KVKK Uyumu ve VERBİS Kayıt Yükümlülüğü
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), kişisel veri işleyen hemen her işletmeyi ilgilendiren yükümlülükler getirir. Bu yükümlülüklerin en somut ve en sık gözden kaçırılanı, Veri Sorumluları Sicil Bilgi Sistemi’ne (VERBİS) kayıttır. Bu rehber, VERBİS kayıt şartlarını, genel KVKK uyum sürecini, güncel idari para cezalarını ve uygulamada sık karşılaşılan hataları özetlemektedir.
1. VERBİS Nedir, Kimler Kayıtla Yükümlüdür?
VERBİS, KVKK m.16 uyarınca veri sorumlularının faaliyete başlamadan önce kaydolmak ve hangi veri kategorilerini, hangi amaçla işlediklerini, kimlerle paylaştıklarını ve nasıl korudukları beyan etmek zorunda oldukları çevrimiçi bir sicildir. Kişisel Verileri Koruma Kurulu kararlarıyla, kayıt yükümlülüğü şu veri sorumluları için öngörülmüştür:
- Eşik değere göre yükümlü olanlar: yıllık çalışan sayısı 50’den fazla veya yıllık mali bilanço toplamı 100 milyon TL’yi aşan gerçek ve tüzel kişiler.
- Eşikten bağımsız yükümlü olanlar: çalışan sayısı veya bilanço eşiğine bakılmaksızın, yurt dışında yerleşik veri sorumluları ile ana faaliyet konusu özel nitelikli kişisel veri işleme olan veri sorumluları (örn. sağlık kuruluşları, sigorta şirketleri, hukuk büroları, eğitim kurumları) kayıtla yükümlüdür.
Uygulamada sık görülen hata: Çalışan sayısı 50’nin altında olduğu için VERBİS’e hiç kaydolmaya gerek olmadığının düşünülmesi; ana faaliyeti özel nitelikli veri işleme olan işletmeler (örneğin sağlık, hukuk, eğitim, sigorta sektörü) çalışan sayısı veya cirosu ne olursa olsun kayıtla yükümlüdür.
2. Kayıt Süreci ve Güncelleme Yükümlülüğü
VERBİS’e kayıt sürecinde veri sorumlusu; işlediği veri kategorilerini, işleme amaçlarını, saklama sürelerini, aktarım yapılan alıcı gruplarını ve aldığı teknik/idari tedbirleri sisteme beyan eder. Kayıt tamamlandıktan sonra bu bilgilerin doğruluğundan veri sorumlusu sorumludur.
Kişisel Verileri Koruma Kurumu’nun yaptığı duyuruyla, VERBİS kayıt ve bildirim yükümlülüğünün yerine getirilmesi için tanınan süre 5 Haziran 2026 Cuma gününe kadar uzatılmıştır. Bu tarihe kadar kaydını tamamlamayan veri sorumluları için idari yaptırım riski gündeme gelmektedir.
Veri kategorileri, işleme amaçları, saklama süreleri veya aktarım yapılan alıcı gruplarında bir değişiklik olduğunda, VERBİS kaydının 7 gün içinde güncellenmesi gerekir.
Uygulamada sık görülen hata: VERBİS kaydının bir kere yapılıp sonrasında hiç güncellenmemesi; yeni bir tedarikçiyle veri paylaşımına başlanması, yurt dışına veri aktarımının değişmesi veya irtibat kişisinin değişmesi gibi durumlarda 7 günlük güncelleme süresinin kaçırılması ayrı bir idari yaptırım riski doğurur.
3. VERBİS’ten Muafiyet, Diğer Yükümlülüklerden Muafiyet Anlamına Gelmez
Kurul kararlarıyla belirlenen istisna kapsamındaki veri sorumluları (örneğin küçük ölçekli ve özel nitelikli veri işlemeyen işletmeler) VERBİS’e kayıt yükümlülüğünden muaf tutulabilir. Ancak bu muafiyet yalnızca sicile kayıt yükümlülüğüne ilişkindir.
Uygulamada sık görülen hata: VERBİS’e kayıt yükümlülüğü bulunmadığı için KVKK’nın diğer yükümlülüklerinden de (aydınlatma metni hazırlama, açık rıza alma, veri güvenliği tedbirleri, imha politikası) muaf olunduğunun düşünülmesi; bu yükümlülükler VERBİS kaydından bağımsız olarak, kişisel veri işleyen her veri sorumlusu için geçerliliğini korur.
4. Genel KVKK Uyum Sürecinin Adımları
- Veri envanterinin çıkarılması: işletme içindeki tüm birimlerin (İK, pazarlama, muhasebe, BT vb.) hangi kişisel verileri, hangi hukuki sebeple ve ne kadar süreyle işlediğinin tespiti.
- Aydınlatma metinlerinin hazırlanması: veri toplanırken ilgili kişilere, verinin kim tarafından, hangi amaçla işlendiği ve haklarının neler olduğu konusunda bilgi verilmesi.
- Açık rıza süreçlerinin kurulması: işlenen verilerin niteliğine (özel nitelikli veri gibi) göre açık rıza alınması gereken süreçlerin belirlenmesi ve rıza metinlerinin hazırlanması.
- Veri güvenliği tedbirleri: verilerin hukuka aykırı işlenmesini önlemeye yönelik teknik (şifreleme, erişim kısıtlaması) ve idari (personel eğitimi, yetkilendirme) tedbirlerin alınması.
- İmha politikasının oluşturulması: saklama süresi dolan verilerin silinmesi, yok edilmesi veya anonim hale getirilmesi süreçlerinin belgelenmesi.
- Veri ihlali müdahale planı: olası bir veri ihlalinde (yetkisiz erişim, veri kaybı gibi) izlenecek adımların önceden planlanması ve düzenli tatbikatlarla test edilmesi.
Uygulamada sık görülen hata: KVKK uyum sürecinin, yalnızca VERBİS’e kayıt formunun doldurulmasından ibaret olduğunun düşünülmesi; kayıt, uyum sürecinin yalnızca bir parçasıdır ve aydınlatma, açık rıza, veri güvenliği ile imha politikası gibi devam eden yükümlülükler ayrıca yerine getirilmelidir.
5. 2026 Güncel İdari Para Cezaları
KVKK m.18 kapsamındaki idari para cezaları, her yıl yeniden değerleme oranına göre güncellenir. 27 Kasım 2025 tarihli Resmî Gazete’de yayımlanan tebliğ doğrultusunda 2026 yılı için cezalar önemli ölçüde artırılmıştır:
| Yükümlülük | 2026 Ceza Aralığı |
| Aydınlatma yükümlülüğüne aykırılık | Yaklaşık 85.000 TL’den başlayan |
| Veri güvenliği tedbirlerini almama | Yaklaşık 200.000 TL – 17 milyon TL bandında |
| VERBİS kayıt ve bildirim yükümlülüğüne aykırılık | Yaklaşık 341.000 TL – 17 milyon TL |
| Kurul kararlarının yerine getirilmemesi | Yaklaşık 427.000 TL – 17 milyon TL |
Devam eden ihlallerde (örneğin VERBİS kaydının hâlâ yapılmamış olması), ihlalin tespit edildiği tarihteki güncel ceza limitleri esas alınır; yani geçmişte düşük olan tutarlara güvenilerek işlem yapılması hak kaybına yol açabilir.
Uygulamada sık görülen hata: Kurul tarafından verilen idari para cezasına karşı eski usulle Sulh Ceza Hâkimliği’ne itiraz edilmeye çalışılması; 1 Haziran 2024’te yürürlüğe giren değişiklikle bu cezalara karşı itiraz artık İdare Mahkemesi’nde açılacak iptal davası yoluyla yapılmaktadır. Dava açma süresi, Kurul kararının tebliğinden itibaren 60 gündür ve bu süre kaçırıldığında ceza kesinleşir.
6. Süreç Yönetiminde Diğer Sık Yapılan Hatalar
- Yıllık en az bir kez yapılması gereken genel gözden geçirmenin ihmal edilmesi; işletme büyüdükçe veya yeni süreçler eklendikçe unutulmuş bir veri işleme faaliyeti fark edilemeyebilir.
- Aydınlatma metni ve açık rıza beyanının birbirine karıştırılması; aydınlatma tek taraflı bir bilgilendirme yükümlülüğüyken, açık rıza ayrı ve serbestçe verilmiş bir irade beyanı gerektirir.
- Veri güvenliği tedbirlerinin yalnızca teknik altyapıyla (yazılım, şifreleme) sınırlı tutulup personel eğitimi gibi idari tedbirlerin ihmal edilmesi.
- İrtibat kişisi veya veri sorumlusu temsilcisi değiştiğinde bu değişikliğin VERBİS’e ve ilgili aydınlatma metinlerine yansıtılmaması.
Sadak & Partners ile İletişime Geçin
KVKK uyumu, tek seferlik bir işlem değil sürekli güncellenmesi gereken bir süreçtir. İşletmenizin veri işleme faaliyetlerini ve mevcut VERBİS durumunuzu paylaşmanız, kapsamlı bir uyum değerlendirmesi yapılmasını sağlar. Sadak & Partners Law Office bilişim ve veri koruma hukuku ekibiyle iletişime geçebilirsiniz.
Bu rehber genel bilgilendirme amaçlıdır; somut bir uyuşmazlığa ilişkin hukuki görüş niteliği taşımaz. İdari para cezası tutarları güncelleme dönemlerine göre değişebileceğinden, işletmenize özel güncel rakamlar için ekibimizle görüşmeniz önerilir.
