GÜNEŞPARTNERS

Çalışan Kaynaklı Veri İhlalleri: Sorumluluk ve Önleme (2026)

Çalışan kaynaklı veri ihlalleri nasıl önlenir? İç tehdit tespiti, işten ayrılan çalışan riski ve KVKK sorumluluk rehberi bu yazıda.

MG

Av. Mert Güneş

Kurucu Ortak

Yayın Tarihi

15 Mayıs 2026

Okuma Süresi

7 dk okuma

Sık Sorulan Sorular

Çalışanım phishing'e tıkladı, sorumluluk kimin?

KVKK kapsamında sorumluluk veri sorumlusuna (şirkete) aittir. Çalışanın phishing'e tıklaması şirketin KVKK yükümlülüğünü ortadan kaldırmaz. Kurul, çalışan eğitiminin ve MFA gibi teknik tedbirlerin yetersizliğini ağırlaştırıcı faktör olarak değerlendirir. Şirket, kasıtlı veya ağır ihmal durumunda çalışana rücu edebilir.

İşten ayrılan çalışan müşteri listesini çaldıysa ne yapmalıyım?

Üç paralel hukuki süreç başlatılmalıdır: KVKK kapsamında Kurul'a veri ihlali bildirimi (72 saat), TCK m. 136 kapsamında Cumhuriyet Savcılığı'na suç duyurusu (kişisel verileri hukuka aykırı elde etme: 2-4 yıl hapis) ve haksız rekabet kapsamında hukuk davası (TTK m. 55). Ayrıca çalışanın erişiminin derhal kapatılması ve ihlal kapsamının tespit edilmesi gerekir.

Çalışan izleme sistemleri KVKK'ya uygun mu?

Uygun olabilir; ancak orantılılık ilkesine uyulması ve çalışanın önceden aydınlatılmış olması şarttır. Sürekli ekran kaydı gibi yoğun izleme yöntemleri orantısız bulunabilir. UEBA gibi anomali tespitine dayalı sistemler, kişisel gizliliğe daha az müdahale ettiği için KVKK uyumu açısından daha güvenli kabul edilir.

Çalışana gizlilik taahhütnamesi imzalatmak zorunlu mu?

KVKK'da açıkça zorunlu kılınmamıştır; ancak Kurul kararlarında gizlilik taahhütnamesinin varlığı, şirketin "idari tedbir aldığının" güçlü bir kanıtı olarak değerlendirilmektedir. Yokluğu ise zayıf bir noktadır.

CEO fraud saldırısını nasıl önleyebilirim?

Üst yönetim adına yapılan acil para transferi veya veri paylaşımı taleplerinde çift doğrulama prosedürü (telefon ile teyit) uygulanmalıdır. E-posta güvenlik filtrelerinde "dış kaynaklı ancak iç gönderici adını taklit eden" e-postaları işaretleyen kurallar oluşturulmalıdır. Çalışanlara sosyal mühendislik farkındalık eğitimi verilmelidir.

Çalışan kişisel telefonundan iş verilerine erişiyorsa risk nedir?

BYOD (Bring Your Own Device) politikası yoksa bu durum kontrolsüz veri akışı yaratır. Kişisel cihazlar kaybolabilir, çalınabilir veya güvenlik açığı barındırabilir. KVKK uyumu için BYOD politikası oluşturulmalı, kişisel cihazlarda MDM (Mobile Device Management) uygulanmalı ve çalışan bu konuda aydınlatılmalıdır.

Çalışan bilerek veri sızdırdıysa şirket de ceza alır mı?

Evet. KVKK kapsamında idari para cezasının muhatabı veri sorumlusu (şirket) olarak kalır. Ancak şirketin yeterli teknik ve idari tedbirler aldığını ispat etmesi (erişim kontrolü, DLP, eğitim, gizlilik taahhütnamesi) cezayı önemli ölçüde azaltabilir. Ayrıca şirketin çalışana rücu hakkı ve ceza hukuku yoluyla başvuru imkânı vardır.

Her çalışana aynı düzeyde KVKK eğitimi mi verilmeli?

Hayır. Eğitim, çalışanın erişim düzeyine ve görev tanımına göre farklılaştırılmalıdır. Müşteri verilerine doğrudan erişen satış ve müşteri hizmetleri ekibi, sağlık verilerine erişen İK personeli ve finansal verilere erişen muhasebe ekibi daha kapsamlı eğitim almalıdır. Genel farkındalık eğitimi ise tüm çalışanlara verilmelidir.

Stajyer veya geçici çalışan da iç tehdit oluşturur mu?

Evet. Stajyerler, geçici çalışanlar ve taşeron personel de kişisel verilere erişimleri ölçüsünde iç tehdit oluşturur. Bu kişilerle de gizlilik taahhütnamesi imzalanmalı, erişim yetkileri en az yetki ilkesine göre sınırlandırılmalı ve çıkış protokolü uygulanmalıdır.

Yapay zeka araçlarına çalışanın veri yüklemesi iç tehdit mi sayılır?

Teknik olarak kasıtlı bir iç tehdit değildir; ancak sonuçları açısından veri ihlali oluşturabilir. Çalışanın onaysız bir yapay zeka aracına müşteri verisi yüklemesi hem yetkisiz veri aktarımı hem de yurt dışı veri transferi riski doğurur. KVKK Kurumu'nun Mart 2026 dokümanı bu konuyu açıkça ele almaktadır.

MG

Av. Mert Güneş

Kurucu Ortak

Güneş Partners'ın kurucu ortağı. Ankara Barosu'na kayıtlı avukat; KVKK, bilişim ve rekabet hukuku alanlarında danışmanlık ve dava takibi hizmeti vermektedir.

İlgili Makaleler