Dernek Yönetimi & Mevzuat

Dernekler İçin KVKK Uyumu: Üye Verilerini Korurken Atılması Gereken 9 Adım

Derneklerin üye ve bağışçı kişisel verilerini işlerken VERBİS kaydından aydınlatma metnine, açık rızadan veri güvenliğine kadar sorumluluklarını 9 adımlık pratik bir kontrol listesiyle özetleyen uyum rehberi.

11 Temmuz 2026 5 dk okuma STK Kurumsal Ekibi
Dernekler İçin KVKK Uyumu: Üye Verilerini Korurken Atılması Gereken 9 Adım

Bir dernek, kuruluşundan itibaren düşündüğünüzden çok daha fazla kişisel veri toplar: üyelerin kimlik bilgileri, iletişim adresleri, bağışçı kayıtları, gönüllü başvuruları, etkinlik katılımcı listeleri, hatta bazen sağlık veya sosyal yardım verileri. 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) açısından dernekler de birer 'veri sorumlusudur' ve bu verileri hukuka uygun biçimde işlemek, saklamak ve korumakla yükümlüdür. İyi haber şu: uyum süreci göründüğü kadar karmaşık değil. Aşağıdaki 9 adımlık kontrol listesi, dernek yönetimi olarak nereden başlayacağınızı ve neyi ihmal etmemeniz gerektiğini pratik biçimde özetliyor.

Önce Neyi, Neden İşlediğinizi Bilin: Veri Envanteri

KVKK uyumunun temeli, elinizdeki verinin farkında olmaktır. Uygulamada birçok dernek, hangi verinin nerede tutulduğunu bilmediği için hataya düşer. Bu yüzden ilk adım bir veri envanteri çıkarmaktır: hangi kişisel verileri, hangi amaçla, hangi hukuki sebebe dayanarak topluyorsunuz; bu veriler nerede (defter, Excel, üyelik yazılımı, e-posta) saklanıyor; kimlerle paylaşılıyor ve ne kadar süre tutuluyor?

  • Üyelik verileri: ad-soyad, TC kimlik, adres, telefon, e-posta, aidat kayıtları.
  • Bağışçı verileri: iletişim bilgileri, bağış tutarı ve tarihi, makbuz bilgileri.
  • Gönüllü ve personel verileri: başvuru formları, özgeçmişler, banka bilgileri.
  • Özel nitelikli veriler: sağlık, dini/etnik köken, dernek üyeliği gibi hassas bilgiler (varsa).
Özel nitelikli (hassas) kişisel veriler daha sıkı korunur. Bir engelli hakları veya sağlık derneğiyseniz üyelerinizin sağlık verilerini işliyor olabilirsiniz; bu tür verilerde kural olarak ilgili kişinin açık rızası ve ek güvenlik önlemleri gerekir.

VERBİS Kaydı Yükümlülüğünüz Var mı?

VERBİS (Veri Sorumluları Sicil Bilgi Sistemi), Kişisel Verileri Koruma Kurumu'nun tuttuğu kayıt sistemidir. Her dernek otomatik olarak kayıt yaptırmak zorunda değildir; yükümlülük genellikle işlenen verinin niteliğine, yıllık çalışan sayısına ve mali büyüklük gibi kriterlere göre belirlenir. Ancak özel nitelikli veri işleyen kuruluşlar için eşikler daha düşüktür. Derneğinizin kayıt kapsamında olup olmadığını netleştirmek için Kurumun güncel kriterlerini kontrol etmeniz, tereddüt halinde bir hukuk danışmanına başvurmanız en sağlıklısıdır.

  1. Derneğinizin VERBİS kayıt kapsamında olup olmadığını Kurumun güncel kriterlerine göre değerlendirin.
  2. Kapsamdaysanız veri sorumlusu olarak sicile kaydolun ve bir irtibat kişisi belirleyin.
  3. İşleme faaliyetlerinizi (veri kategorileri, amaçlar, saklama süreleri) sicile doğru şekilde bildirin.
  4. Envanteriniz değiştikçe VERBİS beyanınızı güncel tutun.

Aydınlatma Metni: Şeffaflığın Belgesi

KVKK, veri sorumlusuna 'aydınlatma yükümlülüğü' getirir. Yani üyeden, bağışçıdan veya gönüllüden veri toplarken; kim olduğunuzu, verileri hangi amaçla işlediğinizi, kimlere aktarabileceğinizi ve ilgili kişinin haklarını açıkça anlatan bir aydınlatma metni sunmanız gerekir. Bu metin üyelik formunun altında, bağış sayfasında, web sitenizde ve etkinlik kayıt formlarında erişilebilir olmalıdır. Aydınlatma metni onay istemez; sadece bilgilendirir. Bu yönüyle açık rızadan farklıdır.

Aydınlatma metnini sade ve anlaşılır bir dille yazın. Hukuki jargonla dolu, kimsenin okumadığı bir metin yerine, üyenizin 'verim ne için kullanılıyor?' sorusuna gerçekten yanıt veren bir metin daha değerlidir.

Açık Rıza: Ne Zaman Gerekli, Ne Zaman Gereksiz?

Yaygın bir yanılgı, her veri işleme için mutlaka açık rıza alınması gerektiğidir. Oysa açık rıza, KVKK'daki işleme sebeplerinden yalnızca biridir. Üyelik ilişkisinin yürütülmesi, aidat takibi veya yasal bir yükümlülüğün yerine getirilmesi gibi durumlarda genellikle sözleşme ya da kanuni yükümlülük gibi başka bir hukuki sebep işleme dayanağı olabilir. Açık rıza asıl olarak; pazarlama/bülten gönderimi, üyelik dışı amaçlarla kullanım veya özel nitelikli veri işleme gibi başka bir hukuki sebebin bulunmadığı hallerde devreye girer.

  • Açık rıza özgür iradeyle verilmeli; hizmete erişimin koşulu haline getirilmemelidir.
  • Belirli bir konuya ilişkin ve bilgilendirmeye dayalı olmalıdır (genel, muğlak onaylar geçersiz sayılabilir).
  • İlgili kişi rızasını her zaman geri çekebilmeli; geri çekme kolay ve ücretsiz olmalıdır.
  • Rızanın ne zaman, nasıl alındığını ispatlayabilmek için kaydını tutun.

Veri Güvenliği: Teknik ve İdari Tedbirler

Kanun, veri sorumlusundan verileri hukuka aykırı erişime ve kayba karşı korumak için 'her türlü teknik ve idari tedbiri' almasını bekler. Küçük bir dernek için bu, pahalı sistemler kurmak anlamına gelmez; temel disiplin çoğu zaman yeterlidir. Üye listelerinin herkesin eriştiği bir masaüstünde açık Excel dosyası olarak durması ya da WhatsApp gruplarında dolaşması en sık görülen risklerdir.

  1. Verilere erişimi yalnızca ihtiyaç duyan yöneticilerle sınırlayın (yetki matrisi).
  2. Güçlü parolalar ve mümkünse iki adımlı doğrulama kullanın.
  3. Kişisel veri içeren dosyaları şifreleyin ve düzenli yedek alın.
  4. Fiziksel evrakları (üyelik defteri, formlar) kilitli dolapta saklayın.
  5. Görevden ayrılan yönetici veya gönüllünün erişimini derhal kapatın.
Bir veri ihlali (örneğin üye listesinin sızması) yaşandığında, veri sorumlusunun bunu Kurula ve etkilenen kişilere gecikmeksizin bildirme yükümlülüğü genellikle gündeme gelir. İhlali gizlemek değil, hızlı ve şeffaf hareket etmek doğru olandır.

Saklama, İmha ve Aktarım

Kişisel veriler sonsuza kadar tutulamaz. İşleme amacı ortadan kalktığında veya yasal saklama süresi dolduğunda verilerin silinmesi, yok edilmesi ya da anonim hale getirilmesi gerekir. Bunun için makul bir saklama ve imha politikası belirleyin: örneğin üyelikten ayrılan bir kişinin verilerini, yasal zorunluluklar dışında gereğinden uzun tutmayın. Verileri bir muhasebeciyle, bağış platformuyla veya yazılım sağlayıcıyla paylaşıyorsanız, bu aktarımın da hukuki bir dayanağı olmalı ve mümkünse veri işleme sözleşmesiyle güvence altına alınmalıdır.

İlgili Kişi Başvurularına Hazır Olun

Her üyenin, bağışçının veya gönüllünün; kendisiyle ilgili verilere erişme, düzeltilmesini veya silinmesini isteme ve işlemeye itiraz etme gibi hakları vardır. Böyle bir başvuru geldiğinde derneğin kanunda öngörülen süre içinde yanıt vermesi beklenir. Bu talepleri toplayacak bir iletişim kanalı (örneğin belirli bir e-posta adresi) belirleyin ve başvuruları kim, nasıl yanıtlayacak, bunu önceden kararlaştırın. Hazırlıklı bir dernek, hem hukuki riskini azaltır hem de üyesinin güvenini kazanır.

Üye ve bağışçı kayıtlarını dağınık dosyalar yerine tek bir dernek yönetim sisteminde tutmak; erişim yetkilerini yönetmeyi, saklama sürelerini takip etmeyi ve başvurulara yanıt vermeyi belirgin biçimde kolaylaştırır. Dijitalleşme, KVKK uyumunu bir yük olmaktan çıkarıp düzenli bir sürece dönüştürür.

Kültürü Kurumsallaştırın

Son adım, uyumu tek seferlik bir proje değil sürekli bir alışkanlık haline getirmektir. Yönetim kurulu ve aktif gönüllüleri temel KVKK ilkeleri konusunda kısaca bilgilendirin; yeni bir etkinlik, form veya bağış kampanyası başlatırken 'burada hangi veriyi, neden topluyoruz?' sorusunu refleks haline getirin. Politikalarınızı yılda en az bir kez gözden geçirin.

KVKK uyumu, üyelerinize verdiğiniz bir sözdür: 'Bize emanet ettiğiniz bilgileri koruyacağız.' Bu söze sadık kalmak, en az mevzuat kadar derneğin itibarıyla ilgilidir.

Özetle KVKK uyumu; envanter çıkarmak, VERBİS durumunu netleştirmek, aydınlatma metni hazırlamak, doğru yerde açık rıza almak, güvenlik tedbirleri kurmak, saklama-imha politikası belirlemek, ilgili kişi haklarına hazırlanmak ve tüm bunları bir kurum kültürüne dönüştürmekten ibarettir. Bu 9 adımı sırayla ele alan bir dernek, hem yasal yükümlülüklerini karşılar hem de en değerli varlığını, yani üyelerinin ve bağışçılarının güvenini korur. İşe bugün küçük bir veri envanteriyle başlamak, en doğru ilk adımdır.

Bu konuyu STK Kurumsal ile yönetin

#dernek kvkk#üye verileri koruma#verbis kaydı dernek#aydınlatma metni dernek#kişisel veri güvenliği

Kurumunuzu dijitalleştirmeye hazır mısınız?

Ücretsiz Deneyin

14 gün ücretsiz · Kredi kartı gerektirmez · İstediğiniz zaman iptal