VAYES DIGITALKVKK · DİJİTAL ONAM · 2026 REHBERİİÇERİK REHBERİ
KVKK Uyum Rehberi

KVKK Dijital Onam Nedir? İşletmeler 2026'da ne yapmalı?

Kişisel veri toplayan her işletme, kişinin rızasını kanıtlanabilir biçimde saklamak zorundadır. Kağıt onam formu artık yeterli değil. Bu rehber dijital onamın ne olduğunu, kağıdın neden yetmediğini ve 2026'da atılması gereken beş somut adımı açıklar.

KVKK 6698 · VERBİS · 5070 E-İmzaKaynak: kvkk.gov.tr

KVKK Dijital Onam Nedir?

Dijital onam, bir kişinin kişisel verilerinin işlenmesine verdiği açık rızanın (onayın) kağıt yerine elektronik ortamda; kim tarafından, ne zaman ve hangi kapsamda verildiği kanıtlanabilir biçimde alınması ve saklanmasıdır. KVKK (6698 sayılı Kanun) açık rızanın "belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle" verilmesini şart koşar. Dijital onam bu üç unsuru elektronik kayıtla belgeler: onay anını zaman damgasıyla sabitler, aydınlatma metninin gösterildiğini kaydeder ve rızanın sonradan geri alınmasını yönetilebilir kılar. Böylece bir denetim veya uyuşmazlıkta "rıza vardı mı, ne zaman verildi?" sorusunun cevabı tahmin değil, değiştirilemez bir kayıt olur.

01

Neden Kağıt Onam Artık Yetmiyor?

Kağıt onam formu üç noktada zayıftır. Birincisi tarih kanıtı: forma elle yazılan tarih sonradan tartışılabilir; imzanın gerçekten o gün atıldığını bağımsız olarak ispatlamak zordur. İkincisi bulunabilirlik: yıllar önceki bir onam formu bir klasörde kaybolabilir, denetim anında bulunamayabilir. Üçüncüsü bütünlük: kağıt belge değiştirilebilir, yıpranabilir veya eksik doldurulabilir; erişim geçmişi (kimin, ne zaman baktığı) tutulamaz.

KVKK açısından sorun sadece rızayı almak değil, gerektiğinde ispatlayabilmektir. İspat yükü veri sorumlusundadır; yani onayın alındığını işletme kanıtlamak zorundadır. Kağıt süreçte bu ispat kırılgandır. Dijital onam ise onayı zaman damgalı, değiştirilemez ve anında erişilebilir bir kayda dönüştürerek ispat yükünü güvenceye alır.

02

İşletmeler İçin 5 Adım — 2026 Uyum Yol Haritası

KVKK uyumu tek bir belge değil, sürecin tamamıdır. Aşağıdaki beş adım, kişisel veri işleyen işletmeler için pratik bir sıralamadır.

1

İşlediğiniz veriyi listeleyin (veri envanteri)

Hangi kişisel veriyi (ad, iletişim, sağlık, finansal vb.) hangi amaçla, nereden topladığınızı ve nerede sakladığınızı çıkarın. Envanter olmadan hangi veri için onay gerektiğini bilemezsiniz.

2

Açık rızayı (onayı) doğru koşullarda alın

Onay belirli bir amaca yönelik, özgür iradeyle ve bilgilendirmeye dayalı olmalıdır. Genel, koşula bağlanmış veya zorlayıcı onay geçersizdir. Özel nitelikli veride (ör. sağlık) kural daha katıdır.

3

Aydınlatma metnini sunun ve kanıtlayın

Rızadan önce kişiye kim olduğunuzu, veriyi hangi amaçla ve ne kadar süre işlediğinizi, haklarını açıklayan aydınlatma metnini gösterin. Aydınlatmanın yapıldığının da kaydı tutulmalıdır.

4

Onayı dijital ve zaman damgalı kaydedin

Onayı elektronik ortamda, ne zaman verildiğini sabitleyen zaman damgasıyla ve değiştirilemez biçimde saklayın. Bu adım ispat yükünü güvenceye alır; kağıdın tarih ve bulunabilirlik zayıflığını ortadan kaldırır.

5

VERBİS kaydınızı yapın/güncelleyin

Yükümlü işletmeler Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıt olmalı ve işleme faaliyetlerini güncel tutmalıdır. Kayıt yükümlülüğünün kapsamı için kvkk.gov.tr birincil kaynaktır.

03

Dijital Onay Sistemi Bu Süreçte Nasıl Yardımcı Olur?

Yukarıdaki beş adımın en kırılgan noktası dördüncü adımdır: onayı ispatlanabilir biçimde saklamak. Bir dijital onay sistemi, onayı toplamaktan denetimde kanıtlamaya kadar olan süreci otomatikleştirir. Kişi aydınlatma metnini okur, onayını SMS, OTP, WhatsApp veya e-posta ile elektronik olarak verir; sistem bu onayı zaman damgasıyla sabitler, ilgili kişinin kaydına bağlar ve silinemeyen bir denetim izine yazar. Böylece onay belgesi klasörde kaybolmaz, tarih tartışılmaz ve denetim anında saniyeler içinde gösterilebilir.

Bu güvence, e-ticaretten otele, çağrı merkezinden kliniğe kadar kişisel veri işleyen her sektör için geçerlidir; özel nitelikli (hassas) veri işleyen sağlık ve klinik kurumlarında ise daha da kritiktir. Vayes Digital'in geliştirdiği Derman+, bu altyapıyı her sektöre sunar: onay SMS, OTP, WhatsApp veya e-posta ile alınır, OTP ile imzalanır, TÜBİTAK BİLGEM zaman damgası taşır, ilgili kayda bağlanır ve denetimde 30 saniyede ekrana gelir. Teknik ekip gerektirmez; bulut tabanlıdır ve aynı gün kullanıma açılır.

Kurumunuz için dijital onamı uygulamaya geçirmek isterseniz, Derman+ dijital onay sistemini inceleyebilir veya dermanplus.com.tr üzerinden ücretsiz demo talep edebilirsiniz.

04

2026 KVKK İdari Para Cezaları — Neden Önemsemeli?

2026 tarifesi yeniden değerleme oranıyla güncellendi. Aşağıdaki tutarlar 1 Ocak 2026'dan itibaren işlenen ihlaller için geçerlidir; ihlalin türüne göre değişir.

85.437 – 1.709.200 TL
Aydınlatma yükümlülüğünün yerine getirilmemesi
256.357 – 17.092.242 TL
Veri güvenliği yükümlülüklerinin yerine getirilmemesi
427.263 – 17.092.242 TL
Kurul kararlarının yerine getirilmemesi

Kaynak: 2026 yılı KVKK idari para cezası tarifesi (yeniden değerleme oranıyla güncellenmiş tutarlar). Kesin ve güncel tutarlar için birincil kaynak kvkk.gov.tr'dir. Bu tutarlar bilgilendirme amaçlıdır; kurumunuza uygulanacak ceza ihlalin niteliğine göre belirlenir ve hukuki danışmanlık yerine geçmez.

05

Sık Sorulan Sorular

Dijital onam ile açık rıza aynı şey mi?

Açık rıza, KVKK'nın kişisel veri işleme için aradığı hukuki dayanaklardan biridir; dijital onam ise bu rızanın elektronik ortamda, zaman damgalı ve kanıtlanabilir biçimde alınıp saklanma yöntemidir. Yani dijital onam, açık rızayı ispatlanabilir hale getiren tekniktir.

Kağıt imzalı onam formu hukuken geçersiz mi oldu?

Hayır, kağıt onam kendiliğinden geçersiz değildir. Ancak ispat yükü veri sorumlusundadır ve kağıt formda tarih, bulunabilirlik ve bütünlük zayıftır. Dijital onam bu zayıflıkları giderdiği için tercih edilir; kanunen tek geçerli yol olması gerektiği anlamına gelmez.

Küçük bir işletme de VERBİS'e kayıt olmak zorunda mı?

VERBİS kayıt yükümlülüğü işletmenin çalışan sayısı, yıllık ciro ve işlediği verinin niteliği gibi ölçütlere göre belirlenir; bazı küçük işletmeler istisna kapsamında olabilir. Kapsamın güncel hali için birincil kaynak kvkk.gov.tr'dir.

Sağlık verisi için kurallar daha mı katı?

Evet. Sağlık verisi KVKK'da "özel nitelikli (hassas) kişisel veri" sayılır ve işlenmesi daha sıkı koşullara bağlıdır. Bu nedenle klinik ve estetik kurumlarında onamın zaman damgalı ve değiştirilemez biçimde kayıt altına alınması özellikle önemlidir. Bunu uygulayan bir örnek için Derman+ dijital onay sistemine bakabilirsiniz.

Dijital onama nereden başlamalıyım?

Önce veri envanterini çıkarın ve hangi işlemler için onay gerektiğini belirleyin; ardından aydınlatma metinlerinizi hazırlayıp onayı dijital, zaman damgalı bir sistemle toplamaya geçin ve VERBİS kaydınızı kontrol edin. Klinikseniz Derman+ gibi hazır bir dijital onay sistemi bu adımları hızlandırır.

Dijital onamı kurumunuzda uygulamaya geçirin.

KVKK uyumunu kağıttan dijital, kanıtlanabilir bir sürece taşıyın. Her sektör için Vayes Digital'in 15 yıllık dijital deneyimiyle geliştirdiği Derman+ ile onayınızı SMS/OTP/WhatsApp/e-posta ile alın, zaman damgalı ve denetimde gösterilebilir hale getirin.

Vayes Digital; sağlık, e-ticaret ve B2B üretim sektörlerinde belgeli vaka dosyalarıyla çalışır: vayes.com.tr/vaka-calismalari