5651 Sosyal Medya Yasası 2026 Değişiklikleri Nedir?

2026'da gündeme gelen 5651 değişiklikleri 15 yaş altı için sosyal medya sınırı ve platformlara ek yükümlülük getiriyor; kurumların erişim kaydı ve saklama süresi sorumluluğu ise değişmiyor. Bu yazı kurumsal BT ekiplerinin ne yapması gerektiğini anlatır.
"5651 Sosyal Medya Yasası" ifadesi, 5651 sayılı Kanun'un sosyal ağ sağlayıcılarına ilişkin hükümleri için kullanılan bir kısaltmadır. Kanun 2007'den beri yürürlüktedir; 2020'de 7253 sayılı Kanun ile sosyal ağ sağlayıcılarına temsilci bulundurma ve düzenli raporlama yükümlülükleri eklenmiştir. 2026'da ise 15 yaş altı çocukların sosyal medya erişimini sınırlayan yeni bir düzenleme gündemdedir. Bu gelişmeler büyük ölçüde platformları ilgilendirir; çalışanlarına internet erişimi sağlayan her kurumun asıl yükümlülüğü ise değişmez: erişim kayıtlarını zaman damgalı tutmak ve mevzuatın öngördüğü süre boyunca saklamak. Bu yazı, 2026 gündemini özetlerken kurumsal BT ekiplerinin ne yapması gerektiğini açıklar.
5651 Sosyal Medya Yasası 2026 nedir?
5651 sayılı Kanun, 2007'de yürürlüğe giren ve internet ortamındaki yayınlar ile bu yayınlar üzerinden işlenen suçlarla mücadeleyi düzenleyen temel çerçevedir. 2020'de 7253 sayılı Kanun ile eklenen "sosyal ağ sağlayıcı" tanımı, Türkiye'den günlük erişimi belirli bir eşiğin üzerinde olan platformlara Türkiye'de temsilci bulundurma, kullanıcı başvurularına belirli sürede yanıt verme ve altı aylık dönemlerle Bilgi Teknolojileri ve İletişim Kurumu'na (BTK) rapor sunma yükümlülüğü getirmiştir.
2026'da tartışılan düzenleme ise bu çerçeveye çocukların korunmasına yönelik bir katman ekler: 15 yaş altı bireylerin sosyal medya hesabı açmasının sınırlanması ve platformların yaş doğrulama mekanizması kurması. Kesin madde metni ve yürürlük tarihi, düzenleme Resmî Gazete'de yayımlandığında netleşecektir; bu nedenle bugünden kesin tarih veya ceza tutarı veren kaynaklara ihtiyatla yaklaşmanız gerekir.
Kurumsal BT açısından iki ayrı sorumluluk alanı vardır. Platform yükümlülükleri sosyal ağ sağlayıcılarını bağlar; erişim kaydı yükümlülüğü ise çalışanlarına ve misafirlerine internet erişimi sunan her kurumu "toplu kullanım sağlayıcı" sıfatıyla bağlar. Bu yazının odağı ikinci alandır.
2026 değişikliklerinin kapsamı nedir?
Gündemdeki düzenlemede öne çıkan başlıklar üç grupta toplanabilir:
- Yaş sınırı: 15 yaş altı bireylerin sosyal medya ve benzeri platformlara erişiminin sınırlanması; platformların kimlik veya yaş doğrulama süreçleri kurması.
- Platform yükümlülükleri: İçerik kaldırma taleplerinin daha kısa sürede sonuçlandırılması ve şikayet süreçlerinin kayıt altına alınması gibi, doğrudan sosyal ağ sağlayıcılarını hedefleyen hükümler.
- Raporlama: Sosyal ağ sağlayıcılarının altı aylık dönemlerle BTK'ya sunduğu raporlar 2020'den beri zorunludur; yeni düzenlemenin bu raporların içeriğini genişletmesi beklenmektedir.
Bu başlıkların hiçbiri kurumların erişim kaydı tutma yükümlülüğünü kaldırmaz veya hafifletmez; denetimlerde kayıtların eksiksiz ve zaman damgalı olması ilk bakılan konulardan biri olmaya devam eder.
Kurumların yeni loglama yükümlülükleri nelerdir?
Sosyal ağ sağlayıcısı olmayan bir kurum için 5651 kapsamındaki yükümlülük yeni değildir; ancak 2026 gündemi bu yükümlülüğü yeniden hatırlatır. Toplu kullanım sağlayıcı sıfatıyla tutmanız gereken kayıtlar şunlardır:
- İç IP dağıtım kayıtları: Hangi cihaza, hangi zaman aralığında hangi iç IP adresinin atandığı kaydedilir; bu kayıt olmadan erişim bir cihaza veya kişiye bağlanamaz.
- Erişim kayıtları: Kurumsal ağdan yapılan internet erişimlerine ilişkin trafik bilgisi; kaynak ve hedef adres, bağlantı zamanı ve süresi gibi alanlar.
- Zaman damgası ve bütünlük: Kayıtların değiştirilmediğini kanıtlayacak zaman damgası ve bütünlük doğrulaması. Sonradan düzenlenmiş görünen bir kayıt, hiç tutulmamış kayıt kadar sorun yaratır.
- Saklama süresi: Süre, kurumun 5651'deki konumuna göre yönetmelikle belirlenir ve genellikle bir ila iki yıl aralığında ifade edilir. Kendi durumunuz için güncel yönetmelik metnini esas alın; süre dolduğunda kayıtların KVKK'ya uygun biçimde imha edilmesi de yükümlülüğün parçasıdır.
- Erişim kontrolü: Kayıtlara yalnızca yetkili personelin erişebilmesi ve bu erişimlerin de kayıt altına alınması.
Bu kayıtların elle tutulması mümkün değildir; elektronik ortamda, otomatik ve kesintisiz üretilmesi gerekir. Arin Agent bu kayıtları kurumsal Windows bilgisayarlara kurulan ajan üzerinden zaman damgalı olarak tutar, saklama süresini merkezi politikayla yönetir ve cihaz envanteriyle eşleştirerek hangi kaydın hangi cihaza ve kullanıcıya ait olduğunu gösterir.
İhlal durumunda uygulanacak cezalar ve yaptırımlar nelerdir?
5651 sayılı Kanun'daki yaptırımlar, yükümlünün konumuna göre farklılaşır:
- Sosyal ağ sağlayıcıları için: 2020'de eklenen Ek Madde 4 kademeli bir yaptırım düzeni öngörür. Temsilci bulundurmayan veya raporlama yükümlülüğünü yerine getirmeyen platformlara önce idari para cezası uygulanır; devam eden ihlallerde reklam yasağı ve internet trafiği bant genişliğinin daraltılması gündeme gelir.
- Toplu kullanım sağlayıcıları için: Erişim kaydı tutmayan ya da kayıtları eksik veya bütünlüğü bozulmuş şekilde saklayan kurumlara idari para cezası uygulanabilir. Bir o kadar önemli risk, denetimde veya soruşturmada istenen kaydı sunamamaktır; bu durumda kurum kendi ağından yapılmış bir erişimin sorumluluğunu kimseye bağlayamaz.
Ceza tutarları her yıl yeniden değerleme oranıyla güncellenir; güncel tutarları BTK duyurularından teyit edin. 2026 düzenlemesinin getireceği ek yaptırımlar ise kanun metni yayımlandığında netleşecektir.
Loglama yükümlülüklerini nasıl yerine getirebilirsiniz?
Kurumsal cihaz filosunda 5651 uyumunu hayata geçirmek için aşağıdaki adımları izleyebilirsiniz:
- Kapsamı belirleyin: Hangi cihazların kurumsal internet erişimi kullandığını envanterle netleştirin; envanterde olmayan cihazın kaydı da tutulamaz.
- Kaydı ajan kurulumuyla otomatikleştirin: Kayıt, kullanıcı davranışına bağlı olmadan cihaz açıldığı anda başlamalıdır. Merkezi log yönetimi, tüm cihazlardan gelen kayıtları tek noktada toplar.
- Zaman damgası ve bütünlük doğrulaması uygulayın: Her kayıt üretildiği anda damgalanmalı; sonradan değişiklik yapılıp yapılmadığı doğrulanabilmelidir.
- Saklama politikası tanımlayın: Saklama süresini ve süre sonundaki imha kuralını merkezi bir politikaya bağlayın; cihaz bazında elle takip sürdürülebilir değildir.
- Denetime hazır dışa aktarma sağlayın: BTK veya adli makam talebinde belirli bir cihaz, kullanıcı ve zaman aralığı için kaydı kısa sürede raporlayabilmelisiniz.
- Çalışanları aydınlatın: Erişim kaydı tutmak kişisel veri işlemek anlamına gelir. KVKK gereği çalışanlara kaydın kapsamı, amacı ve saklama süresi aydınlatma metniyle bildirilmelidir.
Arin Agent'ın KVKK & 5651 Uyumu modülü bu adımların dokümantasyon tarafını da üstlenir: aydınlatma metni, VERBİS uyumu, saklama süreleri ve ihlal müdahale akışı tek panelden yönetilir. Böylece teknik kayıt ile yasal evrak birbirinden kopmaz.
Diğer ülkelerdeki benzer düzenlemelerle karşılaştırma nasıl yapılır?
Benzer düzenlemeler farklı ülkelerde farklı yaklaşımlarla ele alınmaktadır. Karşılaştırma yaparken iki eksene bakmanız yeterlidir: düzenlemenin muhatabı kim ve yükümlülük neyi kapsıyor.
- Avrupa Birliği: Dijital Hizmetler Yasası (DSA), büyük çevrimiçi platformlara sistemik risk değerlendirmesi, şeffaflık raporu ve içerik kararlarında gerekçe bildirme yükümlülüğü getirir. Muhatap platformlardır; işverenler için ayrı bir erişim kaydı hükmü içermez.
- Avustralya: 16 yaş altı bireylerin sosyal medya hesabı açmasını sınırlayan düzenleme, Türkiye'deki yaş sınırı tartışmasında sık sık örnek gösterilmektedir. Burada da yaş doğrulama sorumluluğu kurumlara değil, platformlara yüklenmiştir.
- Türkiye: 5651'in ayırt edici yanı, platform yükümlülüklerinin yanında toplu kullanım sağlayıcı kavramıyla işverenlere de doğrudan erişim kaydı sorumluluğu yüklemesidir.
Sonuç açıktır: yurt dışındaki düzenlemeler çoğunlukla platformları hedeflerken, Türkiye'de kurumsal BT ekibinin de yerine getirmesi gereken somut bir kayıt yükümlülüğü vardır.
Platform yükümlülükleri sizi doğrudan ilgilendirmese bile, çalışanlarınıza internet erişimi sağlıyorsanız 5651 erişim kaydı sorumluluğu sizdedir ve 2026 düzenlemesi bunu değiştirmeyecektir. Arin Agent'ın 5651 loglama çözümü, bu kaydı kurumsal bilgisayarlar üzerinden zaman damgalı tutar, saklama süresini otomatik yönetir ve denetime hazır rapor üretir. Cihaz sayınıza göre teklif için bize ulaşabilirsiniz.
Sık sorulan sorular
Kesin yürürlük tarihi, düzenleme Resmî Gazete'de yayımlandığında belli olacaktır. Bugün gündemde olan başlıklar 15 yaş altı için sosyal medya sınırı ve platformlara yaş doğrulama yükümlülüğüdür; kesin tarih veren kaynaklara ihtiyatla yaklaşın.
Süre, kurumun 5651'deki konumuna göre yönetmelikle belirlenir ve genellikle bir ila iki yıl aralığında ifade edilir. Güncel yönetmelik metnini esas alın; süre sonunda kayıtların KVKK'ya uygun biçimde imhası da yükümlülüğün parçasıdır.
Hayır. Yaş sınırı ve yaş doğrulama yükümlülüğü sosyal ağ sağlayıcılarını, yani platformları bağlar. İşverenin 5651 kapsamındaki sorumluluğu, çalışanlarına sağladığı internet erişiminin kayıtlarını zaman damgalı tutmak ve mevzuattaki süre boyunca saklamaktır.
Kanun belirli bir donanımı şart koşmaz; kaydın elektronik ortamda, zaman damgalı ve bütünlüğü korunmuş biçimde tutulmasını arar. Arin Agent bu kaydı kurumsal Windows bilgisayarlara kurulan ajan üzerinden tutar ve saklama süresini merkezi politikayla yönetir.
İlgili yazılar
Arin Agent'ı canlı görmek ister misiniz?
KVKK ve 5651 uyumlu kurumsal cihaz yönetimi için ücretsiz demo talep edin. 15 dakikada cihazlarınızı keşfedin.
Demo Talep Et