KVKK Kurul'un 18 Şubat 2026 tarihli 2026/347 sayılı İlke Kararı, aydınlatma ve açık rıza metinlerini artık aynı formda sunmayı yasaklıyor. Emsal ceza vakalarından çıkardığımız dersler ve 2026 yılı güncel ceza aralıklarıyla hukuk bürosu için pratik uyum rehberi.
18 Şubat 2026 tarihinde Kişisel Verileri Koruma Kurulu'nun 2026/347 sayılı İlke Kararı, 24 Mart 2026'da Resmi Gazete'de (Sayı: 33203) yayımlanarak yürürlüğe girdi: aydınlatma metni ile açık rıza metni artık birleşik ya da iç içe düzenlenemez, her biri ayrı belge olarak hazırlanmak zorunda. Bu karar, biri teorik iki sürücünün ayrı şeritlerde ilerlediğinin resmi onayıdır. Peki yıllardır tek form halinde hazırlayan hukuk bürolarının uyum penceresi ne kadar geniş?
2026/347 Sayılı İlke Kararı: Ne Değişti, Neden Önemli?
KVKK Kurulu'nun 2026/347 sayılı kararı öncesinde pek çok veri sorumlusu, aydınlatma ve açık rıza ifadelerini tek bir formda birleştiriyor ve alt kısmına tek bir onay kutucuğu koyuyordu. Bu yaygın uygulama, Kurul tarafından artık kabul görmemektedir.
Kararın getirdiği yenilikler:
- Ayrı belgeler zorunlu: Aydınlatma metni ve açık rıza metni farklı başlıklar altında, ayrı bölümler olarak hazırlanmalıdır. Aynı sayfada bulunabilirler; ancak farklı başlık altında, birbiriyle birleştirilmeden sunulmalıdır.
- Gereksiz açık rıza da ihlaldir: Veri işlemenin yasal dayanağı zaten sözleşme ifası, hukuki yükümlülük veya meşru menfaat ise — açık rızaya gerek yoktur. Bu durumlarda açık rıza talep etmek, ilgili kişiyi yanıltma riski taşıdığından ihlal sayılabilir.
- Yaptırım kapısı açık: Kararda, bu kurallara uymamanın 6698 sayılı Kanun'un 12. maddesi kapsamında idari ve teknik tedbirlerin eksikliği olarak değerlendirileceği ve 18. madde uyarınca idari işlem başlatılabileceği açıkça belirtilmektedir.
Aydınlatma vs. Açık Rıza: Temel Fark Aydınlatma yükümlülüğü, veri sorumlusunun ilgili kişiye hangi verilerini neden işlediğini bildirme görevidir ve her hâlükarda yerine getirilmesi zorunludur. Açık rıza ise veri işlemenin yasal dayanağı olarak yalnızca "rıza" seçilmişse gereklidir; ayrı ve özgür iradeyle verilmesi şarttır. Birini diğerinin içine gömmek her ikisini de hukuken geçersiz kılabilir.
Hukuk Büroları İçin Pratik Uyum Adımları (2026/347)
Hukuk bürosu web sitesi ya da müvekkil kabul formu aracılığıyla kişisel veri topluyorsa, 2026/347 sayılı kararı dikkate alarak şu adımları tamamlaması gerekir:
- Mevcut formları inceleyin: Müvekkil kayıt formu, web sitesi iletişim formu, sözleşme ekleri — hangilerinde "aydınlatma + açık rıza" tek form olarak sunuluyor? Bunları listeleyin.
- Yasal dayanağı gözden geçirin: Her veri işleme faaliyeti için hangi yasal dayanağı kullandığınızı belirleyin. Sözleşme ifası veya hukuki yükümlülük yeterliyse açık rıza formuna gerek yok.
- Formları ayırın: Açık rıza gerçekten gerekli olan durumlarda, aydınlatma metnini ve açık rıza metnini ayrı başlıklar altına taşıyın. İki ayrı onay ifadesi kullanın.
- Süreci kayıt altına alın: Hangi formun ne zaman güncellendiğini, kimin onayladığını ve yeni formun hangi tarihten itibaren kullanıma girdiğini belgeleyin.
2026 KVKK İdari Para Cezaları: Sayısal Gerçeklik
KVKK ceza miktarları, her yıl 213 sayılı Vergi Usul Kanunu uyarınca belirlenen yeniden değerleme oranıyla güncellenmektedir. 27 Kasım 2025 tarihli Resmi Gazete'de yayımlanan 585 Sıra No'lu VUK Genel Tebliği ile yüzde 0,49 artış 1 Ocak 2026'dan itibaren geçerli hâle geldi. 2026 yılı güncel ceza aralıkları:
- Aydınlatma yükümlülüğüne aykırılık: 85.437 TL — 1.709.200 TL
- Veri güvenliği yükümlülüğüne aykırılık: 256.357 TL — 17.092.242 TL
- Kurul kararlarına uymama: 340.000 TL — 17.000.000 TL (yaklaşık)
- VERBİS kayıt ve bildirim yükümlülüğüne aykırılık: 272.000 TL — 17.000.000 TL (yaklaşık)
Önemli not: Yüzde 0,49 artış, önceki yıllardaki çift haneli artışlarla kıyaslandığında görece mütevazı bir artıştır. Ancak bu rakamlar hâlâ orta ölçekli bir hukuk bürosu için varoluşsal bir risk oluşturabilecek miktarlardadır.
Emsal Ceza Kararları: Gerçek Vakalar ve Çıkarımlar
KVKK Kurulu'nun yayımladığı kararlardan öne çıkan emsal vakalar şöyle sıralanabilir:
- Sigorta şirketi — 90.000 TL: Bir çalışanın müvekkil verilerini kişisel e-posta adresine göndermesi. Çıkarım: Çalışan erişim politikası ve güvenli e-posta kullanımı eğitimi zorunlu; bireysel hata yine de veri sorumlusunun cezasına dönüşür.
- Turizm şirketi — 500.000 TL (iki ayrı ceza): Veri güvenliğini sağlamama (400.000 TL) ve ihlali zamanında bildirmeme (100.000 TL). Çıkarım: İhlalin kendisi kadar bildirme yükümlülüğü de denetleniyor; 72 saatlik süre iki ayrı risk kapısı açıyor.
- Seyahat şirketi — 550.000 TL: İhlalin giderilmesinde yetersizlik. Çıkarım: Bildirimi yapmak yetmiyor; ihlali gerçekten gidermek ve bunu Kurul'a kanıtlamak gerekiyor.
Bu vakaların ortak paydası dikkat çekicidir: Kurulun ceza hesabı salt ihlalin türüne değil, veri sorumlusunun tutumuna da bakıyor. Zamanında bildirim, aktif işbirliği ve ihlali gerçekten kapatma — bu üç faktör ceza miktarını aşağıya çekebilir. Aksi hâlde teknik ihlale bir de usul ihlali ekleniyor.
Emsal kararlardan çıkan ikinci kritik öğrenme şudur: küçük bürolar büyük şirketlere verilen cezaların orantısız biçimde düşük versiyonunu almıyor. Kurul, ihlal ciddi ise büronun büyüklüğünden bağımsız olarak ciddi yaptırım uyguluyor. "Küçük büroyuz, KVKK bizi etkilemiyor" yaklaşımı bir güvenlik ağı değil, potansiyel bir hukuki zafiyet noktasıdır.
Bununla birlikte, Kurul ceza miktarını belirlerken aşağıdaki hafifletici faktörleri de dikkate almaktadır:
- İhlali gönüllü olarak ve zamanında bildirme
- İhlalin giderilmesi için aktif teknik önlem alma
- Etkilenen kişilere bildirim yapılması
- Kurulla kurulan işbirliği ve şeffaflık
Bu faktörler, önceki bölümde ele aldığımız 72 saatlik bildirim ve 60 günlük ilan kurallarıyla da doğrudan örtüşmektedir. Uyum, salt ceza miktarını minimize etmekle ilgili değil; hukuki geçerliliği ve itibarı korumakla ilgilidir.
Üretken Yapay Zeka ve KVKK: 2026'nın Yeni Gündemi
Kasım 2025'te yayımlanan KVKK "Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi", 2026 denetimlerinin temelini oluşturuyor. Rehberin avukatlar için en kritik ilkesi şudur: yapay zeka araçlarını kullanan veri sorumlularının karar alma süreçlerinde "anlamlı insan müdahalesi" (human-in-the-loop) sağlaması zorunludur.
Pratikte bu şu anlama geliyor: Bir yapay zeka aracı müvekkil verilerini işliyorsa ya da kişiselleştirilmiş sonuçlar üretiyorsa, bu süreçte insan denetiminin ne ölçüde devrede olduğu ayrıca belgelenmeli. Yalnızca "ChatGPT kullanıyoruz" demek yetmez — hangi veri giriliyor, kim onaylıyor, çıktılar nasıl kullanılıyor soruları cevap istiyor. Bu belgeleme yükümlülüğü, yapay zeka kullanan tüm hukuk bürolarını 2026 denetimlerinin doğrudan muhatapları konumuna taşımaktadır.
Hukuk Bürosu Özelinde Risk Haritası
KVKK emsal kararlarına bakıldığında belirli sektörlerin daha sık ceza aldığı görülmektedir: finans, sağlık, e-ticaret ve turizm. Ancak hukuk büroları da bu tablonun dışında değil. Bürolar aşağıdaki özgün risklerle karşı karşıyadır:
- Müvekkil sağlık ve mali verileri: Birçok dava dosyası sağlık raporu, maaş belgesi, vergi kaydı gibi özel nitelikteki kişisel veri içerir. Bu veriler 6698 sayılı Kanun'un 6. maddesi kapsamında özel nitelikli veri sayılır ve ekstra güvenlik tedbirlerini zorunlu kılar.
- E-posta ve mesajlaşma kanalları: Sigorta şirketine verilen 90.000 TL cezadaki gibi, çalışanın müvekkil verisini kişisel e-postasına iletmesi veya güvensiz bir mesajlaşma uygulamasıyla paylaşması en yaygın risk noktasıdır. Büro içi politika ve teknik kısıtlamalar olmaksızın bu riski kontrol etmek mümkün değildir.
- Stajyer ve asistan erişimi: Stajyerlerin büro sistemlerine erişim yetkisinin sınırları genellikle belirsizdir. Hangi dosyalara kimin erişebildiği kayıt altına alınmıyorsa, olası bir ihlal anında ihlale kimin neden olduğunu tespit etmek güçleşir.
- Web sitesi ve iletişim formları: Müvekkil adaylarının bıraktığı isim, telefon ve mesaj bilgileri toplanıyor ama aydınlatma metni sunulmuyorsa, her form gönderimi potansiyel bir ihlal noktasıdır. 2026/347 sayılı İlke Kararı bu formları ayrı bölümler gerektirecek biçimde yeniden düzenlemeyi zorunlu kılıyor.
Bu risklerin her biri bir uyum aksiyonuna karşılık gelir. Büro ne kadar küçük olursa olsun bu kontrolleri tamamlamak, hem Kurul denetiminde hem de müvekkil güveninde fark yaratır.
Avukatlar için KVKK Zaman Çizelgesi: 2026 Kritik Tarihler
2026 yılında hukuk bürolarının takip etmesi gereken başlıca KVKK takvim noktaları:
- 1 Ocak 2026: VUK 585 Sıra No'lu Tebliğ ile güncellenen 2026 idari para ceza miktarları yürürlüğe girdi. Bu tarihten itibaren denetimler güncel rakamlar üzerinden yürütülmektedir.
- 18 Şubat 2026: KVKK Kurul İlke Kararı 2026/347 yayımlandı — aydınlatma ve açık rıza metinlerinin ayrılması zorunluluğu. Uyum süreci için makul süre, kararın Resmi Gazete'de yayım tarihi olan 24 Mart 2026 itibarıyla işlemeye başlamıştır.
- 5 Haziran 2026 (VERBİS son kayıt tarihi): VERBİS yükümlülüğü kapsamındaki veri sorumluları için son kayıt tarihi. Büro bu tarihe kadar yükümlülük altında olup olmadığını teyit etmelidir.
- 2026 geneli: KVKK Kurulu, yapay zeka rehberi kapsamında yeni denetimleri bu yıl hayata geçirmeyi planlamaktadır. Özellikle sektör bazlı denetim programlarının genişleyeceği öngörülmektedir.
Hukuk Bürosu KVKK Uyumunu Nasıl Yönetmeli?
2026/347 sayılı İlke Kararı ve güncel emsal ceza kararları bir arada değerlendirildiğinde, KVKK uyumunun tek seferlik bir proje olmadığı anlaşılıyor. Kurul kararları yıl içinde sürekli değişiyor ve her karar veri sorumlularına yeni bir uyum görevi yaratıyor. Bu dinamik ortamda avukat bürosu için pratik öneri şudur:
- KVKK Kurul kararlarını ve kamuoyu duyurularını kvkk.gov.tr üzerinden düzenli olarak takip edin. Kurul, yeni kararlarını hem Resmi Gazete'de hem de kendi sitesinde kamuoyu duyurusu olarak yayımlamaktadır.
- Her yeni kararı öncelikle mevcut büro pratiklerinizle karşılaştırın: "Bu karar bizi etkiliyor mu?" sorusunu sistematik biçimde sorun. 2026/347 sayılı kararın etkisi buna iyi bir örnektir; formlarınızı güncellemeye fırsat tanımadan Kurul denetimi gelebilir.
- KVKK uyum belgelerinizi (aydınlatma metinleri, açık rıza formları, veri envanteri, kişisel veri saklama ve imha politikası) en az yılda bir güncelleyin. Tarihli güncelleme kayıtları, denetimde uyum niyetini ortaya koyar.
- Çalışan eğitimini ihmal etmeyin: Büronuzdaki her avukat ve personel, kişisel verileri nasıl işlediğini, nereye iletebileceğini ve ihlal şüphesi hissettiklerinde ne yapmaları gerektiğini bilmelidir. Sigorta şirketine kesilen 90.000 TL ceza, tek bir çalışanın kişisel e-postasına veri göndermesiyle başladı.
Önceki KVKK kurul kararlarının hukuk bürolarına yönelik etkilerini ele aldığımız avukata KVKK ihlal cezaları rehberimiz, bu güncellemeleri bağlamına oturtmak için yararlanılabilecek bir kaynak olarak hazırlanmıştır.
Hukuk Bilgi Sistemi (HBS), müvekkil belgelerini ve iletişim verilerini merkezi, erişim denetimli bir ortamda saklayarak "hangi veriyi kim işliyor" sorusunu her an yanıtlanabilir kılar — KVKK denetiminde veri sorumlusunun sunması gereken en temel kanıt olan bu şeffaflık, büro yönetim altyapısının doğrudan bir çıktısıdır. Erişim logları, belge düzenleme geçmişi ve kullanıcı bazlı yetki sınırları; olası bir ihlal soruşturmasında Kurul'a sunulabilecek en güçlü savunma belgelerini oluşturur. Kâğıt dosyalar veya dağınık klasörler bu kanıtı üretemez.
Sıkça Sorulan Sorular
KVKK 2026/347 sayılı İlke Kararı ne zaman yürürlüğe girdi ve ne anlama geliyor?
Karar 18 Şubat 2026'da alındı, 24 Mart 2026 tarihli Resmi Gazete'de (Sayı: 33203) yayımlandı. Karar, veri sorumlularının aydınlatma metni ile açık rıza metnini aynı belge veya form içinde birleştirmesini yasaklıyor; her iki metin ayrı başlık altında, ayrı belgeler olarak sunulmalıdır.
Mevcut müvekkil formlarımı 2026/347 doğrultusunda güncellemek zorunda mıyım?
Evet. Aydınlatma ve açık rıza ifadelerini tek onay kutucuğuyla sunan her form, Karar'a aykırılık oluşturabilir. Büronuzdaki tüm dijital ve basılı formları gözden geçirin; iki metni ayrı başlıklar altında, bağımsız onay ifadeleriyle sunacak biçimde güncelleyin.
2026 yılında KVKK aydınlatma yükümlülüğü ihlalinin cezası ne kadar?
2026 yılında 1 Ocak'tan itibaren geçerli ceza aralığı 85.437 TL ile 1.709.200 TL arasında. Veri güvenliği yükümlülüğüne aykırılıkta ise bu tutar 256.357 TL ile 17.092.242 TL'ye kadar çıkabiliyor.
Küçük hukuk büroları da KVKK cezasına muhatap olabilir mi?
Evet. KVKK Kurulu ceza miktarını belirlerken büronun büyüklüğüne bağlı açık bir muafiyet öngörmüyor. İhlal ciddiyse büro büyüklüğünden bağımsız olarak yaptırım uygulanabilir. VERBİS kayıt muafiyeti (50'den az çalışan, 100 milyon TL altı bilanço) aydınlatma veya bildirim yükümlülüklerini kaldırmıyor.
Yapay zeka aracı kullanan hukuk bürosu KVKK'ya ne ölçüde tabi?
Kasım 2025 KVKK Üretken Yapay Zekâ Rehberi'ne göre, müvekkil verilerini işleyen yapay zeka araçları kullanan her veri sorumlusu 'anlamlı insan müdahalesi' şartını belgelemelidir. Hangi veri giriliyor, kimin onayıyla, çıktılar nasıl kullanılıyor — bu sorular kayıt altına alınmalıdır.
KVKK Kurul kararlarını nereden takip edebilirim?
Yeni kararları ve kamuoyu duyurularını kvkk.gov.tr üzerinden takip edebilirsiniz. Kurul, önemli kararları hem Resmi Gazete'de hem de kendi sitesindeki 'Kamuoyu Duyurusu' bölümünde yayımlamaktadır. Düzenli takip, her yeni kararın büronuzu etkileyip etkilemediğini zamanında görmenizi sağlar.
Hukuk bürosunda ekip arkadaşlarınla task dağılımı ve kontrolünü nasıl yapıyorsun?
Atama, durum takibi, bitirme onayı — hepsi tek panelde sinerjik akıyor. Biz bunu çok güzel çözüyoruz. 30 dakikalık demo ile sana göstereyim.
Görüşelim mi? →Avukatın gördüğü ekran ile patronun gördüğü ekran ayrı mı olmalı?
Avukata dava + takvim, patrona finans + KPI. Aynı veri, herkesin önünde işine yarayan kısım. 30 dakikalık demo ile sana göstereyim.
Demo iste →UYAP duyurularını ve dosya güncellemelerini sabah hangi sırayla takip ediyorsun?
HBS bunu otomatik yapıyor; sen masaya oturduğunda işin sıralı bir önceliklendirilmiş panelde hazır. 30 dakikalık demo ile göstereyim.
Ücretsiz görüşme →KVKK denetiminde "müvekkil verisi nerede" sorusuna ne cevap verirsin?
Veri Türkiye sunucusunda, audit log denetlenebilir, erişim kayıtları tutulur. Biz bunu çok güzel çözüyoruz. 30 dakikalık demo ile sana göstereyim.
Görüşmek ister misin? →Karşı vekalet kararı mahkemeden geldi — finansa nasıl yansıyor?
Mahkeme kararı → otomatik fatura → tahsilat takip kartı. HBS bunu zincirleme akıtıyor. 30 dakikalık demo ile sana göstereyim.
Demo iste →Yeni dava aldığında vekalet ücretini nasıl hesaplıyor, sözleşmeyi nasıl çıkarıyorsun?
AAÜT güncel, maktu + nispi otomatik hesaplanıyor, sözleşme tek tıkla üretiliyor. 30 dakikalık demo ile sana göstereyim.
Ücretsiz görüşme →Dava, finans, takvim, UYAP — kaç sekmede açık çalışıyorsun?
Hepsini birleştir. Tek panel, tek arama. Biz bunu çok güzel çözüyoruz. 30 dakikalık demo ile sana göstereyim.
Demo gör →Adli tatil + duruşma süresi + tebligat saati — kaç yerden takip ediyorsun?
HBS tüm süreleri tek takvime alır, otomatik hatırlatır, kaçırılanı raporlar. 30 dakikalık demo ile sana göstereyim.
Demo iste →Yalnızca 30 dakika, bürondaki bir günü bana anlat.
Sonra HBS'nin senin gününü nasıl değiştirebileceğini ekranda göstereyim. Telefonunu bırak, ben arayayım.
Görüşmek ister misin? →Çalışan avukatın gün başında ekranda ne görmeli — dava ve takvim mi, yoksa şirket finansı mı?
HBS'de avukat sade bir ekran açar: atandığı dosyalar, yaklaşan duruşmalar, kişisel görev listesi, tebligat hatırlatmaları. Finansal panel yöneticide kalır, avukat işine odaklanır. 30 dakikalık demo ile sana göstereyim.
Demo iste →Patron olarak büronun tüm dosyalarını, ekip yükünü, tahsilatları tek ekrandan görüyor musun?
HBS yönetim paneli: aylık-yıllık finansal görünüm, vekalet + karşı vekalet raporları, yetki ve denetim kayıtları. Yalnızca tanımladığın yönetici(ler) erişir. 30 dakikalık demo ile sana göstereyim.
Demo gör →Sekreterin ya da asistanın randevu, belge tarama, müvekkil iletişimi için kaç farklı program açıyor?
HBS sekreter ekranı tek pencerede: randevu ve duruşma takvimi, belge arşivleme + dosya açılışı, müvekkil iletişimi, günlük checklist. Her şey iki tık mesafede. 30 dakikalık demo ile sana göstereyim.
Görüşelim mi? →