İçeriğe atla
Tüm yazılar
Hukuki Rehber

KVKK Uyumlu Otopark Yönetimi 2026'da Nasıl Yapılır?

PlakaTani Ekibi·29 Mayıs 2026·7 dk okuma
KVKK Uyumlu Otopark Yönetimi 2026'da Nasıl Yapılır?

Ankara'da yönettiğiniz sitenin otoparkına gün içinde 200'den fazla araç giriş çıkış yapıyor. Her plaka kayıt altına alınıyor, sakinlerin ve misafirlerin bilgileri sisteminizde duruyor. Peki tüm bu verileri yasaya uygun şekilde mi topluyorsunuz? Bir KVKK denetiminde kapıda hazırlıksız yakalanmak istemiyorsanız, bu yazı tam size göre.

Plaka tanıma sistemleri ve bariyer otomasyonu, yönetim için müthiş bir kolaylık. Ancak plaka bilgisi de kişisel veridir ve KVKK çerçevesinde işlenmesi gerekir. 2026 itibarıyla denetimler artıyor, idari para cezaları yüksek meblağlara ulaşıyor.

Bu rehberde KVKK uyumlu bir otopark yönetiminin nasıl kurulduğunu, hangi belgeleri hazırlamanız gerektiğini ve teknik altyapınızda nelere dikkat etmeniz gerektiğini adım adım anlatıyoruz.

Plaka Bilgisi Neden Kişisel Veridir?

Bir aracın plakası, doğrudan veya dolaylı olarak aracın sahibine ulaşmayı mümkün kılan bir veridir. KVKK'nın 3. maddesi kişisel veriyi "kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi" olarak tanımlar. Plaka, trafik kayıtları üzerinden kimliğe bağlanabildiği için bu tanımın içine girer.

Bunun anlamı şu, plaka tanıma kameranız bir aracı kayıt altına aldığında kişisel veri işliyor sayılırsınız. Site yönetimi, AVM işletmesi, ofis kompleksi fark etmez, hepsi veri sorumlusu konumundadır.

💡 Bunu Biliyor Muydunuz?
KVKK kapsamında sadece plaka değil, giriş çıkış saati, araç fotoğrafı, sakin ad-soyadı, daire numarası, telefon ve e-posta da kişisel veri sayılır. Hepsi için ayrı işleme gerekçesi gösterilmeli.

İşlemenin Hukuki Dayanağı Nedir?

KVKK'nın 5. maddesi kişisel veri işlemenin açık rıza dışında 6 farklı hukuki sebebe dayanabileceğini belirtir. Otopark yönetiminde en sık başvurulan iki sebep şudur:

  • Meşru menfaat: Site veya işletmenin güvenliğini sağlamak, kayıp eşya ve hasar takibinde kanıt oluşturmak meşru menfaat kapsamında değerlendirilebilir.
  • Sözleşmenin kurulması veya ifası: Sakinler ile site yönetimi arasındaki yönetim planı ya da AVM ile kiracı arasındaki sözleşme, otoparka erişimi düzenliyorsa bu sebep kullanılabilir.

Misafir araçlar için durum biraz farklıdır. Misafir, sözleşmenin tarafı olmadığı için genellikle açık rıza ya da güvenliğe dayalı meşru menfaat tercih edilir. Hangi sebebe dayanırsanız dayanın, gerekçeyi yazılı olarak kişisel veri envanterinde belgelemeniz şarttır.

Aydınlatma Metni ve Açık Rıza

KVKK'nın 10. maddesi, veri işlemeden önce ilgili kişiyi bilgilendirme yükümlülüğü getirir. Otopark senaryosunda bu, pratikte iki katmanda çözülür.

Birincisi giriş noktasındaki tabela. Bariyerin görünür olduğu bir yere "Bu alanda KVKK kapsamında plaka tanıma sistemi ile veri işlenmektedir. Detaylı bilgi için QR kodu okutunuz" şeklinde bir uyarı koymanız gerekir. QR kod, tam aydınlatma metnine yönlendirmelidir.

İkincisi sakin kayıt formu. Yeni bir sakin sisteme eklenirken plaka, ad-soyad, iletişim bilgilerini hangi amaçla işlediğinizi açıkça yazılı şekilde sunmalı, gerekiyorsa imzalı açık rıza almalısınız. Modern otopark yönetim yazılımları bu süreci dijitalleştirip arşivleyebilir.

Veri Saklama Süreleri ve İmha Politikası

KVKK, veriyi işleme amacı sona erdiğinde silme, yok etme veya anonim hale getirme yükümlülüğü getirir. Otopark verisi için "ne kadar saklarım?" sorusuna kanun belirli bir gün sayısı vermez, ancak işleme amacıyla orantılı olmalıdır.

Sektördeki yaygın yaklaşım şudur, sıradan giriş çıkış logları için 30 ila 90 gün arası saklama süresi makul kabul edilir. Olay kayıtları ya da hukuki uyuşmazlık potansiyeli olan kayıtlar için süre 1 yıla çıkabilir.

📋 Saklama Süresi Şablonu
1. Sakin temel bilgileri: Sakinlik süresince + 5 yıl
2. Misafir plaka log'u: 30-90 gün
3. Olay kaydı (kaza, hasar): 1 yıl
4. Bariyer arıza kaydı: 6 ay
5. Sistem erişim log'u: 2 yıl

Bu süreleri yazılı bir Saklama ve İmha Politikası'nda belgelemeniz, sürenin sonunda otomatik silme tetikleyicisi kurmanız gerekir. Manuel silme genellikle yapılmaz, gözden kaçar.

Teknik ve İdari Tedbirler

KVKK'nın 12. maddesi, veri sorumlusuna "uygun güvenlik tedbirlerini almak" yükümlülüğü getirir. Bu, sadece şifre koymakla bitmez. KVKK Kurumu'nun yayımladığı kişisel veri güvenliği rehberinde belirtilen tedbirler şunlardır:

Teknik Tedbirler İdari Tedbirler
Veri tabanı şifreleme (AES-256) Personel gizlilik sözleşmesi
Erişim yetkilendirme matrisi Yıllık KVKK farkındalık eğitimi
Düzenli yedekleme ve geri yükleme testi Veri envanteri ve VERBİS kaydı
Güvenlik duvarı ve VPN İhlal müdahale prosedürü
Log kaydı ve denetim izi Tedarikçi sözleşmelerinde KVKK maddesi

Özellikle erişim yetkilendirmesi kritik. Site yönetiminin tüm personeli plaka kayıtlarına erişememeli; sadece görev tanımı gerektiren kişiler giriş yapabilmeli ve kim ne zaman hangi kayda baktı sistem tarafından log'lanmalıdır.

Yerel Sunucu mu Bulut mu?

KVKK'nın 9. maddesi kişisel verilerin yurt dışına aktarılmasını sıkı şartlara bağlar. Bulut sunucusu kullanıyorsanız ve sunucu yurt dışındaysa, ek aydınlatma ve açık rıza gerekir. Bu süreç pratikte oldukça karmaşıktır.

Yerel sunucu (on-premise) kurulumlar bu sorunu en başından çözer. Veri sitenin teknik odasında, AVM'nin sunucu kabinetinde ya da yönetim binasında durur. Hiçbir şekilde dışarı çıkmaz. Yurt dışı transferi sorunu olmaz, üçüncü taraf veri işleyici sözleşmesi gereksizleşir.

Hangi yaklaşımın daha güvenli olduğu konusunda detaylar için bariyer kontrol sistemleri karşılaştırmamızı inceleyebilirsiniz.

VERBİS Kayıt Yükümlülüğü

Veri Sorumluları Sicili (VERBİS), KVKK Kurumu'nun tuttuğu açık bir kayıttır. Belirli kriterleri karşılayan veri sorumluları buraya kayıt yaptırmak zorundadır. Mayıs 2026 itibarıyla geçerli kriterler şunlardır:

  • Yıllık çalışan sayısı 50'den fazla olan veri sorumluları
  • Yıllık mali bilanço toplamı belirli eşiği aşan kuruluşlar
  • Ana faaliyet konusu özel nitelikli kişisel veri işleme olan tüm veri sorumluları

Küçük site yönetimleri genellikle bu eşiklerin altında kalır ve VERBİS muafiyetinden yararlanır. Ancak büyük AVM'ler, otel zincirleri ve kurumsal yönetim şirketleri kayıt yükümlülüğüne tabidir. Eşik durumunuzu mali müşavirinizle netleştirmenizi öneririz.

Uygulama Adımları

Teorik çerçeveyi gördük, şimdi pratik uygulamaya geçelim. KVKK uyumlu bir otopark yönetim sistemi kurmak için izlenmesi gereken sıra şudur:

🚦 6 Adımda KVKK Uyumlu Kurulum
1. Veri envanteri çıkarın: Hangi veriyi, neden, ne kadar süre topluyorsunuz?
2. Aydınlatma metnini hazırlayın: Bariyer girişine tabela + QR kod konumlandırın.
3. Açık rıza formlarını dijitalleştirin: Yeni sakin kayıt akışına entegre edin.
4. Saklama politikasını yazılı hale getirin: Otomatik silme tetikleyicisi kurun.
5. Teknik tedbirleri uygulayın: Şifreleme, yetkilendirme, log kaydı.
6. VERBİS değerlendirmesi yapın: Eşik üstündeyseniz kaydı tamamlayın.

Bu adımları sıfırdan yönetimin sırtına yıkmak ağır olabilir. Modern plaka tanıma yazılımları bu süreçlerin çoğunu varsayılan olarak yerine getirir. Doğru altyapı seçimi, uyumluluğun yarısını çözer.

Sıkça Sorulan Sorular

Misafir plakasını saklamak için açık rıza şart mı?

Mutlak değil. Güvenliğin sağlanması meşru menfaat kapsamında değerlendirilebilir, ancak süre kısa olmalı (genellikle 30-90 gün) ve giriş noktasında aydınlatma yapılmalıdır.

Plaka kaydını polis veya mahkeme isterse vermeli miyim?

Yetkili merciin yazılı talebi ve KVKK'nın 5/2-a maddesi (kanunen açıkça öngörülme) kapsamında veri paylaşılır. Talebin yazılı ve gerekçeli olması, sicil kaydı tutulması önemlidir.

Site yönetim kurulu üyeleri tüm kayıtlara erişebilir mi?

Hayır. Erişim yetkisi görev tanımıyla orantılı verilmelidir. Tüm kurul üyelerinin tüm verileri görmesi orantılılık ilkesine aykırıdır.

Eski kayıtları manuel silmek zorunda mıyım?

Manuel silme zayıf bir yöntemdir. Sistemin otomatik imha tetikleyicisi ile çalışması, hem işgücü tasarrufu hem KVKK uyumu açısından gereklidir.

Bulut tabanlı sistem kullanırsam yurt dışı veri transferi olur mu?

Sunucunun fiziksel konumuna bağlıdır. Sunucu yurt dışındaysa transfer söz konusudur ve ek prosedür gerekir. Yerel sunucu bu sorunu en başından çözer.

İhlal yaşandığında ne yapmalıyım?

KVKK Kurumu'na 72 saat içinde bildirim yapılması, ilgili kişilere de mümkün olan en kısa sürede bilgilendirme yapılması zorunludur. İhlal müdahale prosedürünüz hazır olmalıdır.

Özet ve Öneriler

KVKK uyumu, otopark yönetimi için göz ardı edilebilecek bir konu değil. Doğru yaklaşıldığında ise sandığınız kadar karmaşık da değildir. Akılda tutulması gereken kritik noktalar:

  • Plaka kişisel veridir, tüm yükümlülükler geçerlidir
  • İşleme için yazılı bir hukuki dayanağınız olmalı (genellikle meşru menfaat veya sözleşme)
  • Aydınlatma metni giriş tabelasında ve dijital formlarda bulunmalı
  • Saklama süreleri belgelenmeli, otomatik imha kurulmalı
  • Erişim yetkilendirmesi ve log kaydı kritik
  • Yerel sunucu, yurt dışı transferi sorununu en başta çözer
  • Eşik üstündeyseniz VERBİS kaydı zorunlu
⚠️ Yasal Uyarı
Bu yazı genel bilgilendirme amacıyla hazırlanmıştır ve profesyonel hukuki danışmanlık yerine geçmez. KVKK uyum süreciniz için KVKK uzmanı bir avukat ya da veri koruma danışmanından destek almanızı öneririz. Mevzuat ve KVKK Kurumu kararları zaman içinde değişebilir.
Otoparkınızı KVKK Uyumlu Modernize Edin
2026'da otopark yönetiminizi yapay zeka destekli, yerel sunucu tabanlı ve KVKK uyumlu bir altyapıyla güçlendirin. PlakaTani ekibi tüm süreci anahtar teslim teslim eder.
Demo Talep Et: 0530 310 07 45
Son güncelleme: Mayıs 2026