KVKK Kurulu'nun 28 Şubat 2026 tarihli ve 2026/266 sayılı İlke Kararı, sadakat kartı programlarında doğrulama mekanizmasını 28 Ağustos 2026'ya kadar zorunlu kıldı. Son tarihe bir ay kaldı. Bu yazıda, uyum çalışmasını henüz tamamlamamış veri sorumluları için son otuz günde yapılabilecekleri, denetimde savunma pozisyonunu güçlendirecek adımları ve süreyi geçirmenin somut sonuçlarını ele alıyoruz.
1. 28 Ağustos'tan Sonra Ne Değişiyor?
28 Ağustos 2026 itibarıyla doğrulama mekanizması olmadan çalışan her sadakat programı, Kurul açısından devam eden bir ihlal niteliğinde değerlendiriliyor. Bu tarih bir tavsiye değil, İlke Kararı ile belirlenmiş bağlayıcı bir son tarih.
İhlal başlangıç tarihi, denetim anında Kurul'un takdir hakkını kullanırken göz önünde bulundurduğu temel unsurlardan biri. "Henüz başlamamıştık" cümlesi hafifletici bir argüman değil; ihlalin başlangıç tarihini gösteren bir ifade olarak değerlendiriliyor. Süreyi geçirmenin her günü, olası ceza takdirinde ağırlaştırıcı bir faktör olarak birikiyor.
2. Son Otuz Günde Öncelik Sıralaması
Uyum çalışmasını henüz tamamlamamış veri sorumluları için sıra önemli. Aynı anda başlayan bir çalışma, doğru sıralamayla otuz güne sığar; yanlış sıralamayla üç ayı aşar.
İlk on gün: durum tespiti. Mevcut sadakat sisteminin teknik akışı haritalandırılmalı — kasada işlem hangi adımlarla yapılıyor, hangi bilgi hangi anda giriliyor, doğrulama olmayan noktalar nerede. Bu adım atlanırsa sonraki adımlar boşluğa çalışıyor.
İkinci on gün: mekanizma seçimi ve belge revizyonu paralel yürütülmeli. Doğrulama yöntemi (OTP, QR, şifre veya hibrit) seçildikten sonra teknik entegrasyon başlar; aynı anda aydınlatma metni, açık rıza metni ve üyelik sözleşmesi 2026/347 sayılı İlke Karar'a göre yeniden yazılır. VERBİS güncellemesi bu aşamada hazırlanır ama Kurul sistemine girişi son aşamada yapılır.
Son on gün: pilot mağaza testi, kasa personeli eğitimi, iç denetim dokümantasyonu. Bu aşama sıkıştığında genellikle dokümantasyon eksik kalıyor — Kurul incelemesinde ise en kritik unsur burası. Politika var ama uygulandığı kanıtlanamıyorsa, politikanın varlığı savunma değeri taşımıyor.
3. Süreyi Geçirenler İçin: Zarar Sınırlama Stratejisi
28 Ağustos'a kadar tam uyum sağlanamayan durumlar için üç noktaya dikkat etmek gerekiyor.
Birincisi, süreyi geçmesine rağmen aktif bir uyum çalışmasının varlığı önemli. Kurul, denetim sırasında çalışmanın başlatılmış, yol haritasının belirlenmiş, sorumluların atanmış olduğunu görürse — henüz tamamlanmamış olsa bile — bunu takdir hakkını kullanırken dikkate alıyor. Aktif çalışmanın yazılı belgesi bu noktada değer taşıyor: proje planı, ekip tayin belgeleri, tedarikçi sözleşmeleri, kararlaştırılmış takvim.
İkincisi, Kurul'a şeffaf iletişim. Yürütülmekte olan uyum çalışması hakkında Kurul'a proaktif bilgi verilmesi, sonradan yapılacak bir denetimde savunma pozisyonunu güçlendiriyor. Bilgi vermek zorunlu değil ama pratikte fark yaratıyor.
Üçüncüsü, geçici koruma önlemleri. Doğrulama mekanizması henüz teknik olarak devreye alınmamışsa, kasada operasyonel önlemler devreye sokulabilir: yüksek puan bakiyeleri için kimlik kontrolü, hesap kilitlenme sonrası bilgilendirme, şüpheli işlem uyarıları. Bu önlemler tam uyum değil, ama Kurul'un veri güvenliği yükümlülüğünün fiilen ele alındığını gösteren adımlar.
4. Ceza Riski: Rakamlar
Doğrulamasız çalışmaya devam eden bir sadakat sistemi 28 Ağustos 2026 sonrası için üç farklı yükümlülük başlığında risk taşıyor (KVKK m.18; Resmi Gazete, 27 Kasım 2025).
Md.12 — veri güvenliği yükümlülüğü ihlali: 256.357 ile 17.092.242 TL arasında. Md.15 — Kurul kararına uymama: 427.263 ile 17.092.242 TL arasında. Md.16 — VERBİS kayıt yükümlülüğü ihlali: 341.809 ile 17.092.242 TL arasında.
Kurul, tek olayda birden fazla yükümlülük ihlalini ayrı ayrı cezalandırma yetkisine sahip. Üç yükümlülük üst sınırlarının kümülatif uygulanması teorik olarak 51,2 milyon TL'yi aşan bir riske işaret ediyor.
TBMM gündemindeki cirosal ceza reformu teklifi — yıllık cironun %2 ile %4'ü — 2026 ortası itibarıyla henüz yasalaşmadı. Yasalaşırsa fiks tavan ortadan kalkıyor; büyük perakende grupları için risk yükü yeniden hesaplanmak zorunda kalıyor.
Sonuç
Bir ay, üç ay öncekine göre çok daha dar; ama sıfır değil. Doğru sıralama, doğru belgeleme ve Kurul'a şeffaf iletişimle son otuz gün, uyum çalışmasının tamamlanması için değil, denetim anında savunulabilir bir pozisyon oluşturması için kullanılabilir.
Süre geçtikten sonra ise mesele artık "uyumlu muyuz?" değil, "her geçen gün birikmeye devam eden ihlal riskini nasıl azaltıyoruz" hâline dönüşüyor. İkinci soru daha zor, daha maliyetli ve daha az takdir hakkı bırakıyor.
Kaynaklar
KVKK Kurul İlke Kararı, 18.02.2026 tarihli ve 2026/347 sayılı (kvkk.gov.tr)
6698 sayılı Kişisel Verilerin Korunması Kanunu, m.4, m.12, m.15, m.16, m.18
Resmi Gazete, 27.11.2025 — 2026 yılı yeniden değerleme oranı tebliği (%25,49)