Bizimle İletişime Geçin
Ana Sayfa/Yayınlar & İçgörüler/Duyurular/Kişisel Verilerin Korunması ile İlgili 62. Seçilmiş Güncel Gelişmeler Yayımlandı
Duyurular

Kişisel Verilerin Korunması ile İlgili 62. Seçilmiş Güncel Gelişmeler Yayımlandı

09.10.2026
Kişisel Verilerin Korunması İle İlgili 62. Seçilmiş Güncel Gelişmeler Yayımlandı | Metin–Çiçek Avukatlık Ortaklığı · Attorney Partnership

Kişisel Verileri Koruma Kurumunun “Kişisel Verilerin Korunması ile İlgili Seçilmiş Güncel Gelişmeler-62” başlıklı bülteni

Kişisel Verileri Koruma Kurumu tarafından, kişisel verilerin korunması alanındaki ulusal ve uluslararası gelişmelerin derlendiği “Kişisel Verilerin Korunması ile İlgili Seçilmiş Güncel Gelişmeler-62” başlıklı bülten yayımlanmıştır. Ulusal tarafta; kurumsal e-posta ve iletişim kanallarının denetlenmesine ilişkin İlke Kararının Resmî Gazete’de yayımlanması, avukatlara yönelik uygulama rehberi, ilgili kişi başvurularına verilecek cevabın bildirim usulüne ilişkin kamuoyu duyurusu ve KVKK Bülten’in 12’nci sayısı yer almaktadır.

Uluslararası gelişmelerin ağırlıklı gündemi ise yapay zekâ yönetişimi ve siber güvenliktir. Kurumsal veri sorumluları bakımından en doğrudan sonuç doğurabilecek başlık, Avrupa Veri Koruma Kurulunun idari para cezası uygulama yetkisinin kullanımına ilişkin beş aşamalı yöntem öngören rehber taslağıdır. Gölge yapay zekâ (Shadow AI) ve etken yapay zekâ (Agentic AI) uygulamalarına ilişkin değerlendirmeler ile çocukların çevrim içi korunmasına yönelik “EU KIDS Act” teklifi de bültende öne çıkan diğer başlıklardır.

Ulusal Gelişmeler

  • Kurumsal e-posta ve iletişim kanallarının denetlenmesine ilişkin İlke Kararı yayımlandı. Kişisel Verileri Koruma Kurulunun 16.09.2026 tarih ve 2026/2035 sayılı “İşverenler Tarafından Çalışanlara Tahsis Edilen Kurumsal E-Posta Hesapları Başta Olmak Üzere, İşin Yürütülmesi Amacıyla Kullanılan İletişim Kanallarının Denetlenmesi Suretiyle Gerçekleştirilen Kişisel Veri İşleme Faaliyetlerinde Uyulması Gereken Usul ve Esaslar Hakkında İlke Kararı”, 08.10.2026 tarih ve 33394 sayılı Resmî Gazete’de yayımlanmıştır. Ayrıntılı değerlendirme için bkz. Kurumsal e-posta denetimi İlke Kararı duyurumuz.
  • Avukatlar için uygulama rehberi yayımlandı. Kurum ile Türkiye Barolar Birliği iş birliğinde hazırlanan “Avukatların Mesleki Faaliyetlerinde Kişisel Verilerin Korunmasına İlişkin Uygulama Rehberi” 22.09.2026 tarihinde yayımlanmıştır. Ayrıntılı değerlendirme için bkz. Avukatlar için KVKK uygulama rehberi duyurumuz.
  • İlgili kişi başvurularına verilecek cevabın bildirim usulü netleştirildi. Kurumun internet sitesinde 01.10.2026 tarihinde yayımlanan “İlgili Kişilerin Başvurularına Verilecek Cevabın Bildirim Usulüne İlişkin Kamuoyu Duyurusu” ile başvurulara yalnızca telefon görüşmesi, yüz yüze bilgilendirme veya benzeri sözlü iletişim yöntemleriyle verilen cevapların, mevzuat uyarınca verilmesi gereken cevap olarak kabul edilmediği açıklanmıştır. Ayrıntılı değerlendirme için bkz. İlgili kişi başvurularına cevabın bildirim usulü duyurumuz.
  • KVKK Bülten’in 12’nci sayısı yayımlandı. 29.09.2026 tarihinde yayımlanan ve “Akıllı Cihazlar ve Dijital Mahremiyet” temasını taşıyan sayıda; veri çağında dijital mahremiyetin önemi, tasarımdan itibaren mahremiyet, nesnelerin interneti, akıllı cihaz kullanıcısının on altın kuralı, mobil uygulamalar, akıllı gözlük kullanımı ve çocukların dijital mahremiyeti başlıklarına yer verilmiştir. Ayrıntılı değerlendirme için bkz. KVKK Bülten Sayı 12 duyurumuz.

Uluslararası Gelişmeler

  • EDPB, idari para cezası uygulama yetkisine ilişkin rehberi kamuoyu görüşüne açtı. Rehberde, veri koruma otoritelerinin idari para cezası uygulanıp uygulanmayacağına karar verirken izleyebilecekleri beş aşamalı bir yöntem ortaya konulmaktadır: ihlalin para cezasına konu olup olamayacağının belirlenmesi, hakkında inceleme yürütülen tarafa ilgili ihlal nedeniyle idari para cezası uygulanıp uygulanamayacağının tespiti, ihlalin kasıt veya ihmal sonucu işlenip işlenmediğinin incelenmesi, ağırlaştırıcı ve hafifletici unsurların dikkate alınması ve idari para cezasının etkili, ölçülü ve caydırıcı olup olmayacağının değerlendirilmesi.
  • EDPB, DSA ile GDPR arasındaki etkileşime ilişkin rehberin nihai versiyonunu yayımladı. Kamuoyu görüş sürecinin ardından yayımlanan rehber, Dijital Hizmetler Tüzüğü ile Genel Veri Koruma Tüzüğü arasındaki etkileşimi ele almaktadır.
  • Avrupa Komisyonu, çocukların çevrim içi korunmasına yönelik “EU KIDS Act” teklifini sundu. Teklif kapsamında 13 yaşından küçüklerin sosyal medya hesabı açamaması, 13-14 yaş grubunun ebeveyn gözetiminde belirli şartlarla sınırlı şekilde hesap kullanabilmesi ve 15 yaşından itibaren bağımsız hesap açılabilmesi öngörülmektedir.
  • İrlanda Veri Koruma Otoritesi, yapay zekâ gözetim faaliyetlerine ilişkin raporunu yayımladı. 2021-2025 yıllarını kapsayan raporda; yapay zekâya ilişkin temaslarda önemli bir artış yaşandığı, inovasyon ile veri korumanın birbirini dışlayan kavramlar olmadığı, büyük dil modelleri ve öneri sistemleri bakımından hukuki sebep, şeffaflık, veri minimizasyonu ve çocukların korunması alanlarında önemli iyileştirmeler sağlandığı belirtilmektedir. Yapay zekânın eğitimi bakımından meşru menfaat hukuki sebebinin uygulanması ve şeffaflığın sağlanması Otoritenin temel odak alanları arasında sayılmakta; risklerin yeterli düzeyde azaltılamadığı durumlarda acilen müdahale etmeye hazır olunduğu ifade edilmektedir.
  • NCSC, gölge yapay zekânın siber güvenlik risklerini ele aldı. Birleşik Krallık Ulusal Siber Güvenlik Merkezi, gölge yapay zekâyı kuruluşun onaylı sistem ve süreçleri kapsamında yer almayan yapay zekâ teknolojilerinin kullanımı olarak tanımlamakta; bir çalışmada çalışanların neredeyse dörtte üçünün (%71) işverenleri tarafından onaylanmamış yapay zekâ araçlarını kullandığını belirttiğine dikkat çekmektedir. Riskler arasında hassas bilgilerin açığa çıkması, kuruluşun veriler üzerindeki görünürlüğünün ve kontrolünün azalması ile saldırganlar açısından yeni fırsatların doğması sayılmakta; çalışanların onaysız araçlara yönelme nedenlerinin anlaşılması, açık iletişimi teşvik eden pozitif bir siber güvenlik kültürünün benimsenmesi ve yapay zekâ sistemlerinin iş ortamlarına güvenli şekilde entegre edilmesi önerilmektedir.
  • OECD, kuruluşlarda etken yapay zekâ kullanımına ilişkin erken dönem bulgularını paylaştı. Çeşitli bölge ve sektörlerden 25 kuruluşla yapılan görüşmelere dayanan çalışmada; etken yapay zekâ sistemlerinin deneysel uygulamaların ötesine geçerek kurumsal iş akışlarına dâhil olmaya başladığı, olgunluk düzeyinin kuruluşlar arasında değişkenlik gösterdiği ve yönetişim ile teknik tedbirlerin henüz erken aşamada olduğu belirtilmektedir. Kuruluşların başvurduğu tedbirler arasında otonomi düzeyinin kademeli olarak artırılması, yüksek riskli eylemler için insan kontrol noktaları oluşturulması ve alan uzmanlarıyla birlikte tasarım yapılması sayılmakta; değerlendirme ve güvence, siber güvenlik, hesap verebilirlik ve çok aracılı yapılarda izlenebilirlik konularında zorlukların devam ettiği ifade edilmektedir.
  • Siber güvenlik tarafında iki kapsamlı rehber yayımlandı. Avrupa Birliği Siber Güvenlik Ajansı (ENISA), 1 Ocak 2025 - 31 Aralık 2025 tarihleri arasında gözlemlenen olayların analiz edildiği “Tehdit Görünümü 2026” raporunu yayımlamıştır. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) ise iç tehditlerin azaltılmasına ilişkin rehberinin güncellenmiş versiyonunu paylaşmış; güncellemede hibrit ve uzaktan çalışma düzenlerinin yaygınlaşması ile yapay zekâ kullanımının iç tehditler bakımından gündeme getirdiği hususlara yer verilmiştir.
  • EPRS, yapay zekâ ve suç ilişkisini ele alan bir bilgi notu yayımladı. Avrupa Parlamentosu Araştırma Servisi tarafından hazırlanan notta; yapay zekâ destekli saldırılar (sosyal mühendislik, oltalama ve dolandırıcılık, derin sahte içerik, yapay zekâ ile oluşturulan kötü amaçlı yazılımlar), yapay zekâ modellerindeki zafiyetlerden kaynaklanan kötü amaçlı eylemler, kolluk faaliyetlerinde yapay zekâ kullanımı ve konuya ilişkin hukuki çerçeve ele alınmaktadır.
  • EDPS, güvenli çok taraflı hesaplama yöntemini inceledi. Avrupa Veri Koruma Denetçisi, TechDispatch serisi kapsamında mahremiyet artırıcı teknolojilerden “güvenli çok taraflı hesaplama” (secure multi-party computation) yöntemini ele alan bir doküman yayımlamıştır.
  • Eğitimde yapay zekâ üç ayrı çalışmada değerlendirildi. UNESCO, yapay zekâ ve algoritmalar çağında eğitimin geleceğine ilişkin 26 değerlendirme yazısından oluşan bir derleme yayımlamıştır. Avrupa Komisyonu, eğitimde üretken yapay zekâ kullanımının öğrenciler, öğretmenler ve ebeveynler bakımından etkilerini ele alan bir rapor paylaşmıştır. Avrupa Parlamentosu Araştırma Servisi ise Avrupa bulut ve yapay zekâ ekosisteminin güçlendirilmesine ilişkin bir bilgi notu yayımlamıştır.

Veri Sorumluları İçin Önerilen Adımlar

  • Resmî Gazete’de yayımlanarak yürürlüğe giren 2026/2035 sayılı İlke Kararı kapsamında, kurumsal e-posta ve diğer iletişim kanallarına ilişkin mevcut denetim uygulamalarının, çalışan aydınlatma metinlerinin ve işyeri iletişim politikasının öncelikli olarak gözden geçirilmesi.
  • Gölge yapay zekâ riskine karşı kurum içinde fiilen kullanılan yapay zekâ araçlarının tespit edilmesi; onaylı araç listesi oluşturulması, teknik kontrol ve izleme mekanizmalarının devreye alınması ve çalışanların onaysız araçlara yönelme nedenlerinin anlaşılarak açık iletişimi teşvik eden bir yaklaşımın benimsenmesi.
  • Etken yapay zekâ sistemleri kullanılıyor veya planlanıyorsa; otonomi düzeyinin kademeli olarak artırılması, yüksek riskli eylemler için insan kontrol noktaları tanımlanması, çok aracılı yapılarda izlenebilirliğin sağlanması ve mevcut yönetişim çerçevesinin bu sistemleri kapsayacak şekilde uyarlanması.
  • Yapay zekâ modellerinin eğitiminde veya öneri sistemlerinde kişisel veri işlenmesi hâlinde hukuki sebebin, özellikle meşru menfaate dayanılıyorsa denge testinin ve şeffaflık tedbirlerinin yazılı olarak belgelendirilmesi; veri minimizasyonu ve çocukların korunması bakımından ayrıca değerlendirme yapılması.
  • Olası bir veri ihlali senaryosunda kuruluşun konumunun önceden değerlendirilmesi; kasıt veya ihmal unsuru ile ağırlaştırıcı ve hafifletici hususların tespit edilerek ihlal müdahale prosedürüne ve belgelendirme pratiğine yansıtılması.
  • Çocuklara yönelik hizmet sunan veya çocuk kullanıcıya erişimi bulunan kuruluşlar bakımından yaş doğrulama, ebeveyn gözetimi ve hesap açma süreçlerinin gözden geçirilmesi.
  • İç tehdit ve siber güvenlik programlarının hibrit ve uzaktan çalışma düzenleri ile yapay zekâ kullanımı gözetilerek güncellenmesi; erişim yetkileri, izleme ve olay müdahale süreçlerinin bu çerçevede yeniden değerlendirilmesi.

MC Legal tarafından hazırlanan kişisel verilerin korunmasına ilişkin diğer duyurulara Duyurular sayfamızdan ulaşabilirsiniz.

Kaynak: Kişisel Verileri Koruma Kurumunun “Kişisel Verilerin Korunması ile İlgili Seçilmiş Güncel Gelişmeler-62” başlıklı bülteni.