Özet: CCTV (kamera) sistemleri Kişisel Verilerin Korunması Kanunu (KVKK) kapsamında biyometrik olmasa bile kişisel veri işler. Bu yazıda KVKK açısından uyumlu bir kamera sistemi için mutlaka yapılması gereken 8 adımı derledik.

1. Neden KVKK kapsamına giriyor?

Görüntü kaydı kimliği belirli veya belirlenebilir bir kişiye ait veri olduğu için KVKK md.3 uyarınca "kişisel veri" sayılır. İşletmeniz bir kamera kaydı tuttuğu anda "veri sorumlusu" konumuna geçer ve kanunun tüm yükümlülüklerine tabi olur.

2. İşleme için hukuki sebep belirleyin

KVKK md.5'e göre açık rıza dışında kullanılabilecek sebepler: meşru menfaat, sözleşmenin ifası, hukuki yükümlülük, hakkın tesisi. Ticari alanların güvenliği için çoğunlukla "meşru menfaat" yeterli olur, ancak bunu yazılı olarak belgelemek gerekir.

3. Aydınlatma metni ve tabela

Kamera bulunan alanın girişine görünür şekilde tabela koyulmalı: "Bu alan video kamera ile kayıt altına alınmaktadır" + veri sorumlusu adı + irtibat bilgisi. Ayrıca detaylı aydınlatma metni web sitenizde veya karekodla erişilebilir olmalı.

Tabela metni örneği

"Bu alan 5651 sayılı Kanun ve 6698 sayılı KVKK kapsamında güvenlik amacıyla [Firma Adı] tarafından kayıt altına alınmaktadır. Detaylı bilgi: yvzgroup.com.tr/kvkk"

4. Saklama süresi: minimum tutun

KVKK orantılılık ilkesine göre veriyi "amacın gerektirdiği süre kadar" saklarsınız. Kamera kayıtları için sektör pratiği genelde 30-60 gündür. 90 günden fazla saklıyorsanız bunu ayrıca gerekçelendirmeniz gerekir. Otomatik silme kuralı NVR/DVR üzerinde aktif olmalı.

5. Erişim kontrolü

Kamera kayıtlarına kimler erişebilir? Güvenlik görevlisi, yönetim, IT ekibi. Her erişim loglanmalı, rol bazlı yetkilendirme yapılmalı. İndirme ve dışarı çıkarma yetkisi çok dar bir kadroyla sınırlı tutulmalı ve her kopyalama işlemi kayda geçmeli.

6. Yasak alanlar

Kamera konumlandırılmaması gereken yerler: tuvaletler, soyunma odaları, dinlenme alanları, çalışanların özel eşyalarının bulunduğu özel dolap bölgeleri. Komşu mülkün iç kısmına dönük kayıt da hukuki risk yaratır.

7. Kişisel Veri Envanteri ve VERBİS

Kamera sistemi kişisel veri işlediği için işletmenizin VERBİS kaydında "kamera kayıt sistemi" ayrı bir işleme faaliyeti olarak yer almalı. Kişisel Veri İşleme Envanteri'nizde saklama süresi, amaç, aktarım (varsa) ve teknik tedbirler yazılı olmalı.

8. Teknik güvenlik tedbirleri

  • Varsayılan şifreleri değiştirin (kamera + NVR/DVR)
  • Kamera ağını ana kullanıcı ağından VLAN ile ayırın
  • Uzaktan erişim için güçlü VPN (açık port = risk)
  • Firmware güncellemelerini düzenli yapın
  • Kayıt cihazının fiziksel güvenliği (kilitli dolap)
  • Disklerin şifreli olması (özellikle taşınabilir yedek)

Denetim nasıl yapılır?

KVKK denetiminde sizden istenebilecek başlıca belgeler: aydınlatma metni, veri envanteri, saklama-imha politikası, erişim logları, VERBİS kaydı, kamera konumlarını gösteren plan, teknik tedbirler raporu. Bu dökümanları önceden hazırlayıp güncel tutmak çok önemli.

30-60 günTipik uygunluk bulunan kayıt saklama süresi
1.8M ₺2026'da tek KVKK ihlali için verilebilecek maksimum idari para cezası
%67Denetimde en sık tespit edilen eksik: aydınlatma tabelası

CCTV altyapınızı KVKK uyumlu hale getirelim

Mevcut kameraların uyum denetimi ve gerekli konfigürasyon için görüşelim.

İletişim