartışması

Uygulamada en sık gördüğümüz hata, ihlalin gerçekleştiği an ile öğrenildiği anın karıştırılması. Veri sorumlusu çoğu zaman ihlali teknik ekibin fark ettiği tarihi esas alıyor; oysa bildirim yükümlülüğü, veri sorumlusunun ihlali öğrendiği andan itibaren işlemeye başlıyor. Dosyalarda bize gelen soruların başında şu geliyor: "Log kaydında şüpheli erişim iki hafta önce görünüyor, ama biz yeni anladık; süre ne zaman başlar?"

Burada pratikte üç ayrı zaman kesiti oluşuyor: teknik sinyalin oluştuğu an, sorumlu birimlerin bunu "ihlal" olarak nitelendirdiği an ve bildirimin fiilen yapıldığı an. İdari para cezası dosyalarında Kurum'un savunmaya yaklaşımı genellikle ikinci kesiti merkeze alıyor; ancak iç yazışmalar, olay müdahale tutanakları ve erişim logları arasındaki tutarsızlık, "aslında daha erken biliyordunuz" sonucuna götürebiliyor. Bu nedenle ihlal müdahale sürecinde tutulan kayıtların kronolojik ve tutarlı olması, ceza dosyasının seyrini doğrudan etkiliyor.

Veri işleyen ile veri sorumlusu arasındaki sözleşmenin "kopyala-yapıştır" hâli

Tedarikçi sözleşmelerine eklenen veri işleme ekleri, çoğu dosyada hâlâ genel şablon metinlerden oluşuyor. Oysa uyuşmazlık çıktığında ilk baktığımız yer, sözleşmede talimat sınırının ve alt işleyen zincirinin nasıl tanımlandığı oluyor. Bir hizmet sağlayıcının veriyi kendi pazarlama amacıyla kullanması, veri sorumlusunun talimatı dışına çıkması anlamına geliyor; ancak sözleşmede bu sınır açıkça çizilmemişse, sorumluluğun paylaşımı tartışmalı hâle geliyor.

Uygulamada gördüğümüz tipik hatalar şunlar:

  • Alt işleyen kullanımının önceden yazılı onaya bağlanmaması ve zincirin fiilen kontrol edilememesi.
  • Veri ihlali hâlinde bildirim süresinin sözleşmede "makul süre" gibi belirsiz ifadelerle bırakılması.
  • Silme/iade yükümlülüğünün sözleşme sonunda değil, yalnızca "talep üzerine" düzenlenmesi.
  • Denetim hakkının kâğıt üzerinde kalması; fiili denetim kayıtlarının dosyada bulunmaması.

Bu eksiklikler, hem idari denetimde hem de tazminat davalarında aleyhe yorumlanıyor. Sözleşmeyi imzalarken değil, ihlal sonrası ilk hafta içinde okuduğumuzda fark ettiğimiz boşluklar, çoğu zaman geri döndürülemez bir savunma zafiyeti yaratıyor.

Çalışan verisi ile iş hukuku dosyalarının kesiştiği nokta

İş davalarında karşımıza çıkan en kritik başlık, işyerinde yapılan izleme faaliyetlerinin hukuka uygunluk zemininin sonradan kurulmaya çalışılması. Kamera kayıtları, e-posta taraması, konum takibi veya performans yazılımları; iş sözleşmesinde, aydınlatma metninde ve iç yönetmelikte birbirini tutan bir çerçeveye oturmuyorsa, fesih sonrası açılan davada delil tartışması hâline geliyor.

Dosyalarda sık gördüğümüz tablo şu: Aydınlatma metni var, ama ölçülülük değerlendirmesi yok; açık rıza alınmış, ama rızanın hangi işleme için alındığı belirsiz; işyeri yönetmeliği güncellenmiş, ama çalışanlara tebliğ edildiğine dair kayıt yok. Bu durumda işveren, hem iş davasında delilinin hukuka uygunluğunu savunmakta hem de veri koruma tarafında işleme şartını ispat etmekte zorlanıyor. Çalışan verisine ilişkin süreçlerin, iş hukuku dosyası açılmadan önce değil, işleme faaliyeti başlamadan önce kurulması gerekiyor.

Yurt dışına veri aktarımında "uygun güvenceler" pratiği

2026 itibarıyla aktarım dosyalarında en çok zaman harcadığımız konu, uygun güvencelerin fiilen uygulanıp uygulanmadığının gösterilmesi. Standart sözleşme metinlerinin imzalanması tek başına yeterli olmuyor; aktarımın hangi veri kategorilerini kapsadığı, alıcı tarafın hangi üçüncü ülke mevzuatına tabi olduğu ve aktarım sonrası denetim mekanizmasının nasıl işlediği ayrıca belgelenmek zorunda.

Uygulamada yakalandığımız noktalar:

  • Aktarım envanterinin grup şirketleri arasında dağınık olması ve hangi verinin hangi ülkeye gittiğinin tek listeden görülememesi.
  • Yerel mevzuat değerlendirmesinin tek seferlik yapılıp güncellenmemesi.
  • İlgili kişilerin aydınlatma metinlerinde aktarımın somut olarak belirtilmemesi.

İdari para cezasına itirazda usul ve süre yönetimi

Ceza tebliğinden sonra izlenecek yol, dosyanın kaderini belirliyor. Sulh ceza hâkimliğine başvuruda sürenin kaçırılması, itirazın yalnızca "ceza ağırdır" ekseninde kurulması veya ihlalin nitelendirmesine hiç girilmemesi, uygulamada en sık gördüğümüz eksiklikler arasında. Etkili bir itirazda; ihlalin sınırının, etkilenen ilgili kişi sayısının, alınan teknik ve idari tedbirlerin ve bildirim sürecinin belgelerle ortaya konması gerekiyor.

Ayrıca ceza dosyası ile tazminat davası arasındaki bağlantıyı baştan kurmak gerekiyor. İdari yargıda verilen bir karar, sonraki tazminat dosyasında delil olarak kullanılabiliyor; bu nedenle iki sürecin savunma stratejisi birbiriyle çelişmemeli. Aynı ihlal için bir dosyada "veri kaybı yok" derken, diğerinde "kayıp nedeniyle zarar doğdu" demek, savunmanın bütünlüğünü bozuyor.

Veri koruma etki değerlendirmesinin dosyada "görünmez" olması

Yüksek riskli işleme faaliyetlerinde etki değerlendirmesi yapılmış olması tek başına yeterli değil; değerlendirmenin hangi riskleri tespit ettiği, hangi tedbirlerin seçildiği ve bu tedbirlerin uygulandığı ayrıca gösterilmeli. Denetimlerde ve uyuşmazlıklarda en çok zorlandığımız tablo, değerlendirmenin bir defa hazırlanıp arşive kaldırılması. Oysa bu belge, işleme faaliyeti değiştiğinde güncellenmesi gereken canlı bir doküman olarak ele alınmalı.

Uygulamada birlikte çalıştığımız müvekkillere önerdiğimiz yaklaşım

Veri koruma dosyalarında savunmayı sonradan kurmak yerine, süreci baştan belgelemek belirgin biçimde daha az risk üretiyor. Bu nedenle uygulamada şu sırayı öneriyoruz:

  • Veri işleme envanterinin güncel tutulması ve her işleme faaliyeti için hukuki sebebin ayrı ayrı yazılması.
  • İhlal müdahale planının tatbikatla test edilmesi; tutanakların kronolojik ve imzalı olması.
  • Veri işleyen sözleşmelerinin talimat sınırı, alt işleyen ve denetim başlıklarıyla revize edilmesi.
  • Çalışan verisi süreçlerinin iş hukuku tarafıyla birlikte kurgulanması.
  • Aktarım envanterinin ve yerel mevzuat değerlendirmesinin yıllık olarak gözden geçirilmesi.

Bu adımlar bir uyuşmazlığı ortadan kaldırmıyor; ancak dosya açıldığında elimizde savunulabilir bir belge zemini olmasını sağlıyor. Veri koruma uyuşmazlıklarında sonucu belirleyen şey çoğu zaman mevzuat bilgisi değil, sürecin o mevzuata uygun yürütüldüğünün gösterilebilmesi oluyor.