HukukKariyer — Hukukta Kariyer Burada Başlar
← Bloga dön

KVKK İhlali mi Yaptın? Şirkette Kim Sorumlu — Avukat mı, DPO mu?

28.06.2026

VERBİS kaydı olmayan şirketlere ceza yağıyor. Hukuk departmanı "uyum danışmanlığı" yapıyor; ama KVKK uzmanlığı olmadan hazırlanan bir risk raporu, hem müşteriyi hem avukatı tehlikeye atıyor. Sorun yetki belirsizliğinde değil — rol karmaşasında.

KVKK Neden Hâlâ Gündemde?

6698 sayılı Kişisel Verilerin Korunması Kanunu, 2016 yılında yürürlüğe girdi. Üzerinden sekiz yılı aşkın bir süre geçmesine karşın Kişisel Verileri Koruma Kurumu'nun (KVKK) idari para cezası kararları, özellikle 2024 ve 2025 yıllarında belirgin biçimde artış gösterdi. Yıllık cirosu belirli eşiklerin üzerinde olan şirketlerin ve sağlık alanında faaliyet gösteren kuruluşların VERBİS'e kayıt yaptırması zorunlu olmakla birlikte, uygulamada hâlâ ciddi boşluklar göze çarpmaktadır.

Sadece VERBİS kaydının yapılmamış olması dahi on binlerce Türk lirasına varan idari para cezasına yol açabilmektedir. Üstelik KVKK kapsamındaki bazı ihlaller, Türk Ceza Kanunu'nun 135 ila 140. maddeleri uyarınca hapis cezasını da beraberinde getirmektedir.

2026 Güncellemesi: Sık Karşılaşılan İhlal Türleri ve Cezalar

Kişisel Verileri Koruma Kurumu'nun güncel karar özetleri incelendiğinde, en sık karşılaşılan ihlal türlerinin şu başlıklar altında toplandığı görülmektedir:

Aydınlatma yükümlülüğünün yerine getirilmemesi.

Çalışan ve müşteri verilerinin işlenmesi sırasında kişilerin açık ve anlaşılır biçimde bilgilendirilmemesi, en yaygın ihlal kategorisini oluşturmaktadır.

VERBİS kaydının yapılmaması veya eksik tutulması.

Kayıt yükümlülüğü bulunan birçok şirket, ya hiç kayıt yaptırmamış ya da veri envanterini eksik beyan etmiştir.

Veri güvenliği tedbirlerindeki yetersizlikler.

Teknik ve idari güvenlik önlemlerinin alınmamış olması, özellikle siber saldırı sonrası açığa çıkan veri ihlali bildirimlerinde ciddi cezalara zemin hazırlamaktadır.

Açık rıza olmaksızın veri işleme.

Özellikle pazarlama ve insan kaynakları süreçlerinde rızanın hukuka aykırı biçimde alındığı ya da hiç alınmadığı vakalar dikkat çekmektedir.

Bu ihlaller için öngörülen idari para cezaları, 2026 yılı güncel değerleriyle on binlerce Türk lirasından başlayarak çok daha yüksek tutarlara ulaşabilmektedir. Cezanın büyüklüğü ihlalin niteliğine, şirket ölçeğine ve kurul kararının kapsamına göre değişmektedir.

Avukat ile DPO Arasındaki Rol Karmaşası

Türkiye'de KVKK uyum sürecine ilişkin en yaygın kurumsal yanılgı şudur: "Biz bir avukata danışıyoruz, KVKK konusu da kapsamda."

Bu yaklaşım, pratikte iki ayrı rolü birbirine karıştırmaktadır.

Avukat (Hukuk Danışmanı),

hukuki riskleri değerlendiren, ihlal sonrası idari ve yargısal süreçleri yöneten, sözleşmeler ile aydınlatma metinlerinin hukuki geçerliliğini denetleyen kişidir. Avukatın temel işlevi reaktiftir; bir ihlal yaşandığında ya da risk belirdiğinde devreye girer.

DPO (Data Protection Officer / Veri Koruma Görevlisi)

ise kurumun veri işleme süreçlerini sürekli izleyen, VERBİS kaydını yürüten, iç denetimleri yapan ve Kurul'a karşı iletişimi koordine eden kişidir. DPO'nun işlevi proaktiftir; ihlal olmadan önce sistemi kurar ve işler.

Bu iki rolün birbirinin yerine geçirilmesi veya tek kişide birleştirilmeye çalışılması, ciddi kurumsal riskler doğurmaktadır. KVKK uzmanlığı olmayan bir avukat, teknik envanter çalışması yapamaz; veri güvenliği politikası oluşturamaz; VERBİS ekranlarını nasıl dolduracağını bilemez. Buna karşılık hukuki arka planı olmayan bir IT uzmanı da ihlal sonrası savunma stratejisi kuramaz; sözleşmesel sorumlulukları yorumlayamaz.

Şirketin ihtiyacı, bu iki role birlikte hakim, ya da her iki rolü koordineli biçimde üstlenebilecek bir ekibe sahip olmaktır.

Gerçek Senaryo: "Biz Zaten Avukata Danışmıştık"

Orta ölçekli bir şirket — çalışan sayısı elli kişinin üzerinde, yıllık cirosu KVKK eşiğini geçmiş — rutin bir denetim sırasında Kurul tarafından incelemeye alınır. VERBİS kaydı yoktur.

Şirket yetkilileri, "avukata danışarak tüm sözleşmeleri güncellediklerini" belirtir. Avukat ise müvekkile uyum danışmanlığı yaptığını düşünmektedir; ancak VERBİS kaydı, veri envanteri ve aydınlatma metni konularında teknik bir çalışma hiç yapılmamıştır.

Sonuç: İdari para cezası ve altmış günlük uyum süresi. Şirket bu süre içinde aceleyle VERBİS'e kayıt yaptırmak ve envanter hazırlamak zorunda kalır. İşin ironik yanı, tüm bu süreç baştan planlanmış olsaydı çok daha düşük maliyetle tamamlanabilirdi.

Bu senaryonun özü şudur: Uyum danışmanlığı yapmak, hukuki danışmanlık yapmakla aynı şey değildir.

Bu Boşluğu Kapatmak İçin: Doç. Dr. Sinan Sami Akkurt ile KVKK ve VERBİS Uygulamalı Uzmanlık Eğitimi

Hem hukukçular hem şirket profesyonelleri için tasarlanan KVKK ve VERBİS Uygulamalı Uzmanlık Eğitimi, veri koruma hukukunun teorik çerçevesini gerçek uygulama becerisiyle birleştiren kapsamlı bir program sunmaktadır.

Doç. Dr. Sinan Sami Akkurt tarafından yürütülen 23 saatlik bu eğitim; veri işleme şartlarından tazminat davalarına, VERBİS kayıt ekranlarından kişisel veri envanteri hazırlamaya kadar geniş bir içerik yelpazesini kapsamaktadır.

Programın temel özellikleri:

📺 Format: Online, ders kayıtlarını 7/24 istediğin cihazdan izle
⏱ Süre: 23 saat
👨‍🏫 Eğitmen: Doç. Dr. Sinan Sami Akkurt
🎓 Belge: Üniversite onaylı, e-Devlet kayıtlı katılım sertifikası
💰 Ücret: 5.500 ₺ (15+ kişilik gruplarda 4.800 ₺'ye kadar indirim)

Avukatlar, insan kaynakları uzmanları, mali müşavirler, IT profesyonelleri ve girişimcilere açık olan bu programa kayıt şu an devam etmektedir.

👉 Detaylar ve Kayıt için tıklayın

KVKK uyumu, bir avukata havale edilen bir madde değil — kurumsal kültürün parçası olması gereken bir süreçtir.

Bu konuda eğitim almak ister misiniz?

Uzmanlarımız size en uygun programı önersin; ön kayıt ücretsizdir.

Ücretsiz danışmanlık alın

Size en uygun programı birlikte belirleyelim.

İçerik Bülteni

Yeni içeriklerden haberdar olun

Yeni kurslar, blog yazıları ve duyurular yayınlandığında e-posta ile bilgilendirilirsiniz.