5651 Uyumu

5651 Kanunu 2026 Değişiklikleri Neler Getiriyor?

Arin Agent Ekibi21 Ağustos 2026Son güncelleme: 18 Eylül 20267 dk okuma
5651 Kanunu ve yeni değişikliklerle gelen uyumluluk süreci

5651 Kanunu 2026 değişiklikleri, sosyal ağ sağlayıcılarının temsilci, veri lokalizasyonu ve erişim kaydı yükümlülüklerini güncelliyor; kurumların kendi erişim kayıtları için de saklama ve bütünlük şartlarını hatırlatıyor.

5651 sayılı Kanun'un 2026 tarihli değişiklikleri, Türkiye'den günlük erişimi bir milyonu aşan sosyal ağ sağlayıcılarının temsilci belirleme, veri lokalizasyonu ve erişim kaydı saklama yükümlülüklerini güncelleyerek 15 yaş altı kullanıcı koruma çerçevesini de genişletmektedir. Bu yükümlülüklerin büyük bölümü 2020'den bu yana yürürlüktedir; 2026 düzenlemesi mevcut çerçeveyi sıkılaştırmakta, BTK'nın denetim yetkilerini güçlendirmekte ve idari para cezası ile bant genişliği daraltma yaptırımlarını yeniden ele almaktadır. Yazının sonunda, sosyal ağ sağlayıcısı olmayan kurumların 5651 karşısında hangi kayıtları tutmakla yükümlü olduğuna da değiniyoruz.

5651 Sayılı Kanun 2026 Değişiklikleri Nedir?

5651 sayılı "İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun", internet aktörlerinin sorumluluklarını belirleyen temel mevzuattır. Sosyal ağ sağlayıcılarına özgü rejim, kanuna 2020 yılında 7253 sayılı Kanun ile eklenen Ek Madde 4 ile kurulmuş, 2022 yılında 7418 sayılı Kanun ile genişletilmiştir. 2026 değişiklikleri bu çerçeveyi kaldırmamakta; sosyal ağ sağlayıcısı tanımını netleştirmekte, yükümlülük kapsamını genişletmekte ve denetim mekanizmalarını sertleştirmektedir.

Değişikliklerin odak noktası veri egemenliği, kullanıcı gizliliği ve çocukların çevrimiçi güvenliğidir. Eşik değerlerini karşılayan sağlayıcılar, Türkiye'deki faaliyetlerini sürdürebilmek için bir temsilci belirlemek zorundadır. Temsilci gerçek veya tüzel kişi olabilir; gerçek kişi temsilcinin Türkiye Cumhuriyeti vatandaşı olması, günlük erişimi on milyonu aşan sağlayıcılarda ise temsilcinin Türkiye'de kurulu bir sermaye şirketi olması gerekir.

Sağlayıcılar ayrıca Türkiye'deki kullanıcılara ait verilerin yurt içinde barındırılması yönünde gerekli tedbirleri almakla yükümlüdür. Erişim kayıtlarının saklama süresi ve formatına ilişkin teknik ayrıntılar BTK'nın ikincil düzenlemeleriyle belirlenir.

Sosyal Ağ Sağlayıcı Tanımı ve Kapsamı Nasıl Belirlenir?

Sosyal ağ sağlayıcısı tanımı, 2026 değişiklikleriyle kullanıcı etkileşimine dayalı platformları kapsayacak şekilde genişletilmiştir. Bir platformun kapsama girip girmediği üç kritere göre değerlendirilir:

  • İçerik oluşturma ve paylaşma: Kullanıcıların sosyal etkileşim amacıyla metin, görüntü, ses veya konum gibi içerikleri oluşturmasına, paylaşmasına ve diğer kullanıcılarla etkileşime girmesine imkân tanıması.
  • Algoritmik yönetim: Öneri sistemleri, içerik sıralama ve hedefli reklamcılık gibi mekanizmalarla içerik dağıtımını yönlendirmesi.
  • Erişim eşiği: Türkiye'den günlük erişimin bir milyonu aşması.

Bu eşiği aşan platformlar, kanunun getirdiği yükümlülüklerin tamamına tabi sosyal ağ sağlayıcısı statüsüne girer; eşiğin altındaki platformlar temel ihbar ve içerik kaldırma yükümlülükleriyle sınırlı kalır. "Algoritmik yönetim" ifadesi sayesinde yalnızca barındırma hizmeti veren değil, içerik dağıtımını aktif olarak yönlendiren platformlar da denetim altına alınmıştır.

Temsilci Belirleme ve Veri Lokalizasyonu Yükümlülükleri Nelerdir?

Türkiye'den günlük erişimi bir milyonu aşan sosyal ağ sağlayıcıları, Türk hukukuna tabi bir temsilci belirlemekle yükümlüdür. Gerçek kişi temsilcinin Türkiye Cumhuriyeti vatandaşı olması gerekir; günlük erişimi on milyonu aşan sağlayıcılarda temsilcinin Türkiye'de kurulu sermaye şirketi olması aranır. Temsilci, kanun kapsamındaki bildirim ve başvuruların muhatabıdır, BTK ile resmî yazışmaları yürütür ve mahkeme kararlarının yerine getirilmesini sağlar. Temsilcinin kimlik ve iletişim bilgileri BTK'ya bildirilir ve sağlayıcının internet sitesinde kolayca görülebilecek şekilde yayımlanır.

Veri lokalizasyonu yükümlülüğü ise sağlayıcıların Türkiye'deki kullanıcılara ait verileri yurt içinde barındırma yönünde gerekli tedbirleri almasını gerektirir. Sağlayıcı yurt dışı sunucularda yedek tutsa bile, Türkiye kullanıcılarına ait verilerin ve erişim kayıtlarının yurt içinde muhafaza edilmesi esastır. Bu yükümlülük, KVKK'nın yurt dışına veri aktarımını düzenleyen 9. maddesiyle birlikte değerlendirilmelidir. İhlal hâlinde BTK idari para cezası uygulayabilir ve kanundaki kademeli yaptırım süreci işletilebilir.

Erişim Kayıtları Saklama ve İhbar Süreçleri Nasıl İşler?

Erişim kayıtları saklama yükümlülüğü, 2026 değişiklikleriyle daha ayrıntılı bir çerçeveye oturtulmuştur. Tutulan kayıtlar en az şu alanları içermelidir:

  • Kullanıcıya atanan IP adresi
  • Erişimin başlangıç ve bitişini gösteren zaman damgaları
  • Cihaz kimliği ve oturum süresi
  • Erişilen hizmet veya adres bilgisi

Bu kayıtlar, 5651 sayılı Kanun'da bir yıldan az ve iki yıldan fazla olmamak üzere belirlenen süre boyunca muhafaza edilir; iki yıl alt sınır değil, üst sınırdır. Bütünlük ve değiştirilemezlik için zaman damgası ve kriptografik özet yöntemleri kullanılır. BTK veya yetkili mahkeme talep ettiğinde kayıtlar gecikmeksizin, bütünlüğü doğrulanabilir biçimde sunulmalıdır.

İhbar sürecinde herhangi bir kullanıcı, kanuna aykırı içeriği BTK'nın "İhbar Web" portalı veya sağlayıcının kendi ihbar kanalı üzerinden bildirebilir. Kişilik hakkı ve özel hayatın gizliliği ihlaline ilişkin başvurulara sağlayıcı en geç kırk sekiz saat içinde olumlu veya gerekçeli olumsuz cevap vermek zorundadır; belirli içeriklere ilişkin hâkim veya mahkeme kararları için ise kanunda dört saatlik süre öngörülmüştür. Sağlayıcılar, başvuru sayısı, sonuçlandırma oranı ve ortalama yanıt süresini içeren şeffaflık raporunu altı aylık dönemlerle BTK'ya sunar ve kişisel verilerden arındırılmış hâlini Türkçe olarak internet sitelerinde yayımlar.

15 Yaş Altı Kullanıcı Koruma Önlemleri Nelerdir?

2026 değişikliklerinin en dikkat çekici boyutlarından biri, 15 yaş altı kullanıcıların sosyal ağ platformlarına erişimini ve verilerinin işlenmesini kısıtlayan önlemlerdir. Düzenleme, 15 yaşını doldurmamış çocukların sosyal ağ hizmetlerinden yararlanabilmesi için veli izninin alınmasını esas alır. Sağlayıcıların kayıt aşamasında yaş doğrulama mekanizması kurması ve veli onayı olmadan hesabın aktif edilmesini engellemesi beklenir. Yaş doğrulamada kimlik bilgisi paylaşımı yerine daha az veri gerektiren yöntemlerin tercih edilmesi, KVKK'nın veri minimizasyonu ilkesiyle uyumludur.

Düzenlemenin yöneldiği diğer alanlar; çocuk profillerinde varsayılan gizlilik ayarlarının koruyucu biçimde kurgulanması, konum paylaşımı ve hedefli reklamcılığın varsayılan olarak kapalı başlatılması ve çocuk verilerinin pazarlama amacıyla işlenmesinin sınırlandırılmasıdır. Sağlayıcılar çocuk güvenliği politikalarını, şikâyet mekanizmalarını ve veli kontrol araçlarını Türkçe olarak erişilebilir bir sayfada yayımlamalıdır.

İhlal Halinde Uygulanacak İdari Para Cezaları ve Yaptırımlar Nelerdir?

5651 sayılı Kanun'daki yaptırım rejimi, ihlalin türüne ve süresine göre kademeli bir yapıya sahiptir. Temsilci belirleme yükümlülüğünü yerine getirmeyen sağlayıcılar için işleyen kademe şu şekildedir:

  1. Bildirim ve idari para cezası: BTK'nın bildirimine rağmen yükümlülük süresinde yerine getirilmezse kanunda tutarı belirlenmiş idari para cezası, uyumsuzluk sürerse daha yüksek ikinci bir ceza uygulanır.
  2. Reklam yasağı: Cezalara rağmen temsilci belirlenmezse, Türkiye'de mukim vergi mükelleflerinin sağlayıcıya yeni reklam vermesi yasaklanır.
  3. Bant genişliğinin yüzde elli daraltılması: Reklam yasağından sonra da uyum sağlanmazsa BTK, sulh ceza hâkimliğine başvurarak bant genişliğinin yüzde elli daraltılmasını talep edebilir.
  4. Yüzde doksana kadar daraltma: Buna rağmen yükümlülük yerine getirilmezse bant genişliği yüzde doksana kadar daraltılabilir.

Diğer yükümlülükler için de kanunda sabit tutarlı idari para cezaları öngörülmüştür: başvurulara süresinde cevap vermemek, şeffaflık raporunu sunmamak, erişim kayıtlarını saklamamak veya talep üzerine teslim etmemek bu kapsamdadır. 7418 sayılı Kanun ile eklenen hükme göre belirli yükümlülüklerin ihlalinde sağlayıcının bir önceki yıl küresel cirosunun yüzde üçüne kadar idari para cezası uygulanabilir. Uyum sağlandığında reklam yasağı ve daraltma kararları kaldırılır; yaptırımlar BTK tarafından ilan edilir.

Kurumsal Uyum Sürecinde Alınması Gereken Adımlar Nelerdir?

Sosyal ağ sağlayıcısı tanımına girme ihtimali olan şirketler için uyum süreci şu adımlarla ilerler:

  1. Kapsam analizi: BTK'nın ölçüm yöntemleri ve trafik verileriyle günlük erişim eşiğinin aşılıp aşılmadığı belirlenir.
  2. Temsilci ataması: Kanundaki şartları taşıyan temsilci belirlenir, BTK'ya bildirilir ve internet sitesinde yayımlanır.
  3. Yurt içi veri barındırma: Yurt içi veri merkezi sözleşmeleri imzalanır ve erişim kayıtlarını yurt içi sunuculara aktaran veri işlem hatları kurulur.
  4. Log formatı ve saklama testleri: Kayıtlar BTK'nın teknik şartnamesine uygun hâle getirilir; mevzuattaki bir ila iki yıllık saklama süresi ile bütünlük ve erişilebilirlik testleri yapılır.
  5. Yaş doğrulama ve varsayılan gizlilik: Yaş doğrulama ve veli onayı modülleri uygulamalara entegre edilir; varsayılan ayarlar tasarım aşamasından itibaren koruyucu biçimde kurgulanır.
  6. Şeffaflık raporu ve başvuru süreçleri: Rapor şablonları hazırlanır, başvuru yanıt süreçleri otomatikleştirilir, hukuk ekibi BTK yazışmaları için yetkilendirilir.

Tüm adımların kanıtı ve belgeleri, olası denetimler için merkezi bir uyum portalında toplanmalıdır.

Sosyal ağ sağlayıcısı değilseniz: kurum içi erişim kayıtları

Türkiye'deki şirketlerin büyük çoğunluğu sosyal ağ sağlayıcısı değildir; ancak 5651 onları kapsam dışında bırakmaz. Çalışanlarına internet erişimi sağlayan her kurum, kanun kapsamında toplu kullanım sağlayıcı sayılır ve kendi ağındaki iç IP dağıtım kayıtlarını zaman damgalı ve bütünlüğü korunmuş biçimde, mevzuatın öngördüğü süre boyunca tutmakla yükümlüdür. Denetimde sorulan soru her ölçekte aynıdır: hangi kayıt, hangi cihaz, hangi kullanıcı, hangi zaman.

Arin Agent bu yükümlülüğü ayrı bir log cihazı almadan, hâlihazırda yönettiğiniz kurumsal bilgisayarlar üzerinden karşılar: erişim kayıtları oluşturulduğu anda zaman damgasıyla mühürlenir, saklama süresi merkezi politikayla tanımlanır ve süresi dolan kayıtlar otomatik işlenir. Kayıt, cihaz envanteri ve risk skoruyla aynı panelde göründüğü için "bu kayıt hangi cihaza ait" sorusu tek ekrandan cevaplanır; kayıtlar denetime hazır biçimde dışa aktarılır. Arin Agent'ın saklama süresi tanımları ile VERBİS ve denetim raporlaması aynı KVKK ve 5651 uyum modülünde yer alır; bu sayede kurum içi erişim kaydı yükümlülüğü, sosyal ağ sağlayıcılarına özgü temsilci ve veri lokalizasyonu şartlarından bağımsız olarak kendi ölçeğinde yönetilir. Ayrıntılar için 5651 loglama yazılımı sayfasını inceleyebilirsiniz.

Sık sorulan sorular

Günlük erişimi 1 milyondan fazla olan sosyal ağ sağlayıcılarına yönelik temsilci belirleme, verilerin yurt içinde barındırılması ve erişim kayıtlarının saklanması yükümlülükleri güncellenmekte, denetim mekanizmaları sıkılaştırılmaktadır.

Çocukların çevrimiçi güvenliğini sağlamak amacıyla 15 yaş altı kullanıcı koruma çerçevesi genişletilmiş ve sosyal ağ sağlayıcıları bu yönde önlemler almakla yükümlü kılınmıştır.

BTK'nın denetim yetkileri güçlendirilmiş olup, ihlal durumlarında idari para cezaları, reklam yasağı ve bant genişliği daraltma gibi kademeli yaptırımlar uygulanmaktadır.

Sosyal ağ sağlayıcılarının tanımı netleştirilmiş, veri egemenliği ve kullanıcı gizliliği odaklı yükümlülük kapsamı genişletilerek denetim mekanizmaları sertleştirilmiştir; 2020 ve 2022'de kurulan sosyal ağ sağlayıcı rejimi bu çerçevede güncellenmiştir.

İlgili yazılar

Arin Agent'ı canlı görmek ister misiniz?

KVKK ve 5651 uyumlu kurumsal cihaz yönetimi için ücretsiz demo talep edin. 15 dakikada cihazlarınızı keşfedin.

Demo Talep Et