KVKK eğitimi yalnız çalışanlara Kanun maddelerini anlatan yıllık sunum olmamalıdır. 2026 Kurul kararları, çalışanların günlük operasyonlarda yaptığı küçük tasarım ve erişim hatalarının doğrudan veri koruma riskine dönüşebildiğini yeniden gösterdi.
Etkili KVKK eğitimi rol bazlı, örnekli ve operasyonla bağlantılı olmalıdır.
2026’da Eğitim İçeriği Neden Güncellenmeli?
Kişisel Verileri Koruma Kurulu 2026 yılında veri sorumlularının günlük uygulamalarını doğrudan ilgilendiren yeni ilke kararları yayımladı.
1. Aydınlatma ve Açık Rıza Aynı Şey Değildir
2026/347 sayılı İlke Kararı kapsamında aydınlatma ve açık rıza süreçlerinin birbirinden ayrılması gerektiği açık biçimde vurgulandı.
Çalışan şu farkı anlamalıdır:
- aydınlatma = kişiye bilgi verme yükümlülüğü,
- açık rıza = gerekli olduğu durumda kişinin özgür iradesiyle verdiği izin.
Aydınlatma metnini “onaylatmak” hukuki süreci doğru kurmak anlamına gelmez.
2. Kopyala-Yapıştır KVKK Metinleri
2026/347 sayılı İlke Kararı ayrıca başka veri sorumlularının metinlerinin faaliyete uyarlanmadan kullanılmasına ilişkin uygulama problemlerine dikkat çekti.
Metin gerçek veri işleme faaliyetini yansıtmalıdır.
3. Biyometrik Mesai Takibi
2026/921 sayılı İlke Kararı çalışanların yalnız mesai takibi amacıyla biyometrik verilerinin işlenmesi bakımından önemli sınırlar getirdi.
Kurul açıklamasına göre yalnız mesai takibi amacıyla gerçekleştirilen biyometrik veri işleme faaliyeti, geçerli açık rıza bulunsa dahi ölçülülük kriterini karşılamayabilir.
4. Özel Nitelikli Kişisel Veriler
Çalışanlar sağlık, biyometrik, genetik ve diğer özel nitelikli veri kategorilerini ayrıca tanıyabilmelidir.
Bu veriler normal iletişim bilgileriyle aynı risk seviyesinde ele alınmamalıdır.
5. En Az Yetki Prensibi
2026/1095 sayılı kaza mağdurlarına ilişkin İlke Kararında Kurul; çalışan eğitimi, asgari yetki, rol bazlı erişim ve log/takip mekanizmaları gibi güvenlik tedbirlerini özellikle vurguladı.
Her çalışan bütün müşteri verilerine erişmemelidir.
6. E-posta ve Dosya Paylaşımı
Gerçek veri ihlallerinin önemli bölümü karmaşık saldırıdan değil yanlış alıcıya e-posta, herkese açık link veya yanlış erişim yetkisi gibi operasyon hatalarından kaynaklanabilir.
7. SaaS ve AI Araçlarına Veri Yükleme
Çalışanların ChatGPT benzeri AI araçlarına veya SaaS platformlarına müşteri, çalışan veya sözleşme verisi yüklemesi yeni bir veri aktarımı yaratabilir.
Şirket politikası hangi verinin hangi araçlarda kullanılabileceğini açıkça tanımlamalıdır.
8. Yurt Dışına Veri Aktarımı
Yurt dışı SaaS ve cloud servisleri kullanılıyorsa çalışanlar “internet hizmeti kullanmak” ile kişisel veri aktarımı arasındaki ilişkiyi bilmelidir.
Standart sözleşme kullanılan senaryolarda imzadan itibaren 5 iş günü içinde Kuruma bildirim yükümlülüğü bulunmaktadır.
9. Veri İhlali Escalation
Çalışanın görevi veri ihlalinin hukuki analizini yapmak değildir; şüpheli olayı gecikmeden doğru ekibe aktarmaktır.
Örnekler:
- yanlış kişiye gönderilen müşteri dosyası,
- kaybolan cihaz,
- phishing sonrası hesap erişimi,
- yetkisiz veri indirme.
10. Pazarlama Ekipleri
Pazarlama çalışanlarının ayrıca:
- açık rıza,
- ticari elektronik ileti,
- çerezler,
- profiling,
- üçüncü taraf veri kaynakları
konularını bilmesi gerekir.
Rol Bazlı Eğitim Modeli
| Rol | Öncelikli Konu |
|---|---|
| İK | Çalışan verisi, biyometri, aday verisi |
| Pazarlama | Açık rıza, çerez, ileti, profiling |
| IT | Erişim, log, ihlal, SaaS, transfer |
| Müşteri Hizmetleri | Kimlik doğrulama, ilgili kişi talepleri |
Eğitim Kanıtı
Yalnız eğitimin verilmesi değil:
- katılım,
- eğitim içeriği,
- tarih,
- güncelleme,
- ölçme/değerlendirme
kayıt altına alınabilir.
2026 KVKK Eğitim Kontrol Listesi
- 2026/347 kararı anlatılıyor mu?
- 2026/921 biyometri kararı işlendi mi?
- Rol bazlı erişim eğitimi var mı?
- AI ve SaaS veri paylaşım politikası anlatılıyor mu?
- Yurt dışı aktarım farkındalığı var mı?
- İhlal escalation kanalı çalışanlarca biliniyor mu?
- Yeni çalışan onboarding eğitimi mevcut mu?
B10 Yaklaşımı
B10 Digital Agency, KVKK eğitimini mevzuat sunumu olarak değil, çalışanın yaptığı gerçek işe göre tasarlanan operasyonel farkındalık programı olarak ele alır.
Sonuç
İyi KVKK eğitiminin ölçütü çalışanların Kanun maddelerini ezberlemesi değil, yanlış kişisel veri işleme faaliyetini günlük iş akışında fark edip doğru aksiyonu alabilmesidir.
Bu içerik genel bilgilendirme amaçlıdır.