0 (212) 916 38 38
Qera
Güvenlik & Uyum 6 dk okuma

ERP'de KVKK Uyumu: 2026 Ceza Güncellemesi ve VERBİS Eşikleri

2026'da KVKK idari para cezaları yeniden değerleme oranıyla güncellendi, VERBİS kayıt eşikleri değişti. Hangi işletmeler muaf, ceza tutarları ne kadar ve ERP bu uyumu nasıl kolaylaştırır; Qera ERP örneğiyle adım adım anlatıyoruz.

ERP'de KVKK Uyumu: 2026 Ceza Güncellemesi ve VERBİS Eşikleri — kapak görseli
Qera
Güvenlik & Uyum

Her yıl aynı dönemde aynı soru gelir muhasebeciden veya hukuk danışmanından: “Bu sene KVKK cezaları ne kadar arttı, VERBİS kaydımız gerekiyor mu?” 2026 için cevap sadece bir zam oranından ibaret değil — VERBİS istisna eşiklerinde de değişiklik var ve bu değişiklik özellikle küçük ölçekli, hassas veri işleyen kurumları doğrudan ilgilendiriyor. Bu yazıda güncel rakamları, kimin hangi yükümlülükten muaf olduğunu ve ERP’nin bu süreçte gerçekte ne işe yaradığını ele alıyoruz.

2026’da KVKK Cezaları Nasıl Güncellendi?

Kişisel Verileri Koruma Kurulu, 6698 sayılı Kanun’un 18. maddesi kapsamındaki idari para cezalarını her yıl yeniden değerleme oranına göre günceller. 2026 için bu oran %25,49 olarak belirlendi — 27 Kasım 2025 tarihli Resmî Gazete’de (Sayı 33090) yayımlanan 585 Seri No’lu Vergi Usul Kanunu Genel Tebliği’ne dayanıyor. Kurul’un buna göre hazırladığı ceza tutarları 31 Aralık 2025’te yayımlandı ve 1 Ocak 2026 itibarıyla yürürlükte.

Pratikte bu, geçen yıl kesilen bir ceza tutarının bu yıl aynı ihlal için otomatik olarak daha yüksek çıkacağı anlamına geliyor. İşletme büyüklüğünden bağımsız uygulanan bu artış, özellikle veri güvenliği ihlallerinde ciddi meblağlara ulaşıyor.

Ceza Kalemleri: Hangi İhlal Ne Kadara Mal Olur?

2026 yılında geçerli ceza aralıkları, ihlal türüne göre şöyle:

İhlal türüAlt sınırÜst sınır
Aydınlatma yükümlülüğünü yerine getirmeme85.437 ₺1.709.200 ₺
Veri güvenliğine ilişkin tedbirleri almama256.357 ₺17.092.242 ₺
VERBİS’e kayıt ve bildirim yükümlülüğünü yerine getirmeme341.809 ₺17.092.242 ₺
Kurul kararlarına aykırı davranma427.263 ₺17.092.242 ₺
Yurt dışına veri aktarımı kurallarını ihlal etme90.308 ₺1.806.377 ₺

Tablodan çıkan pratik sonuç şu: en yüksek risk kalemi “veri güvenliği tedbirlerini almama” — yani şifreleme, erişim kontrolü, yedekleme gibi teknik önlemlerin eksikliği. Bu da tam olarak bir ERP’nin altyapı seviyesinde katkı sağlayabileceği alan.

VERBİS Kayıt Yükümlülüğü ve 2026 İstisna Eşikleri

Veri Sorumluları Sicili’ne (VERBİS) kayıt, kural olarak her veri sorumlusu için zorunlu. Ancak Kurul, belirli ölçek altındaki işletmeleri bu yükümlülükten muaf tutuyor. 2026’da geçerli eşikler:

  • Genel istisna (özel nitelikli veri işlemeyen işletmeler): Yıllık çalışan sayısı 50’den az ve yıllık mali bilanço toplamı 100 milyon TL’den az olan işletmeler VERBİS’e kayıttan muaf. İki şart da birlikte sağlanmalı — bilanço 100 milyon TL’yi aşıyorsa çalışan sayısı düşük olsa bile kayıt zorunlu.
  • Hassas veri işleyen kurumlar için daha dar eşik: Ana faaliyet konusu özel nitelikli kişisel veri işlemek olan kurumlar (klinik, laboratuvar, özel sağlık kuruluşu gibi) için Kurul 2025 sonbaharında eşiği daha da daralttı: çalışan sayısı 10’dan az ve mali bilanço 10 milyon TL’den az olmalı.

Bu eşikler her işletme için otomatik uygulanmıyor; sektöre ve işlenen veri türüne göre değişiyor. Kesin durumunuz için KVKK Kurumu’nun güncel duyurularına veya hukuk danışmanınıza başvurmanızı öneririz — eşikler yeniden değerleme oranına paralel olarak her yıl revize edilebiliyor.

Muafiyet Cezasızlık Anlamına Gelmiyor

VERBİS’ten muaf olmak, KVKK yükümlülüklerinden tamamen kurtulmak değil. Kayıt zorunluluğu olmasa bile şu yükümlülükler geçerliliğini koruyor:

  • Veri güvenliği tedbirleri — şifreleme, erişim kontrolü, yedekleme (ceza tablosundaki en ağır kalem).
  • Aydınlatma yükümlülüğü — çalışana, müşteriye veya tedarikçiye hangi verinin, ne amaçla işlendiğinin bildirilmesi.
  • Veri işleme envanteri — hangi verinin nerede tutulduğunun, kimin eriştiğinin dokümante edilmesi.
  • İlgili kişi başvurularına yanıt verme — bir çalışan veya müşteri “verilerim ne durumda” diye sorduğunda 30 gün içinde yanıt zorunluluğu.

Küçük bir işletme “VERBİS’ten muafım, KVKK beni ilgilendirmiyor” diye düşünürse en yaygın ve en pahalı hata burada oluşur.

ERP’nin KVKK Uyumundaki Rolü

ERP tek başına KVKK uyumu sağlamaz — bu bir hukuki süreçtir, yazılım değil. Ama uyumun teknik ayağında ERP’nin katkısı somut:

  1. Veri envanteri çıkarma: Hangi modülde hangi kişisel veri tutulduğu (cari kartlarda TC kimlik no, personel dosyalarında sağlık verisi gibi) tek merkezden görülebilmeli.
  2. Rol bazlı erişim kontrolü: Muhasebe personelinin İK verisine, satış ekibinin üretim maliyet verisine erişememesi — “kim neyi görebilir” sorusunun sistem seviyesinde cevaplanması.
  3. Erişim kaydı (audit log): Hangi kullanıcının hangi kayda ne zaman eriştiği tutulmalı; bir ihlal sonrası “kim, ne zaman” sorusuna cevap burada aranır.
  4. Şifreleme: Hem veri aktarımı (sistemler arası) hem depolama sırasında.
  5. Saklama ve imha politikası: Yasal saklama süresi dolan verinin sistematik olarak silinmesi veya anonimleştirilmesi — sonsuza kadar veri biriktirmek de başlı başına bir risk.

Bulut veri lokasyonu ve şifreleme tarafını ayrı bir yazıda daha ayrıntılı ele almıştık; rol bazlı yetkilendirmenin işleyişini de bu yazıda bulabilirsiniz.

Kurumsal Değerlendirme İçin Kontrol Listesi

Mevcut sisteminizi veya değerlendirdiğiniz bir ERP’yi KVKK açısından hızlıca test etmek için:

  • Hangi modülde hangi kişisel veri tutulduğunu 10 dakikada özetleyebiliyor musunuz?
  • Erişim yetkileri rol bazlı mı, yoksa herkes her şeyi mi görüyor?
  • Kullanıcı bazlı erişim kaydı (kim, ne zaman, hangi kayda) tutuluyor mu?
  • Veri aktarımı ve depolama şifreli mi?
  • Yasal saklama süresi dolan veri için bir imha/anonimleştirme akışı var mı?
  • VERBİS istisna eşiklerinden hangisine giriyorsunuz — genel mi, hassas veri mi? Bu, kayıt zorunluluğunuzu belirliyor.

Bu maddelerin çoğuna “hayır” cevabı veriyorsanız, sorun genelde yazılım eksikliğinden değil, dağınık ve merkezi olmayan bir sistem yapısından kaynaklanır.

Qera ERP’de KVKK Uyum Yaklaşımı

Qera ERP, Microsoft Azure altyapısında çalışan tek platform yapısıyla, KVKK uyumunun teknik ayağını dağınık modüller yerine tek bir merkezden yönetmeyi hedefler:

  • Cari, stok, İK ve finans verisi aynı veri tabanında tutulduğu için envanter çıkarmak ayrı bir proje gerektirmiyor.
  • Rol bazlı yetkilendirme ve erişim kaydı sistem genelinde standart.
  • Anahtar teslim kurulum modeli sayesinde uyum gereksinimleri proje kapsamında baştan planlanıyor; sürpriz maliyet çıkmıyor, 100 kullanıcıya kadar ek kullanıcı ücreti bulunmuyor.

Mevcut sisteminizin KVKK açısından nerede durduğunu görmek isterseniz ücretsiz demo talep edebilirsiniz.

Sıkça Sorulan Sorular

2026’da KVKK cezaları ne kadar arttı?

Cezalar, 2026 için belirlenen %25,49’luk yeniden değerleme oranına göre güncellendi. Güncel aralık, ihlal türüne göre 85.437 ₺‘den 17.092.242 ₺‘ye kadar değişiyor. Kesin tutarlar ihlalin niteliğine ve Kurul’un değerlendirmesine bağlı.

VERBİS’e kimler kayıt olmak zorunda değil?

Özel nitelikli veri işlemeyen işletmelerden yıllık çalışan sayısı 50’nin, yıllık mali bilançosu 100 milyon TL’nin altında olanlar genel istisna kapsamında. Hassas veri işleyen kurumlar için bu eşik çalışan sayısı 10, bilanço 10 milyon TL’ye kadar daralıyor. Durumunuzu KVKK Kurumu’nun güncel duyurularıyla veya hukuk danışmanınızla teyit etmenizi öneririz.

VERBİS’ten muafsak hiçbir KVKK yükümlülüğümüz kalmıyor mu?

Hayır. Veri güvenliği tedbirleri, aydınlatma yükümlülüğü ve ilgili kişi başvurularına yanıt verme gibi temel yükümlülükler VERBİS kaydından bağımsız olarak devam ediyor.

ERP değişikliği KVKK uyumunu otomatik sağlar mı?

Hayır, ERP tek başına hukuki uyumu garanti etmez. Ama rol bazlı erişim, şifreleme, erişim kaydı ve veri envanteri gibi teknik gereklilikleri merkezi olarak yönetmeyi kolaylaştırır — dağınık sistemlerde bunları elle takip etmek çok daha zor ve hataya açık.

En sık karşılaşılan ceza kalemi hangisi?

Veri güvenliği tedbirlerinin alınmaması, hem sıklık hem de tutar açısından en riskli kalemlerden biri — üst sınırı 17 milyon TL’yi aşabiliyor. Şifreleme ve erişim kontrolü eksikliği bu kalemin başlıca nedenleri arasında.

Qera ERP hangi işletme ölçeğine uygun?

Küçük ve orta ölçekli işletmelerden büyüyen kurumsal yapılara kadar geniş bir ölçek aralığında kullanılabiliyor. Kurumunuzun veri yapısına özel bir değerlendirme için demo görüşmesi planlanabilir.

KVKK uyumu, tek seferlik bir proje değil sürekli takip gerektiren bir süreç. Cezalar ve eşikler her yıl güncellendiği için, hem hukuki tarafı hem de bunu destekleyen teknik altyapıyı düzenli gözden geçirmek gerekiyor — ERP seçimi de bu altyapının en kritik parçalarından biri.

Paylaş LinkedIn X E-posta

Süreçlerinizi birlikte gözden geçirelim

Bu yazıda anlattıklarımızı işletmenize nasıl uyarlayacağımızı konuşmak için bizimle iletişime geçin.