VERBİS Kayıt Yükümlülüğü: Kimler Kaydolmalı, Nasıl Başvurulur?

KVKK2 Mayıs 20267 dk okuma

Veri Sorumluları Sicili'ne (VERBİS) kayıt yükümlülüğü, muafiyetler, başvuru süreci ve ihlal yaptırımları KVKK çerçevesinde.

VERBİS nedir?

VERBİS (Veri Sorumluları Sicili Bilgi Sistemi), 6698 sayılı KVKK m.16 kapsamında kurulan ve Kişisel Verileri Koruma Kurumu (KVKK) tarafından tutulan kamuya açık sicildir. Veri sorumluları, kişisel veri işleme faaliyetlerini bu sisteme kaydeder.

VERBİS kaydının amacı; hangi kurumun, ne tür verileri, hangi amaçla ve ne kadar süreyle işlediğinin şeffaf biçimde ilan edilmesidir.

Kimler kayıt olmak zorunda?

Kayıt yükümlüsü olanlar

Kural olarak her veri sorumlusu VERBİS'e kaydolmak zorundadır. Ancak Kurul, muafiyet kriterleri belirlemiştir.

Kayıt yükümlüsü olan gruplar:

Muafiyetler

Kurul kararlarıyla belirlenen eşiğin altındaki küçük işletmeler VERBİS kaydından muaf tutulmuştur:

Muafiyet, diğer KVKK yükümlülükleri (aydınlatma, güvenlik, ihlal bildirimi) için geçerli değildir; muaf işletme de bu yükümlülüklere uymalıdır.

VERBİS'e ne kaydedilir?

VERBİS kaydı şu bilgileri içerir:

AlanAçıklama
Veri sorumlusu bilgileriAd, adres, temsilci
Veri işleme amacıPazarlama, müşteri yönetimi, İK vb.
Veri kategorileriKimlik, iletişim, finansal, sağlık vb.
Veri sahibi gruplarıMüşteri, çalışan, tedarikçi vb.
Aktarım alıcılarıYurt içi/yurt dışı alıcılar
Saklama süreleriHer kategori için belirlenen süre
Veri güvenliği tedbirleriTeknik ve idari önlemler (özet)

Bu bilgiler, şirketin Kişisel Veri İşleme Envanteri oluşturulmasının ürünüdür.

Kişisel Veri İşleme Envanteri zorunluluğu

VERBİS kaydının yapılabilmesi için önce Kişisel Veri İşleme Envanteri hazırlanmalıdır. Envanter:

Envanter olmadan VERBİS kaydı yapılsa da denetimde eksik kalır.

Başvuru süreci

  1. 1verbis.kvkk.gov.tr adresinde hesap oluşturulur (KEP adresi veya e-Devlet girişiyle).
  2. 2Veri işleme faaliyetleri sisteme girilir.
  3. 3Kayıt tamamlandıktan sonra Kurul onay sürecine girer.
  4. 4Kurul, ihtiyaç duyarsa ek bilge talep edebilir.

Sistemde kayıt sonrası güncelleme yükümlülüğü doğar: işleme faaliyetlerinde değişiklik olduğunda kayıt güncellenmeli.

Yurt dışı veri sorumlularının yükümlülüğü

Türkiye'de yerleşik olmayan ancak Türk vatandaşlarının veya Türkiye'deki kişilerin verilerini işleyen yurt dışı veri sorumluları:

Temsilci; veri ihlali bildirimlerini, Kurul yazışmalarını ve veri sahibi başvurularını yönetir.

İhlal yaptırımları — KVKK m.18

VERBİS kaydı yapmayan veri sorumlularına idari para cezası uygulanır:

Yaptırım yalnızca kayıt eksikliğinde değil, güncel olmayan kayıt ve eksik içerik nedeniyle de uygulanır.

KVKK denetimi ve VERBİS

Kurul denetimleri sırasında VERBİS kaydı, şirketin KVKK uyumunun ilk kontrol noktasıdır:

VERBİS ve GDPR farkı

Avrupa'da GDPR kapsamında benzer kayıt yükümlülüğü İşleme Faaliyetleri Kaydı (Records of Processing Activities — RoPA) adıyla tutulur; ancak GDPR'da bu kayıt kamuya açık değil, iç belgedir. VERBİS ise kamuya açık bir sicildir; şirketin veri işleme faaliyetleri herkes tarafından sorgulanabilir.

Pratik kontrol listesi

AdımDurum
Çalışan/bilanço eşiği kontrol edildi mi?Zorunlu
Kişisel veri işleme envanteri hazırlandı mı?Zorunlu
KEP adresi/e-Devlet girişi mevcut mu?Zorunlu
VERBİS kaydı tamamlandı mı?Zorunlu
Değişiklik güncelleme prosedürü belirlendi mi?Zorunlu

Sık yapılan 5 hata

1. "Küçük şirketiz, gerek yok" demek — eşik incelenmeden muafiyet varsayılır; eşiği aşan şirket cezayla karşılaşır.

2. Envanteri hazırlamadan VERBİS'e eksik giriş yapmak — sistemde yer alan bilgiler gerçek işleme faaliyetlerini yansıtmalı; eksik kayıt denetimde sorun çıkarır.

3. Kaydı yapıp güncellememek — VERBİS canlı bir belge; yeni işleme faaliyeti başlatıldığında ya da eskisi sona erdiğinde güncellenmeli.

4. Saklama sürelerini belirsiz bırakmak — "gerektikçe" veya "süresiz" ifadesi KVKK m.7 ile çelişir; her kategori için somut süre belirtilmeli.

5. Yurt dışı şirketin temsilci atamayı atlaması — temsilci yoksa Kurul yazışmaları ve ihlal bildirimleri işletilemez; ciddi yaptırım riski doğar.

Kapanış

VERBİS kaydı, KVKK uyumunun görünür yüzüdür. Kaydın yapılması kadar, içeriğinin doğru ve güncel tutulması da kritiktir. VERBİS süreci aynı zamanda şirketi veri akışlarını anlamaya ve envanterini çıkarmaya zorlayan yapısal bir KVKK uyum adımıdır. Avukatın görevi müvekkilin eşik analizini yaparak kaydın kapsamını ve içeriğini doğru belirlemektir.

KVKK alanında dilekçe üretmek veya içtihat aramak ister misiniz?

Hukuk Asistanı'nı Dene →

Yasal Uyarı: Bu yazı yalnızca bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. İçerik Hukuk Asistanı tarafından oluşturulmuştur; aktarılan Yargıtay kararları özet niteliğindedir, resmi karar metinleri için ilgili mahkeme kayıtlarını esas alınız. Spesifik hukuki durumunuz için lütfen bir avukattan görüş alınız.

Hukuk Asistanı ile Tanışın

Bu konuda dilekçe oluşturmak ister misiniz?

Dilekçe üretimi, Yargıtay içtihat araması, sözleşme analizi ve KVKK uyum kontrolleri — Türk avukatlar için tasarlanmış yapay zeka platformu.

Ücretsiz Dene →Planları Gör
İlgili Yazılar
Anonimleştirme ve Takma Ad Verme: KVKK Kapsamı Dışına Çıkmanın Yolları
KVKK kapsamında kişisel verilerin anonimleştirilmesi ve takma ad verilmesi (pseudonymisation) yöntem
E-Ticaret'te KVKK Uyumu: Çerez Politikası, Pazarlama İzni ve İşlem Kaydı
E-ticaret ve dijital pazarlamada KVKK uyumunun pratik rehberi: çerez yönetimi, elektronik ticari ile
KVKK Açık Rıza: Geçerlilik Şartları ve Sık Yapılan Hatalar
6698 sayılı KVKK kapsamında açık rızanın tanımı, geçerlilik koşulları, rızanın geri alınması ve kuru