
KVKK Kurulu İdari Para Cezaları 2026: Güncel Tutarlar, İtiraz ve Savunma Rehberi
KVKK Kurulu İdari Para Cezaları 2026: Güncel Tutarlar, İtiraz ve Savunma Rehberi
Kişisel Verileri Koruma Kurulu (KVKK Kurulu), 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında veri sorumlularına idari para cezası uygulama yetkisine sahiptir. 2026 yılında yeniden değerleme oranıyla güncellenen ceza tutarları, şirketlerin veri koruma yükümlülüklerini ciddiye almasını zorunlu kılmaktadır. Bu rehberde KVKK para cezası tutarlarını, hesaplama yöntemini, itiraz sürecini ve savunma dilekçesi hazırlama esaslarını detaylı olarak ele alıyoruz. "KVKK Uyum Süreci Rehberi" için buradan ilgili yazımıza ulaşabilirsiniz.
Hukuki Uyarı: Bu makale bilgilendirme amaçlıdır ve avukatlık hizmeti ya da hukuki danışmanlık yerine geçmez. Somut uyuşmazlıklarda mutlaka bir KVKK avukatından profesyonel destek alınması önerilir. Büken Hukuk & Danışmanlık, idare hukuku ve veri koruma alanındaki deneyimi ile şirketlere kapsamlı KVKK uyum süreci danışmanlığı sunmaktadır.
KVKK Para Cezası Nedir?
KVKK para cezası, 6698 sayılı Kanun'un 18. maddesi uyarınca Kişisel Verileri Koruma Kurulu tarafından veri koruma yükümlülüklerini yerine getirmeyen veri sorumlularına uygulanan mali yaptırımdır. Bu cezalar Kabahatler Kanunu kapsamında değerlendirilir ve her yıl yeniden değerleme oranına göre güncellenir.
KVKK yaptırımları yalnızca idari para cezasıyla sınırlı değildir. Türk Ceza Kanunu'nun 135-140. maddeleri kapsamında kişisel verileri hukuka aykırı olarak kaydetme, yayma veya ele geçirme fiilleri ayrıca hapis cezası gerektiren suçlar olarak düzenlenmiştir.
2026 Yılı KVKK Para Cezası Tutarları (Güncel Tablo)
6698 sayılı Kanun ile düzenlenen idari para cezalarının kanuni taban ve tavan tutarları aşağıdaki gibidir. Bu tutarlar her yıl yeniden değerleme oranı uygulanarak güncellenmektedir:
| İhlal Türü | Kanuni Alt Sınır | Kanuni Üst Sınır | Dayanak |
| Aydınlatma yükümlülüğünü yerine getirmemek (Md. 10) | 5.000 TL | 100.000 TL | Md. 18/1-a |
| Veri güvenliği yükümlülüklerine aykırılık (Md. 12) | 15.000 TL | 1.000.000 TL | Md. 18/1-b |
| Kurul kararlarını yerine getirmemek | 25.000 TL | 1.000.000 TL | Md. 18/1-c |
| VERBİS kayıt ve bildirim yükümlülüğüne aykırılık (Md. 16) | 20.000 TL | 1.000.000 TL | Md. 18/1-ç |
| Veri ihlali bildirimini yapmamak (2024 değişikliği) | 50.000 TL | 1.000.000 TL | Md. 18/1-d |
Not: Tablodaki tutarlar kanun metnindeki taban/tavan değerlerdir. Fiilen uygulanan tutarlar her yıl yeniden değerleme oranıyla artırılmaktadır. Güncel yeniden değerleme oranı için Hazine ve Maliye Bakanlığı duyurularını takip etmeniz önerilir.
KVKK Para Cezası Nasıl Hesaplanır?
Kişisel Verileri Koruma Kurulu, idari para cezası miktarını belirlerken somut olayın özelliklerini değerlendirir. Kurul'un ceza hesaplamasında dikkate aldığı temel kriterler şunlardır:
İhlalin Boyutu ve Niteliği
- İhlalin süresi ve ne kadar zamandır devam ettiği
- Etkilenen ilgili kişi sayısı
- İhlale konu verilerin niteliği (özel nitelikli kişisel veri olması durumunda ceza ağırlaştırılabilir)
- İhlalin sistematik mi yoksa münferit mi olduğu
Veri Sorumlusunun Davranışı
- Veri sorumlusunun kasıt veya taksir derecesi
- İhlal sonrası zararı azaltmak için alınan önlemler
- Rutin olarak uygulanan önleyici tedbirler
- İnceleme sürecinde Kurul ile yapılan iş birliğinin düzeyi
Ekonomik Durum ve Orantılılık
- Veri sorumlusunun ekonomik durumu
- Kabahatin haksızlık içeriği
- Daha önce aynı konuda ceza alınıp alınmadığı
Yeniden Değerleme Oranı
Kanun'daki taban ve tavan tutarlar her yıl, ilgili yılın yeniden değerleme oranına göre artırılmaktadır. Bu oran Hazine ve Maliye Bakanlığı tarafından her yıl sonunda ilan edilir.
Uygulamada: Kurul, tek bir veri ihlali olayında birden fazla yükümlülüğün ihlal edildiğini tespit ederse, her bir ihlal için ayrı ayrı ceza verebilmektedir. Örneğin veri güvenliği tedbirlerinin alınmaması (Md. 12) ile veri ihlali bildiriminin yapılmaması aynı olay kapsamında ayrı cezalara konu olabilir.
KVKK Para Cezasına İtiraz Nasıl Edilir?
KVKK kararlarına karşı başvurulacak yargı yolu konusunda önemli bir mevzuat değişikliği gerçekleşmiştir:
İdari Yargı Yolu (Güncel Uygulama)
6698 sayılı Kanun'un 18. maddesinin 3. fıkrasında yapılan ve 01.06.2024 tarihinde yürürlüğe giren düzenleme uyarınca, Kurul tarafından verilen idari para cezalarına karşı idare mahkemelerinde dava açılabilir. Bu değişiklik, görevli yargı kolunu adli yargıdan idari yargıya taşımıştır. KVKK para cezası dava açma süresi idari yargılama usulü kapsamında, kararın tebliğinden itibaren 60 gün içinde yetkili idare mahkemesine başvuru yapılmalıdır.
Ayrıntılı bilgi için buradan "İdari İşlemin İptali Davası" başlıklı makalemizi inceleyebilirsiniz.
Adli Yargı Yolu (Eski Uygulama)
01.06.2024 öncesinde verilen kararlarda, Kabahatler Kanunu'nun 27. maddesi uyarınca kararın tebliğinden itibaren 15 gün içinde sulh ceza hakimliğine itiraz edilebilmekteydi. Bu tarihten önce verilmiş kararlar için eski usul geçerli olabilir.
Anayasa Mahkemesi Bireysel Başvuru
Yargı yollarının tüketilmesinin ardından, gerekçeli karar hakkı ihlali veya adil yargılanma hakkı ihlali gibi nedenlerle Anayasa Mahkemesi'ne bireysel başvuru yapılması mümkündür.
Önemli: İdari dava açma süreleri hak düşürücü nitelikte olduğundan, sürelerin kaçırılmaması için profesyonel hukuki destek alınması kritik öneme sahiptir.
KVKK Savunma Dilekçesi Nasıl Yazılır?
Kurul tarafından inceleme başlatıldığında veri sorumlusundan savunma ve ilgili bilgi/belgeler talep edilir. Savunma dilekçesinin etkili olabilmesi için şu unsurları içermesi gerekir:
Teknik ve İdari Tedbirler
- Mevcut siber güvenlik altyapısının detaylı açıklanması
- Personel eğitim programları ve tarihleri
- Erişim yetki matrislerinin sunulması
- Veri güvenliği politikalarının belgelenmesi
Somut ve Kanıtlanabilir Gerekçeler
Kurul kararlarında, soyut gerekçelerin (örneğin "talepler yoğunluk nedeniyle gözden kaçmıştır") yeterli bulunmadığı görülmektedir. Savunmada:
- Somut olay anlatımı
- Tarih ve belge bazlı kanıtlama
- İhlal sonrası alınan düzeltici önlemler
- Zararın azaltılması için yapılan çalışmalar yer almalıdır.
İhlal Sonrası Eylem Planı
Veri sorumlusunun, ihlal tespit edildikten sonra aldığı tedbirleri sistematik biçimde sunması, Kurul'un ceza miktarını belirlerken olumlu bir etken olarak değerlendirilebilir.
Şirket Hakkında KVKK Şikayeti Yapılırsa Ne Olur?
İlgili kişilerin şikayeti veya Kurul'un resen hareketi üzerine başlatılan inceleme süreci şu şekilde işler:
- İnceleme Başlatılması: Kurul, şikayet üzerine veya resen inceleme başlatır.
- Savunma ve Bilgi Talebi: Veri sorumlusundan savunma ve ilgili bilgi/belgeler talep edilir. Veri sorumlusu bu talebi 15 gün içinde yerine getirmek zorundadır.
- Karar ve Yaptırım: İnceleme sonucunda ihlal tespit edilirse: İdari para cezası uygulanması Verilerin silinmesi veya yok edilmesi talimatı Veri işleme faaliyetinin durdurulması Hukuka aykırılığın giderilmesi yönünde karar verilmesi mümkündür.
Uygulamada: Kurul'un savunma talebine süresi içinde cevap verilmemesi, incelemenin mevcut bilgi ve belgeler üzerinden sonuçlandırılmasına yol açar ve bu durum veri sorumlusunun aleyhine değerlendirilebilir.
Çalışan KVKK İhlali Yaptıysa Sorumluluk Kimde?
Kurul kararlarında, çalışanların veri koruma ihlallerinde nihai sorumluluğun veri sorumlusu sıfatıyla şirkete ait olduğu açıkça vurgulanmaktadır:
- Nihai Sorumluluk: Çalışanın sehven yaptığı işlemler (yanlış kişiye e-posta gönderimi, yetkisiz veri paylaşımı gibi) dahil olmak üzere, gerekli teknik ve idari tedbirleri almayan şirket sorumlu tutulur.
- Denetim Yükümlülüğü: Şirketin personeline eğitim vermiş olması veya ihlal sonrası personele uyarı yazısı düzenlemiş olması, veri sorumlusu olarak şirkete ceza verilmesini tek başına engellememektedir.
- Rücu Hakkı: Şirketin, kusuruyla ihlale sebebiyet veren çalışana karşı iş hukuku kapsamında rücu hakkı saklıdır.
Müşteri Verisini Silmezsem Ceza Alır Mıyım?
Kişisel verilerin silinmemesi ciddi hukuki sonuçlar doğurur:
- İmha Zorunluluğu: Kişisel verilerin işlenmesini gerektiren sebepler ortadan kalktığında, bu verilerin resen veya ilgili kişinin talebi üzerine silinmesi, yok edilmesi veya anonim hale getirilmesi zorunludur (Md. 7).
- İdari Yaptırım: Veri silme taleplerine uyulmaması idari para cezasına yol açar.
- Cezai Yaptırım: Kanun'un 7. maddesine aykırı olarak verileri silmeyen veri sorumluları hakkında Türk Ceza Kanunu'nun 138. maddesi uyarınca cezai işlem yapılabilir.
- İmha Raporu: Hizmet sona erdikten sonra verilerin imha edilmemesi veya imha raporlarının bulundurulmaması doğrudan ihlal nedeni olarak kabul edilmektedir.
KVKK İhlal Bildirimi Yükümlülüğü
2024 yılında yapılan kanun değişikliği ile veri ihlali bildirim yükümlülüğü ayrı bir cezai yaptırıma bağlanmıştır. Veri sorumluları, veri güvenliğini ilgilendiren bir ihlal tespit ettiklerinde:
- İhlali en kısa sürede (Kurul'un belirlediği süre içinde) Kurul'a bildirmekle yükümlüdür.
- İhlalin ilgili kişilerin haklarını olumsuz etkileme ihtimalinin bulunması halinde, ilgili kişilere de bildirim yapılması gerekir.
- Bildirim yükümlülüğünün yerine getirilmemesi halinde 50.000 TL ile 1.000.000 TL arasında idari para cezası uygulanabilir.
KVKK'ya Uymazsam Ne Olur?
KVKK yükümlülüklerini yerine getirmeyen veri sorumlularının karşılaşabileceği yaptırımlar şunlardır:
- İdari para cezası (yukarıdaki tabloda belirtilen tutarlarda)
- Türk Ceza Kanunu kapsamında hapis cezası (verilerin hukuka aykırı kaydedilmesi, yayılması veya ele geçirilmesi halleri)
- Veri işleme faaliyetinin durdurulması kararı
- Verilerin silinmesi talimatı
- İtibar kaybı ve müşteri güveninin zedelenmesi
Bu nedenle, proaktif bir KVKK uyum süreci danışmanlığı ile risklerin önceden minimize edilmesi önerilmektedir.
Sıkça Sorulan Sorular (SSS)
KVKK cezası ne kadar?
6698 sayılı Kanun'un 18. maddesi kapsamında idari para cezaları, ihlal türüne göre kanuni alt sınır 5.000 TL ile üst sınır 1.000.000 TL arasında değişmektedir. Bu tutarlar her yıl yeniden değerleme oranıyla güncellenir. Kurul, somut olayın özelliklerine göre alt ve üst sınır arasında bir tutar belirler.
KVKK idari para cezasına itiraz nasıl edilir?
01.06.2024 tarihinde yürürlüğe giren değişiklik uyarınca, Kurul'un verdiği idari para cezalarına karşı kararın tebliğinden itibaren 60 gün içinde yetkili idare mahkemesine dava açılabilir. Bu tarihten önce verilen kararlarda sulh ceza hakimliğine itiraz yolu uygulanmaktaydı.
KVKK kararına dava açılabilir mi?
Evet. KVKK Kurulu kararlarına karşı idare mahkemelerinde iptal davası açılabilir. Yargı yollarının tüketilmesinin ardından Anayasa Mahkemesi'ne bireysel başvuru da mümkündür.
KVKK savunma dilekçesi nasıl yazılır?
Savunma dilekçesinde; alınan teknik ve idari tedbirler (siber güvenlik önlemleri, personel eğitimleri, erişim yetki matrisleri), somut ve belgelenebilir gerekçeler ile ihlal sonrası alınan düzeltici önlemler detaylı biçimde açıklanmalıdır.
KVKK cezasından nasıl kurtulurum?
KVKK cezalarından korunmanın en etkili yolu, proaktif uyum sürecidir. VERBİS kaydının yapılması, aydınlatma ve açık rıza metinlerinin hazırlanması, veri güvenliği tedbirlerinin alınması ve düzenli denetim yapılması ile ceza riskini minimize edebilirsiniz. Ceza alan veri sorumluları ise süresi içinde itiraz hakkını kullanmalıdır.
Şirketim hakkında KVKK şikayeti yapılırsa ne olur?
Kurul, şikayet üzerine inceleme başlatır ve veri sorumlusundan 15 gün içinde savunma ister. İnceleme sonucunda ihlal tespit edilirse kvkk para cezası, verilerin silinmesi talimatı veya işleme faaliyetinin durdurulması kararı verilebilir.
Veri ihlali kaç saat içinde bildirilmeli?
6698 sayılı Kanun, veri ihlalinin "en kısa sürede" bildirilmesini öngörmektedir. Kurul kararları ve ilke kararlarıyla belirlenen süre, ihlalin öğrenilmesinden itibaren 72 saat olarak uygulanmaktadır.
Sonuç
KVKK idari para cezaları, 2026 yılında yeniden değerleme oranıyla artmaya devam etmektedir. Veri sorumlularının hem idari para cezası hem de Türk Ceza Kanunu kapsamındaki cezai yaptırımlarla karşı karşıya kalmaması için etkin bir uyum süreci yürütmesi, düzenli denetim yapması ve olası ihlallere karşı hazırlıklı olması büyük önem taşımaktadır.
Kurul'un verdiği kararlara karşı itiraz sürecinde hak kaybı yaşanmaması için süreler ve usul kurallarına dikkat edilmesi ve konusunda deneyimli bir KVKK avukatından destek alınması önerilmektedir.
Profesyonel hukuki destek için Büken Hukuk & Danışmanlık ile iletişime geçebilirsiniz.
Bağlantılı Makaleler
Bu Makalede Bahsedilen Yazılar (3)

KVKK Uyum Süreci Rehberi 2026 | Adım Adım Kılavuz
KVKK uyum süreci rehberi 2026: Veri envanteri, aydınlatma metni, Mersin VERBİS kaydı, teknik tedbirler ve politika hazırlama adımları. Şirketler için kılavuz.

İdari Dava Açma Süresi: 60 Gün Kuralı ve İstisnalar
İdari dava açma süresi rehberi: 60 gün kuralı, istisnası, sürenin başlangıcı, üst makama başvuru, zımni ret ve süre hesaplaması.

İdari İşlemin İptali Davası
İdari işlemin iptali davası , idare hukukunda, idari işlemin yetki, sebep, konu ve maksat yönlerinden birisi nedeniyle hukuka aykırı olması nedeniyle açılan dav
