KVKK Uyumlu Otopark Yönetimi 2026'da Nasıl Yapılır?

Ankara'da yönettiğiniz sitenin otoparkına gün içinde 200'den fazla araç giriş çıkış yapıyor. Her plaka kayıt altına alınıyor, sakinlerin ve misafirlerin bilgileri sisteminizde duruyor. Peki tüm bu verileri yasaya uygun şekilde mi topluyorsunuz? Bir KVKK denetiminde kapıda hazırlıksız yakalanmak istemiyorsanız, bu yazı tam size göre.
Plaka tanıma sistemleri ve bariyer otomasyonu, yönetim için müthiş bir kolaylık. Ancak plaka bilgisi de kişisel veridir ve KVKK çerçevesinde işlenmesi gerekir. 2026 itibarıyla denetimler artıyor, idari para cezaları yüksek meblağlara ulaşıyor.
Bu rehberde KVKK uyumlu bir otopark yönetiminin nasıl kurulduğunu, hangi belgeleri hazırlamanız gerektiğini ve teknik altyapınızda nelere dikkat etmeniz gerektiğini adım adım anlatıyoruz.
Plaka Bilgisi Neden Kişisel Veridir?
Bir aracın plakası, doğrudan veya dolaylı olarak aracın sahibine ulaşmayı mümkün kılan bir veridir. KVKK'nın 3. maddesi kişisel veriyi "kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi" olarak tanımlar. Plaka, trafik kayıtları üzerinden kimliğe bağlanabildiği için bu tanımın içine girer.
Bunun anlamı şu, plaka tanıma kameranız bir aracı kayıt altına aldığında kişisel veri işliyor sayılırsınız. Site yönetimi, AVM işletmesi, ofis kompleksi fark etmez, hepsi veri sorumlusu konumundadır.
İşlemenin Hukuki Dayanağı Nedir?
KVKK'nın 5. maddesi kişisel veri işlemenin açık rıza dışında 6 farklı hukuki sebebe dayanabileceğini belirtir. Otopark yönetiminde en sık başvurulan iki sebep şudur:
- Meşru menfaat: Site veya işletmenin güvenliğini sağlamak, kayıp eşya ve hasar takibinde kanıt oluşturmak meşru menfaat kapsamında değerlendirilebilir.
- Sözleşmenin kurulması veya ifası: Sakinler ile site yönetimi arasındaki yönetim planı ya da AVM ile kiracı arasındaki sözleşme, otoparka erişimi düzenliyorsa bu sebep kullanılabilir.
Misafir araçlar için durum biraz farklıdır. Misafir, sözleşmenin tarafı olmadığı için genellikle açık rıza ya da güvenliğe dayalı meşru menfaat tercih edilir. Hangi sebebe dayanırsanız dayanın, gerekçeyi yazılı olarak kişisel veri envanterinde belgelemeniz şarttır.
Aydınlatma Metni ve Açık Rıza
KVKK'nın 10. maddesi, veri işlemeden önce ilgili kişiyi bilgilendirme yükümlülüğü getirir. Otopark senaryosunda bu, pratikte iki katmanda çözülür.
Birincisi giriş noktasındaki tabela. Bariyerin görünür olduğu bir yere "Bu alanda KVKK kapsamında plaka tanıma sistemi ile veri işlenmektedir. Detaylı bilgi için QR kodu okutunuz" şeklinde bir uyarı koymanız gerekir. QR kod, tam aydınlatma metnine yönlendirmelidir.
İkincisi sakin kayıt formu. Yeni bir sakin sisteme eklenirken plaka, ad-soyad, iletişim bilgilerini hangi amaçla işlediğinizi açıkça yazılı şekilde sunmalı, gerekiyorsa imzalı açık rıza almalısınız. Modern otopark yönetim yazılımları bu süreci dijitalleştirip arşivleyebilir.
Veri Saklama Süreleri ve İmha Politikası
KVKK, veriyi işleme amacı sona erdiğinde silme, yok etme veya anonim hale getirme yükümlülüğü getirir. Otopark verisi için "ne kadar saklarım?" sorusuna kanun belirli bir gün sayısı vermez, ancak işleme amacıyla orantılı olmalıdır.
Sektördeki yaygın yaklaşım şudur, sıradan giriş çıkış logları için 30 ila 90 gün arası saklama süresi makul kabul edilir. Olay kayıtları ya da hukuki uyuşmazlık potansiyeli olan kayıtlar için süre 1 yıla çıkabilir.
2. Misafir plaka log'u: 30-90 gün
3. Olay kaydı (kaza, hasar): 1 yıl
4. Bariyer arıza kaydı: 6 ay
5. Sistem erişim log'u: 2 yıl
Bu süreleri yazılı bir Saklama ve İmha Politikası'nda belgelemeniz, sürenin sonunda otomatik silme tetikleyicisi kurmanız gerekir. Manuel silme genellikle yapılmaz, gözden kaçar.
Teknik ve İdari Tedbirler
KVKK'nın 12. maddesi, veri sorumlusuna "uygun güvenlik tedbirlerini almak" yükümlülüğü getirir. Bu, sadece şifre koymakla bitmez. KVKK Kurumu'nun yayımladığı kişisel veri güvenliği rehberinde belirtilen tedbirler şunlardır:
| Teknik Tedbirler | İdari Tedbirler |
|---|---|
| Veri tabanı şifreleme (AES-256) | Personel gizlilik sözleşmesi |
| Erişim yetkilendirme matrisi | Yıllık KVKK farkındalık eğitimi |
| Düzenli yedekleme ve geri yükleme testi | Veri envanteri ve VERBİS kaydı |
| Güvenlik duvarı ve VPN | İhlal müdahale prosedürü |
| Log kaydı ve denetim izi | Tedarikçi sözleşmelerinde KVKK maddesi |
Özellikle erişim yetkilendirmesi kritik. Site yönetiminin tüm personeli plaka kayıtlarına erişememeli; sadece görev tanımı gerektiren kişiler giriş yapabilmeli ve kim ne zaman hangi kayda baktı sistem tarafından log'lanmalıdır.
Yerel Sunucu mu Bulut mu?
KVKK'nın 9. maddesi kişisel verilerin yurt dışına aktarılmasını sıkı şartlara bağlar. Bulut sunucusu kullanıyorsanız ve sunucu yurt dışındaysa, ek aydınlatma ve açık rıza gerekir. Bu süreç pratikte oldukça karmaşıktır.
Yerel sunucu (on-premise) kurulumlar bu sorunu en başından çözer. Veri sitenin teknik odasında, AVM'nin sunucu kabinetinde ya da yönetim binasında durur. Hiçbir şekilde dışarı çıkmaz. Yurt dışı transferi sorunu olmaz, üçüncü taraf veri işleyici sözleşmesi gereksizleşir.
Hangi yaklaşımın daha güvenli olduğu konusunda detaylar için bariyer kontrol sistemleri karşılaştırmamızı inceleyebilirsiniz.
VERBİS Kayıt Yükümlülüğü
Veri Sorumluları Sicili (VERBİS), KVKK Kurumu'nun tuttuğu açık bir kayıttır. Belirli kriterleri karşılayan veri sorumluları buraya kayıt yaptırmak zorundadır. Mayıs 2026 itibarıyla geçerli kriterler şunlardır:
- Yıllık çalışan sayısı 50'den fazla olan veri sorumluları
- Yıllık mali bilanço toplamı belirli eşiği aşan kuruluşlar
- Ana faaliyet konusu özel nitelikli kişisel veri işleme olan tüm veri sorumluları
Küçük site yönetimleri genellikle bu eşiklerin altında kalır ve VERBİS muafiyetinden yararlanır. Ancak büyük AVM'ler, otel zincirleri ve kurumsal yönetim şirketleri kayıt yükümlülüğüne tabidir. Eşik durumunuzu mali müşavirinizle netleştirmenizi öneririz.
Uygulama Adımları
Teorik çerçeveyi gördük, şimdi pratik uygulamaya geçelim. KVKK uyumlu bir otopark yönetim sistemi kurmak için izlenmesi gereken sıra şudur:
2. Aydınlatma metnini hazırlayın: Bariyer girişine tabela + QR kod konumlandırın.
3. Açık rıza formlarını dijitalleştirin: Yeni sakin kayıt akışına entegre edin.
4. Saklama politikasını yazılı hale getirin: Otomatik silme tetikleyicisi kurun.
5. Teknik tedbirleri uygulayın: Şifreleme, yetkilendirme, log kaydı.
6. VERBİS değerlendirmesi yapın: Eşik üstündeyseniz kaydı tamamlayın.
Bu adımları sıfırdan yönetimin sırtına yıkmak ağır olabilir. Modern plaka tanıma yazılımları bu süreçlerin çoğunu varsayılan olarak yerine getirir. Doğru altyapı seçimi, uyumluluğun yarısını çözer.
Sıkça Sorulan Sorular
Misafir plakasını saklamak için açık rıza şart mı?
Mutlak değil. Güvenliğin sağlanması meşru menfaat kapsamında değerlendirilebilir, ancak süre kısa olmalı (genellikle 30-90 gün) ve giriş noktasında aydınlatma yapılmalıdır.
Plaka kaydını polis veya mahkeme isterse vermeli miyim?
Yetkili merciin yazılı talebi ve KVKK'nın 5/2-a maddesi (kanunen açıkça öngörülme) kapsamında veri paylaşılır. Talebin yazılı ve gerekçeli olması, sicil kaydı tutulması önemlidir.
Site yönetim kurulu üyeleri tüm kayıtlara erişebilir mi?
Hayır. Erişim yetkisi görev tanımıyla orantılı verilmelidir. Tüm kurul üyelerinin tüm verileri görmesi orantılılık ilkesine aykırıdır.
Eski kayıtları manuel silmek zorunda mıyım?
Manuel silme zayıf bir yöntemdir. Sistemin otomatik imha tetikleyicisi ile çalışması, hem işgücü tasarrufu hem KVKK uyumu açısından gereklidir.
Bulut tabanlı sistem kullanırsam yurt dışı veri transferi olur mu?
Sunucunun fiziksel konumuna bağlıdır. Sunucu yurt dışındaysa transfer söz konusudur ve ek prosedür gerekir. Yerel sunucu bu sorunu en başından çözer.
İhlal yaşandığında ne yapmalıyım?
KVKK Kurumu'na 72 saat içinde bildirim yapılması, ilgili kişilere de mümkün olan en kısa sürede bilgilendirme yapılması zorunludur. İhlal müdahale prosedürünüz hazır olmalıdır.
Özet ve Öneriler
KVKK uyumu, otopark yönetimi için göz ardı edilebilecek bir konu değil. Doğru yaklaşıldığında ise sandığınız kadar karmaşık da değildir. Akılda tutulması gereken kritik noktalar:
- Plaka kişisel veridir, tüm yükümlülükler geçerlidir
- İşleme için yazılı bir hukuki dayanağınız olmalı (genellikle meşru menfaat veya sözleşme)
- Aydınlatma metni giriş tabelasında ve dijital formlarda bulunmalı
- Saklama süreleri belgelenmeli, otomatik imha kurulmalı
- Erişim yetkilendirmesi ve log kaydı kritik
- Yerel sunucu, yurt dışı transferi sorununu en başta çözer
- Eşik üstündeyseniz VERBİS kaydı zorunlu