Ana Sayfa/Kaynaklar/Makaleler/Veri Etki Değerlendirmesi (DPIA) Ne Zaman Gerekli? Karar Ağacı ve Şablon
Makalelere Dön
KVKK10 dk okuma

Veri Etki Değerlendirmesi (DPIA) Ne Zaman Gerekli? Karar Ağacı ve Şablon

Veri Etki Değerlendirmesi (DPIA), yüksek riskli veri işleme faaliyetlerinde riskleri önceden görmenizi sağlayan iyi bir uygulamadır. Bu rehberde ne zaman gerektiğini bir karar ağacıyla, nasıl yapılacağını ise adım adım şablonla açıklıyoruz.

JUS. Hukuk Ekibi
Uyum ve Veri Koruma
16 Mart 2026
Veri Etki Değerlendirmesi (DPIA) Ne Zaman Gerekli? Karar Ağacı ve Şablon

Veri Etki Değerlendirmesi (İngilizce kısaltmasıyla DPIA), bir veri işleme faaliyetinin ilgili kişilerin hak ve özgürlükleri üzerinde yaratabileceği riskleri önceden tespit etmeye ve azaltmaya yönelik bir analiz yöntemidir. KVKK'da belirli bir madde numarasıyla "şu durumda zorunludur" biçiminde katı bir kural olarak düzenlenmiş bir mekanizma olmasa da, yüksek riskli işleme faaliyetlerinde DPIA yapmak güçlü bir iyi uygulama kabul edilir ve hesap verebilirlik ilkesinin doğal bir uzantısıdır. Bu yazıda DPIA'nın ne olduğunu, hangi durumlarda düşünülmesi gerektiğini bir karar ağacıyla ve nasıl yürütüleceğini adım adım bir şablonla açıklıyoruz.

DPIA Nedir ve Neden Yapılır?

DPIA, bir işleme faaliyetini başlatmadan veya önemli ölçüde değiştirmeden önce yürütülen sistematik bir risk analizidir. Amacı, verinin türünü, işleme kapsamını ve olası zararları değerlendirerek uygun tedbirleri baştan tasarlamaktır. Bu yaklaşım, "tasarımdan itibaren veri koruması" (privacy by design) ilkesiyle doğrudan örtüşür.

DPIA yapmanın başlıca faydaları:

  • Riskleri sorun ortaya çıkmadan önce görmenizi sağlar
  • Hesap verebilirliği belgelerle destekler
  • Tasarım aşamasında daha ucuz çözümler üretmenizi sağlar
  • İlgili kişilerin güvenini artırır

Ne Zaman Düşünülmeli? Yüksek Risk Göstergeleri

DPIA, her işleme için gerekli değildir; asıl olarak yüksek riskli faaliyetlerde anlam kazanır. Aşağıdaki göstergelerden bir veya daha fazlası varsa, DPIA yapmayı ciddi biçimde değerlendirmelisiniz:

  • Özel nitelikli kişisel verilerin geniş ölçekte işlenmesi (sağlık, biyometrik veri, din, cinsel hayat vb.)
  • Sistematik izleme (örneğin kamuya açık alanların kamerayla sürekli takibi)
  • Yeni teknolojilerin kullanımı (yapay zekâ ile profilleme, yüz tanıma gibi)
  • Büyük ölçekli veri işleme veya veri kümelerinin eşleştirilmesi
  • Kırılgan grupların (çocuklar, çalışanlar) verilerinin işlenmesi
  • Otomatik kararlarla kişiler üzerinde önemli etki doğması

Karar Ağacı: DPIA Yapmalı mıyım?

Aşağıdaki karar ağacı, hızlı bir ön değerlendirme sunar:

  1. Yeni bir işleme faaliyeti mi başlatıyorsunuz veya mevcut bir faaliyeti önemli ölçüde mi değiştiriyorsunuz? Hayır ise DPIA öncelikli değildir; evet ise devam edin.
  2. Yukarıdaki yüksek risk göstergelerinden en az biri var mı? Hayır ise hafif bir risk notu yeterli olabilir; evet ise devam edin.
  3. İşleme, ilgili kişiler üzerinde ciddi bir etki (hak kaybı, ayrımcılık, maddi zarar) doğurabilir mi? Evet ise DPIA yapın; kararsızsanız yine DPIA yapın.
  4. Riskleri kabul edilebilir düzeye indiren tedbirler tanımlanabiliyor mu? Hayır ise ek uzman görüşü alın ve gerekirse faaliyeti yeniden tasarlayın.

DPIA Nasıl Yürütülür? Adım Adım Şablon

Aşağıdaki adımlar, uygulanabilir bir DPIA şablonu sunar:

  1. İşlemeyi tanımlayın: Hangi veriler, hangi amaçla, hangi araçlarla ve ne kadar süreyle işlenecek?
  2. Gerekliliği ve ölçülülüğü değerlendirin: Bu amaç daha az veriyle gerçekleştirilebilir mi?
  3. Riskleri belirleyin: İlgili kişiler için olası zararları (gizlilik ihlali, ayrımcılık, maddi kayıp) listeleyin.
  4. Riskleri derecelendirin: Her riskin olasılığını ve etkisini düşük/orta/yüksek olarak puanlayın.
  5. Tedbirleri tanımlayın: Her risk için teknik ve idari önlemleri (şifreleme, erişim kısıtı, anonimleştirme) belirleyin.
  6. Kalan riski değerlendirin: Tedbirlerden sonra kalan risk kabul edilebilir mi?
  7. Belgeleyin ve gözden geçirin: Kararları yazılı hâle getirin ve düzenli aralıklarla güncelleyin.

Aşağıdaki tablo, basit bir risk değerlendirme matrisi örneğidir:

RiskOlasılıkEtkiÖncelikTedbir
Aşırı veri toplamaYüksekOrtaYüksekVeri minimizasyonu
Yanlış otomatik kararDüşükYüksekOrtaİnsan denetimi

Örnek Senaryo

Bir perakende zinciri, mağazalarına gelen ziyaretçileri yüz tanıma teknolojisiyle sayarak yaş ve cinsiyet tahmini yapmayı planlıyor. Bu senaryo birden fazla yüksek risk göstergesi içeriyor: biyometrik veri işleme potansiyeli, sistematik izleme ve yeni teknoloji kullanımı.

Karar ağacı bu durumda net biçimde DPIA'ya işaret eder. Şirket, DPIA sonucunda gerçek zamanlı kimliklendirme yerine anonim istatistik üreten, görüntüyü kaydetmeden anlık sayım yapan bir tasarıma geçmeye karar verir. Böylece hem iş amacı korunur hem de ilgili kişilere yönelik risk kabul edilebilir düzeye iner.

Sık Sorulan Sorular

DPIA KVKK'da zorunlu mu?

KVKK, DPIA'yı belirli bir madde numarasıyla adı konmuş bir zorunluluk olarak düzenlememiştir. Ancak yüksek riskli işleme faaliyetlerinde DPIA yapmak, hesap verebilirlik ilkesini destekleyen güçlü bir iyi uygulamadır ve önerilir.

DPIA'yı kim yürütmeli?

DPIA, veri sorumlusunun sorumluluğundadır. Uygulamada teknik, hukuki ve iş birimlerinin birlikte çalıştığı çok disiplinli bir ekip tarafından yürütülmesi en sağlıklı sonucu verir.

DPIA bir kez yapılıp bitirilir mi?

Hayır. DPIA yaşayan bir belgedir. İşleme faaliyeti, kullanılan teknoloji veya risk düzeyi değiştiğinde yeniden gözden geçirilmelidir.

Küçük ölçekli bir işletme de DPIA yapmalı mı?

İşletmenin büyüklüğü değil, işlemenin risk düzeyi belirleyicidir. Küçük bir işletme bile yüksek riskli bir işleme yapıyorsa DPIA'yı değerlendirmelidir.

Bu içerik yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz.

Yüksek riskli işleme faaliyetlerinizi tespit etmek ve DPIA süreçlerinizi tek bir panelden yönetmek için JUS. demo talep edebilirsiniz.

Bu makaleyi paylaş

Yardıma mı İhtiyacınız Var?

JUS. uyumluluk için en iyi uygulamaları hayata geçirmenize yardımcı olabilir.

Demo Talep Et
Demo Talep Et