Son hukuki doğrulama tarihi: 28 Eylül 2026
Kişisel Verileri Koruma Kurumu, Türkiye Barolar Birliğinin görüş ve katkılarıyla hazırlanan “Avukatların Mesleki Faaliyetlerinde Kişisel Verilerin Korunmasına İlişkin Uygulama Rehberi”ni 22 Eylül 2026’da tanıttı ve yayımladı. 158 sayfalık metin, hukuk bürolarında yıllardır farklı şekillerde cevaplanan soruları tek yerde topluyor: Avukat veri sorumlusu mu, veri işleyen mi? Tevkil olunan meslektaşın rolü ne? Her müvekkilden açık rıza almak gerekir mi? ChatGPT’ye dava evrakı yüklemek veri aktarımı sayılır mı? Yanlış kişiye giden e-posta veya kaybolan fizikî dosya ne zaman veri ihlaline dönüşür? Rehberin iç kapağı Temmuz 2026 tarihini taşıyor; kamuya duyuru ve tanıtım ise 22 Eylül 2026’da yapıldı.1
Bu avukatlar için KVKK rehberi incelemesi, resmî metni yeniden anlatmakla yetinmek yerine hükümleri hukuk bürosunun günlük kararlarına ve kontrol noktalarına çeviriyor.
Rehber yeni bir kanun getirmiyor. Fakat mevcut KVKK kurallarının avukatın gündelik işinde ne anlama geldiğini çok daha görünür hâle getiriyor. Temel yaklaşım şu: Avukat, kişisel verilerin hangi amaçla ve hangi araçlarla işleneceğine mesleki bağımsızlığı içinde karar verdiği ölçüde, kural olarak veri sorumlusudur. Müvekkilin talimat vermesi tek başına avukatı “veri işleyen” yapmaz. Yine de rol, yalnız unvana bakılarak değil, her somut veri işleme faaliyeti için ayrı ayrı belirlenir; açık ve sınırlı talimatla yürütülen bazı istisnai işlerde avukat veya avukatlık ortaklığı veri işleyen olabilir.2
Kısacası: Meslek sırrına uymak çok önemli, ama tek başına KVKK uyumu anlamına gelmiyor. Hukuk bürosunun veriyi hukuka uygun yoldan alması, gerçekten ihtiyaç duyduğu kadarını işlemesi, kaynağını gösterebilmesi, doğru kişiye güvenli kanaldan aktarması, ne kadar saklayacağını bilmesi ve bir hata olduğunda ne yapacağını önceden planlaması gerekiyor.
Rehberi açmadan önce: hukuk büroları için 12 kısa cevap
| Başlık | Rehberin ortaya koyduğu temel sonuç | Hukuk bürosunda karşılığı |
|---|---|---|
| 1. KVKK kapsamı | Avukatlık faaliyeti genel olarak KVKK dışında değildir. | “Yargı faaliyeti yürütüyoruz” gerekçesiyle toplu muafiyet varsayılmamalı. |
| 2. Veri sorumlusu rolü | Bağımsız avukat kural olarak veri sorumlusudur. | Aydınlatma, veri güvenliği, başvuru ve ihlal süreçleri avukatça yönetilmeli. |
| 3. Rolün işlevsel belirlenmesi | Unvan değil, “neden” ve “nasıl” sorularına kimin karar verdiği önemlidir. | Her hizmet ve veri akışı ayrı sınıflandırılmalı. |
| 4. Avukatlık ortaklığı | Ortaklık adına yürütülen işlerde veri sorumlusu kural olarak ortaklıktır. | Sözleşmede “veri işleyen” yazması tek başına sonucu değiştirmez. |
| 5. Tevkil | Klasik ve sınırlı tevkil ilişkisinde tevkil olunan avukat veri işleyen olabilir. | Talimat, veri kapsamı, amaç ve silme/iade düzenlenmeli. |
| 6. Çalışan ve stajyerler | Büro organizasyonu içindeki çalışanlar ayrı veri işleyen sayılmaz. | Yetki matrisi, eğitim, gizlilik ve gözetim gerekir. |
| 7. Açık rıza | Başka bir işleme şartı varken açık rıza varsayılan dayanak değildir. | Standart “her şeye rıza” formu yerine faaliyet bazlı hukuki sebep matrisi kurulmalı. |
| 8. Delil ve veri edinimi | Hakkın korunması veri işlemeyi meşrulaştırabilir; hukuka aykırı elde etmeyi meşrulaştırmaz. | Kaçak sorgu yazılımları ve kaynağı belirsiz veri setleri kullanılmamalı. |
| 9. Yapay zekâ | Dosya veya belgeyi üretken yapay zekâya yüklemek veri aktarımı ve yurt dışı aktarım doğurabilir. | Araç, sunucu, alt işleyen, saklama ve model eğitimi koşulları incelenmeli. |
| 10. VERBİS istisnası | Sicil istisnası, KVKK’nın diğer yükümlülüklerinden muafiyet değildir. | Envanter, aydınlatma, saklama, güvenlik ve başvuru süreçleri yine kurulmalı. |
| 11. İhlal bildirimi | Kanuni olmayan elde edilme hâlinde Kurula bildirim için 72 saat yaklaşımı geçerlidir. | Fiziksel dosya kaybı, yanlış e-posta, hesap ele geçirilmesi ve cihaz kaybı için olay planı bulunmalı. |
| 12. İspatlanabilirlik | Avukat, veriyi nereden aldığını, niçin işlediğini ve kime aktardığını gösterebilmelidir. | Kaynak ve aktarım kayıtları tutulmalı; ilgili kişi başvurularına 30 gün içinde cevap verilmeli. |
Neden şimdi böyle bir rehbere ihtiyaç vardı?
Bir hukuk bürosunun kapısından giren neredeyse her dosya, aynı zamanda bir kişisel veri dosyasıdır. Boşanma dosyasında eşlere ve çocuklara ilişkin özel hayat bilgileri; iş davasında sağlık, sendika ve özlük verileri; ceza dosyasında mahkûmiyet veya güvenlik tedbiri bilgileri; icra takibinde borç, banka, adres ve malvarlığı kayıtları aynı klasörde yan yana gelebilir. Üstelik büro yalnız müvekkilin değil, karşı tarafın, tanıkların, çalışanların, aile bireylerinin ve dosyayla bağlantılı üçüncü kişilerin verilerine de temas eder.3
Rehberin değeri tam burada ortaya çıkıyor. Konuyu yalnız “bir aydınlatma metni hazırlayın” düzeyinde bırakmıyor; avukatlık pratiğinde her gün karşılaşılan gri alanları tek tek ayırıyor:
- bağımsız çalışan avukat ile müvekkil arasındaki rol;
- aynı büroyu paylaşan avukatların birbirinden ayrılan sorumluluğu;
- avukatlık ortaklığının tüzel kişiliği;
- tevkil olunan avukatın konumu;
- bağlı çalışan avukat, stajyer ve yardımcı personel;
- delil toplama ve kamuya açık kaynak kullanımı;
- borçluya ve yakınlarına yapılan iletişim;
- yurt içi ve yurt dışı veri aktarımı;
- ChatGPT, Claude, Gemini ve benzeri üretken yapay zekâ araçları;
- saklama, imha, başvuru ve ihlal bildirimi.
Rehber yeni bir kanun yaratmıyor ve “bu adımları uygularsanız her durumda güvendesiniz” diyen bir güvenli liman da sunmuyor. Yaptığı şey daha kıymetli: KVKK hükümlerini, Kurul kararlarını, Avukatlık Kanunu’nu ve meslek kurallarını günlük büro pratiğinin içine yerleştiriyor. Bu yüzden metni yalnız okunup rafa kaldırılacak bir yayın değil, iş akışlarını gözden geçirmek için hazırlanmış ayrıntılı bir kontrol listesi gibi okumak daha doğru.
1. İlk yanlış varsayım: “Avukatlık faaliyeti zaten KVKK dışında”
Rehberin en önemli düzeltmelerinden biri, avukatların yargının kurucu unsuru olmasının onları KVKK bakımından “yargı makamı” hâline getirmediğini açıklamasıdır.
KVKK m. 28/1-d’deki tam istisna için iki koşulun birlikte bulunması gerekir:
- veri işlemenin soruşturma, kovuşturma, yargılama veya infaz işlemiyle ilgili olması;
- işlemenin yargı makamı veya infaz mercii tarafından gerçekleştirilmesi.
Avukat, savunma faaliyetinin vazgeçilmez aktörü olmakla birlikte bu hüküm bakımından mahkeme, savcılık veya infaz mercii değildir. Kurulun 2020/26 sayılı kararında da borç bilgisinin borçlunun kardeşine gönderilmesi, m. 28 kapsamındaki bir yargılama işlemi olarak kabul edilmemiştir.4
Günlük işleyişte bunun anlamı şu: Dava veya icra dosyasıyla ilgili olmak, yapılan her veri işleme faaliyetini otomatik olarak hukuka uygun hâle getirmez. Faaliyetin ayrıca:
- geçerli bir işleme şartına dayanması,
- belirli ve meşru bir amaç taşıması,
- gerekli ve ölçülü olması,
- doğru kişiye ve doğru kanaldan yönelmesi,
- güvenli biçimde saklanması
gerekir.
2. Avukat çoğu zaman veri sorumlusu; ama her işte aynı rolü taşımıyor
Rehber, veri sorumlusu–veri işleyen ayrımında işlevsel yaklaşımı benimsiyor. Temel soru şudur:
Kişisel verilerin neden ve nasıl işleneceğine kim karar veriyor?
Bağımsız avukat; hangi delilin gerekli olduğunu, hangi verinin dava dilekçesinde kullanılacağını, hangi belgenin saklanacağını, hangi kuruma başvurulacağını ve dosyanın nasıl yönetileceğini mesleki bağımsızlığı çerçevesinde belirler. Bu nedenle avukatlık sözleşmesinin asli edimi kişisel veri işlemek değil, belirli bir hukuki yardım sunmaktır. Veri işleme, bu hukuki yardımın ifasına eşlik eden yan ve koruyucu bir yükümlülüktür; sözleşme bu nedenle bir veri işleme sözleşmesine dönüşmez.5
Rol matrisi
| Çalışma modeli | Rehberdeki temel yaklaşım | Dikkat edilmesi gereken |
|---|---|---|
| Bağımsız avukat | Kural olarak veri sorumlusu | Amaç ve araçlara bağımsız karar verir. |
| Aynı büroyu paylaşan bağımsız avukatlar | Her biri kendi dosyaları bakımından ayrı veri sorumlusu olabilir | Ortak tabela ve gider paylaşımı tek başına ortak veri sorumluluğu doğurmaz. |
| Avukatlık ortaklığı | Ortaklık adına yürütülen işlerde ortaklık veri sorumlusu | Vekâletnamenin ve işin kimin adına yürütüldüğü belirleyicidir. |
| Sınırlı ve talimata bağlı tevkil | Tevkil olunan avukat veri işleyen olarak değerlendirilebilir | Somut ilişkinin kapsamı, talimat ve bağımsız karar alanı ayrıca incelenir. |
| Talimat dışına çıkan tevkil olunan avukat | Yeni faaliyet bakımından veri sorumlusu olabilir | Veriyi kendi amacıyla kullanmak rolü değiştirir. |
| Bağlı çalışan avukat | Büro/ortaklık organizasyonu içinde yetkilendirilmiş kişi | Ayrı veri işleyen sayılmaz; işveren veri sorumlusu sorumluluğunu korur. |
| Stajyer avukat | Yanında staj yaptığı avukatın organizasyonu içinde hareket eden kişi | Gözetim, eğitim ve erişim sınırı gerekir. |
| Sekreter, kâtip, yardımcı personel | Organizasyon içindeki yetkili kişi | Ayrı veri işleyen değildir; eylemleri veri sorumlusunun işleme faaliyeti sayılır. |
| Dışarıdaki yazılım, bulut, arşiv veya IT sağlayıcısı | Somut hizmete göre veri işleyen olabilir | Sözleşme, güvenlik, alt sağlayıcı ve ihlal iş birliği düzenlenmelidir. |
Sözleşmedeki etiket tek başına belirleyici değil
Bir şirket ile avukatlık ortaklığı arasındaki sözleşmede ortaklığın “veri işleyen” olarak adlandırılması, ortaklığın fiilen işleme amaç ve araçlarını belirlediği bir durumda sonucu değiştirmez. Kurulun 2023/437 sayılı kararında da sözleşme etiketinden ziyade fiilî karar yetkisine bakılarak avukatlık ortaklığı veri sorumlusu kabul edilmiştir.6
Bunun tersi de mümkündür. Banka alacağının tahsili gibi son derece sınırlı, ayrıntılı ve talimata bağlı işlemlerde avukat veya avukatlık ortaklığı somut faaliyet bakımından veri işleyen sayılabilir. Rehber; 2021/115, 2021/424 ve 2023/78 sayılı kararları bu istisnai ihtimallere örnek gösteriyor.7
Büroda bunun karşılığı: Hukuk büroları tek satırlık “avukat veri sorumlusudur” veya “avukat veri işleyendir” kabulleriyle yetinmemeli; hizmet ve veri akışı bazında rol matrisi oluşturmalıdır.
3. Meslek sırrı önemli; fakat KVKK’nın yerine geçmiyor
Avukatlık sırrı son derece geniş ve süresiz bir mesleki yükümlülüktür. Ancak kişisel veri kavramı meslek sırrıyla birebir örtüşmez. Bir kişinin adı, telefon numarası veya T.C. kimlik numarası sır niteliği taşımayabilir; buna rağmen kişisel veridir ve KVKK korumasından yararlanır. Rehber, kişisel verilerin korunması yükümlülüğünün sır saklama yükümlülüğünden daha geniş olabileceğini özellikle vurgular.8
Bu nedenle şu varsayım hatalıdır:
“Meslek sırrına zaten uyuyorum; ayrıca KVKK süreci kurmama gerek yok.”
Sır saklama, veriyi amacı dışında açıklamamayı gerektirir. KVKK ise buna ek olarak:
- hukuki sebep belirlemeyi,
- aydınlatmayı,
- veri minimizasyonunu,
- doğruluk ve güncelliği,
- saklama süresi kurmayı,
- ilgili kişi başvurularını yönetmeyi,
- teknik ve idari güvenlik tedbirlerini,
- ihlal bildirimini
gerektirir.
4. Dosyada yalnız müvekkilin verisi yok
Hukuk bürosundaki veri haritasının müvekkille sınırlanması rehbere göre eksik bir yaklaşımdır. İlgili kişiler şunları içerebilir:
- mevcut ve potansiyel müvekkiller;
- karşı taraf, borçlu, davalı ve şüpheli/sanık;
- tanıklar, bilirkişiler ve üçüncü kişiler;
- müvekkilin eşi, çocukları veya diğer aile üyeleri;
- şirket yöneticileri, çalışanlar ve temsilciler;
- avukatın kendi çalışanları ve stajyerleri;
- hukuki işlemle bağlantılı banka, taşıyıcı veya kefil gibi üçüncü kişiler.
Aynı şekilde veri kategorileri de dosyaya göre değişir: kimlik, iletişim, adres, finans, malvarlığı, özlük, mesleki deneyim, sağlık, genetik veri, sendika üyeliği, siyasi düşünce, ceza mahkûmiyeti ve güvenlik tedbirleri gibi çok hassas alanlar işlenebilir.9
Bu gerçek, tek bir genel aydınlatma metninin neden çoğu hukuk bürosu için yetersiz kalabildiğini gösterir. Müvekkil kabulü, karşı taraf verisi, çalışan verisi, internet sitesi, kamera, çağrı kaydı, tedarikçi ve yapay zekâ kullanımı aynı veri akışı değildir.
5. Her müvekkile açık rıza formu imzalatmak çözüm değil
Rehberin en güçlü mesajlarından biri, açık rızanın “en güvenli” veya “varsayılan” hukuki sebep olmadığıdır. Başka bir işleme şartı mevcutken aynı faaliyet için açık rıza talep etmek, ilgili kişiyi yanıltabilir ve dürüstlük kuralına aykırılık oluşturabilir.10
Avukatlık faaliyetlerinde sıklıkla şu hukuki sebepler gündeme gelir:
| Faaliyet | Muhtemel hukuki dayanak |
|---|---|
| Müvekkilin kimlik ve iletişim bilgilerinin alınması | Sözleşmenin kurulması veya ifası |
| Dava açılması için gerekli delillerin işlenmesi | Bir hakkın tesisi, kullanılması veya korunması |
| Serbest meslek makbuzu düzenlenmesi | Kanunlarda açıkça öngörülme / hukuki yükümlülük |
| Mahkeme veya icra dairesine zorunlu belge sunulması | Kanunlarda açıkça öngörülme ve/veya hakkın korunması |
| Zorunlu müdafilik ve adli yardım görevi | Hukuki yükümlülük, kanunlarda öngörülme, hakkın korunması |
| Büronun temel güvenliği ve sınırlı log kayıtları | Somut koşullara göre meşru menfaat |
| Başka hukuki sebebi bulunmayan ihtiyari paylaşım | Geçerli ve özgür açık rıza gerekebilir |
Açık rıza ne zaman sorun yaratır?
Hukuki hizmetin sunulması için zaten sözleşmenin ifası veya hakkın korunması kapsamında zorunlu olan veriler bakımından müvekkile “rıza vermezseniz hizmet veremeyiz” denilmesi, rızanın özgür iradeyle verilmesi şartını tartışmalı hâle getirir. Üstelik ilgili kişi rızayı geri çektiğinde, veri sorumlusu aslında başka hukuki sebebe dayandığını söylemek zorunda kalır. Bu da şeffaflığı zedeler.
Daha sağlıklı yol şu:
- Her faaliyet için hukuki sebebi baştan belirlemek.
- Açık rızayı yalnız gerçekten gerekli olduğu faaliyetle sınırlamak.
- Aydınlatma ile açık rızayı birbirine karıştırmamak.
- Rıza vermemenin sonucunu doğru ve ölçülü açıklamak.
6. Özel nitelikli veriler ve hassas aile dosyaları: aynı kategori değil, aynı özen
Aileye ilişkin her bilgi kendiliğinden özel nitelikli kişisel veri değildir. Bununla birlikte aile hukuku dosyaları sağlık ve cinsel hayat verileri, genetik veya biyometrik veriler ya da ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler içerebilir.
Sağlık raporu, DNA testi, sendika üyeliği, siyasi düşünce, ceza mahkûmiyeti veya biyometrik veri birçok uyuşmazlığın merkezinde olabilir. Rehber, özel nitelikli veriler için KVKK m. 6’daki güncel işleme şartlarının ve Kurulun 2018/10 sayılı “yeterli önlemler” kararının birlikte uygulanması gerektiğini belirtir.11
Hukuk bürosunun asgari olarak:
- özel nitelikli veri işleme politikasını,
- erişim yetkilerini,
- ayrı saklama veya ek şifreleme tedbirlerini,
- aktarım yöntemini,
- personel eğitimini,
- fiziksel evrak güvenliğini,
- imha yöntemini
belirlemesi gerekir.
“Dava için lazım olabilir” düşüncesi, bütün sağlık veya aile dosyasının süresiz biçimde alınmasını ve saklanmasını tek başına haklı kılmaz. Gereklilik, her uyuşmazlığın somut konusu üzerinden kurulmalıdır.
7. Avukatlık Kanunu m. 2, “istediğim her veriye ulaşırım” demiyor
Avukatlık Kanunu m. 2, belirli kamu kurumları, bankalar, noterler, sigorta şirketleri ve vakıflar bakımından avukatın görevini yerine getirebilmesi için gerekli bilgi ve belgelerin incelenmesini öngörür. Fakat Rehber, “gerek duyulan” ifadesinin keyfî veya gelecekte belki lazım olur yaklaşımıyla yorumlanamayacağını vurgular.
Talep edilen bilgi ile yürütülen hukuki iş arasında:
- gerçek bir bağ,
- açıklanabilir bir gereklilik,
- ölçülü kapsam,
- uygun hukuki aktarım dayanağı
bulunmalıdır.
Danıştay’ın yaklaşımı da “gerek” kavramını, belirli bir işin yapılabilmesine bağlı ve gerekçelendirilebilir ihtiyaç olarak yorumlar. Ayrıca özel kanun hükümleri genel talep yetkisini sınırlayabilir. Rehberde değinilen 2021/1111 sayılı Kurul kararında, Avukatlık Kanunu’ndaki genel düzenlemenin Adli Sicil Kanunu’ndaki özel hükmü aşmadığı ve hukuka aykırı adli sicil erişiminin yaptırım doğurduğu belirtilmiştir.12
8. Kaçak sorgu ekranları: kolay yol, ağır risk
Rehber, vatandaşların kimlik, telefon, adres veya malvarlığı bilgilerini hukuka aykırı veri tabanları üzerinden sorgulamaya yarayan yazılım, program ve uygulamaların kullanılmaması gerektiğini açık biçimde tekrar ediyor. Kurulun 2019/308 sayılı İlke Kararı, bu tür araçların kullanılmasını veri güvenliği yükümlülüğüne aykırı görüyor ve gerektiğinde konunun ceza soruşturmasına taşınabileceğini belirtiyor.13
Bir hukuk bürosu açısından “müşteri getirdi”, “internette bulunuyordu” veya “başka bürolar da kullanıyor” açıklamaları yeterli değildir. Her veri için en azından şu kayıt tutulmalıdır:
- veriyi kim sağladı?
- hangi tarihte elde edildi?
- hangi hukuki iş için gerekliydi?
- kaynağın hukuka uygunluğu nasıl kontrol edildi?
- hangi dosyada ve kimler tarafından kullanıldı?
9. Sosyal medyada açık olan veri sınırsızca kullanılamaz
Sosyal medya profili, şirket internet sitesi, Ticaret Sicili Gazetesi veya açık bir rehber kişisel veri kaynağı olabilir. Ancak bir bilginin internette görülebilmesi, sınırsız kullanım izni anlamına gelmez.
Rehbere göre alenileştirmeden söz edebilmek için:
- verinin ilgili kişi tarafından kamuya açıklanmış olması,
- bir alenileştirme iradesinin bulunması,
- verinin alenileştirme amacıyla uyumlu biçimde kullanılması
gerekir.14
Örneğin şirket temsilcisinin Ticaret Sicili Gazetesi’ndeki adı ve temsil yetkisinin alacağın tahsili için kullanılması ölçülü olabilir. Buna karşılık açık sosyal medya fotoğrafının dosyayla ilgisiz biçimde saklanması, paylaşılması veya başka müvekkillere yönelik pazarlama amacıyla kullanılması aynı hukuki zeminde değerlendirilemez.
10. Yanlış numaraya SMS: küçük görünen, ciddi sonuç doğuran hata
Kurul kararlarında avukatlar hakkında en sık karşılaşılan uyuşmazlıklardan biri, borç veya takip bilgilerinin yanlış telefon numarasına, borçlunun yakınına veya ilgili olmayan şirket çalışanlarına açıklanmasıdır.
Rehber burada oldukça açık:
- Yakının borcu biliyor olabileceği varsayımı yeterli değildir.
- Telefon numarası kullanılmadan önce doğruluğu ve güncelliği kontrol edilmelidir.
- Mesajın içeriği gerekli olanla sınırlı tutulmalıdır.
- Kanuni bir haciz ihbarnamesi veya hakkın korunmasına dayalı zorunlu açıklama ile tahsil baskısı amacıyla yapılan açıklama birbirinden ayrılmalıdır.
- Kurumsal numara ile gerçek kişinin bireysel iletişim bilgisi karıştırılmamalıdır.
Bu nedenle otomatik SMS, toplu arama, çağrı merkezi veya tahsilat yazılımı kullanan hukuk bürolarında numara doğrulama, şablon onayı, kayıt ve hata yönetimi ayrıca kurulmalıdır.
11. Mahkemeye veya arabulucuya göndermek de veri aktarımıdır
Bir belgenin mahkemeye, icra dairesine, arabulucuya, bilirkişiye, müvekkile, tevkil olunan avukata veya hizmet sağlayıcısına gönderilmesi, duruma göre kişisel veri aktarımıdır. İşlemenin hukuka uygun olması, aktarımın kendiliğinden hukuka uygun olduğu anlamına gelmez.
Yurt içi aktarımda en az şu sorular sorulmalıdır:
- Aktarımın amacı nedir?
- KVKK m. 5 veya 6’daki hangi şart geçerlidir?
- Özel bir kanun aktarımı emrediyor veya sınırlıyor mu?
- Alıcı gerçekten bu verinin tamamına ihtiyaç duyuyor mu?
- Güvenli kanal kullanılıyor mu?
- Yanlış alıcı riskine karşı kontrol var mı?
Dosyanın tamamını göndermek yerine gerekli belge veya bölümün paylaşılması, parolalı dosya kullanılması, parolanın ayrı kanaldan iletilmesi ve alıcının doğrulanması ölçülülük ile güvenliğin birlikte uygulanmasına örnektir.
12. Bulut, e-posta ve ofis araçları: yurt dışı aktarım sandığımızdan daha yakın
KVKK m. 9’daki yeni sistem; yeterlilik kararı, uygun güvenceler ve arızi aktarım hâlleri üzerine kuruludur. Yeterlilik kararı yoksa bağlayıcı şirket kuralları, standart sözleşme, Kurul iznine bağlı taahhütname veya belirli kamu anlaşmaları gibi uygun güvenceler değerlendirilebilir. Standart sözleşmelerin imzadan itibaren beş iş günü içinde Kuruma bildirilmesi gerekir.15
Aktarım araçlarının kurulması ve sözleşme seçimleri için ayrıca Türkiye–AB kişisel veri aktarımları çalışmamıza bakabilirsiniz.
Hukuk büroları bakımından yurt dışı aktarım yalnız yabancı müvekkile e-posta göndermek değildir. Şu hizmetler de inceleme konusu olabilir:
- yabancı bulut depolama;
- uluslararası e-posta veya ofis yazılımı;
- dava takip ve doküman yönetim sistemi;
- uzaktan yedekleme;
- yabancı destek ekibinin erişimi;
- çeviri, transkripsiyon ve analiz araçları;
- üretken yapay zekâ hizmetleri.
Aktarım haritası hizmet sağlayıcının unvanıyla sınırlı kalmamalı; sunucu ülkesi, destek erişimi, alt işleyenler ve sonraki aktarımlar da incelenmelidir.
13. Rehberin en güncel uyarısı: ChatGPT’ye dosya yüklemek
Bir dilekçeyi özetletmek, uzun bir bilirkişi raporunu sadeleştirmek veya dosya için soru listesi hazırlatmak artık birkaç saniyelik iş. Rehber, tam da bu rahatlığın yarattığı kör noktaya dikkat çekiyor. ChatGPT, Claude ve Gemini gibi araçlara müvekkil dosyası, dava evrakı veya kişisel veri içeren bir belge yüklendiğinde, veri artık yalnız hukuk bürosunun bilgisayarında kalmayabilir; sağlayıcının altyapısında işlenebilir ve koşullara göre yurt dışına aktarılmış sayılabilir.16
Bu yüzden “yalnızca özet çıkardım” ya da “hukuki araştırma yaptım” demek, veri koruma değerlendirmesini ortadan kaldırmıyor. Belgeyi yüklemeden önce aracın teknik ve sözleşmesel yapısına bakmak gerekiyor:
- Veriler nerede işleniyor ve saklanıyor?
- Girdiler model eğitimi için kullanılıyor mu?
- İnsan incelemesi mümkün mü?
- Saklama süresi nedir?
- Silme veya opt-out seçeneği var mı?
- Alt veri işleyenler kimler?
- Kurumsal ve bireysel hesap koşulları farklı mı?
- Erişim ve denetim kayıtları tutuluyor mu?
- Yurt dışı aktarım mekanizması mevcut mu?
Bir hukuk bürosu yapay zekâ kullanmadan önce neyi kontrol etmeli?
- Mümkünse kişisel veri içermeyen veya başka verilerle eşleştirilse dahi kimliği belirli ya da belirlenebilir bir kişiyle ilişkilendirilemeyecek şekilde gerçekten anonim hâle getirilmiş veri kullanın. Maskeleme, karartma veya takma adlandırmanın veriyi kendiliğinden KVKK kapsamından çıkarmadığını varsayın.
- Özel nitelikli verileri sisteme yüklememeyi varsayılan kural yapın.
- Dosyanın tamamı yerine yalnız gerekli parçayı kullanın.
- Kurumsal hesap ve veri kullanmama seçeneklerini değerlendirin.
- Aracın güncel gizlilik, saklama, eğitim ve alt işleyen koşullarını belgeleyin.
- Kullanım senaryolarını izinli, kontrollü ve yasak olarak sınıflandırın.
- Çıktıyı insan denetiminden ve hukuki doğrulamadan geçirin.
- Personel için yazılı yapay zekâ politikası ve eğitim oluşturun.
Rehber ayrıca sağlayıcı Türkiye’de olsa ve veri yurt içinde işlense dahi, belgenin dış hizmet sağlayıcısına verilmesinin KVKK m. 8 kapsamında yurt içi aktarım oluşturabileceğini hatırlatır. Başka bir ifadeyle sorun yalnız “veri yurt dışına gidiyor mu?” sorusundan ibaret değildir.17
Kurumsal kullanım politikası ve satın alma kontrolleri için şirketlerde yapay zekâ kullanımı uyum rehberimizi de inceleyebilirsiniz.
14. “Dosyayla ilgili” olmak, her veriyi toplamaya yetmez
Hukuki sebep bulunsa bile veri işleme faaliyeti KVKK m. 4’teki ilkelere uygun olmalıdır:
- hukuka ve dürüstlük kurallarına uygun olma;
- doğru ve gerektiğinde güncel olma;
- belirli, açık ve meşru amaç;
- amaçla bağlantılı, sınırlı ve ölçülü olma;
- gerekli süre kadar saklama.
Rehber, avukatın işlenen bütün verilerin amaç için gerekli olduğunu gösterebilmesi gerektiğini vurgular.18
Bu nedenle şu uygulamalar risklidir:
- dava için yalnız iki sayfa gerekli iken tüm sağlık dosyasını saklamak;
- güncelliği kontrol edilmemiş telefon numarasına borç mesajı göndermek;
- başka dosyada kullanılabilir düşüncesiyle veriyi belirsiz süreyle tutmak;
- dosyayla bağlantısı olmayan aile bireylerinin verilerini dilekçeye eklemek;
- internetten bulunan bütün bilgileri delil klasörüne aktarmak;
- kapak veya dosya adı üzerinde hassas uyuşmazlık bilgisini görünür bırakmak.
15. Aydınlatma metnini imzalatıp dosyaya kaldırmak yetmiyor
Aydınlatma yükümlülüğü, müvekkile uzun bir metin imzalatıp dosyaya kaldırmaktan ibaret değil. Veri sorumlusu avukat; kim olduğunu, hangi veriyi neden işlediğini, kime aktarabileceğini, veriyi nasıl topladığını, hangi hukuki sebebe dayandığını ve ilgili kişinin hangi haklara sahip olduğunu gerçekten anlaşılır biçimde açıklamalıdır. Veri doğrudan ilgili kişiden alınmıyorsa bu bilgilendirme; koşullara göre makul sürede, ilk iletişimde veya en geç ilk aktarım sırasında yapılır.19
Rehberdeki telefon örneği, kademeli aydınlatma yaklaşımını öne çıkarır:
- telefonun başında kısa ve anlaşılır ön bilgilendirme;
- ayrıntılı metne internet sitesi üzerinden erişim;
- yüz yüze görüşme öncesinde daha kapsamlı açıklama;
- henüz potansiyel müvekkil aşamasında gereksiz dosya ayrıntısı toplamama.
Bu yaklaşım hukuk büroları için önemlidir. Çünkü iletişim formu, WhatsApp, telefon, e-posta, fiziki görüşme ve çevrim içi randevu farklı veri toplama noktalarıdır.
16. Avukatların VERBİS istisnası ne anlama geliyor?
Kurulun 2018/32 sayılı kararı, Avukatlık Kanunu çerçevesinde faaliyet gösteren avukatları Veri Sorumluları Siciline kayıt yükümlülüğünden istisna tutmuştur. Rehber, bu istisnanın yalnız Sicil kayıt ve bildirim yükümlülüğüyle sınırlı olduğunu; diğer KVKK yükümlülüklerini kaldırmadığını özellikle belirtir.20
Dolayısıyla avukatın VERBİS kaydı bulunmasa dahi şu sorulara cevap verebilmesi gerekir:
- hangi veri kategorileri işleniyor?
- kimlerden elde ediliyor?
- hangi amaç ve hukuki sebeple işleniyor?
- kimlere aktarılıyor?
- ne kadar süre saklanıyor?
- hangi teknik ve idari tedbirler uygulanıyor?
- ilgili kişi başvurusu nereye yapılacak?
Avukatlık ortaklıklarının ve farklı yapılanmaların Sicil statüsü, somut tüzel yapı ve yürürlükteki istisna kararları bakımından ayrıca kontrol edilmelidir.
17. Dosyalar ne zaman silinecek? Tek süre bütün işleri çözmüyor
Avukatlık Kanunu m. 39, avukata tevdi olunan evrakın vekâletin sona ermesinden itibaren üç yıl saklanmasını öngörür; evrakın geri alınması müvekkile yazılı olarak bildirilmişse saklama yükümlülüğü bildirimden üç ay sonra sona erer. Bu hüküm, bütün kişisel veri kategorileri için tek ve otomatik bir saklama süresi değildir. Vekâlet devamı, ücret alacağı, vergi ve muhasebe kayıtları, ispat ve sorumluluk süreleri, özel kanunlar ve ilgili kişinin talebi birlikte değerlendirilmelidir.21
Bu nedenle hukuk bürosunun saklama ve imha politikasında en az şu ayrımlar bulunmalıdır:
- potansiyel müvekkil ve çatışma kontrolü kayıtları;
- aktif dava ve icra dosyaları;
- kapanmış dosyalar;
- vekâletname;
- muhasebe ve makbuz kayıtları;
- çalışan dosyaları;
- kamera ve erişim logları;
- e-posta ve yedekler;
- yapay zekâ veya diğer dış hizmetlere aktarılan veriler;
- imha talebi reddedilen kayıtlar ve ret gerekçesi.
İlgili kişinin silme talebi her durumda kabul edilmek zorunda değildir; ancak kabul veya ret, en geç 30 gün içinde ve hukuki dayanağı gösterilerek cevaplanmalıdır.
18. İlgili kişi başvurduğunda ilk soru: Bu veri nereden geldi?
Rehber, avukatlar hakkındaki şikâyetlerin önemli bölümünün “verimi nereden aldınız?” sorusunda yoğunlaştığını belirtiyor. Avukat, verinin müvekkilden mi, UYAP’tan mı, bir kamu kurumundan mı, açık kaynaktan mı veya başka bir kişiden mi geldiğini ilgili kişiye ve gerektiğinde Kurula gösterebilmelidir.22
Bu nedenle dosya yönetim sistemine en az şu alanların eklenmesi iyi uygulamadır:
- veri kaynağı;
- elde edilme tarihi;
- hukuki sebep;
- dosya ve amaç;
- aktarım alıcısı;
- silme/saklama tarihi;
- kaynağı doğrulayan belge veya sistem kaydı.
İnternet sitesindeki ve baro levhasındaki iletişim bilgilerinin güncel tutulması da başvuruların süresinde yönetilebilmesi için önemlidir.
19. Yanlış e-posta, kayıp dosya, çalınan telefon: 72 saat ne zaman başlar?
Veri ihlali denince çoğu kişinin aklına önce fidye yazılımı veya e-posta hesabının ele geçirilmesi geliyor. Oysa hukuk bürosunda ihlal çok daha gündelik bir olayla başlayabilir: yanlış adrese giden bir e-posta, takside unutulan dosya veya açık bırakılan ortak klasör gibi.
Kişisel veriler kanuni olmayan yollarla başkaları tarafından elde edildiğinde bildirim yükümlülüğü doğar. Kurula yönelik 72 saatlik süre, veri sorumlusunun ihlali öğrendiği anda başlar; bildirim gecikmeksizin ve en geç 72 saat içinde yapılır. Etkilenen kişiler belirlendikten sonra ilgili kişilere makul olan en kısa sürede uygun yöntemle bildirim yapılır. Bilgiler henüz tamamlanmamışsa Kurula aşamalı bildirim yapılabilir; haklı gecikmenin gerekçesi açıklanmalıdır.23
Teknoloji sağlayıcısı kaynaklı olaylarda sorumluluk ve delil zinciri için bulut sağlayıcısı veri ihlali çalışmamıza; ilk müdahale sırası için siber olayın ilk 24 saati rehberimize bakabilirsiniz.
Bu nedenle ihlal yalnız siber saldırı olarak düşünülmemelidir. Rehberdeki örnekler ve günlük avukatlık pratiği bakımından şunlar da ihlal olabilir:
- fiziki dava dosyasının kaybolması;
- yanlış kişiye e-posta gönderilmesi;
- WhatsApp grubuna hatalı belge atılması;
- dizüstü bilgisayar veya telefon kaybı;
- e-posta hesabının ele geçirilmesi;
- ofis çalışanının yetkisiz erişimi;
- açık dolap veya masa üzerinde dosya bırakılması;
- ortak yazıcıda evrak unutulması;
- bulut klasörünün yanlış paylaşım ayarı;
- yapay zekâ aracına gereksiz müvekkil verisi yüklenmesi.
İhlal planında farkındalık zamanının kaydı, olayın sınırlandırılması, veri ve kişi kategorileri, risk, bildirim kararı, delil koruma ve düzeltici tedbirler bulunmalıdır.
20. Veri güvenliği pahalı bir ürün değil, doğru alışkanlıklar bütünü
Veri güvenliği denince hemen pahalı yazılımlar veya karmaşık siber güvenlik ürünleri akla gelebiliyor. Rehber daha gerçekçi bir yerden bakıyor: aynı tedbir, tek başına çalışan bir avukatla çok sayıda avukat ve personelin bulunduğu bir ortaklık için aynı ölçüde yeterli olmayabilir. Güvenlik; büronun yapısına, işlediği veriye, kullandığı teknolojiye ve gerçek risklerine göre kurulmalıdır.24
Hukuk bürosu için asgari idari tedbirler
- veri işleme envanteri ve rol matrisi;
- aydınlatma metinleri;
- saklama ve imha politikası;
- çalışan ve stajyer gizlilik taahhütleri;
- düzenli KVKK ve bilgi güvenliği eğitimi;
- tedarikçi ve bulut sağlayıcı değerlendirmesi;
- tevkil ve dış hizmet sözleşmelerinde veri hükümleri;
- ihlal müdahale prosedürü;
- ilgili kişi başvuru prosedürü;
- temiz masa ve fiziksel dosya kuralları;
- yapay zekâ kullanım politikası;
- periyodik iç denetim.
Hukuk bürosu için asgari teknik tedbirler
- kişiye özel kullanıcı hesabı;
- çok faktörlü kimlik doğrulama;
- rol tabanlı erişim ve yetki matrisi;
- cihaz ve disk şifreleme;
- güncel yama ve zararlı yazılım koruması;
- düzenli, ayrıştırılmış ve test edilen yedek;
- e-posta güvenliği ve kimlik avı önlemleri;
- güvenli dosya paylaşımı;
- erişim, indirme ve paylaşım logları;
- taşınabilir bellek kontrolü;
- uzaktan erişim güvenliği;
- güvenli silme;
- hassas dosyalarda maskeleme ve ek koruma.
Fiziksel güvenlik de aynı derecede önemlidir. Rehber, kafede açıkta bırakılan dosya veya araçta dışarıdan okunabilen dosya kapağı gibi gündelik örneklerle, veri ihlalinin her zaman karmaşık bir siber saldırı olmadığını gösteriyor.25
Rehberi büroda uygulamak için 90 günlük yol haritası
İlk 30 gün: Görünürlük
- Veri sorumlusu/veri işleyen rol matrisi çıkarın.
- Veri toplama noktalarını belirleyin.
- Müvekkil, potansiyel müvekkil, karşı taraf, çalışan ve tedarikçi akışlarını ayırın.
- Mevcut aydınlatma ve rıza metinlerini inceleyin.
- Kullanılan bulut, e-posta, dava takip, çeviri ve yapay zekâ araçlarını listeleyin.
- Kritik güvenlik açıklarını kapatın: ortak parola, açık klasör, güncel olmayan hesap, şifresiz cihaz.
Çıktı: Veri akış ve rol haritası.
31–60 gün: Belge ve kontrol
- İşleme şartları matrisi hazırlayın.
- Saklama ve imha sürelerini belirleyin.
- İlgili kişi başvuru prosedürü oluşturun.
- Tevkil, tedarikçi ve dış hizmet sözleşmelerini revize edin.
- Yurt dışı aktarım mekanizmalarını doğrulayın.
- Çalışan eğitimini ve gizlilik belgelerini tamamlayın.
- Yapay zekâ kullanım politikasını yürürlüğe koyun.
Çıktı: Uyum dosyası ve sözleşme düzeltme planı.
61–90 gün: Test ve ispat
- Örnek ilgili kişi başvurusu tatbikatı yapın.
- Veri ihlali masa başı tatbikatı gerçekleştirin.
- Yanlış e-posta ve kayıp dosya senaryosunu test edin.
- Erişim yetkilerini gözden geçirin.
- Yedekten geri yükleme testi yapın.
- Rastgele dosyalarda veri kaynağı ve hukuki sebep kontrolü gerçekleştirin.
- Eksikleri üst yönetim veya büro ortaklarının kararına bağlayın.
Çıktı: Test edilmiş ve kanıtlanabilir hukuk bürosu KVKK programı.
Bir hukuk bürosunun elinin altında bulunması gereken 12 belge
- Veri işleme ve rol envanteri
- Müvekkil/potansiyel müvekkil aydınlatma metni
- Çalışan ve stajyer aydınlatma metni
- İnternet sitesi ve iletişim formu aydınlatması
- Saklama ve imha politikası
- İlgili kişi başvuru ve cevap prosedürü
- Veri ihlali müdahale planı
- Çalışan gizlilik taahhüdü
- Erişim yetki matrisi
- Tevkil ve dış hizmet veri koruma hükümleri
- Yurt dışı aktarım kayıtları ve uygun güvence dosyası
- Üretken yapay zekâ kullanım politikası
Sık sorulan sorular
Avukatlar KVKK’dan tamamen istisna mıdır?
Hayır. Rehber, KVKK m. 28/1-d’deki yargı makamı istisnasının avukatların mesleki veri işleme faaliyetlerine genel olarak uygulanmayacağını açıklar. Her faaliyet için işleme şartı ve genel ilkeler ayrıca değerlendirilmelidir.
Avukat her durumda veri sorumlusu mudur?
Kural olarak bağımsız avukat veri sorumlusudur; ancak rol somut faaliyet bazında belirlenir. Amaç ve araçlar üzerinde kontrolü olmayan, açık ve ayrıntılı talimatla sınırlı işlemlerde veri işleyen sayılması mümkündür.
Müvekkilin talimat vermesi avukatı veri işleyen yapar mı?
Tek başına yapmaz. Avukat, hukuki strateji ve gerekli veriler konusunda bağımsız karar veriyorsa veri sorumlusu rolü devam eder.
Tevkil olunan avukatın rolü nedir?
Yalnız duruşma, haciz veya keşif gibi belirli bir işi tevkil eden avukatın talimatlarıyla yürüten avukat, somut olayda veri işleyen olarak değerlendirilebilir. Talimat dışına çıkar ve veriyi yeni bir amaçla kullanırsa bu faaliyet bakımından veri sorumlusu hâline gelebilir.
Her müvekkilden KVKK açık rızası alınmalı mıdır?
Hayır. Sözleşmenin ifası, hukuki yükümlülük, kanunda açıkça öngörülme veya hakkın tesisi, kullanılması ve korunması gibi başka bir işleme şartı varsa açık rızaya dayanmak doğru olmayabilir.
Avukatlar VERBİS’e kayıtlı değilse başka KVKK yükümlülükleri de kalkar mı?
Hayır. Sicil istisnası yalnız VERBİS kayıt ve bildirim yükümlülüğüne ilişkindir. Aydınlatma, güvenlik, saklama, başvuru ve ihlal bildirimi gibi yükümlülükler devam eder.
ChatGPT’ye dava dilekçesi yüklemek yurt dışı aktarım mıdır?
Araç sağlayıcısının, sunucuların ve alt hizmet sağlayıcıların konumuna göre yurt dışı aktarım gündeme gelebilir. Ayrıca sağlayıcı Türkiye’de olsa dahi dış hizmete belge verilmesi yurt içi aktarım oluşturabilir. Her kullanım öncesinde veri, amaç, gereklilik ve aktarım mekanizması değerlendirilmelidir.
İnternette açık bir fotoğraf veya telefon numarası serbestçe kullanılabilir mi?
Hayır. Verinin ilgili kişi tarafından alenileştirilmiş olması ve alenileştirme amacıyla uyumlu kullanılması gerekir. Kamuya açık olmak sınırsız kullanım yetkisi vermez.
İlgili kişi başvurusuna kaç günde cevap verilmelidir?
Talebin niteliğine göre en kısa sürede ve en geç 30 gün içinde cevap verilmelidir. Ret hâlinde gerekçe açıklanmalıdır.
Bir dava dosyası kaybolursa Kurula bildirim gerekir mi?
Önce kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilip edilmediği süratle araştırılmalıdır. Bildirim yükümlülüğü doğarsa 72 saat, veri sorumlusunun ihlali öğrendiği anda başlar; Kurula gecikmeksizin ve en geç 72 saat içinde, etkilenen kişiler belirlendikten sonra da ilgili kişilere makul olan en kısa sürede bildirim yapılır.
Son söz: Rehber büroya yeni bir klasör değil, yeni bir çalışma alışkanlığı getiriyor
Bir hukuk bürosunda KVKK uyumu, internet sitesine bir aydınlatma metni koyup işi bitirmek değil. Dosya ilk kez büroya geldiği andan arşivden çıkarıldığı güne kadar şu soruların cevabını bilmek demek:
- Bu veriyi neden aldık?
- Veriyi kim verdi ve kaynağını gösterebilir miyiz?
- Dosyanın tamamına gerçekten ihtiyacımız var mı?
- Büro içinde kim erişebiliyor?
- Mahkemeye, müvekkile, tevkil olunan avukata veya bir teknoloji sağlayıcısına ne aktardık?
- Ne kadar süre saklayacağız?
- İlgili kişi sorarsa makul ve belgeli bir cevap verebilir miyiz?
- Bir hata olduğunda ilk saatlerde kimin ne yapacağı belli mi?
- Yapay zekâya veya buluta yüklediğimiz belge gerçekte nereye gidiyor?
Rehberin asıl değeri burada. Konuyu yalnız belge seti olarak değil, günlük çalışma alışkanlığı olarak ele alıyor. Ortak parola kullanmamak, yanlış alıcıyı ikinci kez kontrol etmek, dosyanın kaynağını kaydetmek, gereksiz veriyi dilekçeye eklememek ve yapay zekâya yüklemeden önce belgeyi ayıklamak da KVKK uyumunun parçası.
Hukuk büroları için en sağlıklı başlangıç, bütün dosyaları bir gecede yeniden düzenlemeye çalışmak değil; en riskli veri akışlarını görünür hâle getirip adım adım ilerlemek. Rol haritası, veri envanteri, saklama süreleri, aktarım kayıtları, yapay zekâ kuralları ve ihlal planı birlikte çalıştığında uyum kâğıt üzerinde kalmaz.
Bir hukuk bürosunun rol, veri akışı, işleme şartı, aktarım, saklama, yapay zekâ kullanımı ve güvenlik uygulamaları; Rehber esas alınarak yapılandırılmış bir uyum incelemesiyle değerlendirilebilir. Böyle bir inceleme sonunda eksik analizi, gerekli belge seti, sözleşme revizyonları ve uygulanabilir bir 90 günlük yol haritası oluşturulabilir.
Hukuki bilgilendirme notu
Bu yazı, Kişisel Verileri Koruma Kurumunun yayımladığı uygulama rehberini gündelik avukatlık pratiği açısından açıklamak amacıyla hazırlanmıştır. Belirli bir avukatlık bürosu, dosya, veri aktarımı, yapay zekâ aracı, ilgili kişi başvurusu veya veri ihlali bakımından hukuki görüş yerine geçmez. Rehberin uygulanması; büronun yapılanmasına, yürüttüğü faaliyete, işlenen veri kategorilerine, kullanılan hizmet sağlayıcılara ve somut olayın koşullarına göre ayrıca değerlendirilmelidir.
İlgili yayınların tamamına Veri Koruma, Teknoloji ve Dijital Düzenlemeler çalışma alanından ulaşabilirsiniz.
Dipnotlar
-
Kişisel Verileri Koruma Kurumu, “Avukatların Mesleki Faaliyetlerinde Kişisel Verilerin Korunmasına İlişkin Uygulama Rehberi Yayımlandı” (22 Eylül 2026), https://www.kvkk.gov.tr/Icerik/8990/avukatlarin-mesleki-faaliyetlerinde-kisisel-verilerin-korunmasina-iliskin-uygulama-rehberi-yayimlandi; Rehberin tam metni: https://www.kvkk.gov.tr/SharedFolderServer/CMSFiles/MTZhYjI0ZTE1NWIwMWM.pdf; Türkiye Barolar Birliği, “Avukatların Mesleki Faaliyetlerinde Kişisel Verilerin Korunmasına İlişkin Uygulama Rehberi Tanıtıldı” (22 Eylül 2026), https://www.barobirlik.org.tr/Haberler/avukatlarin-mesleki-faaliyetlerinde-kisisel-verilerin-korunmasina-iliskin-uygulama-rehberi-tanitildi-86703; Avukatların Mesleki Faaliyetlerinde Kişisel Verilerin Korunmasına İlişkin Uygulama Rehberi (KVKK Yayınları No 115, Temmuz 2026) 1–2.↩︎
-
Rehber, 38–49; Kişisel Verileri Koruma Kurulu, 9 Şubat 2021, Karar No 2021/115; 19 Ocak 2023, Karar No 2023/78.↩︎
-
Rehber, 65–70.↩︎
-
Rehber, 20–27; Kişisel Verileri Koruma Kurulu, 14 Ocak 2020, Karar No 2020/26, https://kvkk.gov.tr/Icerik/6697/2020-26.↩︎
-
Rehber, 35–47.↩︎
-
Kişisel Verileri Koruma Kurulu, 22 Mart 2023, Karar No 2023/437, https://kvkk.gov.tr/Icerik/7600/2023-437.↩︎
-
Kişisel Verileri Koruma Kurulu, Karar No 2021/115, https://kvkk.gov.tr/Icerik/6928/2021-115; Karar No 2021/424, https://kvkk.gov.tr/Icerik/7114/2021-424; Karar No 2023/78, https://www.kvkk.gov.tr/Icerik/7596/2023-78.↩︎
-
Rehber, 31–33.↩︎
-
Rehber, 65–70 ve 90–92.↩︎
-
Rehber, 72–75.↩︎
-
Rehber, 90–92; Kişisel Verileri Koruma Kurulu, 31 Ocak 2018, Karar No 2018/10, https://kvkk.gov.tr/Icerik/4110/2018-10.↩︎
-
Rehber, 95–105; Kişisel Verileri Koruma Kurulu, 2 Kasım 2021, Karar No 2021/1111, https://kvkk.gov.tr/Icerik/7266/2021-1111.↩︎
-
Rehber, 106–108 ve 139; Kişisel Verileri Koruma Kurulu, 18 Ekim 2019, Karar No 2019/308, https://kvkk.gov.tr/Icerik/6568/2019-308.↩︎
-
Rehber, 108–110.↩︎
-
Rehber, 115–120; KVKK m 9.↩︎
-
Rehber, 120–122.↩︎
-
Rehber, 121–122.↩︎
-
Rehber, 123–128.↩︎
-
Rehber, 129–131.↩︎
-
Rehber, 132–133; Kişisel Verileri Koruma Kurulu, 2 Nisan 2018, Karar No 2018/32, https://www.kvkk.gov.tr/Icerik/4233/2018-32.↩︎
-
Rehber, 127–128 ve 133–134.↩︎
-
Rehber, 134–137.↩︎
-
Rehber, 139–141; Kişisel Verileri Koruma Kurulu, 24 Ocak 2019, Karar No 2019/10, https://kvkk.gov.tr/Icerik/5362/Veri-Ihlali-Bildirimi.↩︎
-
Rehber, 143–144.↩︎
-
Rehber, 145–146.↩︎
