B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

KVKK İlgili Kişinin Hakları Nelerdir? KVKK m.11 Başvuru Rehberi | 2026

Kısa ve net cevap: KVKK m.11 uyarınca kişisel verisi işlenen herkes veri sorumlusuna başvurarak; verisinin işlenip işlenmediğini öğrenebilir, işlenmişse bilgi isteyebilir, işleme amacını ve aktarılan üçüncü kişileri öğrenebilir, yanlış verinin düzeltilmesini, şartları varsa silinmesini veya yok edilmesini ve bu işlemlerin verinin aktarıldığı üçüncü kişilere bildirilmesini isteyebilir. Kişi ayrıca yalnız otomatik sistemlerle yapılan analiz sonucu aleyhine sonuç çıkmasına itiraz edebilir ve hukuka aykırı işleme nedeniyle zararının giderilmesini talep edebilir.
KVKK ilgili kişinin hakları ve başvuru
Photo by FlyD on Unsplash

KVKK m.11 hangi hakları tanıyor?

6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 11. maddesi “İlgili kişinin hakları” başlığını taşır. Madde, kişisel verisi işlenen kişinin veri sorumlusu karşısında pasif kalmamasını ve veri işleme faaliyetini denetleyebilmesini sağlar. Kişisel Verileri Koruma Kurumu’nun resmî açıklamasında da bu haklar açıkça sayılmaktadır. Güncel Kurum açıklaması için KVKK Kurumu – İlgili Kişinin Hakları sayfası incelenebilir.

Bu haklar yalnız müşterilere veya çalışanlara ait değildir. Bir şirketin iş başvurusu yapan adayı, internet sitesini kullanan ziyaretçi, kamera kaydına giren kişi, tedarikçi temsilcisi, eski çalışan veya iletişim formu gönderen kişi de kendisine ait kişisel veriler bakımından “ilgili kişi” olabilir.

Verimin işlenip işlenmediğini öğrenme hakkı

İlk hak, kişisel verilerin işlenip işlenmediğini öğrenmektir. Kişi, veri sorumlusuna “Benim hakkımda kişisel veri işliyor musunuz?” sorusunu yöneltebilir. Veri sorumlusu yalnız aktif müşteri veri tabanını değil, kişinin kimliğinin belirlenebilir olduğu sistemler, e-posta arşivleri, kamera kayıtları veya aday havuzları gibi ilgili veri işleme faaliyetlerini de başvurunun kapsamına göre değerlendirmelidir.

Veri sorumlusu başvuruyu cevaplarken gereksiz biçimde başka kişilerin verisini açıklamamalıdır. Kişinin kendi verisine erişim hakkı, üçüncü kişilerin gizliliğini ortadan kaldırmaz. Bu nedenle ortak yazışmalarda veya çok kişili kayıtlarda gerektiğinde maskeleme yapılabilir.

Kişisel veriler işlenmişse bilgi talep etme hakkı

Veri işleniyorsa ilgili kişi, hangi verilerin bulunduğu, verinin kaynağı, saklama sistemi ve işleme faaliyetine ilişkin bilgi talep edebilir. Veri sorumlusu genel ve soyut “verilerinizi mevzuata uygun işliyoruz” cevabıyla yetinmemeli; başvurunun kapsamı ölçüsünde somut bilgi vermelidir.

Bilgi talebi, veri sorumlusunun bütün sistem mimarisini veya ticari sırlarını açıklamasını gerektirmez. Ama kişinin kendi verisiyle ilgili işleme sürecinin anlaşılır biçimde ortaya konulması gerekir. Veri kategorisi, amaç, hukuki sebep ve alıcı grubu gibi bilgiler bu nedenle önemlidir.

İşleme amacını ve amaca uygun kullanımı öğrenme

KVKK m.11, ilgili kişiye yalnız “hangi veri var?” sorusunu değil, “neden kullanılıyor?” sorusunu da sorma hakkı verir. Veri sorumlusu kişisel verileri toplarken belirli, açık ve meşru amaçlara dayanmalı; sonradan bu amaçla bağdaşmayan yeni kullanımlara keyfî biçimde geçmemelidir.

Örneğin kargo teslimatı için alınan telefon numarasının sonradan açık ve geçerli hukuki sebep olmadan pazarlama listesine aktarılması amaçla sınırlılık sorununa yol açabilir. İşlem amacı ile fiilî kullanım arasındaki uyum başvuru sırasında sorgulanabilir.

Verinin aktarıldığı üçüncü kişileri bilme hakkı

İlgili kişi kişisel verilerinin yurt içinde veya yurt dışında hangi üçüncü kişilere aktarıldığını öğrenebilir. Başvurunun kapsamına göre alıcı veya alıcı grupları, aktarımın amacı ve hukuki dayanağı açıklanmalıdır. “İş ortaklarımızla paylaşıyoruz” şeklindeki belirsiz cevap, talebin kapsamına göre yetersiz kalabilir.

Bulut hizmeti, bordro firması, çağrı merkezi, kargo şirketi, hukuk bürosu, banka veya grup şirketi veri akışının parçası olabilir. Yurt dışına aktarım varsa KVKK m.9’daki güncel aktarım rejimi ayrıca uygulanır. Yabancı bulut sistemlerini yurt dışı aktarım rehberimizde ele aldık.

Yanlış veya eksik veriyi düzeltme hakkı

Kişisel verinin yanlış veya eksik olması kişinin haklarını doğrudan etkileyebilir. Yanlış adres, hatalı telefon numarası, eski medeni durum, yanlış borç kaydı veya hatalı çalışma bilgisi gibi kayıtlar düzeltilmelidir. Veri sorumlusu yalnız ekrandaki değeri değiştirmekle yetinmemeli; aynı yanlış veri başka sistemlerde veya üçüncü kişilere aktarılmışsa bu zinciri de dikkate almalıdır.

Düzeltme talebi somut olmalıdır. İlgili kişi hangi verinin yanlış olduğunu ve doğru bilginin ne olduğunu destekleyici belgeyle gösterebilir. Veri sorumlusu da talebi değerlendirirken veri bütünlüğünü korumalıdır.

Silme veya yok etme isteme hakkı

KVKK m.11, m.7’deki şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme hakkı verir. Bu hak “istediğim her veriyi istediğim anda sildirebilirim” anlamına gelmez. Veri sorumlusunun kanuni saklama yükümlülüğü, devam eden sözleşme ilişkisi veya başka geçerli işleme sebebi bulunuyorsa veri belirli süre korunabilir.

İşleme sebebi ortadan kalkmışsa veri sorumlusu talep olmasa dahi resen imha yapmakla yükümlüdür. Silme, yok etme ve anonimleştirme arasındaki farkları KVKK m.7 rehberimizde ayrıntılı açıkladık.

Düzeltme ve silme işlemlerinin üçüncü kişilere bildirilmesi

Yanlış veri daha önce banka, hizmet sağlayıcı veya grup şirketi gibi üçüncü kişilere aktarılmışsa yalnız veri sorumlusunun kendi sisteminde düzeltme yapılması yetersiz kalabilir. KVKK m.11, düzeltme veya silme/yok etme işlemlerinin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme hakkı tanır.

Bu hak, hatalı veya gereksiz verinin veri ekosistemi içinde dolaşmaya devam etmesini önlemeye yöneliktir. Veri sorumlusu hangi alıcılara bildirim yaptığını kayıt altına almalıdır.

Otomatik sistem sonucuna itiraz hakkı

KVKK m.11, işlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonuç ortaya çıkmasına itiraz hakkı verir. Bu düzenleme kredi skoru, işe alım filtresi, dolandırıcılık risk puanı veya otomatik müşteri sınıflandırması gibi süreçlerde önem kazanabilir.

Maddenin uygulanması için sonucun yalnız otomatik sistem analiziyle ortaya çıkması ve kişinin aleyhine sonuç doğurması unsurları değerlendirilir. İnsan tarafından gerçek ve etkili inceleme yapılmış süreçler farklı değerlendirilebilir. Veri sorumlusu otomatik karar mekanizmasını şeffaf ve denetlenebilir biçimde tasarlamalıdır.

Kanuna aykırı işleme nedeniyle zarar giderimi

KVKK m.11, kişisel verilerin kanuna aykırı işlenmesi sebebiyle zarara uğrayan kişinin zararının giderilmesini talep etme hakkını da sayar. Bu hak, Kurulun idari para cezası verme yetkisinden farklıdır. Kurulun şirkete ceza vermesi, ilgili kişiye otomatik tazminat ödenmesi anlamına gelmez.

Maddi veya manevi zarar talebi somut olayın niteliğine göre adli yargıda ileri sürülebilir. Hukuka aykırılık, zarar ve illiyet bağı ayrıca değerlendirilir. Kurul kararı veya veri ihlali kaydı tazminat davasında delil niteliği taşıyabilir.

Bu haklar nasıl kullanılır?

Haklar kural olarak önce veri sorumlusuna başvuruyla kullanılır. KVKK m.13 ve Veri Sorumlusuna Başvuru Usul ve Esasları Hakkında Tebliğ uyarınca başvuru yazılı veya Kurulun belirlediği diğer yöntemlerle yapılabilir. Başvuru kimlik doğrulamaya elverişli olmalı ve talep konusu açıkça belirtilmelidir.

KEP, güvenli elektronik imza, mobil imza veya veri sorumlusuna daha önce bildirilen ve sistemde kayıtlı elektronik posta adresi gibi yöntemler mevzuata göre kullanılabilir. Şirketin yayımladığı formu kullanmak süreci kolaylaştırsa da kişi Tebliğ’deki geçerli yöntemlerden yararlanabilir.

Veri sorumlusu kaç günde cevap vermeli?

KVKK m.13 uyarınca veri sorumlusu başvuruyu en kısa sürede ve en geç 30 gün içinde ücretsiz olarak sonuçlandırır. İşlem ayrıca maliyet gerektiriyorsa Kurulca belirlenen tarifedeki ücret alınabilir. Başvuru veri sorumlusunun hatasından kaynaklanıyorsa alınan ücret iade edilir.

30 gün üst sınırdır. Kolayca cevaplanabilecek bir talebi sırf süre var diye 30 gün bekletmek doğru iyi uygulama değildir. Şirketler başvuruları evrak kayıt sisteminde son gün ve sorumlu birimle takip etmelidir.

Başvuru reddedilirse ne yapılır?

Başvuru reddedilmiş, cevap yetersiz kalmış veya 30 gün içinde cevap verilmemişse KVKK m.14 kapsamında Kurula şikâyet edilebilir. Şikâyet, cevabın öğrenilmesinden itibaren 30 gün ve her hâlde veri sorumlusuna başvuru tarihinden itibaren 60 gün içinde yapılmalıdır.

Sürelerin ayrıntılı hesabını KVKK m.14 şikâyet süresi rehberimizde açıkladık. İlk başvuru ve cevabın gönderim/teslim kayıtları saklanmalıdır.

İşveren karşısında KVKK m.11 hakları

Çalışan, işvereninden kendisiyle ilgili hangi kişisel verilerin işlendiğini, hangi amaçla kullanıldığını ve kimlere aktarıldığını sorabilir. Kamera kaydı, giriş-çıkış sistemi, performans verisi, kurumsal e-posta ve özlük dosyası gibi işleme faaliyetleri bu kapsamda olabilir.

İşverenin ticari sırları ve başka çalışanların kişisel verileri korunmalı; fakat bu gerekçe çalışanın kendi verisine ilişkin tüm taleplerin reddi için genel bir kalkan olarak kullanılmamalıdır.

Eski çalışan da başvuru yapabilir mi?

Evet. İş ilişkisinin sona ermesi ilgili kişi sıfatını ortadan kaldırmaz. Eski çalışan hangi verilerinin hangi hukuki sebeple saklanmaya devam ettiğini sorabilir ve sebebi sona ermiş verilerin imhasını talep edebilir. Bordro veya SGK kayıtlarının kanuni süreyle saklanması, gereksiz bütün kayıtların aynı süre tutulmasını haklı çıkarmaz.

Bir şirket tüm veri kopyalarını vermek zorunda mı?

KVKK m.11 bilgi alma ve belirli hakları kullanma imkânı tanır; her başvuruda veri sorumlusunun bütün veri tabanını veya sistem yedeğini ham biçimde kişiye teslim etmesi zorunlu değildir. Cevap, kişinin talebini karşılayacak şekilde kişisel veri işleme faaliyetini anlaşılır biçimde açıklamalıdır.

Ham kayıtların verilmesi üçüncü kişi verisi, güvenlik riski veya ticari sır içeriyorsa gerekli maskeleme ve güvenlik tedbirleri uygulanabilir. Başvuru hakkı ile bilgi güvenliği birlikte gözetilmelidir.

Kimlik doğrulama neden gerekli?

Veri sorumlusu başvuruyu yapan kişinin gerçekten ilgili kişi veya yetkili vekil olduğundan emin olmalıdır. Aksi hâlde kişisel verileri yanlış kişiye açıklayarak yeni bir veri ihlali yaratabilir. Kimlik doğrulama için başvurunun niteliğiyle ölçülü yöntem kullanılmalıdır.

Basit bilgi talebi için gereksiz kimlik fotokopisi istemek de ölçülülük sorunu yaratabilir. Veri sorumlusu mümkün olan en az veriyle güvenli kimlik doğrulama yöntemi seçmelidir.

Başvuruda hangi ayrıntılar yazılmalı?

İlgili kişi talebini açık ve sonuç alınabilir biçimde kurmalıdır. Örneğin “son iki yılda telefon numaramın hangi pazarlama listelerinde kullanıldığını, hangi üçüncü kişilere aktarıldığını ve işleme sebebi kalmadıysa silinmesini istiyorum” şeklindeki talep, “KVKK kapsamındaki bütün bilgilerimi istiyorum” ifadesinden daha nettir.

Birden fazla hak aynı başvuruda birlikte kullanılabilir. Kişi hem verinin kaynağını ve alıcılarını sorabilir hem de yanlış kısmın düzeltilmesini veya işleme şartı sona ermiş kayıtların silinmesini isteyebilir.

Veri sorumlusu başvuruyu kısmen kabul edebilir mi?

Evet. Bir talebin bir kısmı hukuken yerine getirilebilirken diğer kısmı kanuni saklama yükümlülüğü veya üçüncü kişi hakları nedeniyle reddedilebilir. Bu durumda veri sorumlusu hangi kısmın kabul edildiğini, hangi kısmın hangi somut gerekçeyle reddedildiğini açıkça bildirmelidir.

Örneğin müşteri pazarlama profili silinebilirken vergi mevzuatı gereğince fatura kaydı saklanmaya devam edebilir. “Veriniz silinemiyor” şeklindeki tek cümle yerine veri kategorisi bazında gerekçe verilmelidir.

Başvuru cevabı güvenli biçimde nasıl iletilmeli?

Cevabın içinde kişisel veri bulunuyorsa veri sorumlusu yanıtı yanlış kişiye göndermemek için iletişim kanalını doğrulamalıdır. Hassas veri içeren belgelerin şifresiz normal e-posta eki olarak gönderilmesi yeni güvenlik riski yaratabilir. Başvuruda belirtilen ve kimliği doğrulanmış kanal kullanılmalıdır.

Şirket içinde başvuru cevabını hazırlayan personelin yalnız gerekli verilere erişebilmesi ve cevap dosyasının yetkisiz kişilerce görüntülenmemesi gerekir. KVKK m.11 hakkının kullanılması, m.12 veri güvenliği yükümlülüğünü ortadan kaldırmaz.

Başvuru metni için kontrol listesi

  1. Veri sorumlusunu açıkça belirtin.
  2. Kimliğinizi doğrulamaya yetecek bilgileri verin.
  3. KVKK m.11’de hangi hakkı kullandığınızı yazın.
  4. Talebi belirli veri veya işleme faaliyetiyle ilişkilendirin.
  5. Varsa yanlış kaydı ve doğru bilgiyi belgeleyin.
  6. Cevabın gönderilmesini istediğiniz iletişim kanalını belirtin.
  7. Gönderim ve teslim kaydını saklayın.

Veri sorumluları için cevap kontrol listesi

  1. Başvurunun alındığı tarihi kaydedin.
  2. Kimlik ve yetki kontrolünü ölçülü biçimde yapın.
  3. İlgili bütün sistemlerde arama yapın.
  4. Üçüncü kişilerin verisini cevaptan ayırın.
  5. Talebi kabul veya ret gerekçesini açık yazın.
  6. Silme/düzeltme yapıldıysa alıcılara bildirim yükümlülüğünü kontrol edin.
  7. 30 günlük son süreyi geçirmeyin.

Sık sorulan sorular

KVKK m.11 hakkı için avukat şart mı?

Hayır. İlgili kişi kendisi başvurabilir; vekille başvuruda temsil yetkisi belgelenmelidir.

Şirket bana cevap vermek zorunda mı?

Evet. Usulüne uygun başvuru en geç 30 gün içinde sonuçlandırılmalıdır.

Her verimi sildirebilir miyim?

Geçerli kanuni veya sözleşmesel saklama sebebi devam ediyorsa veri tutulabilir; işleme şartı sona eren veriler imha edilmelidir.

Verimin kimlere aktarıldığını öğrenebilir miyim?

Evet. KVKK m.11, yurt içi veya yurt dışındaki üçüncü kişi aktarımlarını öğrenme hakkı tanır.

Otomatik kredi puanına itiraz edebilir miyim?

Sonuç münhasıran otomatik sistem analiziyle ortaya çıkmış ve aleyhinize sonuç doğurmuşsa m.11’deki itiraz hakkı gündeme gelir.

İlgili kişi hakkı kötüye kullanılabilir mi?

KVKK m.11 hakları kişisel veri işleme faaliyetini denetlemek için tanınmıştır; veri sorumlusunun sistemlerini işlemez hâle getirmek veya üçüncü kişilerin verilerine ulaşmak amacıyla kullanılamaz. Buna karşılık başvurunun çok kapsamlı olması tek başına reddetme sebebi değildir. Veri sorumlusu talebi makul biçimde daraltmak için ilgili kişiden açıklama isteyebilir, fakat kanuni hakların kullanılmasını fiilen imkânsızlaştırmamalıdır.

Tekrarlayan başvurularda da her talep somut içeriğine göre incelenmelidir. Daha önce cevaplanan bilgi değişmemişse önceki cevaba atıf yapılabilir; yeni veri işleme faaliyeti veya yeni talep varsa yeniden değerlendirme gerekir. İyi başvuru yönetimi hem ilgili kişinin hakkını korur hem de şirketin gereksiz operasyon yükünü azaltır.

KVKK m.11 başvurusunda son kontrol

Başvuru gönderilmeden önce talebin gerçekten kişisel veri işleme faaliyetiyle ilgili olduğu, hangi veri kategorisini kapsadığı ve istenen sonucun açık olduğu kontrol edilmelidir. Bilgi isteme, düzeltme ve silme talepleri aynı dilekçede birlikte kullanılabilir; ancak her talebin ayrı cümleyle yazılması veri sorumlusunun cevap yükümlülüğünü netleştirir.

Başvuru sonrası gönderim kaydı saklanmalı ve 30 günlük cevap süresi takvimlenmelidir. Cevabın yetersiz olması hâlinde m.14 şikâyet süresi hemen hesaplanmalıdır.

Sonuç

KVKK m.11, kişisel veri koruma hukukunun uygulamadaki en önemli bireysel denetim aracıdır. Hakların etkili kullanılabilmesi için başvuru soyut değil somut olmalı; veri sorumlusu da yalnız kalıp cevap vermek yerine veri akışını gerçekten incelemelidir. Başvuru ve cevap tarihleri saklanmalı, gerekirse KVKK m.14 şikâyet süreci süresinde işletilmelidir.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp