Sektörel Emsal Kararlar: E-Ticaret, Turizm ve Sağlık KVKK Cezaları (2026)
KVKK sektörel emsal kararlar: e-ticaret, turizm ve sağlıkta hangi ihlal hangi cezaya yol açtı? 2025-2026 karar analizleri bu rehberde.
Av. Mert Güneş
Kurucu Ortak
Yayın Tarihi
15 Mayıs 2026
Okuma Süresi
6 dk okuma

Yazarlar: Av. Mert Güneş & Av. Melis Güneş — Güneş Partners kurucu ortakları Son güncelleme: Mayıs 2026
TL;DR — Bu Yazının Özeti
- Kurul kararları sektör ayrımı yapmaz; ancak belirli sektörler ihlal tipleri ve risk profilleri açısından belirgin örüntüler gösterir.
- E-ticaret: Sadakat kartı programlarında doğrulamasız veri işleme (Şubat 2026 İlke Kararı), çerez duvarları, yetersiz aydınlatma ve veri sızıntıları en sık karşılaşılan ihlaller.
- Turizm: Kimlik fotokopisi uygulaması hukuka aykırı bulundu (Kasım 2025 İlke Kararı), kamera kayıtlarının gereksiz saklanması ve müşteri verilerinin yetkisiz paylaşımı öne çıkan risk alanları.
- Sağlık: Özel nitelikli veri işlemenin yoğunluğu nedeniyle en yüksek risk kategorisindeki sektör; hasta verilerinin hatalı paylaşımı, yetersiz erişim kontrolü ve eczane/laboratuvar ihlalleri dikkat çekiyor.
- Her sektör için risk haritası ve öncelikli uyum alanları bu yazıda yer almaktadır.
- 2026 yılında en yüksek KVKK cezası 17.092.242 TL'dir; tek bir olay birden fazla kategoriden cezalandırılabilir.
Kurul Kararları Neden Sektörel Olarak İncelenmeli?
Kurul'un yayımladığı kararlar tüm sektörler için bağlayıcı emsal niteliğindedir. Ancak her sektörün işlediği veri türleri, müşteri ilişkisi modeli ve operasyonel yapısı farklı olduğundan, ihlal kalıpları ve Kurul'un odak noktaları da sektörden sektöre değişir.
Kendi sektörünüzdeki emsal kararları bilmek, şirketinizin en yüksek riskli alanlarını proaktif biçimde tespit etmenizi sağlar. Kurul incelemesinde "sektörel ilke kararından haberdar değildik" savunması kabul görmez.
Bölüm 1: E-Ticaret Sektörü
E-ticaret, KVKK açısından en yoğun veri işleme faaliyetinin yürütüldüğü sektörlerden biridir. Müşteri kimlik bilgileri, adres, ödeme verileri, alışveriş geçmişi, çerez verileri ve davranışsal profilleme bu sektörün günlük operasyonlarının parçasıdır.
Emsal Karar 1: Sadakat Kartı Programları İlke Kararı (Şubat 2026)
Kurul'un 11 Şubat 2026 tarihli İlke Kararı, sadakat kartı programlarında kimlik doğrulaması yapılmadan kişisel veri işlenmesini açıkça ihlal saymıştır.
Olay: Gıda, kozmetik, teknoloji ve giyim perakendecilerinin sadakat kartı programlarında müşterilerin T.C. kimlik numarası ve kişisel bilgileri, kimlik doğrulaması yapılmaksızın yalnızca telefon numarası üzerinden kaydedilmekteydi. Başka bir kişinin telefon numarasını vererek üçüncü bir şahıs adına sadakat kartı oluşturulabiliyor; bu durum hem yanlış kişiye veri atfedilmesine hem de kişisel verilerin yetkisiz biçimde işlenmesine yol açıyordu.
Kurul'un tespiti: Kimlik doğrulaması yapılmadan gerçekleştirilen kişisel veri işleme, KVKK'nın "doğru ve gerektiğinde güncel olma" ilkesine ve veri güvenliği yükümlülüğüne aykırıdır.
Çıkarım: Sadakat kartı programı işleten tüm perakendecilerin doğrulama mekanizması kurması zorunlu hale gelmiştir. SMS onay kodu, kimlik belgesi doğrulaması veya e-Devlet entegrasyonu bu amaçla kullanılabilir.
Emsal Karar 2: Veri Sızıntısı ve Yetersiz Güvenlik
E-ticaret platformlarında veritabanı sızıntıları en sık karşılaşılan ihlal türüdür. Yemeksepeti vakası (2021) bu alanın en bilinen örneğidir: credential stuffing saldırısıyla milyonlarca kullanıcının verisi ele geçirilmiştir.
Kurul'un tutumu: "Kullanıcı basit şifre koymuş" savunması kabul edilmez. Kurul, rate limiting, MFA, CAPTCHA ve brute force koruması gibi teknik tedbirlerin alınmasını zorunlu görmektedir.
Emsal Karar 3: Çerez ve Aydınlatma Eksikliği
E-ticaret sitelerinde çerez banner'ı olmadan analitik ve pazarlama çerezlerinin yerleştirilmesi, aydınlatma metninin yetersiz veya erişilemez olması yaygın ihlallerdir.
Kurul uygulaması: Cookie wall (tüm çerezleri kabul etmeden siteye erişememe) hukuka aykırıdır. "Tümünü Kabul Et" düğmesinin büyük, "Reddet" düğmesinin küçük olması manipülatif tasarım sayılır.
E-Ticaret Risk Haritası
| Risk Alanı | İhlal Türü | Ceza Kategorisi | Risk Düzeyi |
|---|---|---|---|
| Sadakat kartı programı | Doğrulamasız veri işleme | m. 18/1-b | Yüksek |
| Veri sızıntısı | Yetersiz güvenlik tedbirleri | m. 18/1-b | Çok yüksek |
| Çerez yönetimi | Rızasız çerez yerleştirme | m. 18/1-a + b | Yüksek |
| Aydınlatma metni | Eksik veya erişilemez | m. 18/1-a | Orta |
| Pazarlama iletişimi | İYS uyumsuzluğu | 6563 + KVKK | Yüksek |
| Yurt dışı aktarım | Bulut/SaaS güvencesizliği | m. 18/1-d | Yüksek |
Bölüm 2: Turizm Sektörü
Turizm sektörü, konaklayanların kimlik bilgilerini, pasaport verilerini, kredi kartı bilgilerini ve konaklama geçmişini yoğun biçimde işler. Uluslararası misafirler söz konusu olduğunda yurt dışı veri aktarımı da devreye girer.
Emsal Karar 1: Kimlik Fotokopisi İlke Kararı (Kasım 2025)
Kurul'un 6 Kasım 2025 tarihli ve 2025/2120 sayılı İlke Kararı, turizm sektöründe yaygın bir uygulamayı doğrudan hedef almıştır.
Olay: Otellerin check-in sırasında konaklayanların T.C. kimlik kartı veya pasaportunun fotokopisini alarak kaydetmesi yaygın bir uygulamaydı.
Kurul'un tespiti: Kimlik belgesinin fotokopisinin alınması, konaklama kaydı için gerekli olanın çok ötesinde veri işleme anlamına gelir. Kimlik kartının ön ve arka yüzünde yer alan tüm bilgiler (kan grubu dahil — özel nitelikli veri) kopyalanmış olur. Bu uygulama KVKK'nın ölçülülük ilkesine aykırıdır.
Kurul'un yönlendirmesi: Konaklama kaydı için ad, soyad, T.C. kimlik numarası gibi gerekli bilgilerin sisteme girilmesi yeterlidir; kimlik belgesinin fotokopisinin alınması ve saklanması hukuka aykırıdır.
Çıkarım: Tüm otel, pansiyon ve konaklama işletmelerinin check-in sürecinde kimlik fotokopisi uygulamasını derhal sonlandırması gerekmektedir.
Emsal Karar 2: Misafir Verilerinin Üçüncü Taraflarla Paylaşımı
Otellerin konukların iletişim bilgilerini pazarlama ajansları, tur operatörleri veya transfer şirketleriyle paylaşması — önceden aydınlatma yapılmadan ve rıza alınmadan — KVKK ihlalidir.
Kurul uygulaması: Booking.com, Expedia gibi online seyahat acenteleri (OTA) üzerinden yapılan rezervasyonlarda veri sorumlusunun kim olduğu (otel mi, OTA mı) netleştirilmeli ve aydınlatma buna göre yapılmalıdır.
Emsal Karar 3: Güvenlik Kamerası Kayıtları
Otellerde lobi, koridor, otopark ve restoran gibi ortak alanlarda güvenlik kamerası kullanımı yaygındır. Kurul, kamera kayıtlarının 30 günden fazla saklanmasını ve kayıtlara erişimin sınırlandırılmamasını ihlal olarak değerlendirmektedir.
Turizm Risk Haritası
| Risk Alanı | İhlal Türü | Ceza Kategorisi | Risk Düzeyi |
|---|---|---|---|
| Kimlik fotokopisi | Ölçülülük ilkesi ihlali | m. 18/1-b | Çok yüksek |
| Misafir verisi paylaşımı | Yetkisiz aktarım | m. 18/1-b | Yüksek |
| Kamera kayıtları | Aşırı saklama süresi | m. 18/1-b | Orta |
| Aydınlatma eksikliği | Kamera uyarısı yokluğu | m. 18/1-a | Orta |
| Yabancı misafir verileri | Yurt dışı aktarım | m. 18/1-d | Yüksek |
| OTA platformları | Veri sorumlusu belirsizliği | m. 18/1-a + b | Orta |
Bölüm 3: Sağlık Sektörü
Sağlık sektörü, KVKK açısından en yüksek risk kategorisindeki sektördür. Bunun temel nedeni işlenen verilerin büyük çoğunluğunun özel nitelikli kişisel veri (sağlık verileri, genetik veriler, biyometrik veriler) olmasıdır. Özel nitelikli verilerin ihlali, genel nitelikli verilere kıyasla çok daha ağır cezalandırılır.
Emsal Karar 1: Hasta Verilerinin Yanlış Kişiye Gönderilmesi
Sağlık sektöründe en sık karşılaşılan ihlal türlerinden biri, test sonuçlarının veya taburcu özetlerinin yanlış hastaya, yanlış telefon numarasına veya yanlış e-posta adresine gönderilmesidir.
Kurul uygulaması: Bu tür münferit hatalar bile özel nitelikli veri ihlali kapsamında değerlendirilir. Tek bir yanlış gönderim, Kurul'a bildirim gerektiren bir olay olabilir. Kurul, özellikle iletişim bilgilerinin doğrulanmasını ve sağlık bilgisi gönderiminde çift doğrulama mekanizması kurulmasını beklemektedir.
Emsal Karar 2: Eczane ve Laboratuvar Veritabanı Güvenliği
Eczanelerin müşteri reçete bilgilerini yetersiz güvenlik tedbirleriyle saklaması, laboratuvarların test sonuçlarına yetkisiz erişim imkânı tanıması ihlal nedenidir.
7499 sayılı Kanun etkisi: 1 Haziran 2024'ten itibaren iş sağlığı ve güvenliği ile sosyal güvenlik kapsamındaki sağlık verileri açık rıza gerekmeksizin işlenebilir hale gelmiştir. Ancak bu istisna yalnızca belirli amaçlar içindir; tedavi, teşhis veya ilaç bilgilerinin geniş kapsamlı işlenmesini kapsamaz.
VERBİS notu: 2025/1572 sayılı karar ile çalışan sayısı 10'dan az ve bilançosu 10 milyon TL altındaki eczane, muayenehane ve laboratuvarlar VERBİS'ten muaf tutulmuştur. Ancak bu muafiyet aydınlatma, veri güvenliği ve saklama-imha yükümlülüklerini ortadan kaldırmaz.
Emsal Karar 3: Hastane Bilgi Yönetim Sistemleri (HBYS) Erişim Kontrolleri
Kurul, hastane bilgi yönetim sistemlerinde erişim yetkilerinin rol bazlı olarak sınırlandırılmamasını ihlal olarak değerlendirmektedir. Resepsiyon personelinin tüm hasta dosyalarına erişebilmesi, hemşirenin farklı servislerdeki hastaların tedavi detaylarını görebilmesi ölçülülük ilkesine aykırıdır.
Emsal Karar 4: Dijital Sağlık Uygulamaları
Tele-tıp platformları, sağlık takip uygulamaları ve online randevu sistemleri hızla yaygınlaşmaktadır. Bu platformların topladığı sağlık verileri (semptom kayıtları, tedavi geçmişi, ilaç kullanımı) özel nitelikli veri kapsamındadır.
Risk noktaları: Yurt dışı sunucularda veri depolanması (yurt dışı aktarım güvencesi zorunlu), üçüncü taraf analitik araçlarına sağlık verisi aktarımı, yetersiz kimlik doğrulama ve oturum güvenliği.
Sağlık Sektörü Risk Haritası
| Risk Alanı | İhlal Türü | Ceza Kategorisi | Risk Düzeyi |
|---|---|---|---|
| Hasta verisi yanlış gönderim | Özel nitelikli veri sızıntısı | m. 18/1-b | Çok yüksek |
| HBYS erişim kontrolü | Ölçüsüz erişim yetkileri | m. 18/1-b | Çok yüksek |
| Eczane/laboratuvar güvenliği | Yetersiz teknik tedbirler | m. 18/1-b | Yüksek |
| Dijital sağlık uygulamaları | Yurt dışı aktarım, güvenlik | m. 18/1-b + d | Çok yüksek |
| Açık rıza yönetimi | 7499 istisna sınırlarının aşılması | m. 18/1-b | Yüksek |
| Aydınlatma | Hasta ve çalışan aydınlatması | m. 18/1-a | Orta |
Sektörler Arası Karşılaştırma
| Kriter | E-Ticaret | Turizm | Sağlık |
|---|---|---|---|
| Baskın veri türü | Kimlik, ödeme, davranışsal | Kimlik, pasaport, ödeme | Sağlık, genetik, biyometrik |
| Özel nitelikli veri yoğunluğu | Düşük | Düşük-Orta | Çok yüksek |
| En sık ihlal türü | Veri sızıntısı, çerez | Kimlik fotokopisi, paylaşım | Yetkisiz erişim, yanlış gönderim |
| Yurt dışı aktarım riski | Yüksek (bulut/SaaS) | Orta (OTA platformları) | Yüksek (dijital sağlık) |
| Kurul odak noktası | Güvenlik tedbirleri, aydınlatma | Ölçülülük, kamera | Erişim kontrolü, özel veri |
| 2026 risk düzeyi | Yüksek | Orta-Yüksek | Çok yüksek |
Sonuç
Kurul kararları, her sektörün kendine özgü risk profilini ve uyum önceliklerini somut biçimde ortaya koymaktadır. E-ticarette veri sızıntısı ve sadakat kartı doğrulaması, turizmde kimlik fotokopisi yasağı ve kamera kayıtları, sağlıkta özel nitelikli veri güvenliği ve erişim kontrolü her sektörün birincil odak alanlarıdır.
Sektörel İlke Kararları yayımlandığında bunlara uyum sağlamak, Kurul incelemesi başlamadan önce atılacak en etkili adımdır. İlke Kararı'ndan haberdar olmasına rağmen tedbir almayan şirketler, Kurul'un gözünde çok daha ağır bir konumda değerlendirilir.
Güneş Partners olarak sektörel KVKK uyum danışmanlığı, İlke Kararı analizi, risk değerlendirmesi ve Kurul incelemesinde savunma alanlarında şirketlere hukuki destek sağlıyoruz. Sektörünüze özel KVKK uyumunuzu değerlendirmek için bizimle iletişime geçebilirsiniz.
Bu İçerik Hakkında
Bu içerik, Güneş Partners kurucu ortakları Av. Mert Güneş ve Av. Melis Güneş tarafından, Kişisel Verileri Koruma Kurulu'nun 2025/2120 sayılı İlke Kararı (turizm), 11 Şubat 2026 tarihli İlke Kararı (sadakat kartı), Aktif Yatırım Bankası emsal kararı (Ocak 2026), 7499 sayılı Kanun değişiklikleri, Kurul'un kamuoyu duyuruları ve sektörel rehberler temelinde hazırlanmıştır. Sektörel KVKK uyum süreçlerinde profesyonel destek için gunespartners.com adresini ziyaret edebilirsiniz.
Sık Sorulan Sorular
Kurul kararları sektöre özel mi?
Kurul kararları sektör ayrımı yapmaz; KVKK tüm sektörlere eşit biçimde uygulanır. Ancak Kurul'un İlke Kararları belirli sektörel uygulamaları hedef alabilir (turizm için kimlik fotokopisi, e-ticaret için sadakat kartı gibi). Bu İlke Kararları tüm sektör oyuncularını bağlar.
Kendi sektörümde emsal karar var mı nasıl öğrenebilirim?
Kurul kararları kvkk.gov.tr üzerinden yayımlanır. Resmi Gazete'de yayımlanan İlke Kararları bağlayıcı niteliktedir. Karar özetleri ve duyurular da Kurum'un web sitesinde düzenli olarak paylaşılmaktadır.
Sektörel İlke Kararı'na uymadığımda ceza otomatik mi kesilir?
Hayır. İlke Kararı yükümlülüğü belirler; ceza ancak Kurul incelemesi veya şikayet sonucunda uygulanır. Ancak İlke Kararı yayımlandıktan sonra buna uyum sağlamamak, Kurul incelemesinde "bilgi sahibi olmasına rağmen tedbir almadı" değerlendirmesine yol açar ve cezayı artıran bir faktör olarak dikkate alınır.
Otelimde kimlik fotokopisi alıyorduk, hemen bırakmalı mıyız?
Evet. Kurul'un 2025/2120 sayılı İlke Kararı açıktır: kimlik belgesinin fotokopisinin alınması ölçülülük ilkesine aykırıdır. Konaklama kaydı için gerekli bilgilerin sisteme girilmesi yeterlidir. Mevcut fotokopiler saklama-imha politikası kapsamında imha edilmelidir.
E-ticaret sitemde sadakat kartı programı var. Ne yapmalıyım?
Şubat 2026 İlke Kararı uyarınca sadakat kartı kaydında kimlik doğrulama mekanizması kurmalısınız. SMS onay kodu, kimlik belgesi doğrulaması veya e-Devlet entegrasyonu uygulanabilir. Doğrulama yapılmadan oluşturulmuş mevcut kayıtlar gözden geçirilmeli ve gerekirse temizlenmelidir.
Hastanemde HBYS erişim kontrolü nasıl düzenlenmelidir?
Rol bazlı erişim yetkilendirmesi (RBAC) uygulanmalıdır: doktor yalnızca kendi hastalarının dosyalarına, hemşire yalnızca kendi servisindeki hastaların bakım notlarına, resepsiyon yalnızca randevu ve kimlik bilgilerine erişmelidir. Erişim logları tutulmalı ve düzenli denetlenmelidir.
Belediyeler ve kamu kurumları da KVKK cezasına muhatap olabilir mi?
Evet. KVKK kamu-özel ayrımı yapmaz. Belediyeler de veri sorumlusu sıfatıyla tüm yükümlülüklere tabidir. Kurul, belediyeler hakkında aydınlatma eksikliği, kamera kaydı ihlali ve veri güvenliği yetersizliği gerekçesiyle inceleme yapıp ceza uygulamıştır.
Finans sektörü için özel Kurul kararları var mı?
Aktif Yatırım Bankası kararı (Ocak 2026) finans sektörü açısından en güncel ve en yüksek profilli emsal karardır. Ayrıca bankacılık sektörü BDDK düzenlemelerine de ayrıca tabidir; KVKK ile BDDK yükümlülükleri birlikte yürütülmelidir.
Eğitim sektörü hangi risk kategorisinde?
Eğitim kurumları öğrenci ve veli verilerini yoğun biçimde işler; 18 yaş altı öğrencilerin verileri özel dikkat gerektirir. Kurul'un Şubat 2026'da başlattığı sosyal medya platformları incelemesi, çocukların kişisel verilerinin korunmasına yönelik artan duyarlılığı göstermektedir.
Sektörler arasında ceza miktarı farklılaşır mı?
Ceza sınırları tüm sektörler için aynıdır. Ancak sağlık sektöründe özel nitelikli veri yoğunluğu nedeniyle cezaların pratikte daha ağır olması beklenir. Kurul, etkilenen verinin niteliğini ceza belirlemenin temel kriterlerinden biri olarak kullanır.
Av. Mert Güneş
Kurucu Ortak
Güneş Partners'ın kurucu ortağı. Ankara Barosu'na kayıtlı avukat; KVKK, bilişim ve rekabet hukuku alanlarında danışmanlık ve dava takibi hizmeti vermektedir.
İlgili Makaleler

API'ler ve Veri Akışı: Entegrasyonlarda KVKK Sorumluluğu (2026)
API entegrasyonlarında KVKK uyumu: webhook veri akışı, OAuth scope tasarımı, API loglarında PII yönetimi ve üçüncü taraf API kuralları.
Hemen Oku
Algoritmik Karar Verme ve KVKK: Otomatik İşlem ile Profilleme Sınırları (2026)
Algoritmik karar verme ve KVKK: otomatik işlem sınırları, itiraz hakkı, kredi skorlama ve işe alım algoritmaları 2026 güncel rehberde.
Hemen Oku
Üretken Yapay Zeka ve KVKK: ChatGPT, Claude, Gemini İş Yerinde Nasıl Kullanılır? (2026)
ChatGPT, Claude ve Gemini iş yerinde KVKK'ya uygun nasıl kullanılır? Kurum rehberi analizi, kurumsal AI politikası ve prompt riskleri bu rehberde.
Hemen Oku