06/08/2026
Web sitesinde çerez bildirimi bulundurmak, 6698 sayılı Kişisel Verilerin Korunması Kanunu’na uyum sağlandığı anlamına gelmemektedir. Çerez banner’ı, uyum sürecinin yalnızca dışa dönük ve küçük bir parçasıdır; Kanun’un veri sorumlularına yüklediği yükümlülükler bunun çok ötesindedir.
2026 yılı itibarıyla veri güvenliğine ilişkin yükümlülüklerin ihlali hâlinde uygulanacak idari para cezasının üst sınırı 17.092.242 TL’ye ulaşmıştır. Vurgulanması gereken husus, bu cezaların tek başına uygulanmadığıdır: aynı olay kapsamında aydınlatma yükümlülüğünün ihlali, veri güvenliği tedbirlerinin alınmaması ve ihlal bildiriminin yapılmaması ayrı ayrı cezalandırılabilmekte; tek bir veri sızıntısı, birden fazla idari yaptırımın konusu olabilmektedir.
Uyumun asgari üç ayağı bulunmaktadır. Birincisi, yıllık çalışan sayısı elliden fazla veya yıllık mali bilanço toplamı yüz milyon TL’nin üzerindeki veri sorumluları için VERBİS kaydı zorunludur. Önemle belirtmek gerekir ki, ana faaliyeti özel nitelikli kişisel veri işlemek olan veri sorumluları — sağlık kuruluşları, laboratuvarlar, güvenlik hizmeti sağlayıcıları gibi — bu eşiklerin altında kalsalar dahi kayıt yükümlüsüdür. İkincisi, kişisel veri işleme envanteridir: hangi verinin, hangi birimde, hangi hukuki sebeple ve ne kadar süreyle işlendiği belgelenmelidir. Sağlık verisi, biyometrik veri, ceza mahkûmiyeti kaydı gibi özel nitelikli veriler bakımından Kanun’un 6. maddesi daha sıkı işleme şartları ve Kurul tarafından belirlenen ek teknik ve idari tedbirler öngörmektedir; bu kategorideki verilerin sıradan verilerle aynı düzeyde korunması başlı başına bir ihlal sebebidir. Üçüncüsü, veri ihlali müdahale planıdır: bir ihlalin öğrenilmesinden itibaren yetmiş iki saat içinde Kurul’a bildirim yükümlülüğü, ancak önceden hazırlanmış bir süreçle karşılanabilir.
Bu üç unsurdan herhangi birinin eksikliği, idari yaptırım riskinin somutlaşması anlamına gelir. Kurumsal uyum, bir metin değil; envanter, tedbir ve müdahale kapasitesind