100+ Kurumsal Müşteri
15+ Yıl Deneyim
7/24 Destek
Sertifikalı Uzmanlar
Güçlü İş Ortakları
Blog / Veri Güvenliği & Uyum

Çalışanın Açık Rızası Geçerli mi? KVKK'da Rıza Şartları

⚡ HIZLI ÖZET

Çalışanın açık rızası, istihdam ilişkisindeki güç dengesizliği nedeniyle KVKK çerçevesinde geçerli sayılmaz. İşveren, veri işleme için kanuni yükümlülük ve sözleşmenin ifası gibi alternatif hukuki dayanaklar kullanmalıdır.

KVKK md. 5/2-ç'ye göre açık rıza 'özgür iradenin' sonucu olmalıdır; ancak iş ilişkisinde çalışan hayatsal ihtiyaçlarından dolayı gerçek anlamda bağımsız karar veremez. 2026 yılında Kurul, rıza temelinde işlem yapan kurumları sıkça uyarmaktadır.

İstihdam süreçlerinde kişisel veri toplamak her işverenin günlük gerçeği. Ancak çalışanlardan aldığınız açık rıza belgesinin hukuken geçerli olduğunu düşünüyorsanız, KVKK mantığını yanlış okuyorsunuz olabilirsiniz. Sahada gördüğümüz kadarıyla birçok kurum, yalnızca imzalı bir form olduğu için veri işleme zemininin sağlam olduğunu sanıyor. Oysa yasa koyucu ve Kişisel Verileri Koruma Kurulu, işveren-çalışan arasındaki güç eşitsizliğinden dolayı rızayı 'özgür' saymıyor. Bu yazıda çalışanın açık rızasının neden sorunlu olduğunu, hangi hukuki dayanakların kullanılması gerektiğini ve uyum sürecinde dikkat edilmesi gereken noktaları ele alacağız.

Açık Rıza Nedir ve KVKK'daki Anlamı

Açık rıza, KVKK md. 3/1-a'da "belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza" şeklinde tanımlanır. Rızanın geçerli olması için dört şart vardır: belirli, bilgilendirilmeye dayalı, açık ve özgür.

Ancak özgürlük şartı, istihdam ilişkisinde sorun yaratır. Çalışan, işini kaybetme endişesi veya kariyer ilerlemesini riske atmama düşüncesiyle gerçekten bağımsız bir tercih yapamaz. KVKK'nın ruhuna göre açık rıza, ilgili kişinin herhangi bir baskı, zorlama ya da karşılıklı bağımlılık olmaksızın verebileceği iradenin ürünü olmalıdır.

Günlük uygulamada birçok işveren, işe giriş formunda geniş kapsamlı bir açık rıza metni imzalatır. Yasa koyucu ve denetim otoritesi bu yaklaşımı "özgür irade yok" gerekçesiyle kabul etmiyor. Dolayısıyla çalışandan alınan rızanın, veri işleme için tek başına güvenilir bir hukuki zemin olmadığını bilmek gerekir.

İstihdam İlişkisinde Güç Dengesizliği ve Özgür İrade

KVKK'nın dayandığı Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) md. 7/4, açık rızanın sözleşmenin ifası için zorunlu şart haline getirilmesini yasaklar. İş hukukundaki bağımlılık ilişkisi de bu ilkeyle paraleldir: çalışan, geçimini işverene bağladığı için işten çıkarılma veya yan hakları kaybetme korkusuyla "hayır" deme özgürlüğünü kaybeder.

Sahada gördüğümüz tipik bir durumda, işe yeni başlayan personele "kişisel verilerimin işlenmesine onay veriyorum" şeklinde genel bir form sunulur. Çalışan bu metni okumadan imzalayabilir; çünkü reddederse işe alınmayacağını düşünür. İşte bu noktada özgür irade yoktur. Kişisel Verileri Koruma Kurumu tarafından yayımlanan rehberlerde, istihdam ilişkisinde rızanın varsayılan olarak "geçersiz" kabul edilmesi önerilir ve alternatif hukuki dayanaklar kullanılması istenir.

KVKK'da Veri İşlemenin Alternatif Hukuki Dayanakları

KVKK md. 5/2, açık rıza dışında altı ayrı işleme şartı sunar. İşverenler çalışan verisi işlerken öncelikle bu alternatif şartları değerlendirmelidir:

  • (c) Kanunlarda açıkça öngörülmesi: Sosyal Güvenlik Kurumu bildirimleri, vergi beyanları, iş sağlığı ve güvenliği kayıtları gibi yasal zorunluluklar bu bende girer.
  • (ç) Sözleşmenin kurulması veya ifasıyla doğrudan ilgili olması: İş sözleşmesi gereği maaş ödeme, izin hesaplama, puantaj takibi, performans değerlendirmesi gibi işlemler bu kapsamda yapılabilir.
  • (e) Veri sorumlusunun meşru menfaatleri: İşyeri güvenliği, itibar yönetimi, hukuki yükümlülüklerin yerine getirilmesi gibi durumlarda, çalışanın hak ve özgürlüklerine zarar vermemek koşuluyla işleme yapılabilir.

Bu hukuki dayanaklar, rıza almaktan daha güvenli ve denetlenebilir bir zeminde ilerler. Örneğin, iş sözleşmesi gereği sicil numarası, IBAN numarası, unvan gibi verileri saklamak için ayrıca açık rıza istemeye gerek yoktur; sözleşme zaten yeterli hukuki dayanak sağlar.

Rıza Temelli İşleme ile Kanuni Dayanak Karşılaştırması

KriterAçık Rıza (işçi-işveren)Kanuni/Sözleşmesel Dayanak
Özgür İradeGüç dengesizliği nedeniyle şüpheliBağımsız iradeye gerek yok
Geri Alma HakkıÇalışan istediği an rızayı çekebilirYasal/sözleşmesel yükümlülük devam eder
Kurum Tarafında RiskRıza çekilince tüm işlem durdurulmalıVeri işleme kesintisiz sürebilir
Denetim SıklığıKurul tarafından sıkça uyarı alınırUyum daha basit, belgeler net

Yukarıdaki karşılaştırma, rızaya dayanmanın operasyonel ve hukuki riskleri nasıl artırdığını gösterir. Çalışan rızasını her an geri çekebileceği için maaş ödeme, SGK bildirimi gibi zorunlu süreçler aksayabilir. Kanuni veya sözleşmesel dayanak ise bu sorunu ortadan kaldırır.

Özel Nitelikli Kişisel Verilerde Durum

⚠️ Sağlık, Biyometrik ve Sendika Verileri

KVKK md. 6, sağlık, biyometrik bilgi, cinsel yaşam, ceza mahkumiyeti gibi özel nitelikli verilerin işlenmesinde açık rıza şartını ön plana çıkarır. Ancak istihdam ilişkisinde bile bu rıza özgür sayılmaz; kamu sağlığı, iş sağlığı ve güvenliği gibi istisnalar kullanılmalıdır.

Örneğin, işyeri hekiminin sağlık raporu tutması iş sağlığı ve güvenliği mevzuatının zorunlu kıldığı bir işlemdir (KVKK md. 6/3). Burada çalışanın rızası değil, kanuni bir istisna veri işlemeye izin verir. Benzer şekilde parmak izi veya yüz tanıma gibi biyometrik sistemler, yalnızca güvenlik veya iş sürekliliği amacıyla ve meşru menfaat dengesinde kurulmalı; "genel rıza" yeterli değildir.

Sendika üyeliği gibi veriler ise son derece hassastır. İşveren, bu verileri asla işçiden talep edemez veya üyelik bilgisini rıza aldığı gerekçesiyle saklayamaz. Kanuni istisna olmadığı sürece özel nitelikli veri işleme yasaktır.

Çalışan Verisi İşlemede Uyum Süreci

  1. Envanter Çıkarmaİşlenen tüm çalışan verilerini listeleyin: kimlik, iletişim, maaş, performans, sağlık raporu, mesai kayıtları vb.
  2. Hukuki Dayanak BelirlemeHer veri kategorisi için hangi KVKK md. 5/2 şartının geçerli olduğunu yazılı hale getirin (sözleşme/kanun/meşru menfaat).
  3. VERBİS Kayıt & AydınlatmaVeri Sorumluları Sicil Bilgi Sistemi'ne kaydolun; çalışanlara katmanlı aydınlatma metni sunun (işe giriş + periyodik).
  4. Veri MinimizasyonuGereksiz veya aşırı veri toplama alışkanlığını kırın; yalnızca sözleşme veya yasa gerektirdiği veriyi işleyin.
  5. Erişim & Saklama SüreleriPersonel dosyalarına erişim yetkilerini sınırlayın; mevzuatın öngördüğü süre dolduktan sonra verileri imha edin (ör. SGK kayıt 10 yıl).

Bu adımları tamamladığınızda, çalışanın "açık rızasına" güvenmekten kurtulur, kanuni ve kurumsal zemine oturmuş bir veri yönetim sistemi elde edersiniz. Deneyimlerimize göre, VERBİS kaydı ve katmanlı aydınlatma yapan kurumlar, denetim süreçlerinde çok daha rahat ilerliyor.

İnvekor ile KVKK Uyum Danışmanlığı

💡 Profesyonel Destek Alın

İnvekor olarak, kurumların istihdam süreçlerini KVKK Uyum Danışmanlığı kapsamında yeniden yapılandırıyoruz. Veri envanteri, hukuki dayanak matrisi, VERBİS kayıt, aydınlatma metinleri ve iç eğitimlerle ekibinizin tüm veri işlemelerini uyumlu hale getiriyoruz.

Ayrıca Dijital Güvenlik & Uyum Danışmanlığı hizmetimizle, çalışan verilerinin bulutta veya şirket içi sistemlerde teknik olarak korunmasını da sağlıyoruz. DLP, erişim yönetimi, log takibi ve yedekleme politikaları sayesinde hem hukuken hem teknik olarak güvendeyiz diyebilirsiniz.

Özellikle DLP (Data Loss Prevention) çözümlerimiz, çalışan verilerinin e-posta, USB veya bulut kanallarıyla dışarı sızmasını önleyerek KVKK md. 12 kapsamındaki teknik önlem yükümlülüğünü yerine getirir. Performans izleme, kamera kayıtları veya mail içeriği tarama gibi hassas noktalarda meşru menfaat-mahremiyet dengesi kurmanızda rehberlik ediyoruz.

Sıkça Sorulan Sorular (SSS)

Çalışanın açık rızası geçerli mi?

Hayır. KVKK ve Kurul görüşlerine göre, istihdam ilişkisindeki güç dengesizliği nedeniyle çalışanın rızası özgür sayılmaz ve tek başına hukuki dayanak olarak kullanılamaz.

İşe giriş formunda imzalattığım rıza belgesi işe yaramaz mı?

O belge, denetimde tek başına yetersiz görülür. Veri işleme için kanuni yükümlülük veya sözleşmenin ifası gibi daha sağlam dayanaklar göstermelisiniz.

Çalışan rızasını geri çekerse ne olur?

Rıza geri çekildiğinde veri işleme durdurulmalıdır. Ancak kanuni/sözleşmesel dayanak varsa işleme kesintisiz sürebilir; bu yüzden rıza yerine o dayanakları kullanmak daha güvenlidir.

Sağlık raporu için çalışandan rıza almalı mıyım?

Hayır. İşyeri hekiminin tuttuğu sağlık raporu iş sağlığı ve güvenliği mevzuatının (6331 sayılı Kanun) zorunlu kıldığı bir işlemdir; KVKK md. 6/3 istisnası kapsar.

VERBİS'e kaydolmak zorunlu mu?

Evet. 10 veya daha fazla çalışanı olan tüm işverenler veri sorumlusu sıfatıyla VERBİS'e kayıt yaptırmak zorundadır (KVKK md. 16).

Sonuç: Rıza Değil, Hukuki Dayanak Kullanın

Çalışanın açık rızası, istihdam ilişkisindeki yapısal eşitsizlik nedeniyle KVKK çerçevesinde geçerli bir veri işleme temeli değildir. İşverenler, kanuni yükümlülük, sözleşmenin ifası ve meşru menfaat gibi alternatif hukuki dayanakları kullanarak hem daha güvenli hem de operasyonel açıdan kesintisiz bir veri yönetimi kurabilir. Özel nitelikli veriler için de genel rıza yeterli olmaz; iş sağlığı ve güvenliği, kamu sağlığı gibi istisnalar titizlikle değerlendirilmelidir.

2026 yılında Kurul denetimleri sıklaştıkça, yalnızca imzalı bir forma güvenmek kurumları ağır idari yaptırımlarla karşı karşıya bırakabiliyor. VERBİS kaydı, aydınlatma metinleri, veri minimizasyonu ve teknik önlemlerden oluşan bütünlüklü bir uyum programı hem yasal gereklilikleri karşılar hem de çalışan güvenini pekiştirir. Eğer mevcut uygulamalarınızı gözden geçirmek veya sıfırdan kurumsal bir KVKK yol haritası oluşturmak istiyorsanız, bizimle iletişime geçerek 15 yıllık saha deneyimimizden yararlanabilirsiniz.

Sisteminizin Güvenliğini Şansa Bırakmayın

Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.

Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 23 Temmuz 2026 tarihinde güncellenmiştir.