Güvenlik

KVKK Uyumlu Yazılım Geliştirme: Pratik Kontrol Listesi (2026)

KVKK Uyumlu Yazılım Geliştirme: Pratik Kontrol Listesi (2026)
ÖZET

KVKK uyumu bir hukuk işi kadar bir mühendislik işidir. Önce veri sorumlusu/işleyen rolünüzü netleştirin, işlemeyi bir hukuki sebebe dayandırın, yurtdışı aktarımı Standart Sözleşme ile kurun, durağan/iletim şifrelemesi uygulayın ve saklama/silme sürelerini koda gömün. Bu yazı hukuki tavsiye değildir.

KVKK uyumu çoğu ekipte “hukukun işi” sayılır ve yayına yakın hatırlanır. Oysa uyumun büyük kısmı mühendislik kararlarında saklıdır: veriyi nasıl topladığınız, nerede sakladığınız, kimin eriştiği ve nasıl sildiğiniz. Bu yazı, bir yazılım ekibinin 6698 sayılı KVKK ile uyumlu geliştirme yaparken izleyebileceği pratik bir kontrol listesi sunar.

Not: Bu içerik bilgilendirme amaçlıdır, hukuki tavsiye değildir. Nihai uyum için bir hukuk danışmanıyla çalışın.

1. Rolünüzü netleştirin: veri sorumlusu mu, işleyen mi?

KVKK, verinin “neden ve nasıl” işleneceğine karar vereni veri sorumlusu, sorumlu adına işleyeni veri işleyen sayar. Bu ayrım her şeyi belirler: aydınlatma yükümlülüğü, sözleşmeler, başvuru muhatabı.

Bir SaaS’ta iki katman birden olabilir. Örneğin bir müşteri mesajlaşma ürününde: ürüne kayıt olan işletmenin verisinde ürün *sorumlu* olabilir; ama o işletmenin son-müşterilerine ait mesaj verisinde ürün *işleyen*, işletme *sorumludur*. Bu katmanları baştan yazılı hale getirin.

2. İşlemeyi bir hukuki sebebe dayandırın

Her veri işleme faaliyetinin KVKK m.5/6 kapsamında bir hukuki dayanağı olmalı: açık rıza, sözleşmenin ifası, hukuki yükümlülük, meşru menfaat vb. “İşimize yarıyor” bir sebep değildir.

  • Her veri alanı için “neden topluyoruz?” sorusuna yazılı cevabınız olsun (veri envanteri).
  • Açık rızayı yalnızca gerçekten gerektiğinde kullanın; sözleşmenin ifası gibi daha sağlam sebepler varken rızaya yaslanmayın.
  • Rıza ile toplanan veride, rızanın geri alınabilir olduğunu ve bunun sistemsel karşılığını (veriyi durdurma/silme) kurun.

3. Aydınlatma ve şeffaflık

İlgili kişi, verisinin işlendiğinden ve nasıl işlendiğinden haberdar edilmeli. Bu, kullanıcıya gösterilen bir aydınlatma metniyle yapılır. Yapay zeka kullanıyorsanız, otomatik işleme ve (varsa) botun yapay zeka olduğu ayrıca ve açıkça belirtilmelidir.

4. Yurtdışına aktarım: Standart Sözleşme (SCC)

Veriyi yurtdışındaki bir sağlayıcıyla işliyorsanız — örneğin ABD merkezli bir yapay zeka API’si veya bulut sağlayıcısı — bu bir yurtdışı veri aktarımıdır (KVKK m.9). Güncel çerçevede en pratik yol genellikle Standart Sözleşme imzalamak ve imzayı takip eden süre içinde Kurul’a bildirimde bulunmaktır.

  • Kullandığınız tüm alt-işleyenleri (AI, bulut, e-posta, ödeme) ve konumlarını listeleyin.
  • Yurtdışı olanlar için uygun aktarım mekanizmasını (SCC vb.) kurun ve belgeleyin.
  • Bildirim ve saklama yükümlülüklerini bir takvime bağlayın.

Yapay zeka özelinde bu konunun ürün tarafındaki karşılığı için WhatsApp yapay zeka asistanı rehberindeki KVKK bölümüne de bakabilirsiniz.

5. Şifreleme ve erişim kontrolü

  • İletimde şifreleme: Tüm trafik TLS üzerinden. İstisnası olmamalı.
  • Durağanda şifreleme: Veritabanı ve yedekler şifreli saklanmalı.
  • En az yetki: Her servis ve kişi yalnızca ihtiyacı olan veriye erişmeli. Yönetici erişimleri kayıt altına alınmalı.
  • Sır yönetimi: API anahtarları ve parolalar kaynak kodda değil, güvenli bir sır deposunda tutulmalı.

6. Saklama ve silme: süreyi koda gömün

KVKK, veriyi amaç için gereken süreden fazla tutmamanızı ister. Bu, bir politikadan çok bir sistem gereksinimidir: saklama sürelerini tanımlayın ve otomatik silme/anonimleştirme işleriyle uygulayın. “Elle sileriz” bir plan değildir.

  • Her veri kategorisi için saklama süresi belirleyin.
  • Süre dolduğunda silme veya anonimleştirmeyi otomatik çalıştırın.
  • İlgili kişinin silme talebi için 30 günlük yasal süreye uygun bir akış kurun.

7. İhlal, kayıt ve VERBİS

Bir veri ihlali durumunda bildirim yükümlülüğünüz vardır; bu yüzden tespit ve müdahale sürecinizi önceden tanımlayın. Ayrıca işleme faaliyetlerinizi kayıt altında tutun.

VERBİS konusunda: belirli eşiklerin altındaki (ör. yıllık çalışan sayısı ve mali bilanço küçük, ana faaliyeti özel nitelikli veri işleme olmayan) veri sorumluları kayıt yükümlülüğünden muaf olabilir. Muafiyet durumunuzu doğrulayın; legal metinlerinizde yerine getiremeyeceğiniz taahhütler vermeyin.

Hızlı kontrol listesi

  1. Veri envanteri çıkarıldı, her alanın amacı ve hukuki sebebi yazıldı mı?
  2. Sorumlu/işleyen rolleri ve sözleşmeler netleşti mi?
  3. Aydınlatma metni ve (gerekliyse) rıza akışı kuruldu mu?
  4. Yurtdışı aktarımlar SCC ile mi yapılıyor, bildirim planlandı mı?
  5. İletim + durağan şifreleme ve en az yetki uygulanıyor mu?
  6. Saklama süreleri otomatik silme ile uygulanıyor mu?
  7. İhlal müdahale planı ve VERBİS muafiyet durumu doğrulandı mı?

Özet

KVKK uyumu tek seferlik bir belge işi değil, ürüne gömülü sürekli bir mühendislik pratiğidir. Rolünüzü netleştirin, işlemeyi bir sebebe dayandırın, yurtdışı aktarımı doğru mekanizmayla kurun, şifreleyin ve saklama/silmeyi otomatikleştirin. Bu kontrol listesi başlangıç için sağlam bir iskelet sunar; nihai uyum için mutlaka hukuki destek alın.

İLGİLİ YAZILAR