GÜNEŞPARTNERS

Teknoloji Şirketleri İçin KVKK Rehberi: 2026 Güncel

Teknoloji şirketleri (SaaS, mobil uygulama, yazılım, yapay zeka) KVKK'nın en yoğun kesişim noktasında faaliyet gösterir: yurt dışı veri aktarımı, bulut alt

MG

Av. Mert Güneş

Kurucu Ortak

Yayın Tarihi

15 Ocak 2026

Okuma Süresi

11 dk okuma

Sık Sorulan Sorular

SaaS şirketim veri sorumlusu mu yoksa veri işleyen mi?

İkisi birden olabilir. Kendi son kullanıcılarınızın (hesap oluşturan kişiler) verileri açısından veri sorumlusu, B2B müşterilerinizin platformunuzda işlediği veriler açısından veri işleyensiniz. Bu çift rolün doğru tespiti KVKK yükümlülüklerinizi belirler.

AWS kullanıyorum, yurt dışı veri aktarımı mı sayılır?

Evet. Sunucuları yurt dışında bulunan bir hizmete veri yüklemek KVKK kapsamında yurt dışı veri aktarımı sayılır. AB bölgesinde sunucu seçimi riski azaltır ancak tamamen ortadan kaldırmaz; ABD merkezli şirketin teknik erişim yetkisi devam edebilir.

Test ortamımda gerçek müşteri verisi var, sorun mu?

Evet. Test ortamındaki gerçek kişisel veriler KVKK kapsamındadır. Anonimleştirme veya sentetik veri kullanımı önerilir. Gerçek veri kullanılıyorsa test ortamının üretim ortamıyla aynı güvenlik seviyesinde korunması zorunludur.

Mobil uygulamamda gizlilik politikası yeterli mi?

Hayır. Gizlilik politikası (privacy policy) aydınlatma metninin bir kısmını karşılar; ancak KVKK'nın gerektirdiği tüm unsurları (8 zorunlu unsur) içermelidir. Ayrıca açık rıza gereken durumlarda ayrı bir rıza mekanizması (izin ekranları) oluşturulmalıdır. App Store ve Play Store gereklilikleri KVKK'yı tam olarak karşılamaz.

Startup'ım henüz küçük, KVKK uyumu şart mı?

Evet. KVKK şirket büyüklüğü ayrımı yapmaz. Tek kullanıcılı bir uygulamada bile kişisel veri işleniyorsa KVKK yükümlülükleri geçerlidir. Erken aşamada privacy by design ilkesiyle kurulan bir mimari, ileride büyük ölçekli uyum projesine ihtiyaç duymayı önler.

Log'larım kişisel veri içeriyor mu?

Büyük olasılıkla evet. IP adresi, kullanıcı kimliği, oturum token'ı, hata mesajlarında görünen e-posta veya telefon bilgileri kişisel veridir. Log saklama süreleri KVKK'nın ölçülülük ilkesine uygun belirlenmeli ve süre dolan loglar otomatik silinmelidir.

Open source yazılım kullanıyorum, KVKK sorumluluğum değişir mi?

Yazılımın açık kaynak olması KVKK sorumluluğunuzu etkilemez. Açık kaynak yazılımla kişisel veri işliyorsanız aynı yükümlülükler geçerlidir. Yazılımın güvenlik güncellemelerinin takibi ve yamalanması sizin sorumluluğunuzdadır.

Microservices mimarisinde veri akışı nasıl haritalanır?

Her microservice'in hangi kişisel verilere eriştiği, hangi verileri işlediği ve hangi diğer servislerle paylaştığı veri envanterinde ayrı ayrı belgelenmelidir. Service mesh yapısında inter-service iletişimin şifreli (mTLS) olması önerilir.

Müşterim GDPR'a uyumlu DPA istiyor, KVKK DPA'sı yeterli mi?

AB müşterileriniz için GDPR uyumlu DPA sunmanız gerekir. KVKK ve GDPR DPA'ları büyük ölçüde örtüşür; ancak GDPR'ın DPO ataması, DPIA zorunluluğu ve standart sözleşme hükümleri gibi spesifik gereksinimleri ayrıca karşılanmalıdır. İki mevzuatı birlikte kapsayan entegre bir DPA hazırlanması en verimli yaklaşımdır.

Yapay zeka API'si (OpenAI, Anthropic) kullanıyorum, KVKK riskim nedir?

Kullanıcı verilerini yapay zeka API'sine göndermeniz yurt dışı veri aktarımı sayılır ve KVKK m. 9 kapsamındadır. Ayrıca API sağlayıcısının bu verileri model eğitiminde kullanıp kullanmadığı kontrol edilmelidir. API sağlayıcısıyla DPA yapılması ve veri işleme koşullarının netleştirilmesi zorunludur.

MG

Av. Mert Güneş

Kurucu Ortak

Güneş Partners'ın kurucu ortağı. Ankara Barosu'na kayıtlı avukat; KVKK, bilişim ve rekabet hukuku alanlarında danışmanlık ve dava takibi hizmeti vermektedir.

İlgili Makaleler