KVKK İhlal Cezaları: İdari Para Cezası ve Hapis Cezası
Özet, seçtiğiniz yapay zeka aracında yeni sekmede oluşturulur. Yapay zeka özetleri hatalı veya eksik olabilir; hukuki danışmanlık yerine geçmez.
KVKK ihlal cezaları, kişisel verilerin 6698 sayılı Kişisel Verilerin Korunması Kanunu’na aykırı şekilde işlenmesi, korunmaması, aktarılması veya Kanun’da öngörülen yükümlülüklerin yerine getirilmemesi halinde gündeme gelen idari ve cezai yaptırımları ifade eder. Her KVKK ihlali aynı yaptırımı doğurmaz. İhlalin niteliğine göre Kişisel Verileri Koruma Kurulu tarafından idari para cezası uygulanabileceği gibi, fiilin Türk Ceza Kanunu’nda düzenlenen bir suçu oluşturması halinde ayrıca ceza soruşturması da söz konusu olabilir.
Bir ihlalle karşılaşıldığında öncelikle hangi yükümlülüğün ihlal edildiğinin belirlenmesi gerekir. Veri güvenliğinin sağlanmaması, aydınlatma yükümlülüğünün yerine getirilmemesi, VERBİS’e kayıt yükümlülüğüne aykırı hareket edilmesi veya Kurul tarafından verilen kararların yerine getirilmemesi farklı hukuki sonuçlara yol açar. Özellikle 6698 sayılı Kanun’un 12. maddesinde düzenlenen veri güvenliği yükümlülükleri bakımından veri sorumlusunun gerekli teknik ve idari tedbirleri alıp almadığı somut olayın özelliklerine göre değerlendirilir.
Bir kişisel veri ihlalinin yalnızca idari para cezasıyla sonuçlanması da zorunlu değildir. Kişisel verilerin hukuka aykırı olarak kaydedilmesi, verilmesi, yayılması veya ele geçirilmesi gibi eylemler Türk Ceza Kanunu’nun 135 ila 140. maddeleri kapsamında suç oluşturabilir. Kişilik hakkı ihlal edilen kişinin genel hükümlere göre maddi ve manevi tazminat talep etmesi de mümkündür.
KVKK ihlal cezalarının değerlendirilmesinde yalnızca uygulanabilecek para cezasına bakılması yeterli olmaz. İdari yaptırım, ceza sorumluluğu, tazminat sorumluluğu ve şirketler bakımından ortaya çıkabilecek ticari sonuçların birlikte ele alınması gerekir. Aşağıda hangi fiillerin ihlal oluşturduğu, hangi yaptırımların uygulandığı ve ihlal sonrasında izlenebilecek savunma ve itiraz yolları ayrı ayrı açıklanmaktadır.
KVKK İhlal Cezaları Nedir?
KVKK ihlal cezaları, 6698 sayılı Kanun’da öngörülen yükümlülüklere aykırı hareket edilmesi halinde uygulanabilen idari yaptırımları ifade eder. İhlalin niteliğine göre Kişisel Verileri Koruma Kurulu tarafından idari para cezası ve veri sorumlusuna yönelik talimat uygulanabilir. Fiilin Türk Ceza Kanunu’nda düzenlenen bir suçu oluşturması halinde ise ayrıca ceza sorumluluğu gündeme gelir.
İdari para cezalarının temel dayanağı 6698 sayılı Kanun’un 18. maddesidir.[1] Bu madde kapsamında aydınlatma yükümlülüğünün yerine getirilmemesi, kişisel veri güvenliğine ilişkin yükümlülüklerin ihlal edilmesi, Kurul kararlarının yerine getirilmemesi, VERBİS’e kayıt ve bildirim yükümlülüğüne aykırı hareket edilmesi ve yurt dışına aktarımda öngörülen bildirim yükümlülüğünün yerine getirilmemesi idari para cezasına bağlanmıştır.
Burada önemli olan husus, kişisel verilerin hukuka aykırı işlenmesinin her durumda doğrudan bir para cezası anlamına gelmemesidir. Örneğin verilerin hukuka aykırı olarak kaydedilmesi veya hukuka aykırı şekilde verilmesi, yayılması ya da ele geçirilmesi halinde Türk Ceza Kanunu kapsamında suç sorumluluğu doğar. Kanun’un 17. maddesi de kişisel verilere ilişkin suçlar bakımından Türk Ceza Kanunu’nun 135 ila 140. madde hükümlerine yollama yapmaktadır.
Kurul tarafından uygulanabilecek yaptırım yalnızca para cezasından ibaret değildir. Somut olayın niteliğine göre veri işleme faaliyetinin sona erdirilmesi, hukuka aykırı işlenen verilerin silinmesi veya imha edilmesi gibi uygulamaya yönelik kararlar ve talimatlar da verilebilir. Kurulun güncel kararlarında idari para cezasının yanında veri işleme faaliyetinin hukuka uygun hale getirilmesine yönelik talimatlar da yer almaktadır.
Bu nedenle ceza değerlendirilirken yalnızca ödenecek tutara odaklanmak doğru değildir. İhlalin hangi yükümlülüğe ilişkin olduğu, veri sorumlusunun veya veri işleyenin sorumluluğu, uygulanabilecek idari yaptırım ve fiilin ayrıca suç oluşturup oluşturmadığı birlikte değerlendirilmelidir.
KVKK Kapsamında Hangi Fiiller İhlal Sayılır?
KVKK ihlal cezalarına konu olan fiiller, kişisel verilerin 6698 sayılı Kanun’da öngörülen genel ilkelere, veri işleme şartlarına, ilgili kişinin haklarına ve veri sorumlusunun yükümlülüklerine aykırı şekilde işlenmesi şeklinde ortaya çıkar. İhlal yalnızca verilerin izinsiz olarak üçüncü kişilerle paylaşılmasıyla veya bir güvenlik açığının meydana gelmesiyle sınırlı değildir.
Verinin hukuka aykırı şekilde elde edilmesi, amacı dışında kullanılması, gereğinden fazla toplanması, hukuki sebep bulunmaksızın saklanmaya devam edilmesi, gerekli güvenlik tedbirlerinin alınmaması veya ilgili kişinin haklarını kullanmasının engellenmesi de ihlal niteliği taşıyabilir. Kanun’un 4. maddesi, veri işlemenin bütün aşamalarına uygulanan bir hukuka uygunluk çerçevesi oluşturur.
İlk ihlal grubu, kişisel verilerin hukuka ve dürüstlük kurallarına aykırı biçimde işlenmesidir. Verilerin doğru ve gerektiğinde güncel olması, belirli, açık ve meşru amaçlar için işlenmesi, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olması ve ilgili mevzuatta öngörülen süre kadar muhafaza edilmesi gerekir. Bir işletmenin hizmeti sunmak için ihtiyaç duymadığı bir veriyi müşterisinden talep etmesi ya da elde ettiği veriyi başka bir amaç doğrultusunda kullanması bu ilkelerin ihlali sonucunu doğurur.
Kişisel Verileri Koruma Kurulu da veri sorumlusunun ulaşılmak istenen amaç bakımından gerekli olmayan kişisel verileri talep etmesini, hukuka ve dürüstlük kurallarına uygunluk ile belirli, açık ve meşru amaçlar için işleme ilkelerine aykırılık olarak değerlendirmiştir.
İkinci ihlal grubu, kişisel verilerin Kanun’un 5. maddesinde düzenlenen işleme şartlarından herhangi birine dayanmaksızın işlenmesidir. Kural olarak kişisel veriler ilgili kişinin açık rızası olmaksızın işlenemez. Aynı maddenin ikinci fıkrasında kanunlarda açıkça öngörülme, sözleşmenin kurulması veya ifası, hukuki yükümlülüğün yerine getirilmesi, verinin ilgili kişi tarafından alenileştirilmiş olması, bir hakkın tesisi veya korunması ve veri sorumlusunun meşru menfaati gibi sebepler sayılmıştır.
Açık rıza alınmayan her veri işleme faaliyeti otomatik olarak hukuka aykırı değildir. Önce 5. maddedeki diğer hukuki sebeplerden birinin bulunup bulunmadığı incelenir. Geçerli bir hukuki sebebin varlığı da tek başına yeterli olmaz, faaliyetin 4. maddedeki genel ilkelere de uygun olması zorunludur.
Özel nitelikli kişisel verilerin hukuka aykırı işlenmesi ayrı bir ağırlık taşır. Kanun’un 6. maddesinde bu veriler için daha sıkı bir koruma rejimi öngörülmüştür. Biyometrik ve genetik veriler ile sağlık, ceza mahkumiyeti ve güvenlik tedbirlerine ilişkin verilerin işlenmesinde veri sorumlusunun genel bir amaç ileri sürmesi yeterli görülmez.
Kurul, işyerinde çalışanların giriş ve çıkışlarının kontrolü amacıyla yüz tanıma sisteminin kullanılmasına ilişkin bir kararında, amaca daha az müdahaleci yöntemlerle ulaşılması mümkünken biyometrik verilerin işlenmesini ölçülülük ilkesine aykırı bulmuştur. Kurula göre açık rızanın varlığı da veri işlemenin genel ilkelere uygun olması zorunluluğunu ortadan kaldırmaz.
İhlal oluşturan fiiller verinin işlenmesi aşamasındaki aykırılıklarla sınırlı kalmaz. Veri sorumlusunun 12. madde uyarınca uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri alma yükümlülüğü bulunur. Gerekli tedbirlerin alınmaması, yetkisiz kişilerin verilere erişebilmesi veya veri güvenliğinin yeterli şekilde sağlanamaması da yaptırıma konu olur.
Aydınlatma yükümlülüğünün yerine getirilmemesi, Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğüne aykırı hareket edilmesi ve Kurul kararlarının yerine getirilmemesi Kanun’da ayrıca düzenlenen yükümlülük ihlalleridir. Somut olayda yalnızca verinin hukuka aykırı işlenip işlenmediği değil, veri sorumlusunun kendisine yüklenen diğer bütün yükümlülüklere uygun davranıp davranmadığı da incelenir.

Kişisel Verilerin Hukuka Aykırı İşlenmesinin Sonuçları Nelerdir?
Kişisel verilerin hukuka aykırı işlenmesi birden fazla hukuki sonuç doğurur. Verilerin 4. maddedeki hukuka ve dürüstlük kurallarına uygunluk, belirli ve meşru amaçlarla işleme, amaçla bağlantılı ve ölçülü olma ve gerekli süre kadar muhafaza edilme ilkelerine aykırı işlenmesi hukuka aykırılık teşkil eder. Veri işlemenin 5. maddedeki şartlardan hiçbirine dayanmaması da aynı sonuca yol açar.
İlk sonuç, KVKK ihlal cezaları başlığı altında toplanan idari yaptırımlardır. Aydınlatma yükümlülüğünün yerine getirilmemesi, veri güvenliğine ilişkin yükümlülüklerin ihlal edilmesi, VERBİS’e kayıt ve bildirim yükümlülüğüne aykırı davranılması ve Kurul kararlarının yerine getirilmemesi idari para cezasına konu olur. Hukuka aykırı veri işleme tespit edildiğinde ihlal edilen yükümlülüğün niteliğine göre hangi yaptırımın uygulanacağı belirlenir.
İkinci sonuç tazminat sorumluluğudur. Kanun’un 11. maddesi ilgili kişiye verilerinin işlenip işlenmediğini öğrenme, işlenmişse bilgi talep etme, düzeltilmesini veya silinmesini isteme ve Kanun’a aykırı işleme nedeniyle zararının giderilmesini talep etme hakkı tanır. Ayrıca 14. madde uyarınca ilgili kişi Kurula şikayette bulunabileceği gibi, kişilik hakları ihlal edilenlerin genel hükümlere göre tazminat hakkı da saklıdır.[2]
Üçüncü sonuç ceza sorumluluğudur. Her hukuka aykırı veri işleme fiili suç oluşturmaz. Eylemin 5237 sayılı Türk Ceza Kanunu’nun 135, 136 veya 138. maddelerinde düzenlenen suçlardan birinin unsurlarını taşıması halinde ceza soruşturması gündeme gelir.
Bir veri işleme faaliyetinin hukuka uygun olup olmadığı belirlenirken yalnızca açık rızanın bulunup bulunmadığına bakılmaz. Veri işleme şartları, genel ilkeler, aydınlatma yükümlülüğü, veri güvenliği tedbirleri, ilgili kişinin hakları ve şartları oluştuğunda tazminat sorumluluğu birlikte değerlendirilir.
KVKK İdari Para Cezaları 2026 Yılında Ne Kadar?
KVKK ihlal cezalarının en görünür biçimi idari para cezasıdır ve 6698 sayılı Kanun’da öngörülen belirli yükümlülüklerin ihlal edilmesi halinde uygulanır. Hangi yükümlülüğün ihlali halinde ceza verileceği Kanun’un 18. maddesinde sayılmıştır. Cezalar alt ve üst sınır şeklinde düzenlenmiş olup Kurul, ihlalin niteliğini ve kapsamını değerlendirerek bu sınırlar içinde yaptırım uygular.
Kanunda yazan tutarlar bugün fiilen uygulanan tutarlar değildir. 18. maddedeki rakamlar Kanun’un yürürlüğe girdiği 2016 yılına aittir ve 5326 sayılı Kabahatler Kanunu’nun 17. maddesinin yedinci fıkrası uyarınca her takvim yılı başından geçerli olmak üzere yeniden değerleme oranında artırılır. Güncel tutarlar her yılın sonunda Kişisel Verileri Koruma Kurumunun duyurusuyla ilan edilir. Kanun metnini açıp 5.000 TL rakamını gören okuyucunun bu ayrımı bilmesi gerekir.
Aşağıdaki tabloda KVKK ihlal cezalarının hem 6698 sayılı Kanun’un 18. maddesinde yazan kanuni tutarları hem de 2026 yılında uygulanan güncel tutarları yer almaktadır. 2026 için uygulanan yeniden değerleme oranı yüzde 25,49’dur.[3]
| Bent | Aykırılık | Kanuni tutar | 2026 güncel tutar |
|---|---|---|---|
| 18/1-a | Aydınlatma yükümlülüğü (m.10) | 5.000 TL – 100.000 TL | 85.437 TL – 1.709.200 TL |
| 18/1-b | Veri güvenliğine ilişkin yükümlülükler (m.12) | 15.000 TL – 1.000.000 TL | 256.357 TL – 17.092.242 TL |
| 18/1-c | Kurul kararlarının yerine getirilmemesi (m.15) | 25.000 TL – 1.000.000 TL | 427.263 TL – 17.092.242 TL |
| 18/1-ç | VERBİS’e kayıt ve bildirim yükümlülüğü (m.16) | 20.000 TL – 1.000.000 TL | 341.809 TL – 17.092.242 TL |
| 18/1-d | Yurt dışına aktarımda bildirim yükümlülüğü (m.9/5) | 50.000 TL – 1.000.000 TL | 90.308 TL – 1.806.177 TL |
Cezanın muhatabı bent bent değişir. Kanun’un 18. maddesinin ikinci fıkrasına göre (a), (b), (c) ve (ç) bentlerindeki cezalar veri sorumlusu hakkında uygulanır. (d) bendindeki ceza ise veri sorumlusu veya veri işleyen gerçek kişiler ile özel hukuk tüzel kişileri hakkında uygulanır. Maddenin tam metnine mevzuat.gov.tr üzerinden ulaşılabilir.
Fiilin kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşları bünyesinde işlenmesi halinde idari para cezası verilmez. Bu durumda 18. maddenin dördüncü fıkrası uyarınca Kurulun yapacağı bildirim üzerine, ilgili kurumda görev yapan memurlar ve diğer kamu görevlileri hakkında disiplin hükümlerine göre işlem yapılır ve sonucu Kurula bildirilir. Kamu sektörü için mali değil disipliner bir sorumluluk mekanizması işletilir.
İdari para cezası uygulanabilmesi için somut bir Kanun ihlalinin tespit edilmesi gerekir. Kurul incelemesi sonucunda veri sorumlusunun ilgili yükümlülüğe aykırı davrandığının belirlenmesi halinde yaptırım kararı verilir. Veri sorumlusunun ihlalden sonra gerekli düzeltmeleri yapması ve güvenlik tedbirlerini güçlendirmesi değerlendirmede dikkate alınabilir, ancak sonradan alınan tedbirler gerçekleşmiş bir ihlali ortadan kaldırmaz.
6698 sayılı Kanun ödeme süresi belirlemediğinden ceza tebliğinden itibaren bir ay içinde ödenir ve bu süre içinde ödenirse tutardan yüzde 25 indirim yapılır, üstelik ödeme yapılmış olması karara karşı dava açma hakkını etkilemez. Ekonomik durumu elverişli olmayan hakkında, ilk taksitin peşin ödenmesi koşuluyla bir yıl içinde dört eşit taksit kararı da verilebilir.[4]

Veri Güvenliği Yükümlülüğünün İhlalinde Uygulanan Cezalar
Veri güvenliği yükümlülüğü 6698 sayılı Kanun’un 12. maddesinde düzenlenmiştir. Bu maddeye göre veri sorumlusu, kişisel verilerin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişilmesini önlemek ve verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almakla yükümlüdür. Yükümlülük, verilerin yalnızca toplandığı aşamayı değil, veri sorumlusunun hakimiyetindeki bütün süreçleri kapsar.
Verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi halinde veri sorumlusu, tedbirlerin alınması hususunda bu kişilerle müştereken sorumludur. Hem veri sorumluları hem veri işleyenler öğrendikleri kişisel verileri Kanun’a aykırı olarak başkasına açıklayamaz ve işleme amacı dışında kullanamaz. Bu yükümlülük görevden ayrılmalarından sonra da devam eder.[5]
Gerekli tedbirlerin alınmaması sonucunda verilerin yetkisiz kişilerce ele geçirilmesi, erişilebilir hale gelmesi veya kaybolması halinde veri güvenliği ihlali doğar. Her olayda aynı sorumluluk kendiliğinden ortaya çıkmaz. Alınması gereken tedbirlerin alınıp alınmadığı; veri sorumlusunun faaliyet alanı, işlenen verilerin niteliği, veri işleme faaliyetinin kapsamı ve ortaya çıkan riskler dikkate alınarak değerlendirilir.
KVKK ihlal cezaları bakımından bu başlık en ağır yaptırımı taşır. Kanun’un 18. maddesinin birinci fıkrasının (b) bendi, 12. maddedeki yükümlülüklere aykırı hareket edilmesi halinde 2026 yılında 256.357 TL ile 17.092.242 TL arasında idari para cezası uygulanmasını öngörür. Veri sorumlusunun uygun tedbirleri almaması, yalnızca ilgili kişiler zarar gördüğünde değil, yükümlülüğün ihlal edildiğinin tespit edilmesi halinde de yaptırıma konu edilir.
Veri güvenliği bakımından yalnızca ihlalin önlenmesi değil, ihlal meydana geldikten sonra gerekli bildirimlerin zamanında yapılması da önem taşır. Bu nedenle veri sorumlularının teknik tedbirlerin yanı sıra erişim yetkilendirmeleri, çalışan eğitimleri, veri güvenliği politikaları, yedekleme, log kayıtları ve ihlal müdahale prosedürlerini düzenli olarak gözden geçirmesi gerekir.
Aydınlatma Yükümlülüğünün İhlali Halinde Ceza Uygulanır mı?
Aydınlatma yükümlülüğü 6698 sayılı Kanun’un 10. maddesinde düzenlenmiştir. Veri sorumlusu, kişisel verilerin elde edilmesi sırasında ilgili kişiye; veri sorumlusunun ve varsa temsilcisinin kimliği, verilerin hangi amaçla işleneceği, kimlere ve hangi amaçla aktarılabileceği, veri toplamanın yöntemi ve hukuki sebebi ile 11. maddede sayılan hakları konusunda bilgi vermekle yükümlüdür.[6]
Usulüne uygun aydınlatma için ilgili kişiye genel nitelikte bir metin sunulması yeterli değildir. Metnin açık, anlaşılır, doğru ve somut veri işleme faaliyetini yansıtacak şekilde hazırlanması gerekir. Aydınlatma ile açık rıza birbirinden farklı hukuki kurumlardır ve biri diğerinin yerine geçmez.
Veri sorumlusu, veri işlemenin hukuki sebebi açık rıza olmasa dahi 10. madde uyarınca gerekli aydınlatmayı yapmak zorundadır.
KVKK ihlal cezaları içinde en düşük tutarlı bent budur. Aydınlatma yükümlülüğünün ihlali, 18. maddenin birinci fıkrasının (a) bendi kapsamında 2026 yılında 85.437 TL ile 1.709.200 TL arasında idari para cezasına neden olur. Hiç aydınlatma yapılmaması kadar, eksik, yanıltıcı veya faaliyeti doğru açıklamayan bir metin kullanılması da risk oluşturur.
Bu ihlalin sonucu yalnızca para cezası değildir. İlgili kişi 11. maddedeki haklarını kullanarak veri sorumlusuna başvurabilir ve Kanun’a aykırı veri işleme nedeniyle zararının giderilmesini talep edebilir. Somut olayın özelliklerine göre verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi de gündeme gelir.
Veri sorumlusu, ilgili kişinin başvurusunu talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz sonuçlandırmak zorundadır. Cevap yazılı verilecekse on sayfaya kadar ücret alınamaz, on sayfayı aşan her sayfa için yalnızca 1 TL işlem ücreti istenebilir.[7]
VERBİS Kayıt Yükümlülüğüne Aykırılığın Cezası Nedir?
VERBİS kayıt yükümlülüğü 6698 sayılı Kanun’un 16. maddesinde düzenlenmiştir. Kişisel verileri işleyen gerçek ve tüzel kişiler, veri işlemeye başlamadan önce Veri Sorumluları Siciline kaydolmak zorundadır. İşlenen verinin niteliği, sayısı ve benzeri objektif kriterler dikkate alınarak Kurul tarafından kayıt zorunluluğuna istisna getirilebilir.[8]
Yükümlülük ilk kayıt işleminden ibaret değildir. Sicile sunulan bilgilerde meydana gelen değişikliklerin derhal Başkanlığa bildirilmesi gerekir. Kayıt yükümlülüğü bulunduğu halde Veri Sorumluları Siciline hiç kaydolmamak, gerekli bildirimi yapmamak veya bilgileri güncel tutmamak aykırılık oluşturur.
Bu aykırılık, KVKK ihlal cezaları arasında uygulamada en sık karşılaşılan bentlerden biri olan 18. maddenin birinci fıkrasının (ç) bendi kapsamındadır. 2026 yılı için uygulanabilecek tutar 341.809 TL ile 17.092.242 TL arasındadır. Kayıt şartları, istisna kapsamındaki veri sorumluları, kayıt adımları ve cezaya itiraz dilekçesi örneği için VERBİS kaydı zorunluluğu ve şartları yazımız ayrıntılı bilgi verir.
Sicile kaydolmak KVKK’ya tam uyum sağlandığı anlamına gelmez. VERBİS bildirimi, gerçekleştirilen veri işleme faaliyetlerinin Sicile bildirilmesine ilişkin bir yükümlülüktür. Veri sorumlusunun ayrıca veri işleme şartlarına, aydınlatma yükümlülüğüne ve veri güvenliği tedbirlerine uygun hareket etmesi gerekir.
Kişisel Verilerin Hukuka Aykırı Aktarılmasının Sonuçları Nelerdir?
Kişisel verilerin hukuka aykırı aktarılması, verilerin Kanun’da öngörülen şartlar bulunmaksızın başka bir gerçek veya tüzel kişiye, kamu kurumuna ya da yurt dışındaki bir alıcıya gönderilmesi veya erişilebilir hale getirilmesidir. Kanun’un 8. maddesi yurt içi aktarımı, 9. maddesi yurt dışına aktarımı düzenler. Veri sorumlusunun aktarım sırasında yalnızca alıcıyı değil, aktarım için gerekli hukuki şartları da değerlendirmesi gerekir.
Yurt içi aktarımda 5. ve 6. maddelerdeki veri işleme şartlarının bulunması aranır. Aktarım, veri işleme faaliyetinden bağımsız bir süreç olmadığı için kendisi de hukuki bir temele dayanmalıdır. Açık rızanın alınmış olması her durumda aktarımı hukuka uygun hale getirmez, aktarımın 4. maddedeki ölçülülük ilkesine de uygun olması gerekir.
Yurt dışına aktarımda 9. madde 2024 yılında yeniden düzenlenmiştir. Aktarım; yeterlilik kararının bulunması, uygun güvencelerin sağlanması veya Kanun’da sayılan arızi hallerden birinin mevcut olması şartlarına bağlanmıştır. Uygun güvenceler arasında Kurul tarafından ilan edilen standart sözleşme, bağlayıcı şirket kuralları, taahhütname ve kamu kurumları arasındaki anlaşmalar yer alır.[9]
KVKK ihlal cezaları arasında en yeni bent yurt dışına aktarıma ilişkindir. Standart sözleşmenin kullanılması halinde ayrı bir bildirim yükümlülüğü doğar. Sözleşme, imzalanmasından itibaren beş iş günü içinde veri sorumlusu veya veri işleyen tarafından Kuruma bildirilmelidir. 18. maddenin birinci fıkrasının (d) bendindeki 2026 yılı için 90.308 TL ile 1.806.177 TL arasında değişen ceza tam olarak bu bildirimin yapılmamasına bağlanmıştır.
Verilerin bir bulut hizmeti, yabancı merkezli yazılım veya e-posta sistemi aracılığıyla yurt dışındaki bir alıcıya aktarılması ihtimalinde veri sorumlusunun yalnızca hizmet sözleşmesine değil, 9. maddedeki şartlara da dikkat etmesi gerekir. Hukuka aykırı aktarım idari yaptırıma konu olabileceği gibi, ilgili kişinin zarar görmesi halinde tazminat sorumluluğu ve fiilin suç unsurlarını taşıması halinde ceza sorumluluğu da doğurur.
Veri İhlali Bildirim Yükümlülüğüne Uyulmazsa Ne Olur?
Kişisel veri ihlali bildirimi, verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde veri sorumlusunun yerine getirmesi gereken yükümlülüklerden biridir. Kanun’un 12. maddesinin beşinci fıkrasına göre veri sorumlusu bu durumu en kısa sürede Kişisel Verileri Koruma Kuruluna ve ilgili kişiye bildirmekle yükümlüdür. Amaç, ihlalden etkilenen kişilerin zamanında bilgilendirilmesi ve Kurulun gerekli tedbirleri alabilmesidir.
Kanundaki “en kısa sürede” ifadesi Kurul tarafından somutlaştırılmıştır. Kurulun 24.01.2019 tarihli ve 2019/10 sayılı kararına göre bu ifade 72 saat olarak yorumlanır ve veri sorumlusu ihlali öğrendiği tarihten itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirimde bulunur. Haklı bir gerekçeyle bu süre içinde bildirim yapılamazsa, gecikmenin nedenleri bildirimle birlikte Kurula açıklanır.[10]
Bildirim yükümlülüğü bakımından bir güvenlik olayının meydana gelmiş olması tek başına yeterli değildir. Olayın, kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi niteliğinde olup olmadığı değerlendirilir. Veri sorumlusunun olayın kapsamını, etkilenen veri kategorilerini ve kişi sayısını belirlemek için yaptığı inceleme, bildirimi gereksiz şekilde geciktirecek biçimde yürütülemez.
İhlalin Kurula bildirilmemesi veya bildirimin Kanun’a uygun yapılmaması, KVKK ihlal cezaları bakımından 18. maddenin (b) bendi kapsamında değerlendirilir. Ayrıca ihlalin ilgili kişilere zamanında bildirilmemesi, kişilerin kendi verilerinin güvenliği bakımından önlem alamamasına neden olduğu için sorumluluğu ağırlaştıran bir unsur olarak değerlendirilir.
Bildirimin içeriği de olayın niteliğine uygun olmalıdır. İhlalden etkilenen verilerin niteliği, ihlalin olası sonuçları ve alınan veya alınması planlanan tedbirler bildirimde yer almalıdır. Eksik veya gerçeği yansıtmayan bir bildirim veri sorumlusu bakımından ayrıca risk yaratır.
Kişisel Verileri Koruma Kurulunun Uyguladığı İdari Yaptırımlar Nelerdir?
Kişisel Verileri Koruma Kurulu, yükümlülüklerin yerine getirilip getirilmediğini inceleme ve Kanun’da öngörülen durumlarda idari yaptırım uygulama yetkisine sahiptir. Kurul, şikayet üzerine veya ihlal iddiasını öğrenmesi durumunda resen inceleme yapar. Devlet sırrı niteliğindeki bilgi ve belgeler hariç olmak üzere veri sorumlusu, Kurulun istediği bilgi ve belgeleri on beş gün içinde göndermek ve gerektiğinde yerinde inceleme yapılmasına imkan sağlamak zorundadır.[11]
İlgili kişi doğrudan Kurula şikayet edemez. Kanun önce veri sorumlusuna başvurulmasını zorunlu tutar ve başvuru yolu tüketilmeden şikayet yoluna gidilemez. Başvurunun reddi, cevabın yetersiz bulunması veya süresinde cevap verilmemesi halinde ilgili kişi, cevabı öğrendiği tarihten itibaren otuz gün ve her halde başvuru tarihinden itibaren altmış gün içinde Kurula şikayette bulunur.[12]
En ağır yaptırım idari para cezasıdır, ancak Kurulun yetkisi bununla sınırlı değildir.
İnceleme sonucunda ihlalin varlığı anlaşılırsa Kurul, tespit ettiği hukuka aykırılıkların veri sorumlusu tarafından giderilmesine karar verir ve ilgililere tebliğ eder. Bu karar tebliğden itibaren gecikmeksizin ve en geç otuz gün içinde yerine getirilmelidir.
Otuz günlük süreye uyulmaması ayrı bir yaptırım sebebidir. Kurul kararının yerine getirilmemesi, 18. maddenin birinci fıkrasının (c) bendi uyarınca 2026 yılında 427.263 TL ile 17.092.242 TL arasında idari para cezası doğurur. Bu yönüyle Kurul kararına uymamak, çoğu zaman ihlalin kendisinden daha ağır bir mali sonuç yaratır.
Kurulun elinde iki önemli araç daha bulunur. İhlalin yaygın olduğunun tespit edilmesi halinde Kurul ilke kararı alır ve yayımlar. Telafisi güç veya imkansız zararların doğması ve açıkça hukuka aykırılık bulunması halinde ise veri işlenmesinin veya verinin yurt dışına aktarılmasının durdurulmasına karar verebilir.
KVKK ihlal cezalarının miktarı belirlenirken somut olayın özellikleri rol oynar. İhlalin kapsamı, etkilenen verilerin niteliği, etkilenen kişi sayısı, veri sorumlusunun gerekli tedbirleri alıp almadığı ve ihlal sonrasında gerçekleştirdiği işlemler değerlendirmeye girer. Aynı türde görünen iki ihlalde uygulanan yaptırımın aynı olması zorunlu değildir.

KVKK İhlallerinde Tazminat Sorumluluğu Doğar mı?
6698 sayılı Kanun’un 11. maddesinde ilgili kişiye, Kanun’a aykırı olarak işlenen kişisel verileri nedeniyle zararının giderilmesini talep etme hakkı tanınmıştır. Kanun’un 14. maddesinin üçüncü fıkrasında da kişilik hakları ihlal edilenlerin genel hükümlere göre tazminat hakkının saklı olduğu belirtilir. Hukuka aykırı veri işleme sonucunda maddi veya manevi bir zarar doğmuşsa veri sorumlusuna karşı tazminat talep edilebilir.
KVKK ihlal cezalarından farklı olarak tazminat sorumluluğunun doğması için hukuka aykırı bir veri işleme faaliyetinin ve bu faaliyet nedeniyle meydana gelen bir zararın ortaya konulması gerekir. Verilerin yetkisiz kişilerle paylaşılması, özel nitelikli verilerin hukuka aykırı kullanılması veya güvenlik tedbirlerinin yetersizliği nedeniyle verilerin üçüncü kişilerin eline geçmesi ilgili kişinin zarar görmesine yol açar. Maddi zararın yanında kişilik haklarının ihlali nedeniyle manevi tazminat da istenebilir.
Kanun’da veri sorumlusunun tazminat sorumluluğuna ilişkin ayrıntılı bir rejim kurulmadığından genel hükümlere başvurulur. Türk Borçlar Kanunu’nun 49. maddesine göre kusurlu ve hukuka aykırı bir fiille başkasına zarar veren bu zararı gidermekle yükümlüdür. Aynı Kanun’un 58. maddesi, kişilik hakkının zedelenmesinden zarar görene manevi tazminat isteme hakkı tanır.[13]
Zararın tutarı kuruşu kuruşuna ispat edilemediği için dava kaybedilmez. Uğranılan zararın miktarı tam olarak ispat edilemiyorsa hakim, olayların olağan akışını ve zarar görenin aldığı önlemleri göz önünde tutarak tutarı hakkaniyete uygun olarak kendisi belirler.[14]
Her KVKK ihlali otomatik olarak tazminat ödenmesini gerektirmez. İdari para cezası ile tazminat birbirinden farklı hukuki sonuçlardır ve farklı mercilerce karara bağlanır.
Kurul tarafından veri sorumlusuna ceza uygulanması, tek başına ilgili kişinin belirli bir miktarda tazminata hak kazandığı anlamına gelmez. Tazminat bakımından hukuka aykırılık, zarar ve uygun illiyet bağı somut olay üzerinden ayrıca değerlendirilir.
Kişisel Veri İhlallerinde Ceza Hukuku Sorumluluğu Var mıdır?
Kişisel veri ihlalleri bazı durumlarda ceza hukuku bakımından da sorumluluk doğurur. Kanun’un 17. maddesi, kişisel verilere ilişkin suçlar bakımından 5237 sayılı Türk Ceza Kanunu’nun 135 ila 140. madde hükümlerine yollama yapar. Aynı maddenin ikinci fıkrasına göre Kanun’un 7. maddesine aykırı olarak kişisel verileri silmeyen veya anonim hale getirmeyenler Türk Ceza Kanunu’nun 138. maddesine göre cezalandırılır.
Bu suçlar için seçimlik adli para cezası öngörülmemiştir, karşılıkları yalnızca hapis cezasıdır.[15]
| Fiil | Madde | Ceza |
|---|---|---|
| Kişisel verileri hukuka aykırı olarak kaydetme | TCK m.135/1 | 1 yıldan 3 yıla kadar hapis |
| Siyasi görüş, sağlık, cinsel yaşam gibi verilerin kaydedilmesi | TCK m.135/2 | Ceza yarı oranında artırılır |
| Kişisel verileri hukuka aykırı olarak verme, yayma veya ele geçirme | TCK m.136/1 | 2 yıldan 4 yıla kadar hapis |
| Kanuni süre geçtiği halde verileri yok etmeme | TCK m.138/1 | 1 yıldan 2 yıla kadar hapis |
| Kamu görevlisince veya meslek kolaylığından yararlanılarak işlenmesi | TCK m.137 | Ceza yarı oranında artırılır |
Bu üç suçun soruşturulması şikayete bağlı değildir. Türk Ceza Kanunu’nun 139. maddesi, kişisel verilerin kaydedilmesi, hukuka aykırı olarak verme veya ele geçirme ve verileri yok etmeme suçlarını şikayet şartının dışında tutmuştur. Savcılık bu fiilleri öğrendiğinde resen soruşturma başlatır ve şikayetten vazgeçme soruşturmayı sona erdirmez.
Suçun bir şirketin faaliyeti çerçevesinde işlenmesi de sonuçsuz kalmaz. Türk Ceza Kanunu’nun 140. maddesi uyarınca bu suçların işlenmesi nedeniyle tüzel kişiler hakkında bunlara özgü güvenlik tedbirlerine hükmolunur. Verilerin ele geçirilmesi suçunun unsurları, failin belirlenmesi ve zamanaşımı için kişisel verileri ele geçirme suçu ve cezası yazımıza bakılabilir.
KVKK ihlal cezaları ile ceza sorumluluğu ayrı süreçlerdir ve biri diğerinin yerine geçmez. Her KVKK yükümlülüğünün ihlali doğrudan suç oluşturmaz. Bir eylemin ceza sorumluluğu doğurabilmesi için ilgili suçun kanuni unsurlarının somut olayda gerçekleşmesi gerekir.

Şirketler Açısından KVKK İhlallerinin Hukuki ve Ticari Sonuçları
Şirketler açısından KVKK ihlal cezaları yalnızca idari para cezası riski doğurmaz. Tazminat talepleri, itibar kaybı ve iş süreçlerinde aksama gibi sonuçlar da ortaya çıkar. Veri sorumlusu olan şirketlerin verilerin hukuka uygun işlenmesini sağlamak, gerekli teknik ve idari tedbirleri almak ve ilgili kişilerin haklarını kullanabilmelerini sağlamak gibi yükümlülükleri bulunur.
İkinci risk tazminat sorumluluğudur. Verilerin hukuka aykırı işlenmesi veya yeterli güvenlik tedbirlerinin alınmaması nedeniyle bir kişinin maddi ya da manevi zarara uğraması halinde şirket aleyhine tazminat talepleri gündeme gelir. Müşteri, çalışan veya iş ortaklarına ait verilerin yetkisiz kişilerin eline geçmesi, yalnızca Kurul nezdinde değil özel hukuk bakımından da şirketin sorumluluğuna yol açar.
KVKK ihlal cezalarının ticari ve itibari sonuçları da göz ardı edilmemelidir. Bir güvenlik açığının kamuoyuna yansıması, müşterilerin şirkete duyduğu güvenin azalmasına ve ticari itibarın zarar görmesine neden olur. Müşteri verilerinin yoğun işlendiği bankacılık, e-ticaret, sağlık, telekomünikasyon ve teknoloji sektörlerindeki ihlaller müşteri kaybı ve ticari ilişkilerin zayıflaması sonucunu doğurur.
Bir ihlal meydana geldiğinde şirketin yalnızca açığı gidermesi yeterli değildir. Kanun’un 12. maddesi kapsamında gerekli teknik ve idari tedbirlerin alınması ve verilerin kanuni olmayan yollarla elde edilmesi halinde durumun en kısa sürede Kurula ve ilgili kişilere bildirilmesi gerekir. Bildirimlerin yapılmaması veya Kurul kararlarının yerine getirilmemesi şirket bakımından yaptırım riskini artırır.
KVKK Cezalarına İtiraz ve Savunma Süreci Nasıl İşler?
KVKK ihlal cezalarına karşı savunma ve itiraz haklarının usulüne uygun kullanılması, inceleme sürecinin ilk gününden itibaren önem taşır. Kurul, 15. madde kapsamında veri sorumlusu ve ilgili kişilerden bilgi ve belge talep edebilir. Veri sorumlusu istenen bilgi ve belgeleri on beş günlük süre içinde sunmalı ve iddianın dayanağını oluşturan hususlara ilişkin açıklamalarını somut delillerle ortaya koymalıdır.
Savunma istendiğinde öncelikle hangi fiilin ve hangi kanun hükmünün ihlal edildiği belirlenmelidir. Savunmada ihlalin gerçekleşmediğini ileri sürmek yerine veri işlemenin hukuki dayanağı, alınan teknik ve idari tedbirler, aydınlatma süreçleri, veri güvenliği uygulamaları ve varsa ihlal sonrasında gerçekleştirilen işlemler açıklanmalıdır. Politika, prosedür, kayıt, sözleşme, log ve eğitim belgeleri savunmanın desteklenmesi bakımından değer taşır.
Kurul idari yaptırım uygulanmasına karar verirse yargı yoluna başvurulabilir. 6698 sayılı Kanun’un 18. maddesinin üçüncü fıkrası, Kurulca verilen idari para cezalarına karşı idare mahkemelerinde dava açılabileceğini açıkça düzenler. Bu fıkra 2024 yılında 7499 sayılı Kanun’la eklenmiştir ve öncesindeki uygulamadan farklı olarak başvuru mercii sulh ceza hakimliği değil idare mahkemesidir.
6698 sayılı Kanun ayrı bir süre göstermediğinden dava, kararın yazılı bildiriminin yapıldığı günü izleyen günden itibaren altmış gün içinde açılmalıdır. Dava açılması cezanın yürütülmesini kendiliğinden durdurmaz. Tahsilatın durması için dilekçede ayrıca yürütmenin durdurulması talep edilmelidir.[16]
Dava açma süresinin kaçırılmaması önem taşır. Kurulun talep ettiği bilgi ve belgelerin zamanında sunulmaması ya da yargı yoluna başvuru süresinin geçirilmesi veri sorumlusunun hak kaybına uğramasına neden olur. Tebligat tarihi, kararın içeriği ve uygulanacak başvuru yolu dikkatle incelenmelidir.
Yargısal denetimde yaptırımın hukuka uygunluğu yetki, şekil, sebep, konu ve maksat unsurları bakımından ele alınır. Kurul kararının dayandığı deliller ve yapılan hukuki değerlendirme de somut olay üzerinden ayrıca tartışılabilir.

KVKK Uyum Süreci İhlal Cezalarını Nasıl Önler?
KVKK uyum süreçleri, veri sorumlularının kişisel veri mevzuatından doğan yükümlülüklerini önceden tespit ederek gerekli hukuki, idari ve teknik düzenlemeleri yapmasını sağlar. Kanun’un 12. maddesi, veri sorumlusuna verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek amacıyla tedbir alma yükümlülüğü getirir. Uyum, ihlal meydana geldikten sonra alınacak önlemlerden değil, risklerin önceden belirlenip azaltılmasından oluşur.
KVKK ihlal cezalarının önlenmesinde ilk aşama, şirketin hangi kişisel verileri, hangi amaçlarla, hangi hukuki sebeplere dayanarak ve ne kadar süreyle işlediğinin belirlenmesidir. Veri envanterinin oluşturulması, aydınlatma metinlerinin hazırlanması, veri işleme şartlarının kontrol edilmesi ve VERBİS kayıtlarının güncel tutulması bu aşamanın parçasıdır. Böylece Kanun’un 4, 5, 6, 10 ve 16. maddelerinde düzenlenen yükümlülüklere uyum sağlanır.
İkinci aşama teknik ve idari güvenlik tedbirlerinin düzenli gözden geçirilmesidir. Erişim yetkilerinin sınırlandırılması, güçlü kimlik doğrulama yöntemlerinin kullanılması, verilerin güvenli saklanması, yedekleme, sistemlerin güncel tutulması ve log kayıtlarının düzenli tutulması bu kapsamda değerlendirilir. Verilere yalnızca görevi gereği erişmesi gereken çalışanların ulaşabilmesi yetkisiz erişim riskini azaltır.
Çalışan eğitimleri ve kurum içi prosedürler de aynı yükümlülüğün parçasıdır. Gizlilik yükümlülüklerinin belirlenmesi, veri saklama ve imha süreçlerinin yazılı hale getirilmesi ve veri ihlaline müdahale prosedürünün oluşturulması 12. madde kapsamında alınabilecek idari tedbirler arasındadır. Bir ihlal yaşandığında olayın hızla incelenmesi, hangi verilerin ve kaç kişinin etkilendiğinin belirlenmesi ve gerekli bildirimlerin yapılması bu prosedüre bağlıdır.
Uyum, bir defaya mahsus hazırlanan belgelerden ibaret değildir. Yeni bir yazılımın kullanılması, farklı bir hizmet alınması, yeni bir veri kategorisinin işlenmeye başlanması veya verilerin yurt dışına aktarılması halinde mevcut süreçlerin yeniden değerlendirilmesi gerekir. Saklama süresi sona eren verilerin silinmesi, yok edilmesi veya anonimleştirilmesi de gereksiz veri tutmaktan kaynaklanan riski ortadan kaldırır.
Sıkça Sorulan Sorular
Hukuki haberleri bizden takip edin
Harbiye Hukuk'u Google aramalarında tercih edilen kaynağınız olarak seçin, yazılarımız arama sonuçlarında öne çıksın.
Kaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu m.18 ↩
- 6698 sayılı Kişisel Verilerin Korunması Kanunu m.11 ve m.14 ↩
- Kişisel Verileri Koruma Kurumu, 6698 Sayılı Kanun Kapsamında İdari Para Cezası Tutarları, 31.12.2025 ↩
- 5326 sayılı Kabahatler Kanunu m.17/3 ve m.17/6 ↩
- 6698 sayılı Kişisel Verilerin Korunması Kanunu m.12 ↩
- 6698 sayılı Kişisel Verilerin Korunması Kanunu m.10 ↩
- 6698 sayılı Kişisel Verilerin Korunması Kanunu m.13/2 ve Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ m.7 ↩
- 6698 sayılı Kişisel Verilerin Korunması Kanunu m.16 ↩
- 6698 sayılı Kişisel Verilerin Korunması Kanunu m.9 ↩
- Kişisel Verileri Koruma Kurulu, 24.01.2019 tarihli ve 2019/10 sayılı Karar ↩
- 6698 sayılı Kişisel Verilerin Korunması Kanunu m.15 ↩
- 6698 sayılı Kişisel Verilerin Korunması Kanunu m.13 ve m.14 ↩
- 6098 sayılı Türk Borçlar Kanunu m.49 ve m.58 ↩
- 6098 sayılı Türk Borçlar Kanunu m.50 ↩
- 5237 sayılı Türk Ceza Kanunu m.135, m.136, m.137, m.138, m.139 ve m.140 ↩
- 2577 sayılı İdari Yargılama Usulü Kanunu m.7 ve m.27 ↩