İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
Çalışanın açık rızası, istihdam ilişkisindeki güç dengesizliği nedeniyle KVKK çerçevesinde geçerli sayılmaz. İşveren, veri işleme için kanuni yükümlülük ve sözleşmenin ifası gibi alternatif hukuki dayanaklar kullanmalıdır.
KVKK md. 5/2-ç'ye göre açık rıza 'özgür iradenin' sonucu olmalıdır; ancak iş ilişkisinde çalışan hayatsal ihtiyaçlarından dolayı gerçek anlamda bağımsız karar veremez. 2026 yılında Kurul, rıza temelinde işlem yapan kurumları sıkça uyarmaktadır.
Ancak özgürlük şartı, istihdam ilişkisinde sorun yaratır. Çalışan, işini kaybetme endişesi veya kariyer ilerlemesini riske atmama düşüncesiyle gerçekten bağımsız bir tercih yapamaz. KVKK'nın ruhuna göre açık rıza, ilgili kişinin herhangi bir baskı, zorlama ya da karşılıklı bağımlılık olmaksızın verebileceği iradenin ürünü olmalıdır.
Günlük uygulamada birçok işveren, işe giriş formunda geniş kapsamlı bir açık rıza metni imzalatır. Yasa koyucu ve denetim otoritesi bu yaklaşımı "özgür irade yok" gerekçesiyle kabul etmiyor. Dolayısıyla çalışandan alınan rızanın, veri işleme için tek başına güvenilir bir hukuki zemin olmadığını bilmek gerekir.
KVKK'nın dayandığı Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) md. 7/4, açık rızanın sözleşmenin ifası için zorunlu şart haline getirilmesini yasaklar. İş hukukundaki bağımlılık ilişkisi de bu ilkeyle paraleldir: çalışan, geçimini işverene bağladığı için işten çıkarılma veya yan hakları kaybetme korkusuyla "hayır" deme özgürlüğünü kaybeder.
Sahada gördüğümüz tipik bir durumda, işe yeni başlayan personele "kişisel verilerimin işlenmesine onay veriyorum" şeklinde genel bir form sunulur. Çalışan bu metni okumadan imzalayabilir; çünkü reddederse işe alınmayacağını düşünür. İşte bu noktada özgür irade yoktur. Kişisel Verileri Koruma Kurumu tarafından yayımlanan rehberlerde, istihdam ilişkisinde rızanın varsayılan olarak "geçersiz" kabul edilmesi önerilir ve alternatif hukuki dayanaklar kullanılması istenir.
KVKK md. 5/2, açık rıza dışında altı ayrı işleme şartı sunar. İşverenler çalışan verisi işlerken öncelikle bu alternatif şartları değerlendirmelidir:
Bu hukuki dayanaklar, rıza almaktan daha güvenli ve denetlenebilir bir zeminde ilerler. Örneğin, iş sözleşmesi gereği sicil numarası, IBAN numarası, unvan gibi verileri saklamak için ayrıca açık rıza istemeye gerek yoktur; sözleşme zaten yeterli hukuki dayanak sağlar.
| Kriter | Açık Rıza (işçi-işveren) | Kanuni/Sözleşmesel Dayanak |
|---|---|---|
| Özgür İrade | Güç dengesizliği nedeniyle şüpheli | Bağımsız iradeye gerek yok |
| Geri Alma Hakkı | Çalışan istediği an rızayı çekebilir | Yasal/sözleşmesel yükümlülük devam eder |
| Kurum Tarafında Risk | Rıza çekilince tüm işlem durdurulmalı | Veri işleme kesintisiz sürebilir |
| Denetim Sıklığı | Kurul tarafından sıkça uyarı alınır | Uyum daha basit, belgeler net |
Yukarıdaki karşılaştırma, rızaya dayanmanın operasyonel ve hukuki riskleri nasıl artırdığını gösterir. Çalışan rızasını her an geri çekebileceği için maaş ödeme, SGK bildirimi gibi zorunlu süreçler aksayabilir. Kanuni veya sözleşmesel dayanak ise bu sorunu ortadan kaldırır.
KVKK md. 6, sağlık, biyometrik bilgi, cinsel yaşam, ceza mahkumiyeti gibi özel nitelikli verilerin işlenmesinde açık rıza şartını ön plana çıkarır. Ancak istihdam ilişkisinde bile bu rıza özgür sayılmaz; kamu sağlığı, iş sağlığı ve güvenliği gibi istisnalar kullanılmalıdır.
Örneğin, işyeri hekiminin sağlık raporu tutması iş sağlığı ve güvenliği mevzuatının zorunlu kıldığı bir işlemdir (KVKK md. 6/3). Burada çalışanın rızası değil, kanuni bir istisna veri işlemeye izin verir. Benzer şekilde parmak izi veya yüz tanıma gibi biyometrik sistemler, yalnızca güvenlik veya iş sürekliliği amacıyla ve meşru menfaat dengesinde kurulmalı; "genel rıza" yeterli değildir.
Sendika üyeliği gibi veriler ise son derece hassastır. İşveren, bu verileri asla işçiden talep edemez veya üyelik bilgisini rıza aldığı gerekçesiyle saklayamaz. Kanuni istisna olmadığı sürece özel nitelikli veri işleme yasaktır.
Bu adımları tamamladığınızda, çalışanın "açık rızasına" güvenmekten kurtulur, kanuni ve kurumsal zemine oturmuş bir veri yönetim sistemi elde edersiniz. Deneyimlerimize göre, VERBİS kaydı ve katmanlı aydınlatma yapan kurumlar, denetim süreçlerinde çok daha rahat ilerliyor.
İnvekor olarak, kurumların istihdam süreçlerini KVKK Uyum Danışmanlığı kapsamında yeniden yapılandırıyoruz. Veri envanteri, hukuki dayanak matrisi, VERBİS kayıt, aydınlatma metinleri ve iç eğitimlerle ekibinizin tüm veri işlemelerini uyumlu hale getiriyoruz.
Ayrıca Dijital Güvenlik & Uyum Danışmanlığı hizmetimizle, çalışan verilerinin bulutta veya şirket içi sistemlerde teknik olarak korunmasını da sağlıyoruz. DLP, erişim yönetimi, log takibi ve yedekleme politikaları sayesinde hem hukuken hem teknik olarak güvendeyiz diyebilirsiniz.
Özellikle DLP (Data Loss Prevention) çözümlerimiz, çalışan verilerinin e-posta, USB veya bulut kanallarıyla dışarı sızmasını önleyerek KVKK md. 12 kapsamındaki teknik önlem yükümlülüğünü yerine getirir. Performans izleme, kamera kayıtları veya mail içeriği tarama gibi hassas noktalarda meşru menfaat-mahremiyet dengesi kurmanızda rehberlik ediyoruz.
Hayır. KVKK ve Kurul görüşlerine göre, istihdam ilişkisindeki güç dengesizliği nedeniyle çalışanın rızası özgür sayılmaz ve tek başına hukuki dayanak olarak kullanılamaz.
O belge, denetimde tek başına yetersiz görülür. Veri işleme için kanuni yükümlülük veya sözleşmenin ifası gibi daha sağlam dayanaklar göstermelisiniz.
Rıza geri çekildiğinde veri işleme durdurulmalıdır. Ancak kanuni/sözleşmesel dayanak varsa işleme kesintisiz sürebilir; bu yüzden rıza yerine o dayanakları kullanmak daha güvenlidir.
Hayır. İşyeri hekiminin tuttuğu sağlık raporu iş sağlığı ve güvenliği mevzuatının (6331 sayılı Kanun) zorunlu kıldığı bir işlemdir; KVKK md. 6/3 istisnası kapsar.
Evet. 10 veya daha fazla çalışanı olan tüm işverenler veri sorumlusu sıfatıyla VERBİS'e kayıt yaptırmak zorundadır (KVKK md. 16).
Çalışanın açık rızası, istihdam ilişkisindeki yapısal eşitsizlik nedeniyle KVKK çerçevesinde geçerli bir veri işleme temeli değildir. İşverenler, kanuni yükümlülük, sözleşmenin ifası ve meşru menfaat gibi alternatif hukuki dayanakları kullanarak hem daha güvenli hem de operasyonel açıdan kesintisiz bir veri yönetimi kurabilir. Özel nitelikli veriler için de genel rıza yeterli olmaz; iş sağlığı ve güvenliği, kamu sağlığı gibi istisnalar titizlikle değerlendirilmelidir.
2026 yılında Kurul denetimleri sıklaştıkça, yalnızca imzalı bir forma güvenmek kurumları ağır idari yaptırımlarla karşı karşıya bırakabiliyor. VERBİS kaydı, aydınlatma metinleri, veri minimizasyonu ve teknik önlemlerden oluşan bütünlüklü bir uyum programı hem yasal gereklilikleri karşılar hem de çalışan güvenini pekiştirir. Eğer mevcut uygulamalarınızı gözden geçirmek veya sıfırdan kurumsal bir KVKK yol haritası oluşturmak istiyorsanız, bizimle iletişime geçerek 15 yıllık saha deneyimimizden yararlanabilirsiniz.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 23 Temmuz 2026 tarihinde güncellenmiştir.