KVKK Cezaları ve Yaptırımlar

KVKK, veri koruma yükümlülüklerinin ihlali halinde hem idari para cezaları hem de cezai yaptırımlar öngörmektedir. Bu yazıda ceza türleri, miktarları, Kurul uygulamaları ve itiraz yolları ele alınmaktadır.

Summary in English

Overview

This article examines the penalty and sanction regime under Turkish Personal Data Protection Law No. 6698 (KVKK). The law provides for both administrative fines and criminal sanctions for violations.

Key Points

  • Administrative Fines: KVKK Article 18 establishes fines for various violations, updated annually based on revaluation rates.
  • Penalty Calculation: The Board considers factors such as severity, intent, repetition, cooperation, and financial capacity.
  • Criminal Sanctions: Serious violations may result in imprisonment under Turkish Penal Code Articles 135-140.
  • Appeal Process: Administrative court appeals must be filed within 60 days of notification.
  • Prevention: Compliance programs, data inventories, and regular audits help prevent penalties.

Überblick

Dieser Artikel untersucht das Straf- und Sanktionsregime nach dem türkischen Datenschutzgesetz Nr. 6698 (KVKK). Das Gesetz sieht sowohl Bußgelder als auch strafrechtliche Sanktionen für Verstöße vor.

Kernpunkte

  • Bußgelder: KVKK Artikel 18 legt Bußgelder für verschiedene Verstöße fest, die jährlich nach Neubewertungssätzen aktualisiert werden.
  • Bußgeldberechnung: Die Behörde berücksichtigt Faktoren wie Schwere, Vorsatz, Wiederholung, Kooperation und finanzielle Leistungsfähigkeit.
  • Strafrechtliche Sanktionen: Schwere Verstöße können nach den Artikeln 135-140 des türkischen Strafgesetzbuches zu Freiheitsstrafen führen.
  • Rechtsmittelverfahren: Verwaltungsgerichtliche Klagen müssen innerhalb von 60 Tagen nach Zustellung eingereicht werden.
  • Prävention: Compliance-Programme, Dateninventare und regelmäßige Audits helfen, Strafen zu vermeiden.

1. Giriş

Kişisel verilerin korunması mevzuatı, yükümlülüklerin etkin şekilde uygulanmasını sağlamak amacıyla çeşitli yaptırım mekanizmaları öngörmektedir. KVKK, hem idari para cezaları hem de cezai yaptırımlar düzenlemiş olup, Kişisel Verileri Koruma Kurulu bu alanda önemli bir denetim ve yaptırım yetkisine sahiptir.

Kurul, 2018 yılından bu yana binlerce başvuru incelemiş ve veri koruma ihlallerine karşı önemli miktarlarda idari para cezası uygulamıştır. Bu makalede, KVKK kapsamındaki yaptırım türleri, güncel ceza miktarları, Kurul uygulamaları ve itiraz yolları detaylı olarak ele alınmaktadır.

Karşılaştırmalı Hukuk
AB (GDPR): GDPR, çok daha yüksek cezalar öngörmektedir: Ciddi ihlaller için 20 milyon Euro veya global yıllık cironun %4'üne kadar, daha hafif ihlaller için 10 milyon Euro veya cironun %2'sine kadar ceza uygulanabilir.

ABD: HIPAA (sağlık), GLBA (finans) gibi sektörel düzenlemeler farklı ceza rejimleri içerir. CCPA (California) tüketici başına 7.500 dolara kadar ceza öngörür.

Türkiye: KVKK'daki ceza miktarları GDPR'a kıyasla oldukça düşük olmakla birlikte, Kurul aktif bir denetim ve ceza politikası izlemektedir.

2. Yaptırım Türleri

KVKK, iki tür yaptırım öngörmektedir: idari para cezaları ve cezai yaptırımlar. İdari para cezaları Kurul tarafından uygulanırken, cezai yaptırımlar ceza mahkemeleri tarafından verilir.

3. İdari Para Cezaları

KVKK'nın 18. maddesi, çeşitli ihlaller için idari para cezaları düzenlemiştir. Bu cezalar her yıl yeniden değerleme oranına göre güncellenir.

2024 Yılı Güncel Ceza Miktarları

İhlal TürüAlt SınırÜst Sınır
Aydınlatma yükümlülüğü (m.10)88.275 TL1.765.496 TL
Veri güvenliği yükümlülüğü (m.12)353.099 TL8.827.405 TL
Kurul kararlarını yerine getirmeme (m.15)441.374 TL8.827.405 TL
VERBİS kayıt ve bildirim yükümlülüğü (m.16)176.550 TL8.827.405 TL
KARŞILAŞTIRMALI HUKUK
GDPR Cezaları
GDPR, çok daha yüksek cezalar öngörmektedir: Ciddi ihlaller için 20 milyon Euro veya global yıllık cironun %4'üne kadar (hangisi yüksekse), daha hafif ihlaller için 10 milyon Euro veya cironun %2'sine kadar ceza uygulanabilir. KVKK'daki ceza miktarları GDPR'a kıyasla oldukça düşüktür.

Ceza Belirleme Kriterleri

Kurul, idari para cezasının alt ve üst sınırları arasındaki miktarı belirlerken çeşitli faktörleri değerlendirir.

KriterCezayı ArtıranCezayı Azaltan
İhlalin ağırlığıÇok sayıda kişiyi etkileyen, hassas veri içerenSınırlı kapsam, düşük etki
KasıtKasıtlı ihlalİhmal, bilgisizlik
TekrarDaha önce benzer ihlalİlk ihlal
İşbirliğiKurul ile işbirliğinden kaçınmaAktif işbirliği, hızlı düzeltme
Mali durumBüyük ölçekli şirketKOBİ, düşük ciro
İyileştirmeDüzeltici önlem almamaHızlı iyileştirme

4. Cezai Yaptırımlar

KVKK'nın 17. maddesi, bazı ihlalleri suç olarak tanımlamış ve ceza hükümlerine atıfta bulunmuştur.

TCK Kapsamındaki Suçlar

SuçTCK MaddesiCeza
Kişisel verilerin kaydedilmesim.1351-3 yıl hapis
Özel hayatın gizliliğini ihlalm.1341-3 yıl hapis
Verileri hukuka aykırı verme/ele geçirmem.1362-4 yıl hapis
Nitelikli hallerm.137Cezanın yarı oranında artırılması
Verileri yok etmemem.1381-2 yıl hapis

Nitelikli Haller (TCK m.137)

5. Kurul Karar İstatistikleri

Kurul, 2018 yılından bu yana binlerce başvuru incelemiş ve önemli miktarlarda idari para cezası uygulamıştır.

İSTATİSTİK
Kurul Karar İstatistikleri (2018-2023)
Kurul bugüne kadar yüzlerce idari para cezası kararı vermiş ve toplamda milyonlarca TL ceza uygulamıştır. En yüksek cezalar genellikle büyük veri ihlalleri, açık rıza olmaksızın veri işleme ve yetersiz güvenlik tedbirleri nedeniyle verilmiştir.

En Sık Cezalandırılan İhlaller

İhlal TürüTipik Senaryo
Veri güvenliği eksikliğiVeri sızıntısı, yetersiz teknik tedbirler
Aydınlatma eksikliğiBilgilendirme yapmadan veri işleme
Hukuka aykırı işlemeAçık rıza veya yasal dayanak olmadan işleme
VERBİS kaydı eksikliğiKayıt yükümlülüğüne rağmen kayıt olmama
İlgili kişi taleplerini yanıtlamamaBaşvurulara süresinde veya gereği gibi cevap vermeme
Veri ihlali bildirmemeİhlali Kurul'a veya ilgili kişilere bildirmeme

6. Yüksek Ceza Örnekleri

KURUL KARARI
Banka - Veri İhlali
Kurul, bir bankanın sistemlerindeki güvenlik açığı nedeniyle binlerce müşterinin kişisel ve finansal verilerinin sızdığı olayda, yetersiz güvenlik tedbirleri ve geç bildirim nedeniyle bankalara milyonlarca TL idari para cezası uygulamıştır.
KURUL KARARI
E-Ticaret Şirketi - Açık Rıza Olmadan İşleme
Kurul, bir e-ticaret şirketinin müşteri verilerini açık rıza almadan üçüncü taraf pazarlama şirketleriyle paylaştığı iddiasıyla ilgili incelemede, şirkete hem aydınlatma hem de hukuka aykırı işleme nedeniyle çoklu idari para cezası uygulamıştır.

7. Kurul Kararlarına İtiraz

Kurul'un idari para cezası kararlarına karşı idari yargı yoluna başvurulabilir.

AşamaSüreYetkili Merci
İdari para cezası kararı-Kişisel Verileri Koruma Kurulu
İptal davası60 gün (tebliğden itibaren)Ankara İdare Mahkemeleri
İstinaf30 gün (karar tebliğinden)Bölge İdare Mahkemesi
Temyiz30 günDanıştay (belirli hallerde)

Yürütmeyi Durdurma

İptal davası açılması, idari para cezasının tahsilini otomatik olarak durdurmaz. Ancak mahkemeden yürütmeyi durdurma kararı talep edilebilir. Mahkeme, telafisi güç zarar ve hukuka açık aykırılık şartlarını değerlendirir.

8. İdari Para Cezalarının Tahsili

İdari para cezaları, 6183 sayılı Amme Alacaklarının Tahsil Usulü Hakkında Kanun hükümlerine göre tahsil edilir.

9. Cezaların Önlenmesi İçin Öneriler

ÖneriAçıklama
KVKK uyum programıKapsamlı bir uyum programı oluşturun
Veri envanteriİşlenen verileri haritalayın ve kayıt altına alın
AydınlatmaTüm veri toplama noktalarında aydınlatma yapın
Güvenlik tedbirleriTeknik ve idari tedbirleri uygulayın
Çalışan eğitimiDüzenli farkındalık eğitimleri verin
İhlal müdahale planıVeri ihlali durumunda hızlı müdahale için hazırlıklı olun
Düzenli denetimİç denetim ve uyum kontrolleri yapın

10. Sonuç

KVKK cezaları, veri koruma yükümlülüklerinin ciddiye alınmasını sağlayan önemli bir caydırıcı mekanizmadır. Kurul, yıllar içinde ceza uygulamalarını artırmış ve özellikle veri güvenliği ihlallerinde yüksek cezalar vermiştir.

Veri sorumluları, olası cezalardan korunmak için proaktif bir yaklaşım benimsemeli, KVKK uyum programı oluşturmalı ve düzenli olarak uyum durumlarını gözden geçirmelidir. Kurul kararlarına itiraz mümkün olmakla birlikte, en iyi strateji ihlallerin önlenmesidir.

Bu çalışma yalnızca bilgilendirme amacıyla hazırlanmış olup hukuki tavsiye niteliği taşımaz. Mevzuat ve içtihatlarda meydana gelebilecek değişiklikler nedeniyle içerik zamanla geçerliliğini yitirebilir. İçeriğin somut olaylara uygulanması veya bu içeriğe dayanılarak alınan kararlar nedeniyle doğabilecek sonuçlardan sorumluluk kabul edilmez.