İlgili Kişi Başvurusu (DSAR) — KVKK 30 Gün Kuralı ve Operasyon Rehberi

KVKK m.13 ilgili kişi başvurusu 30 gün yanıt süresi, 7 gün irtibat kişisi bildirimi, kimlik doğrulama ve DSAR iş akışı rehberi.

“Verilerimi silin” talebi e-posta kutunuza düştüğünde süreç çoğu kurumda dağılır: Müşteri hizmetleri talebi iletir, IT “hangi sistemde?” diye sorar, hukuk kimlik doğrulamasını tartışır — ve 30 günlük yasal süre fark edilmeden geçer. KVKK m.13, ilgili kişinin haklarını kullanmak üzere yaptığı başvuruların en geç otuz gün içinde sonuçlandırılmasını zorunlu kılar. Süre, başvurunun veri sorumlusuna ulaştığı andan itibaren işler; “iç süreç başladı” demek yasal süreyi durdurmaz.

İlgili kişi başvurusu yönetimi (Data Subject Access Request — DSAR), yalnızca hukuki bir yükümlülük değil; kurumun veri envanteri kalitesinin pratik testidir. Kişinin hangi verisinin nerede tutulduğunu bilmeyen kurum, 30 gün içinde doğru ve eksiksiz yanıt veremez. Bu rehber, m.13 kapsamındaki süre kurallarını, başvuru kanallarını, kimlik doğrulama akışını ve operasyonel DSAR iş akışını adım adım açıklar.

KVKK m.13: Başvuru Hakkı ve 30 Gün Kuralı

KVKK m.13, ilgili kişinin veri sorumlusuna başvurarak şu hakları kullanmasını düzenler:

  • Kişisel veri işlenip işlenmediğini öğrenme
  • İşlenmişse buna ilişkin bilgi talep etme
  • İşleme amacını ve amaca uygun kullanılıp kullanılmadığını öğrenme
  • Yurt içi/yurt dışı aktarılan üçüncü kişileri bilme
  • Eksik veya yanlış işlenmiş verilerin düzeltilmesini isteme
  • m.7 kapsamında silinmesini veya yok edilmesini isteme
  • Düzeltme ve silme işlemlerinin aktarıldığı üçüncü kişilere bildirilmesini isteme
  • Otomatik sistemlerle analiz sonucu aleyhe çıkan duruma itiraz etme
  • Kanuna aykırı işleme nedeniyle zararın giderilmesini talep etme

Veri sorumlusu, başvuruyu ücretsiz olarak sonuçlandırmakla yükümlüdür. Ancak işlemin ayrıca bir maliyet gerektirmesi hâlinde Kurul tarafından belirlenen tarifedeki ücret talep edilebilir; bu istisna pratikte nadiren uygulanır ve gerekçelendirme şarttır.

30 gün süresi nasıl hesaplanır?

DurumSüreAçıklama
Standart başvuru30 günBaşvurunun veri sorumlusuna ulaşmasından itibaren
Karmaşık başvuru+30 gün (toplam 60)İşlemin ayrıca maliyet gerektirmesi; başvuru sahibine bildirilir
Eksik bilgiSüre dururBaşvuru sahibinden kimlik/başvuru detayı tamamlanana kadar
Red veya kısmi yanıt30 gün içindeGerekçeli yazılı yanıt zorunlu

Kritik nokta: Başvurunun hangi kanaldan geldiği süreyi değiştirmez. Web formu, e-posta, posta veya VERBİS'te ilan edilen başvuru adresi — hepsinde 30 gün kuralı geçerlidir.

Başvuruların süresinde yanıtlanmaması, Kurul nezdinde ayrı bir ihlal olarak değerlendirilir ve idari para cezası riskini artırır.

İrtibat Kişisi ve 7 Gün Bildirim Kuralı

KVKK m.13 atıfıyla VERBİS kayıt yükümlülüğü kapsamında veri sorumluları, veri sorumlusu temsilcisi / irtibat kişisi atar. İrtibat kişisinin görevi, m.13 başvurularının alınması ve iletilmesi sürecini kolaylaştırmaktır; veri sorumlusunun yerine geçmez ve tek başına karar veremez.

Kurul düzenlemelerine göre irtibat kişisi değişikliği, değişikliğin yapıldığı tarihten itibaren en geç 7 gün içinde Kurul'a bildirilmelidir. Pratikte sık yapılan hatalar:

  • İşten ayrılan irtibat kişisinin VERBİS kaydında hâlâ görünmesi
  • Yeni atamanın yapılıp Kurul'a bildirilmemesi
  • Başvuruların eski irtibat kişisinin kişisel e-postasına gitmeye devam etmesi
  • İrtibat kişisinin başvuruyu yanıtlama yetkisi olduğu sanılması

İrtibat kişisi değiştiğinde eş zamanlı olarak: VERBİS güncellemesi, web sitesi aydınlatma metni, başvuru formu ve iç eskalasyon prosedürü güncellenmelidir.

Başvuru Kanalları: Tek Kapı Prensibi

KVKK, başvurunun “veri sorumlusuna” yapılmasını şart koşar; ancak kurum içinde dağınık kanallar (müşteri hizmetleri, İK, hukuk, IT) süre takibini imkânsız kılar.

Önerilen kanal yapısı

  1. Birincil kanal: Web sitesindeki başvuru formu (VERBİS'te ilan edilen adresle uyumlu)
  2. Alternatif kanal: Yazılı başvuru adresi (kayıtlı posta önerilir)
  3. İrtibat kişisi e-postası: Yalnızca yönlendirme için; doğrudan yanıt kanalı değil
  4. İç eskalasyon: Tüm departmanlara “başvuruları X sisteme yönlendirin” talimatı

“Tek kapı” prensibi, başvurunun alındığı anın (T0) net belirlenmesini sağlar. Müşteri hizmetlerinin aldığı ama uyum ekibine iletmediği talep, kurumun 30 günlük yükümlülüğünü ortadan kaldırmaz.

Kimlik Doğrulama: Güvenlik ve Hak Dengesi

Başvuruyu yanıtlamadan önce talep sahibinin gerçekten ilgili kişi olduğunun doğrulanması gerekir. Aksi hâlde başka bir kişinin verilerini ifşa etmiş olursunuz — bu da ayrı bir KVKK ihlalidir.

Kimlik doğrulama adımları

Başvuru türüDoğrulama yöntemiDikkat
Kayıtlı müşteriKayıtlı e-posta/telefon, müşteri numarası, son işlem doğrulamasıÜçüncü tarafa veri sızdırmayın
Eski müşteri / adayTCKN + doğum tarihi + son hizmet tarihi kombinasyonuFazla veri istemeyin
ÇalışanKurumsal e-posta veya İK doğrulamasıİK-uyum koordinasyonu
Vekil başvurusuNoter onaylı vekâletnameVekâlet kapsamını kontrol edin
Posta başvurusuIslak imza, kimlik fotokopisi (gerekli minimum)Gelen evrakı arşivleyin

Kimlik doğrulama sürecinde fazla veri toplamayın. “Güvenlik için” ek kişisel veri talep etmek, m.5 ölçülülük ilkesiyle çelişir. Doğrulama başarısız olursa başvuru sahibine eksik bilgi bildirimi yapılır; bu durumda 30 günlük süre, eksiklik giderilene kadar işlemez.

DSAR İş Akışı: Adım Adım

1. Başvuru kaydı (Gün 0)

  • Başvuru T0 tarihi ve saati kaydedildi
  • Başvuru türü belirlendi (bilgi talebi, silme, düzeltme, itiraz, aktarım bilgisi)
  • Başvuru sahibi iletişim bilgileri alındı
  • 30 günlük son tarih otomatik hesaplandı
  • Sorumlu kişi/ekip atandı

2. Kimlik doğrulama (Gün 1–3)

  • Doğrulama yöntemi seçildi ve uygulandı
  • Doğrulama başarılı/başarısız kaydedildi
  • Başarısızsa eksik bilgi talebi gönderildi (süre durdurma notu)

3. Envanter taraması (Gün 3–10)

  • Başvuru sahibinin ilgili kişi grubu belirlendi (müşteri, çalışan, aday, tedarikçi temsilcisi)
  • Veri işleme envanteri üzerinden ilgili faaliyetler listelendi
  • IT/departmanlara veri arama talebi gönderildi
  • Veri işleyen tedarikçilerden bilgi istendi (gerekirse)
  • Kişisel veri keşfi sonuçları ile çapraz kontrol yapıldı

4. Hukuki değerlendirme (Gün 10–15)

  • Talep kapsamı netleştirildi
  • Red gerekçesi var mı değerlendirildi (aşağıdaki tablo)
  • Üçüncü kişi hakları etkileniyor mu kontrol edildi
  • Yasal saklama yükümlülüğü engeli var mı değerlendirildi

5. İşlem ve yanıt (Gün 15–28)

  • Talep yerine getirildi (bilgi kopyası, düzeltme, silme, itiraz kaydı)
  • Silme/düzeltme yapıldıysa aktarım alıcıları bilgilendirildi
  • Gerekçeli yazılı yanıt hazırlandı
  • Yanıt başvuru sahibine gönderildi (kanıt kaydedildi)

6. Kapanış ve arşiv (Gün 28–30)

  • Başvuru durumu “tamamlandı” olarak işaretlendi
  • Tüm yazışma ve karar gerekçesi arşivlendi
  • Süre aşımı olup olmadığı raporlandı
  • Tekrarlayan talep paternleri için süreç iyileştirme notu alındı

Hangi Talepler Reddedilebilir?

Her başvuru otomatik olarak yerine getirilmek zorunda değildir. KVKK ve Kurul rehberleri çerçevesinde red veya kısmi yanıt gerekçeleri:

GerekçeÖrnekDikkat
Kimlik doğrulanamadıSahte veya eksik bilgiGerekçeyi yazılı bildirin
Talep açık değil“Verilerimle ilgili her şeyi istiyorum” — kapsam belirsizAçıklama talep edin, süreyi durdurun
Aşırı/tekrarlayan talepAyda üçüncü aynı talep, kuruma orantısız yükKurul içtihadına uygun değerlendirin
Üçüncü kişi haklarıTalep, başka kişinin verisini ifşa ederKısmi yanıt veya red
Yasal saklama yükümlülüğüVUK kapsamında fatura verisi silme talebiSilme yerine işleme kısıtlaması
Savunma hakkıDevam eden hukuki uyuşmazlıkSüreli erteleme, gerekçeli

Red kararı mutlaka yazılı ve gerekçeli olmalı; başvuru sahibine KVKK m.14 kapsamında Kurul'a şikâyet hakkı hatırlatılmalıdır.

Envantere Dayalı Yanıt: Neden Şart?

DSAR yanıtının kalitesi, doğrudan veri işleme envanteri kalitesine bağlıdır. Envanterde kayıtlı olmayan bir sistemde tutulan veri, ya geç yanıtlanır ya da hiç yanıtlanmaz — her iki durumda da ihlal riski doğar.

Envanter dışı sistemler, yedeklemeler ve tedarikçi SaaS uygulamaları DSAR süresini en çok uzatan kör noktalardır. Bu boşlukları kapatmak için otomatik PII keşfi devreye girer. Lexidata LexiAgent, SQL veritabanlarını tarayarak kişisel veri metadata'sını tespit eder; ham veri dışarı çıkmaz. Kişisel veri keşfi ve PII tarama rehberimizde bu yaklaşımın DSAR sürelerini nasıl kısalttığını detaylandırdık.

Sık Yapılan Hatalar

  1. Süreyi fark etmemek: Başvuru “beklemede” unutulur; 30 gün sessizce geçer.
  2. Kimlik doğrulamayı atlamak: Hızlı yanıt uğruna başka kişinin verisini ifşa etmek.
  3. Envanter olmadan yanıtlamak: Eksik bilgi veya yanlış “veriniz yoktur” yanıtı.
  4. Silme = yedekten silme değil: Birincil sistemden silinen verinin yedekte kalması.
  5. Tedarikçiyi dahil etmemek: SaaS'taki veriyi unutmak.
  6. İrtibat kişisi güncellememek: 7 günlük bildirim yükümlülüğünü ihmal etmek.

Lexidata: Başvuru Takibi ve Veri Keşfi Birlikte

DSAR sürecini hızlandırmak için iki modül birlikte çalışır:

Uyum paneli — başvuru takibi

  • Başvuru kaydı ve T0 zaman damgası
  • 30 günlük geri sayım ve uyarı bildirimleri
  • Kimlik doğrulama durumu ve eksik bilgi takibi
  • Departman görev atama ve eskalasyon
  • Gerekçeli yanıt şablonları ve arşiv
  • İrtibat kişisi değişiklik kaydı

Data Discovery (LexiAgent) — verinin nerede olduğunu bulma

  • SQL veritabanlarında otomatik PII tespiti
  • On-prem agent; ham veri dışarı çıkmaz
  • Envanter kayıtlarının teknik doğrulaması
  • DSAR kapsamında sistem taraması hızlandırma

30 günlük süre, iyi bir envanter ve keşif altyapısıyla yönetilebilir bir operasyon haline gelir; aksi hâlde her başvuru kriz olur. platform.lexidata.io adresinden uyum panelini ve LexiAgent'ı inceleyebilirsiniz.

Diğer yazılar