KVKK

Madde 12

Veri Güvenliğine İlişkin Yükümlülükler

Son Güncelleme: Aralık 2024
TBMM Madde Gerekçesi Kanun Tasarısı Gerekçesi

Maddeyle, veri sorumlusunun, veri güvenliğinin sağlanmasına ilişkin yükümlülükleri düzenlenmektedir. Buna göre, veri sorumlusu, kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı olarak erişilmesini önlemek, ayrıca verilerin muhafazasını sağlamak için uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almakla yükümlü tutulmaktadır.

İkinci fıkrada, veri sorumlusunun, verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi durumunda, birinci fıkrada belirtilen tedbirlerin alınması hususunda bu kişilerle birlikte müştereken sorumlu olacağı düzenlenmektedir. Buna göre, veri sorumlusu, örneğin şirketine ilişkin kayıtları bir muhasebe şirketine tutturuyorsa, verilerin işlenmesine ilişkin birinci fıkrada belirtilen tedbirlerin alınması hususunda muhasebe şirketiyle birlikte müştereken sorumlu olacaktır.

Üçüncü fıkrada, veri sorumlusunun, kendi kurum veya kuruluşunda, Kanun hükümlerinin uygulanmasını sağlama ve kişisel verilerin Kanunda öngörülen usul ve esaslara uygun olarak işlenmesi amacıyla gerekli denetimleri yapma veya yaptırma yükümlülüğü düzenlenmektedir.

Dördüncü fıkrada, veri sorumluları ile veri işleyenlerin sır saklama yükümlülüğü düzenlenmektedir. Buna göre, veri sorumluları ile veri işleyenler, öğrendikleri kişisel verileri, Kanuna aykırı olarak başkalarına açıklayamayacak veya şahsi çıkarları için kullanamayacaklardır. Bu yükümlülük görevden ayrılmalarından sonra da devam edecektir.

Beşinci fıkrada, işlenen verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde, veri sorumlusunun bu durumu en kısa sürede ilgilisine ve Kurula bildireceği düzenlenmektedir. Kurul, gerekmesi halinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yolla ilan edebilecektir.

Kaynak: TBMM Sıra Sayısı 117, 26. Yasama Dönemi Mart 2016
01

Genel Değerlendirme

Madde 12, veri sorumlusunun kişisel verilerin güvenliğini temin etmek maksadıyla ittihaz etmesi gereken tedbirleri düzenlemektedir. Bu yükümlülük, hem teknik hem de idari tedbirleri kapsamakta olup veri koruma hukukunun temel ayaklarından birini teşkil etmektedir.

Maddenin gayesi, kişisel verilerin hukuka aykırı olarak işlenmesinin ve bunlara yetkisiz erişilmesinin önlenmesi ile verilerin bütünlüğünün ve gizliliğinin muhafazasının sağlanmasıdır.

Kapsam itibarıyla veri sorumlusu uygun güvenlik düzeyini temin etmekle mükelleftir. Veri işleyen de bu tedbirlere riayet etmekle yükümlü bulunmakta olup, söz konusu tedbirlerin işlemenin mahiyetine ve içerdiği risklere göre belirlenmesi gerekmektedir.

Müeyyide bakımından, veri güvenliği yükümlülüklerini yerine getirmeyenlere 15.000 TL ile 1.000.000 TL arasında idari para cezası öngörülmektedir (m. 18).

🇪🇺 GDPR Karşılaştırma

GDPR Art. 32, veri güvenliği konusunda daha detaylı düzenlemeler içermektedir. Risk değerlendirmesi, şifreleme, düzenli test ve değerlendirme gibi somut tedbirler öngörülmüştür.

02

Teknik Tedbirler

Veri sorumlusu, kişisel verilerin hukuka aykırı olarak işlenmesini ve bunlara yetkisiz erişilmesini önlemek ile kişisel verilerin muhafazasını sağlamak maksadıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli bilcümle teknik ve idari tedbirleri ittihaz etmek zorundadır (m. 12/1).1

Teknik tedbirler arasında kriptografik yöntemlerle şifreleme, erişim kontrolü mekanizmaları, güvenlik duvarları, düzenli sızma testleri ve günlük kayıt (log) tutma gibi önlemler yer almaktadır. Bu tedbirlerin belirlenmesinde mevcut teknolojinin gelişim seviyesi, uygulama maliyeti ve söz konusu riskin mahiyeti göz önünde bulundurulmalıdır.2

03

İdari Tedbirler

Veri sorumlusunun ittihaz etmesi gereken idari güvenlik tedbirleri beş ana başlık altında ele alınabilir.

Organizasyonel yapı kapsamında kurumsal veri koruma politikasının tesis edilmesi, veri koruma görevlisinin tayin edilmesi (zorunlu olmasa da tavsiye edilmektedir) ve sorumluluk ile yetki alanlarının net biçimde tespit edilmesi icap etmektedir.

Eğitim ve farkındalık kapsamında çalışan eğitim programlarının düzenlenmesi, gizlilik sözleşmelerinin imzalatılması ve düzenli aralıklarla farkındalık kampanyalarının yürütülmesi gerekmektedir.

Süreç yönetimi kapsamında güncel veri envanterinin tutulması, veri işleme süreçlerinin dokümante edilmesi ve düzenli denetim ile kontrol mekanizmalarının tesisi önem arz etmektedir.

İhlal yönetimi kapsamında veri ihlali müdahale planının hazırlanması, 72 saat zarfında Kurul'a bildirim yükümlülüğünün (m. 12/5) yerine getirilmesi ve ihlalden etkilenen ilgili kişilere bildirim yapılması zorunludur.

Üçüncü taraf yönetimi kapsamında ise veri işleyenlerle yazılı sözleşme akdedilmesi, alt yüklenicilerin denetlenmesi ve gizlilik taahhütlerinin alınması gerekmektedir.

🇪🇺 GDPR Karşılaştırma

GDPR Art. 33-34, veri ihlali bildirim yükümlülüklerini daha detaylı düzenlemektedir. KVKK da benzer bir bildirim yükümlülüğü öngörmekle birlikte, süre ve kapsam açısından farklılıklar bulunmaktadır.

§ Kanun Metni

(1) Veri sorumlusu;

a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,

b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,

c) Kişisel verilerin muhafazasını sağlamak,

amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.

(2) Veri sorumlusu, kişisel verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde, birinci fıkrada belirtilen tedbirlerin alınması hususunda bu kişilerle birlikte müştereken sorumludur.

(3) Veri sorumlusu, kendi kurum veya kuruluşunda, bu Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır.

(4) Veri sorumluları ile veri işleyen kişiler, öğrendikleri kişisel verileri bu Kanun hükümlerine aykırı olarak başkasına açıklayamaz ve işleme amacı dışında kullanamazlar. Bu yükümlülük görevden ayrılmalarından sonra da devam eder.

(5) İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebilir.

📜 Madde Gerekçesi TBMM

Maddeyle, veri sorumlusunun, veri güvenliğinin sağlanmasına ilişkin yükümlülükleri düzenlenmektedir. Buna göre, veri sorumlusu, kişisel verilerin hukuka aykırı olarak işlenmesini ve verilere hukuka aykırı olarak erişilmesini önlemek, ayrıca verilerin muhafazasını sağlamak için uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almakla yükümlü tutulmaktadır.

İkinci fıkrada, veri sorumlusunun, verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi durumunda, birinci fıkrada belirtilen tedbirlerin alınması hususunda bu kişilerle birlikte müştereken sorumlu olacağı düzenlenmektedir. Buna göre, veri sorumlusu, örneğin şirketine ilişkin kayıtları bir muhasebe şirketine tutturuyorsa, verilerin işlenmesine ilişkin birinci fıkrada belirtilen tedbirlerin alınması hususunda muhasebe şirketiyle birlikte müştereken sorumlu olacaktır.

Üçüncü fıkrada, veri sorumlusunun, kendi kurum veya kuruluşunda, Kanun hükümlerinin uygulanmasını sağlama ve kişisel verilerin Kanunda öngörülen usul ve esaslara uygun olarak işlenmesi amacıyla gerekli denetimleri yapma veya yaptırma yükümlülüğü düzenlenmektedir.

Dördüncü fıkrada, veri sorumluları ile veri işleyenlerin sır saklama yükümlülüğü düzenlenmektedir. Buna göre, veri sorumluları ile veri işleyenler, öğrendikleri kişisel verileri, Kanuna aykırı olarak başkalarına açıklayamayacak veya şahsi çıkarları için kullanamayacaklardır. Bu yükümlülük görevden ayrılmalarından sonra da devam edecektir.

Beşinci fıkrada, işlenen verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi halinde, veri sorumlusunun bu durumu en kısa sürede ilgilisine ve Kurula bildireceği düzenlenmektedir. Kurul, gerekmesi halinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yolla ilan edebilecektir.

Kaynak: TBMM Sıra Sayısı 117, 26. Yasama Dönemi Mart 2016
01

Genel Değerlendirme

Madde 12, veri sorumlusunun kişisel verilerin güvenliğini temin etmek maksadıyla ittihaz etmesi gereken tedbirleri düzenlemektedir. Bu yükümlülük, hem teknik hem de idari tedbirleri kapsamakta olup veri koruma hukukunun temel ayaklarından birini teşkil etmektedir.

Maddenin gayesi, kişisel verilerin hukuka aykırı olarak işlenmesinin ve bunlara yetkisiz erişilmesinin önlenmesi ile verilerin bütünlüğünün ve gizliliğinin muhafazasının sağlanmasıdır.

Kapsam itibarıyla veri sorumlusu uygun güvenlik düzeyini temin etmekle mükelleftir. Veri işleyen de bu tedbirlere riayet etmekle yükümlü bulunmakta olup, söz konusu tedbirlerin işlemenin mahiyetine ve içerdiği risklere göre belirlenmesi gerekmektedir.

Müeyyide bakımından, veri güvenliği yükümlülüklerini yerine getirmeyenlere 15.000 TL ile 1.000.000 TL arasında idari para cezası öngörülmektedir (m. 18).

🇪🇺 GDPR

GDPR Art. 32, veri güvenliği konusunda daha detaylı düzenlemeler içermektedir. Risk değerlendirmesi, şifreleme, düzenli test ve değerlendirme gibi somut tedbirler öngörülmüştür.

02

Teknik Tedbirler

Veri sorumlusu, kişisel verilerin hukuka aykırı olarak işlenmesini ve bunlara yetkisiz erişilmesini önlemek ile kişisel verilerin muhafazasını sağlamak maksadıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli bilcümle teknik ve idari tedbirleri ittihaz etmek zorundadır (m. 12/1).1

Teknik tedbirler arasında kriptografik yöntemlerle şifreleme, erişim kontrolü mekanizmaları, güvenlik duvarları, düzenli sızma testleri ve günlük kayıt (log) tutma gibi önlemler yer almaktadır. Bu tedbirlerin belirlenmesinde mevcut teknolojinin gelişim seviyesi, uygulama maliyeti ve söz konusu riskin mahiyeti göz önünde bulundurulmalıdır.2

03

İdari Tedbirler

Veri sorumlusunun ittihaz etmesi gereken idari güvenlik tedbirleri beş ana başlık altında ele alınabilir.

Organizasyonel yapı kapsamında kurumsal veri koruma politikasının tesis edilmesi, veri koruma görevlisinin tayin edilmesi (zorunlu olmasa da tavsiye edilmektedir) ve sorumluluk ile yetki alanlarının net biçimde tespit edilmesi icap etmektedir.

Eğitim ve farkındalık kapsamında çalışan eğitim programlarının düzenlenmesi, gizlilik sözleşmelerinin imzalatılması ve düzenli aralıklarla farkındalık kampanyalarının yürütülmesi gerekmektedir.

Süreç yönetimi kapsamında güncel veri envanterinin tutulması, veri işleme süreçlerinin dokümante edilmesi ve düzenli denetim ile kontrol mekanizmalarının tesisi önem arz etmektedir.

İhlal yönetimi kapsamında veri ihlali müdahale planının hazırlanması, 72 saat zarfında Kurul'a bildirim yükümlülüğünün (m. 12/5) yerine getirilmesi ve ihlalden etkilenen ilgili kişilere bildirim yapılması zorunludur.

Üçüncü taraf yönetimi kapsamında ise veri işleyenlerle yazılı sözleşme akdedilmesi, alt yüklenicilerin denetlenmesi ve gizlilik taahhütlerinin alınması gerekmektedir.

🇪🇺 GDPR

GDPR Art. 33-34, veri ihlali bildirim yükümlülüklerini daha detaylı düzenlemektedir. KVKK da benzer bir bildirim yükümlülüğü öngörmekle birlikte, süre ve kapsam açısından farklılıklar bulunmaktadır.

📚 Kaynaklar

Temel Kaynaklar

2 kaynak
Çekin/Işık/Akıncı/Berktaş2026
  • Veri Güvenliği
    § 23s. 599-632
ÇEKIN, M. S. / IŞIK, A. / AKINCI, M. F. / BERKTAŞ, A. E., Veri Hukuku, On İki Levha, 2026.
Küzeci2023
  • Veri Güvenliği Tedbirleri
    Bölüm 5s. 673-712
KÜZECI, Elif, Kişisel Verilerin Korunması, Seçkin, 2023.
Şerh dipnotlarında atıf yapılan eserler

⚖️ İlgili Kararlar (168)

2024 (2) • 2023 (16) • 2022 (28) • 2021 (41)
KVK 2024/1385 Bir e-ticaret platformu tarafından Kurula intikal ettirilen veri ihlal bildirimi” hakkında Kişisel Verileri Koruma Kurulunun 08/08/2024 tarih ve 2024/1385 sayılı Karar Özeti KVK 2024/1176 “Abonelik Tesisi Amacıyla Hukuka Aykırı Kişisel Veri İşlenmesi” Hakkında Kişisel Verileri Koruma Kurulunun 18/07/2024 tarihli ve 2024/1176 sayılı Karar Özeti KVK 2023/1465 “Veri sorumlusuna ait internet sitesinde yapılan kullanıcı girişinde üçüncü kişiye ait kişisel verilerin görüntülenmesi” hakkında Kişisel Verileri Koruma Kurulunun 24/08/2023 Tarihli ve 2023/1465 KVK 2023/1430 “Yemek kartı hizmeti sunan veri sorumlusuna ait mobil uygulamada T.C. kimlik numarasının işlenmesi” hakkında Kişisel Verileri Koruma Kurulunun 17/08/2023 tarihli ve 2023/1430 Sayılı Karar Özeti KVK 2023/1356 “Bir işveren tarafından işe iade davasına, ilgili kişinin mescitte ibadet etme görüntülerinin ibraz edilmesi” hakkında Kişisel Verileri Koruma Kurulunun 10/08/2023 Tarihli ve 2023/1356 Sayılı Karar KVK 2023/1234 “Bir Araç kiralama şirketi tarafından ilgili kişiden Findeks raporu talep edilmesi suretiyle kişisel verilerinin işlenmesi” Hakkında Kişisel Verileri Koruma Kurulunun 20/07/2023 tarihli ve 2023/1234 KVK 2023/1130 “İlgili Kişinin Rapor ve İlaç Kayıtlarının Eczane Tarafından Eski Eşi ile Paylaşılması” Hakkında Kişisel Verileri Koruma Kurulunun 06/07/2023 Tarih ve 2023/1130 Sayılı Karar Özeti KVK 2023/789 İlgili Kişi Başvurusuna Cevap Verilmemesi KVK 2023/924 “Otopark işletmecisi veri sorumlusu tarafından ilgili kişinin kişisel verilerinin hukuka aykırı işlenmesi ve aydınlatma yükümlülüğünün yerine getirilmemesi” Hakkında Kişisel Verileri Koruma Kurulunun KVK 2023/928 “Bir üniversite tarafından ilgili kişilerin kişisel ve özel nitelikli kişisel verilerinin yer aldığı belgenin e-posta ekinde üçüncü kişilerle paylaşılması” hakkında Kişisel Verileri Koruma Kurulunun Tüm kararları gör (168) →