6698 SAYILI KVKK · 5651 SAYILI KANUN · VERBİS
Süreçler ve Roller

KVKK Denetimine Nasıl Hazırlanılır? Şikayet ve Re'sen İncelemeye Hazırlık Rehberi

15 Haziran 2026·8 dk okuma·KVKK Danışman

KVKK denetimine hazırlanmak için VERBİS kaydı, kişisel veri envanteri, aydınlatma metinleri, açık rıza kayıtları ve veri güvenliği tedbirlerini denetime hazır tutun.

KVKK denetimine hazırlanmak, Kurulun bilgi ve belge talebine kısa sürede eksiksiz yanıt verebilecek bir dokümantasyon düzeni kurmak demektir. Bunun temeli beş belgedir: güncel kişisel veri işleme envanteri, VERBİS kaydı, her veri işleme faaliyeti için aydınlatma metni, açık rızaya dayalı faaliyetlerde açık rıza kayıtları ve 6698 sayılı Kanun'un 12. maddesi kapsamında alınan teknik ve idari güvenlik tedbirlerinin yazılı kanıtı. Bu belgeler hazır ve tutarlıysa denetim büyük ölçüde yönetilebilir hale gelir; eksik veya çelişkiliyse denetim risk kaynağına dönüşür.

Denetimin nasıl başladığını bilmek hazırlığı yönlendirir. Kişisel Verileri Koruma Kurulu iki yolla inceleme yapar: ilgili kişinin veri sorumlusuna başvurup tatmin edici yanıt ya da hiç yanıt alamaması üzerine yaptığı şikayet üzerine ve Kurulun kendiliğinden (re'sen) yaptığı inceleme. Re'sen inceleme çoğu zaman bir veri ihlali bildirimi, basına yansıyan bir olay ya da yoğun şikayet üzerine tetiklenir. İki yolda da Kurul, veri sorumlusundan bilgi ve belge ister ve bu talebe zamanında, doğru ve dayanaklı cevap verilmesini bekler.

İlk hazırlık adımı kişisel veri işleme envanterini gerçek işleyişle örtüşecek şekilde güncel tutmaktır. Envanter; hangi veri kategorisinin, hangi işleme amacıyla, hangi hukuki sebebe dayanılarak işlendiğini, kime aktarıldığını, saklama süresini ve alınan güvenlik tedbirlerini gösterir. Denetimde Kurulun beyan ettiğiniz VERBİS kaydı, envanteriniz, aydınlatma metniniz ve fiili uygulamanız arasında tutarlılık aradığını varsayın. Örneğin aydınlatma metninde yer almayan bir aktarımın fiilen yapılıyor olması ya da envanterde bir yıl yazan saklama süresinin sistemlerde uygulanmaması, tek başına ihlal tespitine yol açabilir.

VERBİS yükümlülüğünüzün olup olmadığını ve kaydınızın güncelliğini kontrol edin. Kanun'un 16. maddesi uyarınca istisna kapsamında olmayan veri sorumluları Veri Sorumluları Sicili'ne kaydolmak zorundadır; kayıt eşikleri yıllık çalışan sayısı ve yıllık mali bilanço toplamı gibi kriterlere göre belirlenir ve Kurul bu eşikleri kararlarıyla günceller. Kayıt yükümlüsü olduğunuz halde kayıt yaptırmamış olmak, Kanun'un idari para cezalarını düzenleyen 18. maddesi kapsamında ayrı bir yaptırım sebebidir. VERBİS'te beyan ettiğiniz bilgilerin (irtibat kişisi, veri kategorileri, aktarım bilgileri ve saklama süreleri) güncel işleyişle uyumlu olduğundan emin olun.

Aydınlatma yükümlülüğü denetimde en sık incelenen başlıklardandır. Kanun'un 10. maddesi ve Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ'e göre aydınlatma, verinin elde edilmesi sırasında; veri sorumlusunun kimliği, işleme amaçları, aktarılan alıcı grupları, toplama yöntemi ve hukuki sebep ile ilgili kişinin haklarını içerecek şekilde yapılmalıdır. Her veri toplama kanalı (web formu, sözleşme, çağrı merkezi, işe alım, kamera) için ayrı bir aydınlatma metniniz olmalı ve bu metnin ilgili kişiye ne zaman, nasıl sunulduğunu kanıtlayabilmelisiniz. Aydınlatmanın açık rızadan ayrı bir yükümlülük olduğunu ve rıza alınmasa dahi devam ettiğini unutmayın.

Açık rızaya dayandırdığınız işlemelerde rızanın geçerlilik şartlarını ve kaydını denetime hazırlayın. Açık rıza belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle açıklanmış olmalı; bir hizmetin ön şartı haline getirilerek koşullu sunulmamalıdır. Denetimde rızanın ne zaman, hangi metinle ve hangi kapsamda alındığını gösteren kayıtlar istenebilir. Ayrıca rızanın her zaman geri alınabildiğini ve geri alma halinde işlemenin durdurulduğunu gösterebilmelisiniz. Mümkün olan yerlerde işlemeyi açık rıza yerine 5. maddedeki diğer hukuki sebeplere (sözleşme, hukuki yükümlülük, meşru menfaat gibi) dayandırmak, denetimde daha savunulabilir bir konum sağlar.

Kanun'un 12. maddesi kapsamındaki teknik ve idari tedbirleri belgeleyin. Teknik tedbirler arasında erişim yetkilendirmesi ve log kayıtları, şifreleme, yedekleme, sızma testi ve güncel yama yönetimi; idari tedbirler arasında kişisel veri saklama ve imha politikası, çalışan gizlilik taahhütleri, düzenli farkındalık eğitimleri ve veri işleyenlerle imzalanan sözleşmeler yer alır. Kurulun Kişisel Veri Güvenliği Rehberi'ndeki tedbirler denetimde referans alınabilir. Özel nitelikli kişisel veri (sağlık, biyometrik, ceza mahkumiyeti gibi) işliyorsanız Kurulun bu veriler için öngördüğü ek tedbirlerin uygulandığını ayrıca gösterebilmeniz beklenir.

Veri ihlali müdahale sürecinizi denetimden önce test edin. Kişisel verilerin hukuka aykırı biçimde başkalarınca ele geçirilmesi halinde, Kurulun 2019/10 sayılı ilke kararı çerçevesinde ihlali öğrendiğiniz andan itibaren en geç 72 saat içinde Kurula bildirmeniz beklenir; etkilenen ilgili kişilere de makul en kısa sürede bilgi verilmelidir. Kim tarafından, hangi adımlarla bildirim yapılacağını gösteren yazılı bir müdahale planınız, ihlal kayıt defteriniz ve iletişim şablonlarınız hazır olsun. Geçmiş ihlallerin nasıl ele alındığına dair kayıtlar, denetimde sürecin işlediğini kanıtlar.

Bilgi ve belge talebine yanıt sürecinizi kurumsallaştırın. Kurul yazısı geldiğinde talebi tek elden yönetecek irtibat kişisini, belge toplama iş akışını ve hukuki inceleme adımını önceden tanımlayın. Yanıtınız istenen bilgiyle sınırlı, tutarlı ve dayanaklı olmalı; envanter, VERBİS beyanı ve fiili uygulama arasında çelişki yaratmamalıdır. Kanun'un 15. maddesi uyarınca, devlet sırrı niteliğindeki bilgi ve belgeler dışında Kurulun talep ettiği bilgi ve belgelerin verilmesi zorunludur; talebe süresinde veya eksiksiz yanıt verilmemesi denetim sürecinde aleyhinize sonuç doğurur. Yanıtı hazırlarken savunmanızı destekleyen kanıtları da (eğitim kayıtları, sözleşmeler, log örnekleri) ekleyin.

İç denetim ve tatbikatla hazırlığınızı sınayın. Yılda en az bir kez envanter, VERBİS kaydı, aydınlatma metinleri, rıza kayıtları ve güvenlik tedbirlerini karşılıklı tutarlılık açısından gözden geçirin; ilgili kişi başvurularını Kanun'un 13. maddesi uyarınca en geç 30 gün içinde yanıtlama sürecinizin işlediğini kontrol edin. Bir örnek şikayet senaryosu üzerinden Kurul yazısına yanıt provası yapmak, gerçek denetimde tepki süresini kısaltır ve boşlukları önceden ortaya çıkarır. Bulguları bir eylem planına bağlayıp sorumlu ve tarih atayarak takip edin.

Kuruluşunuzun denetime hazır olup olmadığından emin değilseniz, KVKK Danışman'ın ücretsiz ön değerlendirmesiyle başlayın. Envanter, VERBİS kaydı, aydınlatma ve güvenlik tedbirlerinizdeki açık noktaları kısa bir görüşmede tespit eder, öncelikli eksikleri netleştirmenize yardımcı oluruz.

Bu konuda destek mi gerekiyor?
Ücretsiz ön değerlendirmede uyum durumunuzu birlikte netleştirelim.
Randevu Al
Diğer Yazılar
KVKK Danışman

Şirketler için yalnızca KVKK ve 5651 uyumu odağında bağımsız danışmanlık.

İletişim

randevu@kvkkdanisman.comİstanbul · Ankara · İzmir · Türkiye geneli

© 2026 KVKK Danışman · kvkkdanisman.com

6698 sayılı KVKK · 5651 sayılı Kanun

Randevu Al