Teknoloji Şirketleri İçin KVKK Rehberi: 2026 Güncel
Teknoloji şirketleri (SaaS, mobil uygulama, yazılım, yapay zeka) KVKK'nın en yoğun kesişim noktasında faaliyet gösterir: yurt dışı veri aktarımı, bulut alt
Av. Mert Güneş
Kurucu Ortak
Yayın Tarihi
15 Ocak 2026
Okuma Süresi
11 dk okuma

Yazarlar: Av. Mert Güneş & Av. Melis Güneş — Güneş Partners kurucu ortakları Son güncelleme: Mayıs 2026
TL;DR — Bu Yazının Özeti
Teknoloji şirketleri (SaaS, mobil uygulama, yazılım, yapay zeka) KVKK'nın en yoğun kesişim noktasında faaliyet gösterir: yurt dışı veri aktarımı, bulut altyapı, API entegrasyonları, otomatik karar verme ve çoklu veri akışları hepsi aynı anda devrededir.
Privacy by Design ve Privacy by Default ilkeleri, KVKK Kurumu'nun 2026 rehberlerinde açıkça benimsenen ve teknoloji şirketlerinden beklenen temel yaklaşımlardır.
7499 sayılı Kanun'la yurt dışı veri aktarımı kuralları köklü biçimde değişti; yeterlilik kararı veya standart sözleşme mekanizmalarından biri zorunlu hale geldi. Yalnızca açık rızaya dayanan sürekli aktarımlar artık hukuken riskli.
AWS, Google Cloud ve Azure gibi büyük bulut sağlayıcılarla çalışırken DPA (veri işleme sözleşmesi) zorunludur; standart DPA'ların KVKK'ya uyumluluğu ayrıca değerlendirilmelidir.
Mobil uygulamalar için Apple App Store ve Google Play Store gereklilikleri ile KVKK yükümlülükleri paralel biçimde karşılanmalıdır.
DevOps süreçlerinde log yönetimi, backup verileri ve test ortamlarındaki gerçek veriler KVKK kapsamında ayrı risk alanları oluşturur.
2026 yılında veri güvenliği ihlali cezası 256.357 TL – 17.092.242 TL arasındadır.
Bölüm 1: Teknoloji Şirketleri İçin KVKK Haritası
Bir teknoloji şirketi, geleneksel bir işletmeden farklı biçimde veri işler. Veri akışları çok katmanlıdır, üçüncü taraf entegrasyonlar yoğundur ve altyapı genellikle yurt dışı sunucularda konumlanır. Bu nedenle KVKK uyumu, standart bir "aydınlatma metni yaz, VERBİS kaydı yap" sürecinden çok daha karmaşıktır.
Teknoloji Şirketinin Tipik Veri Akış Haritası
Bir SaaS şirketi veya mobil uygulama geliştiren firma, aşağıdaki veri akışlarını aynı anda yönetir.
Kullanıcı verileri: Kayıt bilgileri (ad, e-posta, telefon), hesap bilgileri, kullanım verileri, uygulama içi davranış verileri, konum verileri, cihaz bilgileri.
Çalışan verileri: Özlük dosyaları, performans değerlendirmeleri, erişim logları, kurumsal e-posta ve mesajlaşma verileri.
Üçüncü taraf verileri: API entegrasyonlarından gelen veriler, ödeme sağlayıcı verileri, reklam ağı verileri, analitik verileri.
Altyapı verileri: Sunucu logları, hata raporları, backup verileri, test ortamı verileri.
Bu veri akışlarının her birinde KVKK yükümlülükleri farklı biçimde devreye girer ve her biri ayrı hukuki değerlendirme gerektirir.
Veri Sorumlusu mu, Veri İşleyen mi?
Teknoloji şirketleri sıklıkla çift role sahiptir. Kendi müşterilerinin (son kullanıcılarının) verileri açısından veri sorumlusu, B2B müşterilerinin verileri açısından ise veri işleyen konumundadır.
Bir SaaS CRM platformu örneğinde: platformun kendi kayıtlı kullanıcılarının (hesap oluşturan kişiler) verileri açısından platform veri sorumlusu; ancak bu kullanıcıların platformda işlediği müşteri verileri açısından platform veri işleyendir.
Bu çift rolün doğru tespiti kritik önem taşır: veri sorumlusu olarak aydınlatma, VERBİS ve ilgili kişi başvurularından sorumlusunuz; veri işleyen olarak ise DPA yükümlülükleri, talimat sınırı ve alt işlemci kuralları geçerlidir.
Bölüm 2: Privacy by Design ve Privacy by Default
KVKK Kurumu'nun 12 Mart 2026 tarihli Etken Yapay Zeka Rehberi ve 24 Kasım 2025 tarihli Üretken Yapay Zeka Rehberi, "tasarımdan itibaren mahremiyet" (privacy by design) ve "varsayılan olarak mahremiyet" (privacy by default) yaklaşımlarını açıkça benimsemektedir.
Privacy by Design: Tasarımdan İtibaren Mahremiyet
Bu ilke, kişisel veri korumasının ürün geliştirme sürecinin başından itibaren mimari tasarıma entegre edilmesini öngörür. Ürün tamamlandıktan sonra eklenen güvenlik önlemleri yerine, veri koruma yazılımın DNA'sına gömülmelidir.
Pratik uygulamalar: veri toplama alanlarının yalnızca gerçekten gerekli olanlarla sınırlandırılması (veri minimizasyonu), veritabanı şemasında kişisel verilerin ayrı ve şifrelenmiş tablolarda tutulması, API endpoint'lerinde kimlik doğrulama ve yetkilendirme katmanlarının zorunlu kılınması, kullanıcı silme talebinin tüm sistemlerde (ana veritabanı, yedekler, loglar, üçüncü taraf entegrasyonlar) kaskad biçimde gerçekleştirilmesi.
Privacy by Default: Varsayılan Olarak Mahremiyet
Bu ilke, kullanıcının herhangi bir ayar değişikliği yapmadan en gizli seçeneğin varsayılan olarak aktif olmasını öngörür.
Pratik uygulamalar: yeni oluşturulan hesapların varsayılan olarak "gizli" profil ayarıyla başlaması, pazarlama iletişimi tercihlerinin varsayılan olarak kapalı olması, konum paylaşımının varsayılan olarak devre dışı olması, analitik çerezlerin kullanıcı aktif onay vermeden yerleştirilmemesi.
Bölüm 3: Yurt Dışına Veri Aktarımı — Teknoloji Şirketlerinin En Büyük Riski
Teknoloji şirketlerinin büyük çoğunluğu yurt dışı merkezli altyapı ve hizmetler kullanır: AWS (ABD), Google Cloud (ABD/AB), Azure (ABD/AB), Stripe (ABD), SendGrid (ABD), Intercom (ABD), Mixpanel (ABD). Bu kullanımların her biri KVKK kapsamında yurt dışı veri aktarımı sayılır.
7499 Sayılı Kanun Sonrası Yeni Sistem
1 Haziran 2024'te yürürlüğe giren değişiklikle yurt dışı aktarımda üç mekanizma belirlenmiştir.
Yeterlilik kararı: Kurul'un yeterli koruma düzeyi sağladığına karar verdiği ülkelere doğrudan aktarım yapılabilir. Mayıs 2026 itibarıyla Kurul henüz yeterlilik kararı yayımlamamıştır; bu nedenle pratikte bu mekanizma henüz kullanılamamaktadır.
Standart sözleşme (SCC): Yeterlilik kararı olmayan ülkelere aktarım için Kurul tarafından yayımlanan standart sözleşme hükümleri kullanılır. Standart sözleşme imzalandıktan sonra 5 iş günü içinde Kurul'a bildirim zorunludur.
İstisnalar: Tek seferlik ve arızi aktarımlar için sınırlı istisnalar tanınmıştır; sürekli aktarımlar için bu istisnalar uygulanamaz.
Kritik Hata: "Açık Rıza Alıyoruz, Sorun Yok" Yanılgısı
Süreklilik arz eden yazılım hizmetlerinde (SaaS abonelik, bulut depolama, API entegrasyonu) açık rızanın tek başına yeterli olmadığı Kurul rehberlerinde açıkça belirtilmiştir. Açık rıza geri alınabilir niteliktedir; geri alındığında tüm veri işleme durmalıdır. Bir SaaS ürününün operasyonel sürekliliğini açık rızaya bağlamak pratik olarak sürdürülemez bir modeldir.
Bölüm 4: Bulut Sağlayıcı Seçimi ve KVKK Uyumu
AWS, Google Cloud ve Azure: Hangi DPA Geçerli?
Büyük bulut sağlayıcıları kendi standart DPA'larını sunar. Ancak bu DPA'ların KVKK'ya özgü gereklilikleri karşılayıp karşılamadığının ayrıca değerlendirilmesi gerekir.
Sağlayıcı
Standart DPA
KVKK Özel Eki
Veri Lokasyonu Seçeneği
AWS
Data Processing Addendum
Mevcut değil — genel GDPR DPA
AB bölgesi sunucu seçimi mümkün
Google Cloud
Cloud Data Processing Addendum
Mevcut değil — genel GDPR DPA
AB bölgesi sunucu seçimi mümkün
Azure
Data Protection Addendum
Mevcut değil — genel GDPR DPA
AB bölgesi sunucu seçimi mümkün
Büyük sağlayıcıların GDPR DPA'ları KVKK'nın temel gereksinimlerinin önemli bir bölümünü karşılar; ancak yurt dışı aktarım bildirimi, Kurul'a bildirim süresi ve Türkiye'ye özgü yükümlülükler konusunda ek protokol hazırlanması önerilir.
Veri Lokasyonu Stratejisi
AB bölgesinde sunucu seçimi, yurt dışı aktarım sorununu tamamen çözmez — verinin işlenmesi sırasında ABD merkezli şirketin teknik personelinin erişim yetkisi olması bile aktarım sayılabilir — ancak riski önemli ölçüde azaltır.
Türkiye'de barındırma (co-location veya Türk bulut sağlayıcı) en güvenli seçenektir; ancak maliyet ve performans açısından her şirket için uygun olmayabilir.
Bölüm 5: API Entegrasyonları ve Veri Akışı
Modern yazılım mimarisi, onlarca üçüncü taraf API ile entegre çalışır. Her API entegrasyonu potansiyel bir veri akışı noktasıdır ve KVKK değerlendirmesi gerektirir.
API Entegrasyonlarında KVKK Kontrol Listesi
Her yeni API entegrasyonu eklemeden önce şu sorular cevaplanmalıdır: bu entegrasyon kişisel veri aktarımı içeriyor mu, API sağlayıcısı veri işleyen mi yoksa bağımsız veri sorumlusu mu, veri yurt dışına aktarılıyor mu, API sağlayıcısıyla DPA imzalandı mı, aktarılan verinin kapsamı gerekli minimumla sınırlı mı (veri minimizasyonu), API güvenliği yeterli mi (HTTPS, API key, OAuth, rate limiting)?
Webhook ve Event-Driven Mimarilerde Risk
Webhook tabanlı sistemlerde veri akışı otomatik ve süreklidir: bir olay gerçekleştiğinde (sipariş, kayıt, güncelleme) kişisel veri otomatik olarak üçüncü tarafa iletilir. Bu yapı, veri akışının kontrolünü zorlaştırır ve hangi verinin nereye aktığının sürekli izlenmesini gerektirir.
Bölüm 6: Yapay Zeka Sistemleri ve KVKK
Teknoloji şirketlerinin artan oranda yapay zeka entegrasyonu kullanması, KVKK açısından yeni ve karmaşık sorunlar doğurmaktadır.
Model Eğitimi ve Kişisel Veri
Yapay zeka modellerinin eğitiminde kişisel veri kullanılması halinde bu verinin KVKK kapsamında hukuka uygun biçimde elde edilmiş ve işlenmiş olması gerekir. Müşteri verilerinin model eğitiminde kullanılması, aydınlatma metninde açıkça belirtilmeli ve hukuki dayanak tespit edilmelidir.
Otomatik Karar Verme (KVKK m. 11/1-g)
Yapay zeka destekli sistemlerin otomatik olarak aldığı kararlar (kredi puanlama, içerik öneri, fiyatlandırma) KVKK'nın 11. maddesinin 1-g bendi kapsamında itiraz hakkı doğurur. Teknoloji şirketleri, otomatik karar mekanizmalarını kullanıcılara aydınlatma sürecinde bildirmeli ve itiraz halinde insan müdahalesiyle yeniden değerlendirme mekanizması kurmalıdır.
KVKK Kurumu'nun Yapay Zeka Dokümanları
Kurum'un 5 Mart 2026 tarihli "İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı" dokümanı ve 12 Mart 2026 tarihli "Etken Yapay Zekâ (Agentic AI)" rehberi, yapay zeka kullanan şirketlere yönelik beklentileri somut biçimde ortaya koymaktadır: veri minimizasyonu, şeffaflık, açıklanabilirlik, insan gözetimi ve tasarımdan itibaren mahremiyet.
Bölüm 7: Mobil Uygulamalar İçin Özel Kurallar
Mobil uygulamalar, çerezlerden farklı olarak cihaz tanımlayıcıları (advertising ID), konum verileri, sensör verileri ve uygulama içi davranış verileri toplar. Bu veriler KVKK kapsamında kişisel veri niteliğindedir.
App Store ve Play Store Gereklilikleri ile KVKK Uyumu
Apple ve Google, uygulama yayıncılarından platform kurallarına uyum bekler. Bu kurallar KVKK ile büyük ölçüde örtüşür; ancak bazı noktalarda farklılıklar vardır.
Gereksinim
Apple (App Store)
Google (Play Store)
KVKK
Gizlilik politikası
Zorunlu
Zorunlu
Zorunlu (aydınlatma metni)
İzin yönetimi
Granular — her izin ayrı
Granular — her izin ayrı
Belirli konuya ilişkin rıza
Konum izni
Kullanım anında açıklama zorunlu
Kullanım anında açıklama zorunlu
Aydınlatma + rıza
Veri silme
Hesap silme özelliği zorunlu
Hesap silme özelliği zorunlu
Silme/yok etme hakkı (m. 7)
App Tracking Transparency
iOS 14.5+ zorunlu
Benzer yapı geliştirilmekte
Açık rıza
Veri güvenliği etiketi
Privacy Nutrition Label
Data Safety Section
Aydınlatma metni
Her iki platformun gereklilikleri KVKK'yı karşılamak için yeterli değildir; KVKK'nın aydınlatma, açık rıza ve veri saklama-imha yükümlülükleri ayrıca yerine getirilmelidir.
Push Notification ve KVKK
Push notification izni, KVKK açısından ayrı bir değerlendirme gerektirir. Teknik bildirimler (sipariş durumu, güvenlik uyarısı) için meşru menfaat dayanağı kullanılabilir; ancak pazarlama bildirimleri için açık rıza zorunludur. Push notification tercihlerinin varsayılan olarak kapalı olması privacy by default ilkesiyle örtüşür.
Bölüm 8: SaaS Sözleşmeleri ve Veri İşleme Ekleri
SaaS şirketleri hem müşterilerine DPA sunmalı hem de kendi kullandıkları üçüncü taraf hizmetlerin DPA'larını değerlendirmelidir.
B2B Müşteriye Sunulacak DPA'nın Asgari İçeriği
Veri işlemenin konusu, süresi ve kapsamı, işlenecek kişisel veri kategorileri ve ilgili kişi grupları, veri işleyenin yalnızca veri sorumlusunun talimatlarıyla hareket edeceği, teknik ve idari güvenlik tedbirleri (şifreleme standardı, erişim kontrolü, MFA), alt işlemci listesi ve onay mekanizması (SaaS şirketleri genellikle web sayfasında yayımlanan güncel alt işlemci listesi + bildirim + itiraz hakkı modeli kullanır), ihlal bildirim süresi (en geç 24 saat önerilir), denetim hakkı (SOC 2 / ISO 27001 raporu ile karşılanması kabul edilebilir), sözleşme sona erdiğinde veri iadesi/imhası ve gizlilik yükümlülüğü.
Alt İşlemci Yönetimi
SaaS şirketleri genellikle onlarca alt işlemci kullanır (hosting, e-posta, analitik, ödeme, CDN). Her alt işlemcinin güncel listesinin tutulması, müşterilere bildirim mekanizmasının kurulması ve yeni alt işlemci eklenmesinde itiraz hakkının tanınması zorunludur.
Bölüm 9: DevOps ve KVKK
Yazılım geliştirme ve operasyon süreçleri (DevOps), KVKK açısından sıklıkla gözden kaçırılan ancak ciddi risk barındıran alanlardır.
Log Yönetimi
Uygulama logları, sunucu logları ve erişim logları kişisel veri içerebilir: kullanıcı IP adresi, oturum bilgisi, hata mesajlarında görünen kişisel veriler. Logların saklama süresi belirlenmiş olmalı ve süre dolduğunda otomatik temizlenmelidir. Logların yurt dışı log yönetim servislerine (Datadog, Splunk Cloud gibi) aktarılması yurt dışı veri transferi kurallarına tabidir.
Backup (Yedekleme) Verileri
Ana sistemden silinen kişisel veri, yedekleme ortamında kalmaya devam ediyorsa imha tamamlanmamış sayılır. Yedekleme saklama döngüleri (retention policy), KVKK saklama süreleriyle uyumlu olmalıdır. Kullanıcı silme talebinde yedekleme ortamlarının da kapsama dahil edilmesi gerekir; pratikte bu zorluk yedekleme stratejisinin baştan KVKK uyumlu kurulmasıyla çözülür.
Test Ortamlarında Gerçek Veri
Yazılım testlerinde üretim (production) veritabanının kopyasının test ortamına aktarılması yaygın bir pratiktir. Test ortamındaki gerçek kişisel veriler KVKK kapsamındadır ve aynı güvenlik tedbirlerine tabidir.
Çözüm: test ortamlarında veri anonimleştirme veya sentetik veri kullanılması önerilir. Gerçek müşteri verileriyle test yapılması kaçınılmazsa test ortamının üretim ortamıyla aynı güvenlik düzeyinde korunması zorunludur.
CI/CD Pipeline Güvenliği
Sürekli entegrasyon ve sürekli dağıtım (CI/CD) süreçlerinde ortam değişkenleri (environment variables), gizli anahtarlar (secrets) ve yapılandırma dosyalarında kişisel veri veya erişim bilgisi bulunabilir. Bu bilgilerin kod deposunda (GitHub, GitLab) açık biçimde saklanmaması, secret management araçlarıyla (HashiCorp Vault, AWS Secrets Manager) yönetilmesi gerekir.
Teknoloji Şirketleri İçin KVKK Uyum Kontrol Listesi
Mimari ve Tasarım
☐ Privacy by Design ilkeleri ürün geliştirme sürecine entegre mi?
☐ Veri minimizasyonu ilkesi veri toplama alanlarına uygulanıyor mu?
☐ Varsayılan ayarlar en gizli seçenekte mi (privacy by default)?
Yurt Dışı Aktarım
☐ Kullanılan bulut ve SaaS hizmetlerinin veri lokasyonu tespit edildi mi?
☐ Yurt dışı aktarım için standart sözleşme veya yeterlilik kararı mekanizması uygulanıyor mu?
☐ Standart sözleşme imzalanmışsa 5 iş günü içinde Kurul'a bildirim yapıldı mı?
Sözleşmeler
☐ Tüm veri işleyenlerle (bulut, analitik, ödeme, e-posta) DPA imzalandı mı?
☐ B2B müşterilere DPA sunuluyor mu?
☐ Alt işlemci listesi güncel ve müşterilere açık mı?
Aydınlatma ve Rıza
☐ Uygulama/web sitesinde aydınlatma metni güncel mi?
☐ Açık rıza ve aydınlatma ayrı belgeler mi (2026/347 İlke Kararı)?
☐ Mobil uygulamada her izin (konum, kamera, bildirim) ayrı ayrı mı alınıyor?
☐ Çerez banner'ı KVKK uyumlu mu?
Yapay Zeka
☐ Model eğitiminde kişisel veri kullanılıyorsa hukuki dayanak belirlendi mi?
☐ Otomatik karar mekanizması varsa aydınlatmada belirtildi mi?
☐ İtiraz halinde insan müdahalesi mekanizması kurulu mu?
DevOps
☐ Log saklama süreleri belirlenmiş ve otomatik temizleme aktif mi?
☐ Backup retention KVKK saklama süreleriyle uyumlu mu?
☐ Test ortamlarında gerçek veri yerine anonim/sentetik veri kullanılıyor mu?
☐ CI/CD pipeline'da secret management aracı kullanılıyor mu?
Güvenlik
☐ Şifreleme (at rest + in transit) aktif mi?
☐ MFA tüm dahili sistemlerde zorunlu mu?
☐ Penetrasyon testi düzenli olarak yapılıyor mu?
☐ Veri ihlali müdahale planı hazır mı?
Sonuç
Teknoloji şirketleri, KVKK'nın en yoğun ve en karmaşık uyum alanında faaliyet gösterir. Yurt dışı veri aktarımı, bulut altyapı, API entegrasyonları, yapay zeka sistemleri, mobil uygulama izin yönetimi ve DevOps süreçleri — her biri ayrı bir KVKK değerlendirmesi gerektiren bağımsız risk alanlarıdır.
Privacy by Design ve Privacy by Default ilkelerinin ürün mimarisine baştan entegre edilmesi, hem KVKK ceza riskini hem de ilerideki büyük ölçekli uyum projesi maliyetini dramatik biçimde azaltır. Kurum'un 2026 rehberlerinde bu ilkelere açıkça atıf yapması, beklentinin net olduğunu göstermektedir.
Güneş Partners olarak teknoloji şirketlerinin KVKK uyum süreçlerinde — veri akışı haritalama, DPA hazırlığı, yurt dışı aktarım güvencesi, yapay zeka hukuki değerlendirmesi, SaaS sözleşme yapılandırması ve Kurul süreçlerinde temsil — kapsamlı hukuki destek sağlıyoruz. Teknoloji ürününüzün KVKK uyumunu değerlendirmek için bizimle iletişime geçebilirsiniz.
Bu İçerik Hakkında
Bu içerik, Güneş Partners kurucu ortakları Av. Mert Güneş ve Av. Melis Güneş tarafından, 6698 sayılı KVKK, 7499 sayılı Kanun'un yurt dışı aktarım değişiklikleri, KVKK Kurumu'nun Etken Yapay Zeka Rehberi (12 Mart 2026), Üretken Yapay Zeka Rehberi (24 Kasım 2025), "İş Yerlerinde Üretken Yapay Zekâ Araçlarının Kullanımı" dokümanı (5 Mart 2026), 2026/347 sayılı İlke Kararı, Apple Developer Program License Agreement, Google Play Developer Distribution Agreement ve DevOps güvenlik standartları temelinde hazırlanmıştır. Teknoloji şirketleri ve KVKK uyum süreçlerinde profesyonel destek için gunespartners.com adresini ziyaret edebilirsiniz.
Sık Sorulan Sorular
SaaS şirketim veri sorumlusu mu yoksa veri işleyen mi?
İkisi birden olabilir. Kendi son kullanıcılarınızın (hesap oluşturan kişiler) verileri açısından veri sorumlusu, B2B müşterilerinizin platformunuzda işlediği veriler açısından veri işleyensiniz. Bu çift rolün doğru tespiti KVKK yükümlülüklerinizi belirler.
AWS kullanıyorum, yurt dışı veri aktarımı mı sayılır?
Evet. Sunucuları yurt dışında bulunan bir hizmete veri yüklemek KVKK kapsamında yurt dışı veri aktarımı sayılır. AB bölgesinde sunucu seçimi riski azaltır ancak tamamen ortadan kaldırmaz; ABD merkezli şirketin teknik erişim yetkisi devam edebilir.
Test ortamımda gerçek müşteri verisi var, sorun mu?
Evet. Test ortamındaki gerçek kişisel veriler KVKK kapsamındadır. Anonimleştirme veya sentetik veri kullanımı önerilir. Gerçek veri kullanılıyorsa test ortamının üretim ortamıyla aynı güvenlik seviyesinde korunması zorunludur.
Mobil uygulamamda gizlilik politikası yeterli mi?
Hayır. Gizlilik politikası (privacy policy) aydınlatma metninin bir kısmını karşılar; ancak KVKK'nın gerektirdiği tüm unsurları (8 zorunlu unsur) içermelidir. Ayrıca açık rıza gereken durumlarda ayrı bir rıza mekanizması (izin ekranları) oluşturulmalıdır. App Store ve Play Store gereklilikleri KVKK'yı tam olarak karşılamaz.
Startup'ım henüz küçük, KVKK uyumu şart mı?
Evet. KVKK şirket büyüklüğü ayrımı yapmaz. Tek kullanıcılı bir uygulamada bile kişisel veri işleniyorsa KVKK yükümlülükleri geçerlidir. Erken aşamada privacy by design ilkesiyle kurulan bir mimari, ileride büyük ölçekli uyum projesine ihtiyaç duymayı önler.
Log'larım kişisel veri içeriyor mu?
Büyük olasılıkla evet. IP adresi, kullanıcı kimliği, oturum token'ı, hata mesajlarında görünen e-posta veya telefon bilgileri kişisel veridir. Log saklama süreleri KVKK'nın ölçülülük ilkesine uygun belirlenmeli ve süre dolan loglar otomatik silinmelidir.
Open source yazılım kullanıyorum, KVKK sorumluluğum değişir mi?
Yazılımın açık kaynak olması KVKK sorumluluğunuzu etkilemez. Açık kaynak yazılımla kişisel veri işliyorsanız aynı yükümlülükler geçerlidir. Yazılımın güvenlik güncellemelerinin takibi ve yamalanması sizin sorumluluğunuzdadır.
Microservices mimarisinde veri akışı nasıl haritalanır?
Her microservice'in hangi kişisel verilere eriştiği, hangi verileri işlediği ve hangi diğer servislerle paylaştığı veri envanterinde ayrı ayrı belgelenmelidir. Service mesh yapısında inter-service iletişimin şifreli (mTLS) olması önerilir.
Müşterim GDPR'a uyumlu DPA istiyor, KVKK DPA'sı yeterli mi?
AB müşterileriniz için GDPR uyumlu DPA sunmanız gerekir. KVKK ve GDPR DPA'ları büyük ölçüde örtüşür; ancak GDPR'ın DPO ataması, DPIA zorunluluğu ve standart sözleşme hükümleri gibi spesifik gereksinimleri ayrıca karşılanmalıdır. İki mevzuatı birlikte kapsayan entegre bir DPA hazırlanması en verimli yaklaşımdır.
Yapay zeka API'si (OpenAI, Anthropic) kullanıyorum, KVKK riskim nedir?
Kullanıcı verilerini yapay zeka API'sine göndermeniz yurt dışı veri aktarımı sayılır ve KVKK m. 9 kapsamındadır. Ayrıca API sağlayıcısının bu verileri model eğitiminde kullanıp kullanmadığı kontrol edilmelidir. API sağlayıcısıyla DPA yapılması ve veri işleme koşullarının netleştirilmesi zorunludur.
Av. Mert Güneş
Kurucu Ortak
Güneş Partners'ın kurucu ortağı. Ankara Barosu'na kayıtlı avukat; KVKK, bilişim ve rekabet hukuku alanlarında danışmanlık ve dava takibi hizmeti vermektedir.
İlgili Makaleler

API'ler ve Veri Akışı: Entegrasyonlarda KVKK Sorumluluğu (2026)
API entegrasyonlarında KVKK uyumu: webhook veri akışı, OAuth scope tasarımı, API loglarında PII yönetimi ve üçüncü taraf API kuralları.
Hemen Oku
Algoritmik Karar Verme ve KVKK: Otomatik İşlem ile Profilleme Sınırları (2026)
Algoritmik karar verme ve KVKK: otomatik işlem sınırları, itiraz hakkı, kredi skorlama ve işe alım algoritmaları 2026 güncel rehberde.
Hemen Oku
Üretken Yapay Zeka ve KVKK: ChatGPT, Claude, Gemini İş Yerinde Nasıl Kullanılır? (2026)
ChatGPT, Claude ve Gemini iş yerinde KVKK'ya uygun nasıl kullanılır? Kurum rehberi analizi, kurumsal AI politikası ve prompt riskleri bu rehberde.
Hemen Oku