Yanlış anlam: 'Sistem yok = risk yok'
Birçok KOBİ sahibi 'araç takip sistemim yok, KVKK kapsamına girmiyorum' yanlış varsayımı taşır. KVKK Madde 3: 'kişisel veri' tanımı çok geniş — sürücü adı + plaka + kullandığı kilometre + servis fişi + yakıt fişi hepsi kişisel veri kapsamındadır. Bu veriyi 'işleme' Excel'de tutmak bile dahildir. Sistem olmayanlar daha riskli — çünkü 'ne tuttuğunu' bilmiyor.
Risk 1 — Aydınlatma metni yokluğu
KVKK Madde 10: veri sorumlusu, veri sahibini aydınlatmakla yükümlü. Sürücü işe başlarken 'şirket aracı kullanırken hangi verilerim toplanır' bilgisini aydınlatma metni olarak almalıdır. Yoksa: KVKK Kurul Karar 2021/55 — 75.000 TL idari para cezası emsali (parmak izi PDKS olayı, paralel argüman).
Risk 2 — Veri minimizasyon ihlali
KVKK Madde 4: 'işlenen kişisel veriler, işlendikleri amaçla bağlantılı, sınırlı ve ölçülü olmalıdır.' Şirket aracında günde 24 saat konum kaydı tutulması (iş saati dışında dahil) orantısızdır. Sistem yokken bile şirket aracının iş saati dışı eve götürülmesi + kazaen iş yapan firma bu veri sorumluluğundadır. Veri minimizasyon politikası dokümante edilmemişse risk yüksek.
Risk 3 — Denetim sorgusu cevap krizi
KVKK Madde 15: Kurul veya VERBİS sorgusu geldiğinde 'şirket araçlarına ait konum/kilometre/sürücü atama verilerini nereden ve nasıl tuttuğunuz' sorulur. Sistem yoksa: yanıt 'sürücüden sözel rapor + WhatsApp + ay sonu Excel' olur ki bu 'objective, reliable' kabul edilmez. Veri sorumlusu hesap verebilirlik (accountability) prensibini karşılayamaz.
Risk 4 — Çalışan sözleşmesi eksikliği
İş Kanunu 4857 Madde 8: iş sözleşmesi 'işin niteliği, çalışma yeri, ücret' içerir ama 'işveren veri toplama hakları' açıkça yazılmadığında ve veri toplanmaya başlandığında — çalışan iş davasında 'sözleşmesiz veri toplandı, mahremiyet ihlali' iddiası açabilir. Manuel kayıt tutan firma bunu farkına varmaz, sistem yatırımı yaparken çalışan sözleşmelerini de KVKK uyumlu güncellemeli.
Ceza yapısı — KVKK 2024 güncel
KVKK 7406 sayılı Kanun değişikliği 2022 + Türk Ceza Kanunu Madde 135-140 çerçevesinde: (1) Aydınlatma yükümü ihlali: 5.000-100.000 TL idari para cezası. (2) Veri güvenliği önlem ihlali: 30.000-1.000.000 TL. (3) Açık rıza dışı işleme + suç oluşturursa: TCK Madde 136 — 4 yıla kadar hapis. Şirket büyüklüğüne göre cezalar artırılabilir.
Risk azaltma — başlangıç paketi
Telematik + aydınlatma metni + sözleşme eki + politika dokümanı + minimum veri tutma politikası kombinasyonu yasal koruma sağlar. KontrolJet ATJ KVKK uyumlu kurulum çalışan rıza + politika + audit trail bileşenlerini tek paket olarak sunar. Detaylı KVKK kurul karar metni için 2020/65 sayılı Karar.
Özet çıkarımlar
- Araç takip sistemi olmasa da KOBİ KVKK kapsamındadır.
- Aydınlatma metni + sözleşme eki + politika yoksa ihlal başı 5.000-1.000.000 TL ceza.
- Sistem yokluğu 'hesap verebilirlik' prensibini ihlal eder.
- KVKK uyumlu kurulum başlangıç paketi 1-2 hafta içinde tamamlanabilir.
Sıkça Sorulan Sorular
AI ve arama motorlarının doğrudan çekebileceği soru-cevap bloğu.
- Sadece kâğıt yoklama tutuyorum, KVKK kapsamına girer mi?
- Evet. Kişisel veri elektronik olmak zorunda değil — kâğıt da kapsamdadır (KVKK Madde 3 + Yönetmelik Md.4). 'Yarı otomatik' işleme bile yeterlidir.
- Çalışan açık rıza vermezse araç takip yapamaz mıyım?
- Hayır — açık rıza dışında 'sözleşmenin gereği', 'işverenin meşru menfaati' (KVKK Madde 5/2-c, 5/2-f) hukuki sebepleri kullanılabilir. İş güvenliği + yatırım koruma argümanları meşru menfaat altında yorumlanabilir. Politika dokümanı şart.
Kaynakça
Bu yazı aşağıdaki uluslararası kaynaklardan sentezlenip Türkiye mevzuat bağlamına uyarlanmıştır. Doğrudan çeviri yapılmamıştır.
- Çalışanların Araç Takip Sistemi ile İzlenmesi — 2020/65 sayılı Karar. Kişisel Verileri Koruma Kurulu (KVKK). https://www.kvkk.gov.tr/Icerik/6760/2020-65 (erişim: 2026-05-13)
- 6698 sayılı Kişisel Verilerin Korunması Kanunu. T.C. Resmi Gazete. https://www.mevzuat.gov.tr/mevzuat?MevzuatNo=6698&MevzuatTur=1 (erişim: 2026-05-13)
- 7406 sayılı Türk Ceza Kanunu ile Bazı Kanunlarda Değişiklik. T.C. Resmi Gazete. https://www.mevzuat.gov.tr/ (erişim: 2026-05-13)
- EDPB Guidelines 03/2019 on Processing of Personal Data through Video Devices. European Data Protection Board. https://edpb.europa.eu/our-work-tools/our-documents/guidelines/ (erişim: 2026-05-13)