WhatsApp ile kimlik paylaşımı, çoğu işletmede kötü niyetle değil pratiklik arayışıyla başlar. Temsili bir senaryo düşünelim: bir kuyumcu işletmesi, şubeler arasında hızlı iletişim için "Müşteri İşlemleri" adında bir WhatsApp grubu kurar. Tezgahtaki personel, yüksek tutarlı bir işlem öncesinde müşterinin kimlik kartının fotoğrafını çekip gruba gönderir; muhasebe ve diğer şube de aynı görseli oradan alır. Herkes işini görmüştür, kimse bir sorun görmez. Bu yazıdaki işletme ve kişiler tamamen temsilidir, gerçek bir firma veya yaşanmış bir olay anlatılmamaktadır; ancak anlatılan yöntem sahada yaygındır ve hem KVKK hem MASAK açısından ciddi riskler doğurur.
Özet
- WhatsApp grubunda paylaşılan kimlik görseli, gruptaki her üyenin telefonuna iner; işletme o andan itibaren verinin kaç kopyası olduğunu ve nerede durduğunu bilemez. Riskin özü budur: kontrolün geri alınamaz biçimde kaybı.
- KVKK md.4, kişisel verinin amaçla bağlantılı, sınırlı ve ölçülü işlenmesini ve gerekli süre kadar muhafazasını zorunlu kılar; grup sohbetindeki dağınık kopyalar bu ilkelerle bağdaşmaz.
- KVKK md.12 uyarınca veri sorumlusu uygun teknik ve idari tedbirleri almak zorundadır; ihlal halinde durumun en kısa sürede ilgili kişiye ve Kurula bildirilmesi gerekir.
- Kişisel verilerin hukuka aykırı kaydedilmesi, ele geçirilmesi ve yayılması KVKK md.17'nin atıf yaptığı TCK 135 ila 140 kapsamında hapis cezası gerektiren suçlar arasındadır; idari para cezaları ise ayrıca gündeme gelebilir.
- MASAK mevzuatındaki 8 yıllık saklama ve ibraz yükümlülüğü, denetlenebilir bir arşiv gerektirir; telefon galerilerine dağılmış görseller bu yükümlülüğü karşılamaz.
Grup nasıl kuruluyor, neler paylaşılıyor
Senaryomuzdaki grup birkaç ayda büyür: iki şubenin satış personeli, muhasebeci ve işletme sahibi derken grupta sekiz kişi vardır. Kimlik kartı fotoğrafları, bazen vergi levhaları ve dekontlarla birlikte akıp gider. Kimse aydınlatma metni göstermemiş, kimse açık rıza almamıştır; müşteri, kimliğinin sekiz ayrı telefona dağıldığından habersizdir. Müşterinin bu süreçte neyi bilmeye ve neyi istemeye hakkı olduğunu altın alırken kuyumcu neden kimlik ister yazısında onun gözünden anlattık. "WhatsApp ile kimlik gönderme" alışkanlığı bir kez yerleşince, hangi görselin ne zaman, kim tarafından, hangi amaçla paylaşıldığının kaydı da tutulmaz. Oysa KVKK md.4, verinin belirli, açık ve meşru amaçlar için işlenmesini ve işlendiği amaçla sınırlı kalmasını emreder.
Görsel bir kez paylaşıldığında ne olur
Grup mesajı tek bir gönderi gibi görünse de teknik gerçek farklıdır: görsel, gruptaki herkesin cihazına kaydedilir, çoğu telefonda otomatik olarak galeriye iner ve kişisel bulut yedeklerine kopyalanır. Yedekler genellikle yurt dışındaki sunucularda tutulur; bu da, arızi hallere özgü istisnalar dışında, KVKK md.9'daki yurt dışına aktarım şartları (yeterlilik kararı veya uygun güvenceler) sağlanmadan kişisel verinin sınır ötesine taşınması sonucunu doğurabilir. Ayrıca eski tip kimlik kartlarında din hanesi bulunabildiğinden, bir kimlik görselinin paylaşımı KVKK md.6 kapsamındaki özel nitelikli kişisel verilerin işlenmesine dönüşebilir; bu veriler için kanun çok daha sıkı şartlar arar. "WhatsApp kimlik fotoğrafı KVKK'ya uygun mu" sorusunun kısa cevabı bu yüzden olumsuzdur: sorun uygulamanın kendisi değil, kimlik belgesini kontrolsüz kopyalanan bir ortamda dolaştırma yöntemidir.
İşten ayrılan personel: gruptan çıkarmak veriyi geri almaz
Senaryonun kritik anı yıllar sonra gelir. Satış personellerinden biri işten ayrılır; işletme sahibi onu gruptan çıkarır ve konuyu kapanmış sayar. Oysa o telefonun galerisinde yüzlerce müşterinin kimlik görseli durmaya devam eder. Gruptan çıkarmak, cihazlara inmiş kopyaları silmez. KVKK md.12/4 tam da bu durumu öngörür: veri işleyen kişiler öğrendikleri kişisel verileri hukuka aykırı olarak açıklayamaz ve amaç dışında kullanamaz, bu yükümlülük görevden ayrılmalarından sonra da devam eder. Kanun yükümlülüğü sürdürür, ancak işletmenin fiilî kontrolü kalmamıştır. Yıllar sonra bu görseller işletmeyi zora sokabilecek pek çok ihtimale açıktır: eski personelin bir anlaşmazlıkta görselleri ifşa etmesi veya şantaj aracı yapması, rakip bir işletmeye geçerken müşteri verisini yanında götürmesi, telefonun satılması, çalınması ya da kaybolmasıyla görsellerin tamamen yabancı ellere geçmesi. Bu ihtimallerden herhangi biri gerçekleştiğinde veri sorumlusu işletmedir ve md.12/5 gereği ihlali en kısa sürede ilgili kişilere ve Kurula bildirmek zorundadır.
KVKK açısından tablo
Tabloyu toparlayalım. Kimlik fotokopisi veya fotoğrafı paylaşmak tek başına her durumda suç olmasa da, hukuka aykırı işleme söz konusu olduğunda KVKK md.17'nin atıf yaptığı TCK 135 ila 140 hükümleri devreye girer: kişisel verilerin hukuka aykırı kaydedilmesi, başkasına verilmesi, yayılması ve ele geçirilmesi hapis cezası gerektiren suçlardır. "Kimlik fotokopisi paylaşmak suç mu" diye soran bir işletmecinin bilmesi gereken de budur: mesele fotokopinin kendisi değil, hangi hukuki dayanakla, kiminle ve nasıl paylaşıldığıdır. Bunun yanında veri güvenliği yükümlülüklerini yerine getirmeyen veri sorumluları hakkında, KVKK md.18'de öngörülen ve yeniden değerleme oranında her yıl güncellenen idari para cezaları uygulanır; bu cezalar güncel değerleriyle milyonlarca lirayı bulabilmektedir ve güncel tutarlar için kvkk.gov.tr takip edilmelidir. "KVKK kimlik paylaşımı cezası" sorgusuyla yola çıkan bir işletmecinin de tek bir rakama değil, bu üç katmana birden bakması gerekir: ilkelere aykırılık, idari yaptırım ve ceza hukuku boyutu.
MASAK açısından tablo
Kuyumcular ve yetkili müesseseler gibi yükümlüler için işin bir de MASAK boyutu vardır. Döviz bürolarının kimlik tespiti, şüpheli işlem bildirimi ve kayıt saklama yükümlülüklerini ayrıca dövizciler için MASAK yükümlülükleri yazımızda topladık. Kimlik tespiti, 370.000 TL1 ve üzerindeki işlemlerde (bağlantılı işlemler dahil) zorunludur ve tespite dayanak belgelerin 8 yıl boyunca saklanması, denetimde ibraz edilebilir olması gerekir. Belge güvenliği de bu yükümlülüğün parçasıdır. WhatsApp grubuna atılmış bir kimlik görseli bu yükümlülüğü yerine getirmez: dağınıktır, hangi işleme ait olduğu izlenemez, denetçiye sistematik biçimde sunulamaz ve silinmesi gerektiğinde silinemez. Yani aynı görsel, KVKK yönünden fazlasıyla erişilebilir, MASAK yönünden ise yeterince erişilebilir değildir. Yükümlülüklerin tamamı için MASAK uyum rehberimize bakabilir, ihlal halinde uygulanan idari yaptırımların güncel çerçevesi için masak.hmb.gov.tr adresini takip edebilirsiniz.
"WhatsApp ile kimlik tespiti" vaadine karşı kontrol soruları
Piyasada mesajlaşma üzerinden kimlik toplayan yöntemler pratiklik vaadiyle sunulabiliyor. Böyle bir yöntemi değerlendirirken şu soruları sorun:
- Kimlik verisi nerede saklanıyor; merkezî ve şifreli bir sistemde mi, kişisel cihazlarda mı?
- Veriye kimler, hangi yetkiyle erişiyor; erişim kayıt altına alınıyor mu?
- Bir personel ayrıldığında veya müşteri talep ettiğinde veri gerçekten silinebiliyor mu?
- Aydınlatma yapılıyor ve gerektiğinde açık rıza kayıt altında alınıyor mu?
- Veri yurt dışı sunuculara aktarılıyor mu; aktarılıyorsa md.9 şartları sağlanıyor mu?
Bu soruların herhangi birine net cevap verilemiyorsa, o yöntem kimlik tespiti yükümlülüğünüzü karşılamıyor demektir. Bu sorulara işletmede kimin cevap vereceğini ve uyumu fiilen yürüten kişinin günlük akışını MASAK uyum görevlisi yazımızda ekran ekran anlattık.
Doğru kurulum nasıl görünür
Mevzuata uygun akış aslında nettir: müşteri önce aydınlatılır, veri yalnızca kimlik tespiti amacıyla ve gerektiği kadar toplanır, belgeler yetki bazlı erişim ve denetim izleriyle merkezî bir sistemde saklanır. EksenGOLD'da bu akış uçtan uca kuruludur: kimlik tespiti mobil uygulamada NFC ile yapılır, KVKK açık rızası aynı akış içinde kayıt altına alınır ve belgeler kişisel telefonlara değil, kimin ne zaman eriştiği izlenebilen merkezî arşive gider. Kimlik verisini grup sohbetlerinden çıkarıp hesap verebilir bir düzene taşımak için KVKK yönetimi sayfamızdan başlayabilirsiniz.
Kaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu, mevzuat.gov.tr
- Kişisel Verileri Koruma Kurumu, kvkk.gov.tr
- Mali Suçları Araştırma Kurulu (MASAK), masak.hmb.gov.tr
-
Güncelleme notu (7 Ekim 2026): Bu yazıdaki MASAK kimlik tespiti eşiği, 7 Ekim 2026 tarihli ve 33393 sayılı Resmî Gazete'de yayımlanan 11845 sayılı Cumhurbaşkanı Kararı ile Suç Gelirlerinin Aklanmasının ve Terörün Finansmanının Önlenmesine Dair Tedbirler Hakkında Yönetmeliğin 5 inci maddesinin birinci fıkrasının (b) bendinde yapılan değişiklik uyarınca 370.000 TL olarak güncellenmiştir. Karar, 5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanunun 27 nci maddesine dayanılarak alınmış ve yayımı tarihinde yürürlüğe girmiştir. Kaynak: Resmî Gazete, 7 Ekim 2026, Sayı 33393. Değişikliğin ayrıntısı: kimlik tespiti eşiği 370.000 TL oldu.↩