Blog
Hukuk Bürolarında KVKK Uyum Süreci
Avukatlık bürolarının kişisel veri işleme süreçlerini mevzuata uygun hâle getirmesi için pratik yol haritası.
Hukuk büroları, faaliyetlerinin doğası gereği yoğun ve çoğu zaman özel nitelikli kişisel veri işler: sağlık raporları, ceza mahkûmiyeti bilgileri, aile ilişkileri, mali durum. Bu nedenle KVKK uyumu, büro açısından hem hukuki bir zorunluluk hem de mesleki sır yükümlülüğünün tamamlayıcısıdır.
1. Veri envanteri çıkarın
Uyum çalışması envanterle başlar. Şu sorular cevaplanmalıdır:
- Hangi veriler işleniyor? (kimlik, iletişim, mali, sağlık, ceza mahkûmiyeti, biyometrik)
- Kimlerin verileri? (müvekkiller, karşı taraflar, tanıklar, çalışanlar, stajyerler, tedarikçiler, ziyaretçiler)
- Nereden geliyor? (vekâletname, UYAP, e-posta, form, telefon, kamera)
- Nerede saklanıyor? (fiziksel dosya dolabı, yerel sunucu, bulut, kişisel dizüstü, telefon)
- Kimlere aktarılıyor? (adliye, icra daireleri, bilirkişi, muhasebeci, karşı vekil)
- Ne kadar süre saklanıyor?
Envanter olmadan diğer adımlar havada kalır.
2. Hukuki sebepleri belirleyin
Avukatlık faaliyetinde işlenen verilerin büyük bölümü, KVKK m.5'teki açık rıza dışı sebeplere dayanır:
- Vekâlet sözleşmesinin ifası
- Hukuki yükümlülüğün yerine getirilmesi
- Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması
Bu nedenle her işlem için açık rıza almaya çalışmak hem gereksiz hem de yanıltıcıdır. Özel nitelikli veriler için m.6'daki şartlar ayrıca değerlendirilir.
3. Aydınlatma metinlerini hazırlayın
Ayrı ayrı metin gerekir:
- Müvekkil aydınlatma metni (vekâletname alınırken sunulur)
- Çalışan ve stajyer aydınlatma metni
- Ziyaretçi metni (kamera varsa levha ile katmanlı bilgilendirme)
- Web sitesi ve iletişim formu metni, ayrıca çerez aydınlatması
Metinler, verinin elde edildiği anda sunulmalıdır.
4. Erişim yetkilerini sınırlayın
- Dosyalara yalnızca o dosyada görevli kişiler erişmelidir.
- Kullanıcı bazlı hesap kullanılmalı; ortak parola paylaşımından kaçınılmalıdır.
- Mümkünse iki aşamalı doğrulama açılmalıdır.
- Log kayıtları tutulmalı; kimin hangi dosyaya ne zaman eriştiği görülebilmelidir.
- Fiziksel dosyalar kilitli dolapta tutulmalı, arşiv erişimi kayda bağlanmalıdır.
5. Yazılım ve bulut sağlayıcılarıyla sözleşme
Kullanılan büro yazılımı, e-posta, bulut depolama ve yedekleme hizmetleri veri işleyen konumundadır. Bu sağlayıcılarla:
- Veri işleme yükümlülüklerini düzenleyen yazılı sözleşme yapılmalı,
- Güvenlik tedbirleri ve ihlal bildirimi yükümlülükleri kararlaştırılmalı,
- Sunucuların bulunduğu ülke belirlenmeli; yurt dışına aktarım söz konusuysa KVKK m.9 çerçevesinde değerlendirme yapılmalıdır.
6. Saklama ve imha politikası
- Her veri kategorisi için saklama süresi belirlenmeli.
- Süre dolduğunda silme, yok etme veya anonim hâle getirme yapılmalı.
- Periyodik imha takvimi işletilmeli ve imha tutanağa bağlanmalı.
- Dosya kapandıktan sonra hangi belgelerin ne kadar saklanacağı, mevzuattaki zorunluluklar ve olası sorumluluk süreleri gözetilerek kararlaştırılmalıdır.
7. İhlal müdahale planı
Veri ihlali hâlinde ne yapılacağı önceden yazılı olmalıdır:
- İhlali kim tespit eder, kime bildirir
- Kapsam ve etkilenen kişi sayısı nasıl belirlenir
- Kurula ve ilgili kişilere bildirim kim tarafından, hangi metinle yapılır
- Kayıt ve delil nasıl korunur
8. Başvuru süreci
İlgili kişi başvuruları için kanal belirlenmeli, başvurular kayda alınmalı ve otuz günlük süre takvimlenmelidir.
9. Personel eğitimi ve gizlilik taahhüdü
Avukat, stajyer ve büro personeline düzenli eğitim verilmeli; gizlilik taahhütnameleri imzalatılmalıdır. Avukatlık Kanunu'ndan doğan sır saklama yükümlülüğü, KVKK yükümlülükleriyle birlikte ele alınmalıdır.
Örnek senaryo
Üç avukatlı bir büro, uyum çalışmasına envanterle başlar. Müvekkil, çalışan ve ziyaretçi için ayrı aydınlatma metinleri hazırlar. Büro yazılımı sağlayıcısıyla veri işleyen sözleşmesi imzalar. Dosya erişimini sorumlu avukat ve asistanla sınırlar, log kaydı açar. Saklama sürelerini politikaya bağlayıp yılda bir imha takvimi işletir.
Sık yapılan hatalar
- Aydınlatma ve açık rıza metnini birleştirmek.
- Her işlem için açık rıza almaya çalışmak.
- Yazılım ve bulut sağlayıcısıyla yazılı sözleşme yapmamak.
- Dosyaları süresiz saklamak ve imha politikası oluşturmamak.
- Ortak parola kullanmak ve erişim kaydı tutmamak.
Sık sorulan sorular
Hukuk bürosu veri sorumlusu mudur?
Büro, kişisel verilerin işlenme amaçlarını ve vasıtalarını belirlediği ölçüde veri sorumlusu sıfatını taşır.
Müvekkil dosyaları ne kadar saklanmalı?
Saklama süresi, mevzuattaki zorunluluklar ve mesleki yükümlülükler dikkate alınarak belirlenir ve yazılı politikaya bağlanır.
Bulut kullanımı mümkün mü?
Mümkündür; sağlayıcı veri işleyen konumundadır, yazılı sözleşme yapılmalı ve yurt dışına aktarım kuralları değerlendirilmelidir.
İlgili mevzuat ve resmî kaynaklar
Bu içerik genel bilgilendirme amaçlıdır; somut olay için avukat incelemesi gerekir. Mevzuat ve içtihat değişebilir; güncel metni resmî kaynaktan kontrol edin. Bu içerik bir avukat-müvekkil ilişkisi kurmaz. Son güncelleme: 25 Eylül 2026. Editoryal politika
Yazar hakkında
LexLawy Hukuk Editör Kurulu
Editoryal ekip
LexLawy Hukuk Editör Kurulu, avukatların ve hukuk profesyonellerinin ihtiyaç duyduğu mevzuat, içtihat, dava süreçleri, hukuki hesaplamalar ve hukuk teknolojileri konularında anlaşılır rehberler hazırlamak amacıyla çalışır. Yayınlanan içeriklerde Resmî Gazete, güncel mevzuat ve güvenilir hukuki kaynaklar esas alınır. İçerikler genel bilgilendirme niteliğindedir; somut uyuşmazlıklarda avukat değerlendirmesi gerekir.
İlgili içerikler
Blog
Hukuk bürosunda KVKK uyumlu bulut kullanımı: veri güvenliği yükümlülüğü (6698 s.K. m.12)
Hukuk bürolarının müvekkil ve dava verilerini bulut sistemlerinde saklarken KVKK m.12 kapsamındaki veri güvenliği yükümlülükleri, bulut sağlayıcıyla müşterek sorumluluk kuralı ve veri ihlali bildirim yükümlülüğü.
26 Eylül 2026 tarihinde güncellendi
Blog
Hukuk bürosunda yedekleme stratejisi: verilerin muhafazası yükümlülüğü (KVKK m.12)
Hukuk bürolarının dosya ve müvekkil verilerini kaybolma, arıza veya siber saldırı risklerine karşı yedeklemesinin KVKK m.12'deki veri muhafaza yükümlülüğüyle ilişkisi, düzenli yedeklemenin bu yükümlülüğün bir gereği olması ve yedekleme eksikliğinin sonuçları.
26 Eylül 2026 tarihinde güncellendi
Blog
Hukuk teknolojisinde veri yerelleştirme: yurt dışına aktarım şartları (KVKK m.9)
Hukuk bürolarının kullandığı yazılım ve bulut hizmetlerinin sunucularının yurt içinde mi yurt dışında mı olduğu sorusunun KVKK m.9 kapsamındaki yurt dışına veri aktarımı rejimiyle ilişkisi, yeterlilik kararı mekanizması ve büroların yazılım seçerken dikkat etmesi gereken hususlar.
26 Eylül 2026 tarihinde güncellendi
Blog
Avukatlar için siber güvenlik temel önlemleri: sır saklama ve veri güvenliği yükümlülüğü
Avukatlık mesleğinin sır saklama yükümlülüğünün dijital ortamdaki uzantısı, meslek sırrının hukuki ve cezai sorumluluk doğuran niteliği ve müvekkil verilerini elektronik ortamda tutan bürolar için KVKK kapsamındaki teknik/idari güvenlik tedbirleri.
26 Eylül 2026 tarihinde güncellendi
