KVKK Uyumu: Hukuk Büroları İçin Veri Koruma Checklist'i
Müvekkil verisi, dava dosyası, e-posta iletişimi — KVKK kapsamında büronuzun kontrol etmesi gereken 12 nokta.
Hukuk Bürosu Neden KVKK Kapsamındadır?
Avukatlar, Avukatlık Kanunu 36 uyarınca mesleki sır yükümlülüğüne tabidir; bu yükümlülük müvekkil bilgisinin üçüncü kişilerle paylaşılmamasını gerektirir. Ancak 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), bu mesleki sır yükümlülüğünden bağımsız olarak hukuk bürolarını veri sorumlusu sıfatıyla bağlar. Müvekkile ait T.C. kimlik numarası, sağlık raporu, ceza sicil kaydı, mali bilgi, aile bilgisi — tüm bunlar KVKK kapsamında "kişisel veri"dir. Büronuz bu verileri topladığı andan itibaren veri sorumlusu sıfatı doğar; toplama, saklama, işleme, aktarma ve silme süreçlerinin tamamından hukuken sorumlusunuzdur.
VERBİS (Veri Sorumluları Sicili Bilgi Sistemi) kaydı yükümlülüğü çalışan sayısı veya yıllık mali bilanço eşiğine göre belirlenmekle birlikte, uyum yükümlülüğü büronun büyüklüğünden bağımsız olarak geçerlidir. 2026 itibarıyla KVKK idari para cezaları önemli ölçüde artmıştır; küçük bir ihlal bile ciddi mali sonuç doğurabilir.
Kimlik ve Özel Nitelikli Veri Yönetimi
1. Aydınlatma Metni ve Açık Rıza
Müvekkil kayıt sürecinde KVKK 10 uyarınca aydınlatma yükümlülüğü yerine getirilmelidir. Aydınlatma metni şu bilgileri içermelidir:
- Veri sorumlusunun kimliği (büro adı, adres)
- Hangi verilerin toplandığı ve işleme amacı
- Verilerin kimlere aktarılabileceği
- Verilerin ne kadar süre saklanacağı
- İlgili kişinin hakları (KVKK 11)
Aydınlatma metninden ayrı olarak, özel nitelikli veriler (sağlık, ceza mahkûmiyeti, biyometrik) için KVKK 6/2 uyarınca ayrı açık rıza alınmalıdır.
2. Çocuk Müvekkil Verileri
18 yaşından küçük müvekkillerin verilerinin işlenmesi için veli veya vasinin yazılı onayı alınmalı; bu onay belge dosyasında saklanmalıdır.
3. Veri Minimizasyonu
Yalnızca dava için gerçekten gerekli olan veriler toplanmalıdır. "Belki lazım olur" düşüncesiyle toplandığı halde hiç kullanılmayan veriler, veri minimizasyonu ilkesini (KVKK 4/2-ç) ihlal eder.
Saklama ve Erişim Kontrolü
4. Fiziksel ve Dijital Güvenlik
- Fiziksel dosyalar: Kilitli dolap, sınırlı erişim
- Dijital dosyalar: Güçlü parola + şifreleme; tercihen tam disk şifrelemesi (BitLocker/FileVault)
- Dava yönetim sistemi: Çift faktörlü kimlik doğrulama etkin olmalı
5. Rol Bazlı Erişim Yetkisi
Stajyer avukat, sekreter ve paralegal gibi büro çalışanlarının erişim yetkileri görev kapsamıyla sınırlı tutulmalıdır. "Herkes her dosyaya erişebilir" yapısı KVKK 12 kapsamında teknik güvenlik tedbirlerini ihlal eder. Hukuk Asistanı platformunda dosya bazında erişim kısıtlaması varsayılan olarak mevcuttur.
6. Saklama ve İmha Planı
Dava dosyalarının kaç yıl saklanacağı, hangi koşullarda imha edileceği yazılı bir prosedürle belirlenmelidir. Avukatlık Kanunu 34'ün gerektirdiği saklama süresini KVKK'nın asgari süre gereklilikleriyle uyumlu hale getirin. Örnek bir prosedür: dava kapanışından 10 yıl sonra dijital arşiv imhası, 5 yıl sonra fiziksel evrak imhası.
İletişim ve Veri Aktarımı
7. E-posta Güvenliği
Müvekkile gönderilen belgelerin e-posta ekinde parola koruması olmadan iletilmesi, teknik güvenlik tedbirlerinin yetersizliğine işaret eder. Önerilen: e-posta şifreleme (S/MIME veya PGP) veya güvenli dosya paylaşım platformu.
8. WhatsApp ile Resmi Belge Paylaşımı
WhatsApp'ın sunucuları yurt dışında konumlandığından, bu kanal üzerinden kişisel veri paylaşımı KVKK 9 uyarınca yurt dışı veri aktarımı sayılabilir. Aktarım için ilgili kişinin açık rızası veya KVKK'nın öngördüğü diğer meşru zemin gereklidir.
9. Üçüncü Kişilere Aktarım: Veri İşleyen Sözleşmesi
Adli muhasebeci, tercüman, bilirkişi gibi dış hizmet sağlayıcılara müvekkil verisi aktarılıyorsa, bu kişilerle KVKK 12/2 kapsamında veri işleyen sözleşmesi imzalanmalıdır. Bu sözleşme olmadan aktarım, veri sorumlusunun idari sorumluluğunu doğurur.
Teknik Tedbirler
10. Disk Şifreleme
Büro bilgisayarlarında ve taşınabilir cihazlarda (laptop, harici disk) disk şifreleme aktif olmalıdır. Şifrelenmemiş bir laptopun çalınması KVKK 12 kapsamında "veri ihlali"dir ve 72 saatlik bildirim yükümlülüğünü tetikler.
11. Bulut Depolama ve Sunucu Lokasyonu
Yurt içi sunucuda barındırılan bulut çözümleri tercih edilmelidir. Yurt dışı barındırma kullanılıyorsa açık rıza veya KVKK 9 kapsamındaki bir dayanak gereklidir. Dropbox, Google Drive gibi ücretsiz uluslararası hizmetler büro verileri için uygun değildir.
12. Veri İhlali Bildirimi: 72 Saatlik Pencere
KVKK 12/5 uyarınca kişisel veri ihlali tespit edilmesinden itibaren 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirim yapılmalıdır. Bu bildirim için hazır bir şablon ve ihlal yönetimi prosedürü büronuzda önceden bulunmalıdır. Kriz anında 72 saat içinde hem olayı analiz etmek hem de bildirimi hazırlamak çok güçtür.
2026 İdari Para Cezaları
KVKK 18 kapsamındaki idari para cezaları yıllık olarak güncellenmektedir. 2026 itibarıyla:
- Aydınlatma yükümlülüğünü yerine getirmeme: 100.000 TL'ye kadar
- Veri güvenliğini sağlamama: 1.000.000 TL'ye kadar
- Kurul kararlarına uymama: 5.000.000 TL'ye kadar
Bu rakamlar, uyumu sağlamanın mali açıdan da rasyonel bir yatırım olduğunu ortaya koymaktadır.
Sonuç
KVKK uyumu, büronuzu hem idari yaptırımdan hem de müvekkil güveni açısından korur. On iki maddelik bu kontrol listesi yılda iki kez gözden geçirildiğinde, risklerin büyük çoğunluğu görünür hale gelir ve zamanında önlem almak mümkün olur. Teknik altyapının şifreleme ve erişim kısıtlaması özellikleri, uyumun önemli bir bölümünü platform seviyesinde karşılar.
Veri Hukuku alanında dilekçe üretmek veya içtihat aramak ister misiniz?
Hukuk Asistanı'nı Dene →Yasal Uyarı: Bu yazı yalnızca bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. İçerik Hukuk Asistanı tarafından oluşturulmuştur; aktarılan Yargıtay kararları özet niteliğindedir, resmi karar metinleri için ilgili mahkeme kayıtlarını esas alınız. Spesifik hukuki durumunuz için lütfen bir avukattan görüş alınız.
Bu konuda dilekçe oluşturmak ister misiniz?
Dilekçe üretimi, Yargıtay içtihat araması, sözleşme analizi ve KVKK uyum kontrolleri — Türk avukatlar için tasarlanmış yapay zeka platformu.