
KVKK Kapsamında İşverenin Veri İşletme Yetkisi
11 Nisan 2025
Haftalık Çalışma Süresinin Hukuki Düzeni
11 Nisan 20251. KVKK Kapsamında İşverenin Sorumluluğu
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), veri sorumlusu sıfatını taşıyan işverenlere hem teknik hem de idari anlamda kapsamlı sorumluluklar yüklemektedir. İşveren; çalışanlarının, adayların ve hizmet aldığı üçüncü kişilerin kişisel verilerini işlerken kanunda belirtilen veri işleme şartlarına uymak, aydınlatma yükümlülüğünü yerine getirmek, veri güvenliğini sağlamak ve ilgili kişilerin taleplerini süresi içinde karşılamakla yükümlüdür. Bu yükümlülüklerin ihlali halinde ise işveren hem idari yaptırımlarla hem de cezai sorumlulukla karşı karşıya kalabilir.
2. Aydınlatma Yükümlülüğünün Yerine Getirilmemesi
KVKK’nın 10. maddesi gereğince, veri sorumlusu olan işveren; veri işleme sürecine başlamadan önce ilgili kişiyi aydınlatmak zorundadır. Aydınlatma yapılmadan veri işlenmesi, en yaygın KVKK ihlallerindendir. Özellikle çalışanlardan alınan verilerin neden, ne kadar süreyle ve hangi amaçla işlendiğinin açıkça belirtilmemesi durumunda Kişisel Verileri Koruma Kurulu (KVKK Kurulu) işverene 50.000 TL’den başlayan idari para cezaları verebilmektedir. Bu yükümlülüğün eksik veya hiç yerine getirilmemesi, diğer ihlallerin de tetikleyicisidir.
3. Açık Rıza Almadan Veri İşlenmesi
Açık rıza, kanunda sayılan diğer işleme şartları yoksa başvurulması gereken istisnai bir yöntemdir. Ancak işverenler çoğu zaman bu kavramı yanlış uygulamakta; örneğin genel ve belirsiz ifadelerle alınan rızalarla ya da zorlama yoluyla elde edilen formlarla süreci geçiştirmektedir. Bu tür durumlar Kurul kararlarında geçersiz açık rıza olarak değerlendirilmekte ve işverene ciddi yaptırımlar uygulanmaktadır. Özellikle özel nitelikli verilerde (örneğin sağlık bilgileri) açık rıza olmadan işlem yapılması yüksek tutarlı para cezaları ve hatta ceza davası riskini doğurabilir.
4. Veri Güvenliğinin Sağlanmaması
KVKK’nın 12. maddesi, işverenin kişisel verilerin korunması için her türlü teknik ve idari tedbiri almakla yükümlü olduğunu açıkça belirtir. Ancak birçok işyerinde çalışan verileri açık sunucularda, şifresiz bilgisayarlarda ya da herkesin erişebildiği fiziksel dosyalarda saklanmaktadır. Bu durumlar veri sızıntısı riskini artırır. Kurul bu ihlalleri, “veri güvenliğini sağlamamak” kapsamında değerlendirir ve bu tür olaylarda 200.000 TL’ye kadar idari para cezası gündeme gelebilir. Ayrıca veri sızıntısının tespit edilmemesi veya bildirimin geciktirilmesi cezayı daha da artırabilir.
5. Kişisel Verilerin Hukuka Aykırı Aktarılması
Çalışan verilerinin işveren tarafından dış kaynaklı firmalarla, grup şirketleriyle ya da farklı departmanlarla paylaşılması yaygın bir uygulamadır. Ancak bu paylaşımların KVKK’nın 8. ve 9. maddelerine uygun olması gerekir. Özellikle sağlık, adli sicil veya sendika üyeliği gibi özel nitelikli verilerin hukuki dayanak olmaksızın aktarılması halinde işveren hakkında hem idari para cezası hem de TCK kapsamında hapis cezası gündeme gelebilir. Aktarımın yurt dışına yapılması durumunda açık rıza şartı daha da sıkı hale gelmektedir.
6. Veri İhlali Bildiriminde Gecikme
KVKK, bir veri ihlali tespit edildiğinde işverenin en geç 72 saat içinde Kişisel Verileri Koruma Kurumu’na bildirim yapmasını zorunlu kılar. Bu süre içinde bildirim yapılmazsa ya da bildirim yetersiz bilgiyle yapılırsa, Kurul hem ihlalin kendisine hem de bildirimin gecikmesine ayrı ayrı ceza uygulayabilir. Ayrıca veri ihlalinden etkilenen kişilerin de bilgilendirilmesi zorunludur. Bu prosedüre uyulmaması, işverenin şeffaflık ilkesini ihlal ettiğini gösterir ve kamuoyu nezdinde itibar kaybına da yol açar.
7. Ceza Kanunu Kapsamında Cezai Sorumluluk
KVKK ihlalleri sadece idari cezalarla sınırlı değildir. Türk Ceza Kanunu’nun 135 ila 140. maddeleri, kişisel verilerin hukuka aykırı şekilde kaydedilmesini, paylaşılmasını, ifşa edilmesini suç olarak tanımlar. Bu suçların işlenmesi halinde, işverenin veya ilgili yöneticinin 1 yıldan 4 yıla kadar hapis cezası ile yargılanması mümkündür. Özellikle çalışanın özel hayatına dair bilgilerin üçüncü kişilere ifşa edilmesi halinde mahkemeler bu hükümleri doğrudan uygulamaktadır.
8. Tazminat ve Manevi Zarardan Doğan Hukuki Sorumluluk
KVKK’nın 14. maddesi gereğince, kişisel verileri hukuka aykırı şekilde işlenen kişiler, manevi tazminat talebiyle mahkemeye başvurabilir. Bu davalar, çalışanın özel hayatının gizliliğinin ihlal edilmesi, ayrımcılığa uğraması veya psikolojik zarara uğraması gibi nedenlerle açılır. Mahkemeler, özellikle özel nitelikli verilerin işlenmesi durumunda daha yüksek tazminatlara hükmetmektedir. İşverenin bu süreçte iyi niyetli olduğunu göstermesi dahi çoğu zaman yeterli olmayabilir; çünkü yükümlülük doğrudan ve objektiftir.
9. Kurul Denetimleri ve Uyum Sürecinin Önemi
Kişisel Verileri Koruma Kurumu, şikâyetler ya da doğrudan denetim yetkisi kapsamında işverenlerin veri işleme süreçlerini inceler. Bu denetimlerde en çok aranan belgeler: aydınlatma metni, açık rıza kayıtları, veri envanteri, veri işleme politikaları ve ihlal bildirim kayıtlarıdır. Eksik belge sunulması dahi idari ceza sebebidir. Bu nedenle işverenlerin KVKK uyum süreçlerini sadece bir formalite olarak değil, sürekli ve sistematik bir sorumluluk olarak görmeleri gerekir.
İlgili Resmi Kurumlar ve Bağlantılar
- Kişisel Verileri Koruma Kurumu Resmi Web Sitesi
🔗 https://www.kvkk.gov.tr - KVKK İhlal Bildirim Sistemi
🔗 https://ihlalbildirim.kvkk.gov.tr - 6698 Sayılı Kişisel Verilerin Korunması Kanunu
🔗 https://www.mevzuat.gov.tr/MevzuatMetin/1.5.6698.pdf - TCK – Kişisel Verilerle İlgili Suçlar (135-140. Maddeler)
🔗 https://www.mevzuat.gov.tr/mevzuat?MevzuatNo=5237
Daha detaylı bilgi almak ve hukuki destek almak için FFK Partner Hukuk olarak sizlere profesyonel destek sağlıyoruz!




