Kişisel Verileri Koruma Kurulu, 31 Aralık 2025 tarihinde yayımladığı kararla 2026 yılında uygulanacak idari para cezalarını belirledi. Karar 1 Ocak 2026 itibarıyla yürürlüğe girdi ve 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamındaki cezalar, Vergi Usul Kanunu'na göre belirlenen yeniden değerleme oranı olan yaklaşık %49 oranında artırıldı. Bu artış, özellikle veri güvenliği ve saklama süreçlerini düzenli yürütmeyen kurumlar için ciddi bir mali risk anlamına geliyor.
2026 Yılı Güncel Ceza Tutarları
Kurul'un yayımladığı tabloya göre 2026 yılında uygulanacak idari para cezalarının alt ve üst sınırları şu şekilde:
| İhlal Türü | Alt Sınır (TL) | Üst Sınır (TL) |
|---|---|---|
| Aydınlatma yükümlülüğünün yerine getirilmemesi | 85.437 | 1.709.200 |
| Veri güvenliğine ilişkin yükümlülüklerin ihlali | 256.357 | 17.092.242 |
| Kurul kararlarının yerine getirilmemesi | 427.263 | 17.092.242 |
| VERBİS'e kayıt ve bildirim yükümlülüğüne aykırılık | 341.809 | 17.092.242 |
Veri güvenliği ve VERBİS ihlallerinde üst sınırın 17 milyon TL'yi geçtiği görülüyor. Bu tutarlar, 2025 yılına göre yaklaşık yarı yarıya bir artışa işaret ediyor ve tekrarlanan ihlallerde Kurul'un cezayı üst sınıra yakın belirleme eğilimi son dönemde daha sık gözlemleniyor.
VERBİS Kayıt Zorunluluğu ve Uzatılan Süre
Veri Sorumluları Sicili (VERBİS) kaydı, yıllık çalışan sayısı 50'den fazla olan veya yıllık mali bilançosu 100 milyon TL'yi aşan veri sorumluları için zorunlu. Sağlık, biyometrik ve genetik veri gibi özel nitelikli kişisel verileri işleyen kurumlar ise büyüklüklerine bakılmaksızın kayıt yükümlüsü sayılıyor. 2026 yılında bazı veri sorumlusu kategorileri için VERBİS'e kayıt ve bildirim süresi 5 Haziran 2026 tarihine kadar uzatıldı. Sürenin uzatılmış olması, yükümlülüğün ortadan kalktığı anlamına gelmiyor; aksine geç kalan kurumlar için son bir hazırlık penceresi niteliği taşıyor.
Saklama ve İmha Politikası Neden Öncelik Haline Geldi?
VERBİS'e kayıtlı olan her veri sorumlusu, Kişisel Veri Saklama ve İmha Politikası hazırlamak ve uygulamakla yükümlü. Bu politika iki temel soruyu yanıtlamak zorunda:
- İlgili veri kategorisi hangi mevzuata göre ve ne kadar süreyle saklanacak
- Saklama süresi dolduğunda veri hangi yöntemle silinecek, yok edilecek veya anonim hale getirilecek
Kurul, veri kategorisi bazında saklama sürelerinin VERBİS kaydında, süreç bazındaki sürelerin ise politikada yer almasını bekliyor. Uygulamada periyodik imha süreçlerinin en fazla altı ayda bir tekrarlanması gerekiyor; yani bir kurumun personel özlük dosyaları, eski sözleşmeler veya müşteri kayıtları için süresi dolmuş verileri altı aylık döngüler içinde tespit edip imha etmesi bekleniyor.
Cezadan Öte: Türk Ceza Kanunu Riski
Konu sadece idari para cezasıyla sınırlı değil. Türk Ceza Kanunu'nun 138. maddesi, kanunların belirlediği süre geçtiği halde kişisel verileri sistem içinde silmesi, yok etmesi veya anonim hale getirmesi gereken kişilere bu görevi yerine getirmemeleri halinde bir yıldan iki yıla kadar hapis cezası öngörüyor. Bu madde şirket değil gerçek kişi sorumluluğuna işaret ettiği için, veri imha süreçlerinden sorumlu personelin ve yöneticilerin kişisel risk altında olduğu unutulmamalı.
Kurumların Kontrol Etmesi Gerekenler
- VERBİS kaydının güncel olup olmadığı ve 5 Haziran 2026 son tarihine göre eksik bildirim bulunup bulunmadığı
- Saklama ve imha politikasının mevcut mevzuata göre yeniden değerlendirilip güncellenmiş olması
- İnsan kaynakları, muhasebe ve hukuk birimlerindeki belge saklama sürelerinin politika ile uyumlu hale getirilmesi
- Periyodik imha takviminin fiilen işletildiğine dair kayıt tutulması, çünkü Kurul denetimlerinde bu kayıtlar ilk istenen belgeler arasında yer alıyor
2026 yılı, KVKK cezalarının caydırıcılığının önemli ölçüde arttığı ve saklama-imha disiplininin artık ihtiyari bir iyi uygulama değil, denetime hazır olunması gereken bir yükümlülük olarak görüldüğü bir dönem olarak öne çıkıyor.
