Kısa Notlar

İK Formlarında KVKK İhlali: Operasyonel Riskleri Önleme Kontrol Listesi

Çalışan sayısı artan şirketlerde, standart kopyala-yapıştır İK formları büyük bir hukuki ve operasyonel risk yaratır. Bu kontrol listesi, işe alımdan özlük süreçlerine kadar insan kaynakları formlarında dikkat edilmesi gereken KVKK kurallarını, açık rıza ve aydınlatma metni ayrımlarını stratejik bir çerçevede incelemektedir.

PeopleOS Advisory · 5 dk okuma · 10.07.2026

 Formlarında KVKK İhlali

İnsan Kaynakları Formlarında KVKK Riski: Rutin İşlemlerin Görünmez Tehlikesi

Büyüyen şirketlerde çalışan sayısı 50'yi aşıp 100'lü, 200'lü rakamlara ulaştığında, insan kaynakları departmanlarının yönetmesi gereken evrak ve form yükü eksponansiyel olarak artar. İşe alım formları, izin talep dilekçeleri, masraf beyanları, zimmet tutanakları ve performans değerlendirme anketleri derken, her gün şirketin veri tabanına yüzlerce yeni kişisel veri girişi yapılır. Ancak KOBİ ölçeğindeki birçok şirket, bu rutin operasyonel evrakların aslında ne kadar büyük bir hukuki risk barındırdığının farkında değildir.

Geleneksel alışkanlıklarla hazırlanmış, yıllardır güncellenmemiş standart İK formları, genellikle çalışanın veya adayın ihtiyacından çok daha fazla kişisel verisini talep eder. Oysa Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında temel kural, verinin "işlendikleri amaçla bağlantılı, sınırlı ve ölçülü" olmasıdır. Operasyonel körlük nedeniyle gereğinden fazla toplanan veriler, veri ihlallerine davetiye çıkarır. Bu durum şirketleri ağır idari para cezalarıyla karşı karşıya bırakmanın ötesinde, çalışan verisi ve KVKK uyumu konusunda derin bir güvensizlik ortamı yaratır. Yöneticilerin veri sorumlusu sıfatıyla, şirkette dolaşan her bir basılı veya dijital formun yasal sınırlarını çok net çizmesi stratejik bir zorunluluktur.

İşe Alım ve Özlük Formlarında Yasal Sınırları Belirlemek

İK formları arasındaki en büyük risk alanı şüphesiz iş başvurusu ve özlük dosyası hazırlama süreçleridir. Türkiye'de resmi istihdam politikalarını ve yasal özlük zorunluluklarını düzenleyen Çalışma ve Sosyal Güvenlik Bakanlığı mevzuatları, bir çalışanın istihdam edilebilmesi için belirli evrakların özlük dosyasında tutulmasını zorunlu kılar. Ancak bu yasal zorunluluk, İK formlarında "akla gelen her sorunun" sorulabileceği anlamına gelmez.

Özellikle adaylardan doldurması istenen iş başvuru formlarında, adayın medeni durumu, çocuk sayısı, din veya mezhep bilgisi, kan grubu gibi işin niteliğiyle doğrudan ilgili olmayan verilerin talep edilmesi KVKK'ya açıkça aykırıdır. İş hukuku bağlamında veri işleme kurallarını inceleyen İş Hukuku Kapsamında Kişisel Verilerin Korunması rehberine göre; adayın işe alım sürecinde verdiği bilgilerin işe alınmaması durumunda dahi yasal sürelerin ötesinde saklanması ciddi bir ihlaldir. İşverenin, form üzerinde adayın verilerinin havuzda tutulması için net bir açık rıza alması ve yasal süre bittiğinde bu verileri imha etme yükümlülüğünü istisnasız yerine getirmesi gerekir.

Açık Rıza ve Aydınlatma Metni Karmaşası

İK formlarında yapılan en temel hatalardan biri, "Aydınlatma Metni" ile "Açık Rıza" kavramlarının birbirine karıştırılmasıdır. Bir izin formunun veya avans talep formunun en altına eklenen "Tüm verilerimin işlenmesini kabul ediyorum" şeklindeki genel geçer bir onay kutucuğu hukuken geçersizdir. KVKK kapsamında açık rıza, belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan rızadır.

Çalışan ve işveren arasında "hizmet akdinden kaynaklanan bir güç eşitsizliği" olduğu için, bir formun imzalanmasını çalışanın işine devam etmesi veya temel bir hakkı kullanması için ön şart koşmak, özgür iradeyi sakatlar. Bu nedenle formlarda dikkat edilmesi gereken noktalar şunlardır:

  • Hangi verinin tam olarak hangi amaçla toplandığı ayrıntılı olarak aydınlatma metninde yer almalıdır.
  • Kanunen alınması zorunlu olan veriler için (örneğin SGK bildirimi için gereken TC kimlik numarası) çalışandan ayrıca "açık rıza" istenmez, sadece aydınlatma yapılır.
  • Kanuni zorunluluk dışındaki ek veriler (örneğin acil durumda ulaşılacak eşin telefon numarası veya kişisel fotoğraf) formlarda zorunlu alan olmaktan çıkarılmalıdır.

Formların Dijitalleşmesi ve Erişim Güvenliği

Büyüyen KOBİ'lerde basılı formlardan dijital İK sistemlerine geçiş, operasyonel hız kazandırırken KVKK açısından yeni güvenlik parametrelerini zorunlu kılar. Kağıt formların kilitli demir dolaplarda saklanması dönemi kapanırken, dijitalleşen formların şirket içinde kimler tarafından görülebildiği büyük bir veri güvenliği problemine dönüşür. Bu noktada Excel'den İK sistemine geçişte dikkat edilmesi gerekenler süreci, salt bir verimlilik arayışı değil, aynı zamanda idari denetimlerden geçebilme stratejisidir.

Dijital formlarda verilerin güvenliğinin nasıl sağlanması gerektiğine dair sektör uygulamalarını derleyen İnsan Kaynakları Süreçlerinde KVKK'nın Önemi makalesi, özellikle rol tabanlı erişim kontrolünün (role-based access control) ve şifreli saklama yöntemlerinin altını çizer. Bir şirkette IT uzmanının veya bordro sorumlusunun, kendi yetki alanı dışında kalan bir departmanın performans değerlendirme formlarını veya disiplin tutanaklarını görebilmesi açık bir operasyonel zafiyettir.

Özel Nitelikli Kişisel Verilerin Formlarda İşlenmesi

Bir çalışan sağlık mazereti nedeniyle izin formu doldurduğunda veya işyeri hekimine muayene olmak için başvuru formu oluşturduğunda, formun içerdiği sağlık verisi özel nitelikli kişisel veri statüsündedir. Bu verilerin işlenmesi KVKK'nın en hassas noktasını oluşturur. Söz konusu formların sıradan günlük İK formlarıyla aynı dijital klasörlerde tutulması veya onay için e-posta yoluyla herkesin görebileceği ortak yönetici gruplarına gönderilmesi kabul edilemez bir risktir.

  • Sağlık verisi barındıran formlar sadece işyeri hekimi tarafından erişilebilir kapalı devre sistemlerde arşivlenmelidir.
  • Adli sicil kaydı istenen formlar veya sendika üyeliği belirten kesinti evrakları, en yüksek güvenlik standartlarıyla şifrelenmelidir.
  • Bu tip özel nitelikli veriler işlenirken, personelin açık rızasının form üzerinde net ve özelleştirilmiş şekilde ayrıca alınması şarttır.

Sonuç ve Pratik Adımlar: İK Formlarınızı KVKK Uyumlu Hale Getirmek

Organizasyonlar büyüdükçe formlar, anketler ve dilekçeler sadece basit birer iletişim aracı olmaktan çıkar, şirketin yasal sorumluluk barındıran resmi birer arşivi haline gelir. İK liderlerinin, yöneticilerin masalarında bekleyen, e-posta eklerinde dolaşan veya matbaada bastırılan tüm basılı ve dijital formları kapsamlı bir risk denetiminden geçirmesi elzemdir. Her bir gereksiz soru, formda yer alan her bir fazladan boşluk, şirketin KVKK karşısındaki hukuki zafiyetini artırır. Kararlarını veri temelli alan yöneticiler İK risk skoru verileri KVKK kapsamında nasıl işlenmeli sorusunu gündemlerinin en üst sıralarında tutmalıdır.

Şirketinizin insan kaynakları operasyonlarında kullandığı formları yasal sınırlar içine çekmek ve güvenilir bir veri altyapısı kurmak için şu adımları derhal uygulamaya almalısınız:

  1. Form Envanterini Güncelleyin: Şirketinizde aktif olarak kullanılan tüm formların (iş başvurusu, zimmet, masraf talep, izin, disiplin, performans) eksiksiz bir listesini çıkarın.
  2. Veri Minimizasyonu İlkesini İşletin: Her formdaki veri alanlarını tek tek masaya yatırın. "Bu bilgiyi talep etmemiz işin doğası gereği zorunlu mu?" sorusuna yanıtınız "hayır" ise o veri alanını formdan derhal kaldırın.
  3. Aydınlatma ve Açık Rızayı Ayrıştırın: Formların altına sıkıştırılmış "Hepsini okudum, kabul ediyorum" şeklindeki genel onay kutularını iptal edin. Her formun amacına uygun ayrı bir aydınlatma metni tanımlayın ve sadece gerektiğinde yasal formata uygun açık rıza alın.
  4. Rol Tabanlı Erişim Yetkilerini Tanımlayın: Dijital formlara kimlerin erişebileceğine dair bir yetki matrisi oluşturun. Yöneticiler sadece kendi ekiplerinin ilgili formlarına, İK personeli ise sadece rolünün gerektirdiği kısımlara ulaşabilmelidir.
  5. İmha Politikası Oluşturun: İşten ayrılan çalışanların formlarının ve işe alınmayan adayların başvuru evraklarının ne kadar süreyle saklanıp, yasal süre sonunda nasıl imha edileceğini (silme, anonimleştirme) kurumsal bir prosedür haline getirin.

Kişisel verilerin korunması, sadece bir mevzuat uyumu değil, kurum ile çalışan arasındaki bağın ve güvenin en somut kanıtıdır. Büyüyen KOBİ'ler, İK formlarını KVKK standartlarına taşıyarak sadece idari cezalardan kaçınmakla kalmaz; aynı zamanda operasyonel şeffaflığı ve çalışan bağlılığını güçlendiren stratejik bir yönetim omurgası inşa etmiş olurlar.

Kaynaklar ve hazırlama notu
Son editoryal kontrol
14.07.2026
İlgili İçerikler

Bu konuyla ilgili diğer yazılar

Kısa Notlar

İK Dashboard Nedir? Büyüyen Şirketlerde Veriden Karar Sistemine Geçiş

İK dashboard, büyüyen organizasyonlarda karmaşık çalışan verilerini stratejik karar destek araçlarına dönüştüren bir analiz panelidir. Bu kısa not, insan kaynakları gösterge panellerinin KOBİ'lerde semptomları değil, kök nedenleri anlamak için nasıl kurgulanması gerektiğini özetlemektedir.

Oku
Kısa Notlar

İK KPI Nedir? KOBİ'ler İçin Kritik İnsan Kaynakları Göstergeleri

İK KPI, şirketlerin insan sermayesine yaptıkları yatırımın iş sonuçlarına etkisini ölçen analitik araçlardır. Bu kısa not, büyüyen KOBİ'lerin gösterişçi metriklerden kurtularak hangi temel insan kaynakları göstergelerine odaklanması gerektiğini açıklamaktadır.

Oku
Kısa Notlar

İK Risk Skoru Verileri KVKK Kapsamında Nasıl İşlenmeli?

Büyüyen şirketlerde çalışan davranışlarını ve performansını öngörmek için kullanılan İK risk skoru analizleri, yönetilmediğinde ciddi kişisel veri ihlallerine zemin hazırlayabilir. Bu makale, elde edilen analitik verilerin KVKK ve iş hukuku çerçevesinde, rol netliği prensiplerine uygun olarak nasıl yapılandırılması gerektiğini pratik bir kontrol listesiyle sunmaktadır.

Oku
Ön Görüşme Talep Et