Blog
Hukuk bürosunda KVKK uyumlu bulut kullanımı: veri güvenliği yükümlülüğü (6698 s.K. m.12)
Hukuk bürolarının müvekkil ve dava verilerini bulut sistemlerinde saklarken KVKK m.12 kapsamındaki veri güvenliği yükümlülükleri, bulut sağlayıcıyla müşterek sorumluluk kuralı ve veri ihlali bildirim yükümlülüğü.
Dosya ve müvekkil verilerini bulut tabanlı sistemlerde saklayan hukuk büroları, bu tercihle birlikte Kişisel Verilerin Korunması Kanunu (KVKK) kapsamındaki veri güvenliği yükümlülüklerini de üstlenmiş olur. Bu yükümlülüklerin kapsamı m.12'de düzenlenir.
Temel yükümlülük: uygun güvenlik düzeyi (m.12/1)
KVKK m.12/1 uyarınca veri sorumlusu (burada: hukuk bürosu), aşağıdaki amaçlarla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbiri almak zorundadır:
- Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,
- Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,
- Kişisel verilerin muhafazasını sağlamak.
Bu, bürünün seçtiği bulut sisteminin, müvekkil bilgileri, dava dosyaları, kişisel veri içeren belgeler gibi verileri yeterli teknik güvenlik önlemleriyle (şifreleme, erişim kontrolü gibi) koruyup korumadığının değerlendirilmesi gerektiği anlamına gelir.
Bulut sağlayıcıyla müşterek sorumluluk (m.12/2)
Önemli bir nokta: hukuk bürosu, verileri kendi sunucusunda değil bir bulut sağlayıcısı üzerinden işlese bile, sorumluluktan kurtulmaz. KVKK m.12/2 uyarınca veri sorumlusu, kişisel verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde, gerekli tedbirlerin alınması hususunda bu kişiyle (bulut sağlayıcısıyla) birlikte müştereken sorumludur.
Bu, bir hukuk bürosunun "veri güvenliğini bulut sağlayıcıya devrettim, sorumluluk artık onda" diyerek kendini sorumluluktan muaf tutamayacağı anlamına gelir — büro, sağlayıcının uygun tedbirleri aldığından emin olmakla da yükümlüdür.
İç denetim yükümlülüğü (m.12/3)
Veri sorumlusu, kendi kurum veya kuruluşunda, KVKK hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır. Bu, hukuk bürolarının veri güvenliği uygulamalarını bir kez kurup unutmaması, düzenli olarak gözden geçirmesi gerektiği anlamına gelir.
Sır saklama ve amaç dışı kullanım yasağı (m.12/4)
Veri sorumluları ve veri işleyen kişiler, öğrendikleri kişisel verileri KVKK hükümlerine aykırı olarak başkasına açıklayamaz ve işleme amacı dışında kullanamazlar; bu yükümlülük, ilgili kişinin görevden ayrılmasından sonra da devam eder.
Veri ihlali bildirimi (m.12/5)
İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından ele geçirilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirmek zorundadır. Bir hukuk bürosunun bulut sistemine yetkisiz erişim olması hâlinde, bu bildirim yükümlülüğü derhal devreye girer.
Örnek senaryo
Bir hukuk bürosu, dava dosyalarını bir bulut depolama hizmetinde saklamaya karar verir. Büro, bu tercihiyle birlikte, seçtiği bulut sağlayıcısının yeterli güvenlik tedbirlerine sahip olup olmadığını değerlendirmekle yükümlüdür; sağlayıcıda bir güvenlik açığı nedeniyle veri ihlali yaşanırsa, büro da bulut sağlayıcısıyla müştereken sorumlu tutulabilir ve bu durumu derhal ilgili kişilere ve Kişisel Verileri Koruma Kuruluna bildirmesi gerekir.
Sık yapılan hatalar
- Bulut sağlayıcının sorumlu olduğunu, büronun sorumsuz kaldığını düşünmek. KVKK m.12/2 açıkça müşterek sorumluluk öngörür.
- Güvenlik tedbirlerini bir kez alıp bir daha gözden geçirmemek. m.12/3, düzenli denetim yükümlülüğü getirir.
- Veri ihlalini gizli tutmaya çalışmak. Kanun, ihlali en kısa sürede hem ilgilisine hem Kurula bildirmeyi zorunlu kılar; gecikme ayrı bir ihlal teşkil edebilir.
- Personel ayrıldıktan sonra sır saklama yükümlülüğünün sona erdiğini sanmak. m.12/4 bu yükümlülüğün görevden ayrılmadan sonra da devam ettiğini açıkça belirtir.
Sık sorulan sorular
Bulut hizmeti kullanan bir hukuk bürosu veri sorumlusu mudur?
Evet. Müvekkil ve dava verilerini işleyen büro, bu verileri nerede sakladığından (kendi sunucusu veya bulut) bağımsız olarak KVKK anlamında veri sorumlusudur.
Bulut sağlayıcı ile büronun sorumluluğu nasıl paylaşılır?
KVKK m.12/2 uyarınca veri sorumlusu, kişisel verilerin kendi adına başka bir gerçek veya tüzel kişi (ör. bulut sağlayıcı) tarafından işlenmesi hâlinde, gerekli tedbirlerin alınması hususunda bu kişiyle birlikte MÜŞTEREKEN sorumludur.
Veri ihlali olursa ne yapılmalı?
KVKK m.12/5 uyarınca işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirmek zorundadır.
Bulut sağlayıcı seçerken nelere dikkat edilmeli?
Verilerin hukuka aykırı işlenmesini/erişimini önleyecek ve muhafazasını sağlayacak uygun güvenlik düzeyine sahip olup olmadığı, KVKK m.12/1 kapsamındaki tedbirlere uygunluğu değerlendirilmelidir.
İlgili mevzuat ve resmî kaynaklar
Bu içerik genel bilgilendirme amaçlıdır; somut olay için avukat incelemesi gerekir. Mevzuat ve içtihat değişebilir; güncel metni resmî kaynaktan kontrol edin. Bu içerik bir avukat-müvekkil ilişkisi kurmaz. Son güncelleme: 26 Eylül 2026. Editoryal politika
Yazar hakkında
LexLawy Hukuk Editör Kurulu
Editoryal ekip
LexLawy Hukuk Editör Kurulu, avukatların ve hukuk profesyonellerinin ihtiyaç duyduğu mevzuat, içtihat, dava süreçleri, hukuki hesaplamalar ve hukuk teknolojileri konularında anlaşılır rehberler hazırlamak amacıyla çalışır. Yayınlanan içeriklerde Resmî Gazete, güncel mevzuat ve güvenilir hukuki kaynaklar esas alınır. İçerikler genel bilgilendirme niteliğindedir; somut uyuşmazlıklarda avukat değerlendirmesi gerekir.
İlgili içerikler
Blog
Avukatlar için siber güvenlik temel önlemleri: sır saklama ve veri güvenliği yükümlülüğü
Avukatlık mesleğinin sır saklama yükümlülüğünün dijital ortamdaki uzantısı, meslek sırrının hukuki ve cezai sorumluluk doğuran niteliği ve müvekkil verilerini elektronik ortamda tutan bürolar için KVKK kapsamındaki teknik/idari güvenlik tedbirleri.
26 Eylül 2026 tarihinde güncellendi
Blog
Hukuk teknolojisinde veri yerelleştirme: yurt dışına aktarım şartları (KVKK m.9)
Hukuk bürolarının kullandığı yazılım ve bulut hizmetlerinin sunucularının yurt içinde mi yurt dışında mı olduğu sorusunun KVKK m.9 kapsamındaki yurt dışına veri aktarımı rejimiyle ilişkisi, yeterlilik kararı mekanizması ve büroların yazılım seçerken dikkat etmesi gereken hususlar.
26 Eylül 2026 tarihinde güncellendi
Blog
Hukuk bürosunda yedekleme stratejisi: verilerin muhafazası yükümlülüğü (KVKK m.12)
Hukuk bürolarının dosya ve müvekkil verilerini kaybolma, arıza veya siber saldırı risklerine karşı yedeklemesinin KVKK m.12'deki veri muhafaza yükümlülüğüyle ilişkisi, düzenli yedeklemenin bu yükümlülüğün bir gereği olması ve yedekleme eksikliğinin sonuçları.
26 Eylül 2026 tarihinde güncellendi
Blog
Hukuk Bürolarında KVKK Uyum Süreci
Avukatlık bürolarının kişisel veri işleme süreçlerini mevzuata uygun hâle getirmesi için pratik yol haritası.
24 Eylül 2026 tarihinde güncellendi
