Ana Sayfa Hakkımızda Hizmetler Ödüller Ekip Yayınlar Kariyer İletişim TÜRKÇEENGLISH Devin Law & IP — İstanbul
Veri Koruma/Yayınlar

Avukatların KVKK Yükümlülükleri ve Veri İşleyen Kaynaklı İhlaller

Lawyers' Data Protection Obligations and Breaches at Data Processors
Yazarlar
Uğurcan Tekinİnci ÖzçilsalBeyza ErdemirUğurcan Tekin · İnci Özçilsal · Beyza Erdemir
Yayım28 Eylül 2026
Okuma süresi15 dk
ÖzetSummary

Bu bilgi notunda, Kişisel Verileri Koruma Kurumunun 22 Eylül 2026 tarihinde yayımladığı Avukatların Mesleki Faaliyetlerinde Kişisel Verilerin Korunmasına İlişkin Uygulama Rehberi, Kurulun 16 ve 23 Eylül 2026 tarihli kararlarıyla ilan edilen veri işleyen kaynaklı ihlal bildirimleri ve karar özetleri arasında yer alan 2024 tarihli üç fidye yazılımı kararı incelenmektedir. İncelenen rehber ve kararlarda veri sorumlusu ile veri işleyen sıfatının her bir faaliyet için ayrı belirlenmesi, verinin kaynağının belgelenmesi, üretken yapay zekâ araçlarına yüklenen belgelerin işlenmesi ve aktarılması ile veri işleyen nezdindeki ihlallerde sorumluluğun paylaşımı ele alınmaktadır.

Kilit sonuç · Key takeaway

Rehber avukatı kural olarak veri sorumlusu saymakta; incelenen ihlal ilanları ve fidye yazılımı kararları ise veri işleyen nezdindeki bir güvenlik açığının bildirim yükümlülüğünü ve yaptırım riskini veri sorumlusundan uzaklaştırmadığını göstermektedir.

Notun üç kaynağı ve ortak sonucuŞema 1
Uygulama RehberiKVKK Yayınları No. 115 · 22 Eylül 2026
İhlal bildirimleriKurul ilanları · 16 ve 23 Eylül 2026
Fidye yazılımı kararlarıKarar özetleri · 2024 · Kanun m. 12
Veri güvenliği: müşterek sorumlulukKanun m. 12/2 · sıfat tespiti · verinin kaynağı · veri işleyen sözleşmesi · erişim kayıtları · 72 saat

Dönemin ana gelişmesi, Kurumun Türkiye Barolar Birliğinin görüş ve katkılarıyla hazırladığı ve KVKK Yayınları No. 115 olarak yayımlanan 158 sayfalık Uygulama Rehberidir. Rehber, avukatın kendisinden avukatlık ortaklığına, tevkil olunan meslektaştan stajyer ve büro çalışanına kadar mesleki faaliyette yer alan kişilerin Kanun karşısındaki sıfatını ele almaktadır. Verinin elde edilmesi ve açıklanmasının hukuki dayanakları, yurt dışına aktarım, yapay zekâ araçlarının kullanımı, veri sorumlusunun yükümlülükleri ve veri güvenliği ayrı bölümlerde incelenmektedir. Rehberde Kurulun avukatlar hakkında bugüne kadar verdiği kararlara atıf yapılmakta ve açıklamalar bu kararlarla desteklenmektedir.

Aynı dönemde Kurul, bir veri işleyenin sunucusunda üçüncü taraf bir yazılım kütüphanesindeki açığın istismar edilmesiyle başlayan ve perakende, hazır giyim, kozmetik ve elektronik sektörlerinde çok sayıda veri sorumlusunu etkileyen ihlal bildirimlerini ilan etmiştir. Kurumun yayımladığı karar özetleri arasında ise fidye yazılımı saldırısı sonrasında veri sorumlusunun çelişkili beyanlarını ve alınmamış teknik tedbirleri idari para cezasına bağlayan 2024 tarihli üç karar yer almaktadır.

01
Avukatların ve Avukatlık Ortaklıklarının KVKK Kapsamındaki SıfatıThe Status of Lawyers and Law Partnerships under the PDPL

Rehberin en uzun bölümü, avukatın veri sorumlusu mu yoksa veri işleyen mi olduğu sorusuna ayrılmıştır. Kurum bu soruya tek bir cevap vermek yerine, veri sorumlusu kavramının işlevsel olduğunu ve sıfatın "her bir kişisel veri işleme faaliyeti açısından ayrı ayrı" irdelenmesi gerektiğini hatırlatmaktadır. Rehberde, avukatlık sözleşmesinin asli ediminin "belirli bir hukuki yardımda bulunmak" olduğu belirtilmektedir; kişisel veri işlenmesi ise bu edimin ifası için gerekli bir yan yükümlülüktür. Dolayısıyla avukatlık sözleşmesi bir "kişisel veri işleme sözleşmesi"ne dönüşmemekte ve avukat, sırf müvekkilin talimatıyla bağlı olduğu için veri işleyen sayılmamaktadır.

Rehberdeki açıklamaThe Guide's explanation

Mesleğini bağımsız olarak icra eden avukat, müvekkilinin ve üçüncü kişilerin verileri bakımından kural olarak veri sorumlusudur; hangi verinin hangi amaçla işleneceğine son tahlilde avukat karar vermektedir. Aynı büroda birlikte çalışan avukatlar, ortak büroya rağmen kendi müvekkilleri bakımından ayrı ayrı gerçek kişi veri sorumlusudur. Avukatlık ortaklığında sıfat, tüzel kişiliği haiz ortaklığa aittir; ortaklık bünyesindeki avukatlar ayrıca veri sorumlusu sayılmamaktadır. Tevkil eden ile tevkil olunan avukat arasındaki ilişki kural olarak veri sorumlusu–veri işleyen ilişkisidir. Bağlı çalışan avukat, stajyer avukat ve büro personeli ise veri sorumlusunun organizasyonu içinde kaldığından ne veri sorumlusu ne de veri işleyen sıfatını taşımaktadır.

Bağımsız Avukat ve Avukatlık OrtaklığıIndependent Lawyers and Law Partnerships

Kurulun 22 Mart 2023 tarihli ve 2023/437 sayılı kararında, sözleşmede kullanılan nitelendirmenin tek başına belirleyici olmadığı görülmektedir. Ortaklık ile şirket arasındaki sözleşmede ortaklığın "veri işleyen" olarak nitelendirilmesine rağmen Kurul, ortaklığın "şirket tarafından kendisine aktarılan kişisel veriler üzerinde gerçekleştirilecek işleme faaliyetlerini yönettiğinin görüldüğü, bu itibarla, avukatlık faaliyetleri çerçevesinde avukatlık ortaklığının kişisel veri işleme faaliyetleri bakımından serbestçe karar verme yetkisine sahip olduğu" gerekçesiyle ortaklığı veri sorumlusu saymıştır. Buna karşılık, aşağıdaki iki kararda avukat veya avukatlık ortaklığı veri işleyen olarak nitelendirilmiştir. 9 Şubat 2021 tarihli ve 2021/115 sayılı kararda, bankanın talimatları çerçevesinde icra işlemlerini yürüten avukat veri işleyen kabul edilmiştir. 19 Ocak 2023 tarihli ve 2023/78 sayılı kararda ise borç tahsili için tek bir kısa mesaj gönderen ve numaraları doğrulama imkânı bulunmayan avukatlık ortaklığı hakkında aynı sonuca varılmıştır. Rehber bu kararları, avukata "müvekkili adına kişisel verileri işlemesi için açık, ayrıntılı ve özel talimatlar verildiği" ve avukatın amaç ile araçlar üzerinde kontrolünün bulunmadığı hâllere özgü istisnalar olarak konumlandırmaktadır.

Tevkil, Bağlı Çalışan ve Stajyer AvukatlarSubstitution, Employed Lawyers and Trainee Lawyers

Tevkil olunan avukat, kendisine yetki veren meslektaşının talimatları çerçevesinde ve yalnızca belirtilen amaçla veri işleyebilmektedir. Rehberdeki örnekte, duruşma için tevkil edilen avukatın dosyadan öğrendiği taşınmaz bilgilerini kullanarak müvekkile başka işler için vekâlet teklif etmesi, talimat sınırının aşılması ve bu faaliyet bakımından veri sorumlusu sıfatının doğması olarak değerlendirilmektedir. Bağlı çalışan avukat için de benzer bir ayrım yapılmaktadır. Tevkil ile yetkilendirilmiş olsa bile bağlı çalışan avukatın işveren avukatın organizasyonu içinde hareket ettiği kabul edilmekte; zorunlu müdafilik kapsamında kendi dosyalarını alması hâlinde ise o dosyalar bakımından bağımsız veri sorumlusu olduğu belirtilmektedir. Bu ayrım dikkate alınarak, bağlı çalışan avukatların baro görevlendirmesiyle aldıkları dosyaların büronun veri envanterinden ayrı tutulması önerilmektedir.

AKTÖRSIFATDAYANAK / SINIR
Bağımsız avukatVeri sorumlusu (kural olarak)Amaç ve araçlara son tahlilde avukat karar vermektedir
Aynı büroda çalışan avukatlarHer biri ayrı gerçek kişi veri sorumlusuKendi müvekkilleri bakımından
Avukatlık ortaklığıTüzel kişi ortaklık veri sorumlusuOrtaklık bünyesindeki avukatlar ayrıca veri sorumlusu değildir
Tevkil olunan avukatVeri işleyen (kural olarak)Talimat sınırı aşılırsa veri sorumlusu
Bağlı çalışan avukat, stajyer, büro personeliNe veri sorumlusu ne veri işleyenVeri sorumlusunun organizasyonu içinde
Zorunlu müdafi olarak bağlı avukatO dosyalar bakımından bağımsız veri sorumlusuBaro görevlendirmesi; büro envanterinden ayrı tutulması önerilmektedir
KVKK KAPSAMINDAKİ SIFAT: AKTÖR BAZINDA ÖZET
02
Kişisel Verilerin Elde Edilmesi ve AçıklanmasıObtaining and Disclosing Personal Data

Rehberin bu bölümü, avukatların müvekkil dışındaki kişilere ait verileri hangi kaynaklardan ve hangi sınırlar içinde elde edebileceğini ele almaktadır. Kurum, Avukatlık Kanunu'nun 2 nci maddesinin üçüncü fıkrasında sayılan kurumların avukata bilgi ve belge sunma yükümlülüğünü, Kanun'un 8 inci maddesi anlamında "aktarıma cevaz veren bir düzenleme" olarak kabul etmektedir. Bu yetkinin sınırlı olduğu ise hem Danıştay hem Kurul kararlarıyla ortaya konulmaktadır.

Rehberdeki açıklamaThe Guide's explanation

Avukatın "gerek duyduğu" bilgi ve belge kavramı, Danıştay 1. Dairesi'nin 2002/26 E., 2002/52 K. sayılı kararında ifade edildiği gibi "keyfi, hiçbir nedene bağlı olmaksızın bir şeyi istemek iradesi" anlamına gelmemekte; Kanun'un 4 üncü maddesindeki amaçla bağlantılı, sınırlı ve ölçülü olma ilkesiyle örtüşmektedir. Avukatlık Kanunu'nun 2 nci maddesi genel bir hükümdür ve adli sicil kaydı gibi özel kanunla korunan verilere resen erişim yetkisi vermemektedir. Hukuka aykırı yollarla toplanmış verilerle kimlik ve iletişim bilgisi sorgulamaya yarayan yazılımların kullanılması, 2019/308 sayılı İlke Kararı gereğince avukatlar için de Kanun'un 12 nci maddesine aykırıdır.

UYAP ve TAKPAS Üzerinden Veri Elde EdilmesiObtaining Data through UYAP and TAKPAS

Kurulun 20 Mayıs 2021 tarihli ve 2021/511-512-513 sayılı kararlarına göre, takip kesinleştikten sonra alacaklı vekilinin borçlunun alacaklı olduğu dosyaları UYAP'tan sorgulaması "kanunlarda açıkça öngörülme" şartına dayanmaktadır; tevzi bürosunun bu bilgileri avukata vermesi ise Avukatlık Kanunu'nun 2 nci maddesi uyarınca hukuka uygundur. Rehber, iştirak nafakasının kaldırılması davasında davalı eski eşin taşınmaz bilgilerinin TAKPAS'tan alınmasını da "bir hakkın korunması için veri işlemenin zorunlu olması" şartı altında meşru bir örnek olarak vermektedir. Sağlık verileri bakımından Rehberde bir hatırlatma yer almaktadır: Kişisel Sağlık Verileri Hakkında Yönetmelik'in vekâletnamede özel yetki arayan 10 uncu maddesi, 3 Aralık 2025 tarihli değişiklikle yürürlükten kaldırılmıştır. Rehberdeki malpraktis örneğinde, hastanenin epikriz ve ameliyat notlarını özel yetki aramaksızın avukata teslim etmesi gerektiği belirtilmektedir.

Adli Sicil Kaydı ve Hukuka Aykırı Sorgulama YazılımlarıCriminal Records and Unlawful Query Software

2 Kasım 2021 tarihli ve 2021/1111 sayılı kararda Kurul, Avukatlık Kanunu'nun 2 nci maddesinin Adlî Sicil Kanunu'nun 7 nci maddesindeki "özel hüküm" karşısında "genel hüküm" olduğunu ve "avukatlara ilgili kişilerin adli sicil kaydı bilgilerine resen erişim yetkisi vermediği"ni belirterek avukat hakkında idari para cezası uygulamıştır. Rehberde buna iki örnek daha eklenmektedir. 28 Mayıs 2020 tarihli ve 2020/429 sayılı kararda, ilgili kişinin akraba ve iş arkadaşlarının telefon numaralarının "ihtimallere dayalı ve kesin olarak kanıtlanamayan bir şekilde" elde edilmesi idari para cezasıyla sonuçlanmıştır. 11 Mart 2021 tarihli ve 2021/228 sayılı kararda ise ilgisi olmayan bir şirkete icra takibine dair mesajlar gönderilmesi aynı yaptırıma bağlanmıştır. Buna karşılık 7 Temmuz 2022 tarihli ve 2022/655 sayılı kararda, münfesih şirketin yönetim kurulu üyeliğinin Ticaret Sicili Gazetesi'nde aleni olması ve avukatın verileri "T.C. mevzuatına uygun faaliyet yürüten yasal platformlar üzerinden" edinmiş olması nedeniyle aykırılık görülmemiştir.

Kamuya Açık Kaynaklar ve AlenileştirmePublicly Available Sources and Data Made Public

Sosyal ağlarda herkese açık paylaşılan fotoğrafların boşanma davasında delil olarak sunulması, Rehbere göre Kanun'un 5 inci maddesinin ikinci fıkrasının (d) bendi kapsamında hukuka uygundur. Bununla birlikte iki sınır belirtilmektedir: alenileştirme, kişinin "alenileştirme iradesinin varlığı"nı gerektirmekte ve veri, alenileştirme amacı dışında kullanılamamaktadır. Ticaret Sicili Gazetesi'nden ya da şirketin internet sitesinden alınan yetkili bilgileri için de aynı esas geçerlidir; bu veriler yalnızca hukuki sürecin yürütülmesi için, gerektiği kadar ve ölçülü biçimde kullanılabilmektedir.

Borç Bilgisinin Üçüncü Kişilere AçıklanmasıDisclosure of Debt Information to Third Parties

Kurul, 31 Mayıs 2019 tarihli ve 2019/166 sayılı kararında borçlunun ad, soyad ve hizmet numarasının yeğeni olduğu anlaşılan şikâyetçiye ait hatta gönderilmesini Kanun'un 12 nci maddesinin birinci fıkrasının (a) bendine aykırı bulmuştur. 9 Şubat 2021 tarihli ve 2021/111 sayılı kararda ise yakınına ait olduğu bilinen numaraya kısa mesaj gönderilmesi aynı hükme aykırı görülmüştür; iki dosyada da 50.000 TL idari para cezası uygulanmıştır. Rehberde, üçüncü kişilere yapılan açıklamaların tamamının hukuka aykırı olmadığı da belirtilmektedir. İcra ve İflas Kanunu'nun 89 uncu maddesi uyarınca haciz ihbarnamesi gönderilmesi ya da adi kefil müvekkilin haklarını korumak için asıl borçlunun verilerinin alacaklıya açıklanması, "bir hakkın tesisi, kullanılması veya korunması" şartına dayanabilmektedir.

03
Yurt Dışına Aktarım ve Üretken Yapay Zekâ AraçlarıTransfers Abroad and Generative AI Tools

Rehber, 7499 sayılı Kanun'la değişen 9 uncu maddedeki üç kademeli sistemi (yeterlilik kararı, uygun güvenceler, arızi aktarım hâlleri) aktarmaktadır. Ardından müvekkil dosyalarının ChatGPT, Claude ya da Gemini gibi üretken yapay zekâ araçlarına yüklenmesi, kişisel veri aktarımı bakımından değerlendirilmektedir.

Rehberdeki açıklamaThe Guide's explanation

Yapay zekâ aracına kişisel veri içeren belge yüklenmesi "yalnızca teknik destek alınması veya hukuki araştırma yapılması olarak değerlendirilmemeli"dir. Hizmet sağlayıcının mukim olduğu ülke, sunucuların bulunduğu yer ve alt hizmet sağlayıcıların konumu dikkate alındığında bu işlem, Kanun'un 9 uncu maddesi anlamında yurt dışına aktarım teşkil edebilmektedir. Sağlayıcı yurt içinde olsa bile belgelerin ona aktarılması, Kanun'un 8 inci maddesi kapsamında bir aktarımdır.

Üretken Yapay Zekâ Kullanımında Veri Güvenliği TedbirleriData Security Measures for Generative AI Use

Veri güvenliği bölümünde Rehber, yapay zekâ araçları için somut bir tedbir listesi sunmaktadır. Bu tedbirler arasında kişisel verilerin mümkün olduğunca maskelenmesi veya anonimleştirilmesi, özel nitelikli kişisel verilerin sisteme yüklenmemesi ve yalnızca amaç için gereken asgari verinin paylaşılması yer almaktadır. Ayrıca kullanılan aracın veri saklama, model eğitimi, insan incelemesi ve alt işleyen politikalarının okunması ile büro içinde yazılı kullanım kurallarının belirlenmesi önerilmektedir. Kurum bu bölümde, Şubat 2026 tarihli İşyerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı ve Kasım 2025 tarihli Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi gibi önceki yayınlarına da atıf yapmaktadır.

04
Veri Sorumlusu Avukatın YükümlülükleriObligations of the Lawyer as Data Controller

Rehberde, sicile kayıt istisnasının kapsamı açıklanmaktadır. Avukatların Kurulun 2 Nisan 2018 tarihli ve 2018/32 sayılı kararıyla Veri Sorumluları Siciline kayıttan istisna tutulması, uygulamada "avukatların 6698 sayılı Kanun kapsamında yükümlülüklerinin bulunmadığı" şeklinde anlaşılmıştır. Kurum bu anlayışın doğru olmadığını ve istisnanın yalnızca Sicile kayıt ve bildirim yükümlülüğüyle sınırlı kaldığını vurgulamaktadır.

Rehberdeki açıklamaThe Guide's explanation

Veri doğrudan ilgili kişiden alınmamışsa aydınlatma en geç ilk iletişim veya ilk aktarım anında yapılmalı ve hukuki yardım talebinin alınmasından danışmanlık sürecine kadar kademeli olarak uygulanmalıdır. Silme ve imha talepleri, Avukatlık Kanunu'nun 39 uncu maddesindeki üç yıllık evrak saklama yükümlülüğü ve olası sorumluluk süreçleriyle birlikte değerlendirilmelidir; talep reddedilirse saklama yükümlülüğünün dayanağı ve süresi ilgili kişiye açıkça yazılı olarak bildirilmelidir. Kurula gelen şikâyetlerin büyük bölümü "kişisel verilerinin avukatlar tarafından ne suretle elde edildiğini bilmek isteme" noktasında toplandığından, verinin kaynağının hem ilgili kişiye hem Kurula belgelenebilmesi önem taşımaktadır.

İlgili Kişi Başvuruları ve ErişilebilirlikData Subject Applications and Accessibility

Rehberdeki örnekte, hakkında icra takibi başlatılan kişi alacaklı vekiline başvurduğunda avukatın verilerin "müvekkil tarafından mı, icra dosyasından mı, kamu kurumlarından mı yoksa kamuya açık kaynaklardan mı elde edildiğini" açıklaması beklenmektedir. Rehberde ayrıca iletişim bilgilerinin güncelliğine ilişkin bir açıklama yer almaktadır: internet sitesi olan büroların sitedeki iletişim bilgilerini, olmayan avukatların ise baro levhasındaki bilgilerini güncel tutması gerekmektedir. Aksi hâlde başvuru avukata ulaşmadığından otuz günlük cevap süresi kaçırılabilmektedir.

Veri İhlali Bildirimi ve İlan SüresiData Breach Notification and the Announcement Period

Rehber, adliye dönüşünde kaybedilen dava dosyası örneği üzerinden, avukatın etkilenen kişi ve veri kategorilerini değerlendirip 2019/10 sayılı Kurul kararı uyarınca yetmiş iki saat içinde Kurula bildirimde bulunması gerektiğini açıklamaktadır. Kurulun 25 Aralık 2025 tarihli ve 2025/2451 sayılı kararıyla ihlal ilanlarının altmış günle sınırlandığı ve ilgili kişilere daha erken bildirim yapıldığının belgelenmesi hâlinde ilanın kaldırılacağı da hatırlatılmaktadır. Veri güvenliği yükümlülüğünün ihlali için 2026 yılında uygulanacak idari para cezası aralığı Rehberde 256.357 TL ile 17.092.242 TL olarak belirtilmiştir.

05
Veri İşleyen Kaynaklı İhlaller ve Fidye Yazılımı KararlarıBreaches at Data Processors and Ransomware Decisions

Kurul, 16 Eylül 2026 tarihli ve 2026/2039 sayılı kararı ile 23 Eylül 2026 tarihli ve 2026/2081 sayılı kararıyla, ortak bir veri işleyenin sistemlerinde yaşanan yetkisiz erişimden etkilenen çok sayıda veri sorumlusunun ihlal bildirimlerini Kurum internet sitesinde ilan etmiştir. Bildirimlerin büyük bölümünde aynı ifade yer almaktadır: ihlal, "veri işleyen sistemlerindeki bir sunucuya, kullanılan üçüncü taraf yazılım kütüphanesindeki güvenlik zafiyetinin istismar edilmesi suretiyle yetkisiz erişim sağlanması" sonucunda gerçekleşmiş ve veri sorumluları bunu 10 Eylül 2026 tarihinde veri işleyenin bildirimiyle öğrenmiştir.

Kişisel verilerin bir veri işleyen aracılığıyla işlenmesi hâlinde, gerekli güvenlik tedbirlerinin alınmasından veri sorumlusu ile veri işleyen müştereken sorumludur (KVKK m. 12/2). İhlalin Kurula ve ilgili kişilere bildirilmesi yükümlülüğü ise Kanun'un 12 nci maddesinin beşinci fıkrası uyarınca veri sorumlusuna aittir; bu nedenle ortak bir veri işleyenden kaynaklanan ihlalde, etkilenen veri sorumluları kendi ilgili kişileri için ayrı ayrı bildirimde bulunmaktadır. Veri güvenliği yükümlülüğünün ihlali nedeniyle öngörülen idari para cezası da Kanun'un 18 inci maddesi uyarınca veri sorumlusu olan gerçek kişiler ile özel hukuk tüzel kişileri hakkında uygulanmaktadır.

Kurulun değerlendirmesiThe Board's assessment

Fidye yazılımı saldırılarına ilişkin incelenen kararlarda, veri sorumlusunun etkilenen kişi ve veri kategorileri hakkında çelişkili beyanlarda bulunması, ihlale konu belge örneklerini ve kişisel veri işleme envanterini Kuruma sunmaması, log kayıtlarına ulaşılamaması ve ağ segmentasyonunun yapılmamış olması, Kanun'un 12 nci maddesi kapsamında teknik ve idari tedbirlerin alınmadığını gösteren olgular olarak değerlendirilmiştir.

Perakende ve E-Ticaret Sektöründe Toplu İhlal BildirimleriMass Breach Notifications in Retail and E-Commerce

En geniş kapsamlı bildirim Yeni Mağazacılık A.Ş.'ye aittir ve Eve Kozmetik müşterilerine ilişkin 6.263.305 kişiyi kapsamaktadır. Bildirimde, Eve Mağazacılık'ın Yeni Mağazacılık ile birleşmiş olmasına rağmen sistemlerin ayrı tutulduğu ve ihlalin yalnızca Eve Kozmetik müşterilerinin ad, soyad, e-posta ve telefon bilgilerini kapsadığı belirtilmiştir. Shaya Mağazacılık A.Ş., 2.298.726 çalışan ve müşterinin ad, soyad, e-posta ve adres bilgilerinin etkilendiğini bildirmiştir. Samsonite Seyahat Ürünleri ise kimlik ve iletişim bilgilerinin yanı sıra "hesap kimlik doğrulama bilgilerinin (saklanan şifre değerleri)" sızdığını açıklamıştır. Desa Deri, Bilen Mağazaları, Locco Elektronik ve çok sayıda hazır giyim, kozmetik ve elektronik perakendecisi aynı kaynaklı bildirimlerde bulunmuştur. Yazarların değerlendirmesine göre bu bildirimler, e-ticaret altyapısını dışarıdan alan veri sorumluları bakımından veri işleyen sözleşmelerindeki güvenlik, denetim ve ihlal bildirimi hükümlerinin uygulamada nasıl yerine getirildiğinin incelenmesini gerektirmektedir.

Yurt Dışında Yerleşik Veri Sorumlusu ve Meslek Kuruluşu BildirimleriNotifications by a Controller Established Abroad and a Professional Association

Canva Pty Ltd, üçüncü taraf bir araçtaki yetkisiz erişim sonucu Türkiye'deki 424 organizasyonla ilişkili verilerin etkilendiğini bildirmiştir; etkilenen veriler, müşteri çalışanlarına ait iş e-posta adresleri ve telefon numaraları ile sözleşme, fatura ve veri koruma anlaşmalarıdır. Kurul, bu bildirimin ilanına 16 Eylül 2026 tarihli ve 2026/2037 sayılı kararıyla karar vermiştir. Vergi Müfettişleri Derneği'nin 23 Eylül 2026 tarihli ve 2026/2082 sayılı kararla ilan edilen bildiriminde ise veri işleyen sistemlerine yetkisiz erişim sonucu azami 9.462 üyenin T.C. kimlik numarası, doğum tarihi, parola ve iletişim bilgilerinin etkilendiği belirtilmiştir. Kimlik numarası ile parolanın aynı sistemde tutulduğu üyelik yapılarında, veri işleyen nezdindeki güvenlik zafiyeti Kanun'un 12 nci maddesinin ikinci fıkrası uyarınca veri sorumlusunun da müştereken sorumlu olduğu bir alana ilişkindir. Yazarların değerlendirmesine göre bu tür yapılarda veri işleyenin güvenlik tedbirlerinin veri sorumlusunca denetlenmesi ayrı bir önem taşımaktadır.

Fidye Yazılımı Saldırılarında Çelişkili Beyanlar ve Alınmayan TedbirlerContradictory Statements and Measures Not Taken in Ransomware Attacks

Bu notta incelenen fidye yazılımı kararları 2024 tarihli olup Kurumun yayımladığı karar özetleri arasında yer almaktadır. Kurulun 26 Aralık 2024 tarihli ve 2024/2196 sayılı kararına konu olayda, plastik ev gereçleri üreten bir şirketin sistemleri fidye yazılımıyla şifrelenmiştir. Şirket ilk bildiriminde çalışan ve müşteri verilerinin etkilendiğini bildirmiş, sonraki yazılarında hiçbir kişisel verinin etkilenmediğini beyan etmiş, suç duyurusu dilekçesinde ise verilerin saldırganlarca ele geçirildiğini kabul etmiştir. Kurul bu üç beyanı birlikte değerlendirerek çelişkiyi ortaya koymuştur. Kurul, "tüzel kişiye ait bir verinin herhangi bir gerçek kişiyi belirlemesi ya da belirlenebilir kılması halinde bu verilerin de Kanun kapsamında koruma altında olduğu"nu hatırlatarak, fatura bilgilerinin kişisel veri olmadığı iddiasının belge örneği sunulmadan kabul edilemeyeceğini belirtmiştir. Güvenlik açığı testinde bulgu çıkmamasına rağmen sisteme girilebilmesi testin yetersizliğine; iki faktörlü doğrulamanın ancak ihlalden sonra açılması ve dokuz şirketin birden etkilenmesi ise ağ segmentasyonunun yokluğuna bağlanmıştır. Kurul, veri sorumlusu hakkında 250.000 TL idari para cezası uygulanmasına karar vermiştir.

Herkese Açık Klasörler ve Uzak Masaüstü ServisleriPublicly Accessible Folders and Remote Desktop Services

7 Kasım 2024 tarihli ve 2024/1899 sayılı kararda, Avrupa'daki grup şirketlerine kurumsal destek hizmeti veren bir şirketin pazarlama amaçlı kullanıcı hesabı kara listedeki bir IP adresinden ele geçirilmiştir. Saldırgan "herkese açık" olarak ayarlanmış klasörlere ve FTP sunucusuna erişmiş; yaklaşık 70.000 kişinin verisi etkilenmiştir. Kurul, ihlalin başlangıç tarihinin dahi belirlenememesini ve erişim günlüklerinin ihlal öncesinde yalnızca doksan gün saklanmasını takip ve kontrol eksikliği olarak değerlendirmiş ve 700.000 TL idari para cezası uygulanmasına karar vermiştir. Aynı tarihli 2024/1898 sayılı karar ise ilaç ve sağlık ürünleri alanındaki bir şirkete ilişkindir. Bu olayda sunucu fidye yazılımıyla şifrelenmiş; karar özetinde ihlalden 520 kişinin etkilendiği belirtilmiştir. İnternete açık olmaması gereken uzak masaüstü servisi üzerinden kaba kuvvet yöntemiyle giriş yapılmış olabileceği ve sunucu log kayıtlarının silindiği dikkate alınarak 350.000 TL idari para cezası uygulanmıştır. İki kararda da Kişisel Veri Güvenliği Rehberi'nin "Kişisel Veri Güvenliğinin Takibi" başlığındaki log tutma, erişim yetki matrisi ve güçlü parola ilkeleri, yaptırımın somut ölçütü olarak kullanılmıştır.

DOSYAKARARETKİLENENSONUÇ
Yeni Mağazacılık (Eve Kozmetik)2026/2039 – 2026/20816.263.305 kişiİlan; veri işleyen kaynaklı
Shaya Mağazacılık2026/2039 – 2026/20812.298.726 çalışan ve müşteriİlan; veri işleyen kaynaklı
Canva Pty Ltd2026/2037Türkiye'de 424 organizasyonİlan; üçüncü taraf araç
Vergi Müfettişleri Derneği2026/2082Azami 9.462 üyeİlan; kimlik no. ve parola
Plastik ev gereçleri üreticisi2024/2196Çalışan ve müşteri verileri250.000 TL; çelişkili beyan, segmentasyon yok
Kurumsal destek şirketi2024/1899Yaklaşık 70.000 kişi700.000 TL; herkese açık klasör, kısa log saklama
İlaç ve sağlık ürünleri şirketi2024/1898520 kişi350.000 TL; uzak masaüstü, silinen log
VERİ İŞLEYEN KAYNAKLI İHLAL İLANLARI VE FİDYE YAZILIMI KARARLARI
06
Kurumun Diğer DuyurularıThe Authority's Other Announcements

Kurumun 10 Eylül 2026 tarihli Seçilmiş Güncel Gelişmeler bülteninde aşağıdaki gelişmeler yer almaktadır. 6 Eylül 2026 tarihli Resmî Gazete'de yayımlanan Orta Vadeli Program (2027–2029), 6698 sayılı Kanun'un Avrupa Birliği Genel Veri Koruma Tüzüğü ile uyumlaştırılmasının 2027 yılının üçüncü çeyreğinde tamamlanmasını öngörmektedir. Kurum ayrıca Kamu Kurum ve Kuruluşları ile Kamu Kurumu Niteliğindeki Meslek Kuruluşları için Kişisel Verilerin Korunması Kanununa Uyum Rehberi'ni yayımlamıştır. 18 Ağustos 2026 tarihli Resmî Gazete'de ise Türkiye Yapay Zekâ Eylem Planı (2026–2030) genelgesi yer almıştır. Kurul karar özetleri ve ilke kararları bölümlerinde 10 Ağustos 2026 tarihli yayından bu yana yeni bir içerik bulunmamaktadır.

07
Genel Değerlendirme ve SonuçAssessment and Conclusion
“İncelenen rehber ve kararlar birlikte okunduğunda iki öncelikli uyum adımı öne çıkmaktadır: avukatın işlediği verinin kaynağının belgelenmesi ve veri işleyen sözleşmelerindeki güvenlik ve bildirim hükümlerinin uygulamada izlenmesi.”

Rehber, avukatlık faaliyetlerindeki veri işleme süreçlerini mevcut Kurul kararlarıyla birlikte ele almakta ve avukatın sıfatından yapay zekâ araçlarının kullanımına kadar uzanan konuları sistematik biçimde açıklamaktadır. Yazarların değerlendirmesine göre Rehberin uygulama bakımından öne çıkan bir sonucu, sicil kaydından istisnanın diğer yükümlülüklerden muafiyet anlamına gelmediğinin açıkça belirtilmesidir. Bu açıklama karşısında hukuk bürolarının aydınlatma, saklama ve imha, başvuru ve ihlal bildirimi süreçlerini yazılı politikalara bağlaması önerilmektedir. Kurula gelen şikâyetlerin verinin kaynağı noktasında yoğunlaşması, bu politikalar içinde verinin nereden elde edildiğini gösteren bir kayıt düzenine öncelik verilmesini gerektirmektedir. Üretken yapay zekâ araçları için ise Rehberdeki tedbir listesinin büro içi yazılı kurallara dönüştürülmesi yeterli bir başlangıç noktası olarak görülmektedir.

İhlal ilanları ve bu notta incelenen 2024 tarihli fidye yazılımı kararları ise veri işleyen kaynaklı ihlallerde sorumluluğun paylaşımını göstermektedir. Güvenlik tedbirlerinden veri sorumlusu ile veri işleyen müştereken sorumlu olmakla birlikte, bildirim yükümlülüğü ve idari para cezası veri sorumlusu üzerinde toplanmaktadır; incelenen kararlarda çelişkili beyanlar, sunulmayan envanter ve belgeler ile bulunmayan log kayıtları cezanın gerekçesi olarak kullanılmıştır. Yazarların değerlendirmesine göre bu durum, veri işleyen sözleşmelerini ve olay müdahale planlarını uyum programlarının öncelikli unsurları arasına taşımaktadır. Netice itibarıyla hukuk bürolarının, Rehberdeki açıklamaları yazılı politikalara ve verinin kaynağını gösteren bir kayıt düzenine dönüştürmesi önerilmektedir. E-ticaret ya da üyelik altyapısını dışarıdan alan veri sorumlularının ise veri işleyen denetimini, ağ segmentasyonunu, log saklama sürelerini ve yetmiş iki saatlik bildirim akışını bu notta incelenen kararlar ışığında gözden geçirmesi yerinde olacaktır.

Atıf Yapılan Mevzuat ve KararlarLegislation and Decisions Cited

6698 sayılı Kişisel Verilerin Korunması Kanunu m. 4, 5/2(d), 8, 9, 12/1(a), 12/2, 12/5, 18 · 7499 sayılı Kanun · 1136 sayılı Avukatlık Kanunu m. 2/3, 39 · 5352 sayılı Adlî Sicil Kanunu m. 7 · 2004 sayılı İcra ve İflas Kanunu m. 89 · Kişisel Sağlık Verileri Hakkında Yönetmelik m. 10 · KVKK Yayınları No. 115 (Uygulama Rehberi) · Kurul kararları 2018/32, 2019/10, 2019/166, 2019/308 (İlke Kararı), 2020/429, 2021/111, 2021/115, 2021/228, 2021/511-512-513, 2021/1111, 2022/655, 2023/78, 2023/437, 2024/1898, 2024/1899, 2024/2196, 2025/2451, 2026/2037, 2026/2039, 2026/2081, 2026/2082 · Danıştay 1. D. 2002/26 E., 2002/52 K.

İşbu makale genel bilgilendirme amacıyla hazırlanmış olup hukuki tavsiye niteliği taşımamaktadır. Makalede anılan kurul kararları, rehber ve duyurular yayın tarihi itibarıyla ilgili kurumların internet sitelerinde kamuya açık kaynaklara dayanmaktadır; karar özetlerinde yer alan tespitler Kurulların değerlendirmesi olup Devin Law & IP'nin görüşünü yansıtmaz. İşbu yazı avukat ile müvekkil arasında bir ilişki kurmamakta ve güncellenmesi hususunda herhangi bir taahhüt içermemektedir. 28 Eylül 2026.

Bilgi notunun tamamıBilgi notunun iki dilli PDF sürümünü tablolar ve karar özetleriyle birlikte indirin.
PDF indir