İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
İşçi işveren ilişkisinde açık rıza, KVKK kapsamında işverenin çalışandan aldığı, özgür irade ile verilmiş belirli bir konuya ilişkin bilgilendirmeye dayanan izindir. Ancak birçok işveren bu rızanın her durumda gerekli olmadığını bilmez; sözleşme kurulması ve yasal yükümlülük temelleri zaten veri işlemeye izin verir.
İş Kanunu, SGK bildirimleri ve bordro düzenlemesi gibi işlemler için ayrıca rıza almaya gerek yoktur. Rıza yalnızca bu temellerin dışında kalan durumlar—örneğin kurumsal etkinlik fotoğraflarının paylaşımı veya sağlık verilerinin ilgili olmayan birimlere aktarılması—için zorunludur.
İşveren, bordro hazırlama, SGK bildirimleri, iş sözleşmesi düzenleme gibi yasal ve sözleşmesel yükümlülüklerini yerine getirirken zaten sözleşmenin kurulması (md. 5/2-c) ve hukuki yükümlülük (md. 5/2-ç) hukuki temellerine dayanır. Bu temeller mevcut olduğunda ayrıca rıza almak KVKK'ya aykırıdır; zira rıza çalışanın iradesini baskı altına alır.
Açık rıza yalnızca bu temellerin dışında kalan durumlar için gereklidir. Örnek senaryoda, personelin görüntülü kayıtlarını sosyal medyada paylaşmak veya sağlık verilerini sigorta şirketine aktarmak gibi işlemler için açık rıza şarttır. Deneyimlerimizde, kurumların en sık yaptığı hata, "önlem almak için herkesin rızasını alayım" düşüncesiyle gereksiz rıza formları dağıtmaktır.
KVKK md. 5/2, işverenlere altı farklı hukuki temel sunar. İşçi işveren ilişkisinde en sık kullanılanlar:
Tipik bir durumda, işveren bordro ve özlük dosyası için rıza almamalı; bu veriler zaten sözleşme ve yasa gereği işleniyor. Ancak kurumsal tanıtım videosuna çekim izni verilirken yazılı belge şart.
| Hukuki Temel | Örnek Veri İşleme | Açık Rıza Gerekli mi? |
|---|---|---|
| Sözleşme | Bordro, iş sözleşmesi | Hayır |
| Yasal Yükümlülük | SGK bildirimi, vergi beyanı | Hayır |
| Meşru Menfaat | Güvenlik kamerası kaydı | Hayır (orantılıysa) |
| Açık Rıza | Sosyal medyada fotoğraf paylaşımı | Evet |
KVKK md. 6, sağlık, biyometrik, genetik, ırk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep, sendika üyeliği, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirlerini özel nitelikli kişisel veri olarak tanımlar. İşyerinde en sık karşılaşılanlar sağlık raporları, parmak izi giriş sistemleri ve sendika bilgileridir.
Bu verilerin işlenmesi için ya açık rıza ya da kanunda öngörülen istisnalar gerekir. İş Kanunu uyarınca işe giriş sağlık raporu almak yasal yükümlülüktür; burada ayrıca rıza istenmez. Ancak o raporda yer alan hastalık detaylarını İK dışındaki bir birimle paylaşmak için çalışan iznine ihtiyaç vardır.
Biyometrik veri işlerken sadece rıza yetmez; alternatif yöntem sunmalı, Kurul'a bildirimde bulunmalı ve veri güvenliği tedbirlerini güçlendirmelisiniz. Sahada, birçok kurum "personel kabul etti" diyerek geçiştiriyor; bu KVKK md. 6 ihlalidir.
Rıza formu aydınlatma metninden ayrı, belirli amaçla sınırlı, basit dilde olmalıdır. Genel "her türlü verimi işleyebilirsiniz" ibaresi geçersizdir. Her rıza talebi şu unsurları içermelidir:
Deneyimlerimizde, şirketler en çok "genel rıza" hatasına düşüyor. Örneğin işe giriş formunda "kişisel verilerimin işlenmesine izin veriyorum" cümlesi KVKK uyumlu değildir; her işlem ayrı ayrı belirtilmelidir. Güncel rıza formlarınızı KVKK Uyum Danışmanlığı hizmetimizle gözden geçirebilirsiniz.
KVKK md. 11/1(h), ilgili kişiye rızasını her zaman geri çekme hakkı tanır. İşveren, bu talebi 30 gün içinde sonuçlandırmalı ve geri çekmenin etkilerini baştan açıklamalıdır. Örnek senaryoda, personel tanıtım videosundan çıkmak isterse yayındaki videoyu kaldırmalı veya yüzünü bulanıklaştırmalısınız.
Rıza geri çekildi diye çalışanı cezalandırmak, mobbing ve KVKK ihlali kapsamına girer. Rıza özgür irade ile verilmelidir; baskı altında alınan rıza baştan geçersizdir.
Ancak rıza geri çekilse bile, sözleşme ve yasal temele dayalı veri işleme devam eder. Yani personel "artık bordro verimi işlemeyin" diyemez; zira bordro hukuki yükümlülüktür. Geri çekme yalnızca rızaya dayalı işlemleri etkiler. Bu ayrımı netleştirmek için Dijital Güvenlik & Uyum Danışmanlığı desteği almanızı öneriyoruz.
KVKK md. 10 uyarınca, hangi veriyi hangi hukuki temelde işlediğinizi Veri İşleme Envanteri ve Veri Saklama ve İmha Politikası ile belgelemelisiniz. Kişisel Verileri Koruma Kurulu denetiminde, "biz rıza aldık" demeniz yetmez; imzalı belgeyi sunmanız gerekir.
Ayrıca işçi özlük dosyalarını minimum yetki prensibiyle korumalı, yedekleri şifreli tutmalı ve silinme taleplerine yanıt sürecinizi yazılı hale getirmelisiniz. Çoğu kurum bu kayıtları Excel'de tutuyor; bu hem güvensiz hem de denetim sırasında yetersiz kalıyor. DLP (Veri Kaybı Önleme) ve Uç Nokta Güvenliği çözümleriyle çalışan verilerinizi izinsiz aktarıma karşı koruyabilirsiniz.
Sahada en sık rastladığımız KVKK ihlalleri şunlardır:
Bu hataları düzeltmek ve kapsamlı bir uyum süreci kurmak için KVKK Uyum Danışmanlığı hizmetimizden yararlanabilir, iletişim sayfamızdan randevu oluşturabilirsiniz.
Hayır. İş sözleşmesi, bordro ve SGK bildirimi gibi yasal-sözleşmesel işlemler için rıza gerekmez. Yalnızca bu temellerin dışında kalan durumlar (ör. tanıtım videosu, özel sağlık bilgisi paylaşımı) için açık rıza almalısınız.
Hayır. Rıza geri çekilmesi işten çıkarma gerekçesi olamaz; bu hem KVKK ihlali hem de mobbing sayılır. Sözleşme ve yasal temele dayalı veri işleme zaten devam eder.
Hayır. Biyometrik veri (özel nitelikli) işlerken açık rıza yanında Kurul'a bildirimde bulunmalı, alternatif giriş yöntemi sunmalı ve güçlendirilmiş güvenlik tedbirleri almalısınız.
Rıza belgesi, veri işleme süresi boyunca ve denetim ihtimaline karşı İş Kanunu'nda öngörülen saklama süresince (genellikle işten ayrılma sonrası 10 yıl) muhafaza edilmelidir.
Evet. "Tüm kişisel verilerim işlenebilir" gibi genel ifadeler KVKK'nın belirlilik ilkesine aykırıdır. Her amaç ve veri kategorisi ayrı ayrı açıklanmalıdır.
İşçi işveren ilişkisinde açık rıza, ne her veri işleme için zorunludur ne de tek başına yeterlidir. KVKK'nın temel mantığı, her veri işlemenin uygun bir hukuki temele dayanmasıdır. İşveren olarak önce mevcut yasal ve sözleşmesel dayanaklarınızı netleştirmeli, yalnızca bunların dışında kalan durumlar için çalışanlarınızdan belirli, özgür iradeli rıza almalısınız. Gereksiz rıza formları hem çalışanı yanıltır hem de KVKK denetiminde sizi zor duruma sokar. Kurumunuza özel KVKK uyum sürecini danışmanlık ekibimizle birlikte kurmak, hem yasal riskleri azaltır hem de çalışan güvenini güçlendirir. Doğru temellendirme ve dokümantasyonla hem yasalara uygun hem de verimli bir insan kaynakları süreci işletebilirsiniz.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 24 Temmuz 2026 tarihinde güncellenmiştir.