Türkiye'de faaliyet gösteren birçok şirket, yalnızca 6698 sayılı Kişisel Verilerin Korunması Kanunu'na (KVKK) değil, aynı zamanda Avrupa Birliği Genel Veri Koruma Tüzüğü'ne (GDPR) de uymak zorunda. Avrupa'daki müşterilere hizmet veren, AB'de mukim veri sahiplerinin verilerini işleyen veya global bir tedarik zincirinin parçası olan her Türk işletmesi iki rejimi birden yönetmek durumunda kalır.
İyi haber şu: KVKK büyük ölçüde GDPR'ın (daha doğrusu onun öncülü olan 95/46/EC Direktifi'nin) izinden gider; dolayısıyla iki mevzuat kavramsal olarak yakındır. Kötü haber ise, bu benzerliğin sizi yanıltabilecek kritik farklar içermesidir. Bu rehberde iki rejimi başlık başlık karşılaştırıyor ve tek bir uyum programıyla ikisini birden nasıl yöneteceğinizi gösteriyoruz.
KVKK ve GDPR Nedir?
KVKK, 7 Nisan 2016'da yürürlüğe giren, Türkiye'de kişisel verilerin işlenmesini düzenleyen temel kanundur. Uygulamadan Kişisel Verileri Koruma Kurumu (KVKK) ve karar organı olan Kişisel Verileri Koruma Kurulu sorumludur.
GDPR (General Data Protection Regulation), 25 Mayıs 2018'de uygulanmaya başlayan ve tüm AB üyesi ülkelerde doğrudan geçerli olan tüzüktür. Her üye ülkede bir veya birden fazla denetim otoritesi (Supervisory Authority) bulunur.
Kapsam ve Uygulama Alanı
En temel farklardan biri coğrafi kapsamdır.
- GDPR, "yerleşim yeri" ve "hedefleme" kriterleriyle sınır ötesi (ekstraterritoryal) uygulanır: AB dışında olsanız bile, AB'deki kişilere mal/hizmet sunuyor veya davranışlarını izliyorsanız GDPR'a tabi olabilirsiniz.
- KVKK, Türkiye'de kişisel veri işleyen gerçek ve tüzel kişileri kapsar. Ekstraterritoryal uygulaması GDPR kadar açık ve gelişmiş değildir; ancak Türkiye'deki veri sahiplerini hedefleyen yurt dışı aktörler de pratikte kapsama girebilir.
Her iki mevzuat da yalnızca gerçek kişilere ait verileri korur; tüzel kişi verileri kapsam dışıdır.
Temel Kavramların Karşılaştırması
İki rejim büyük ölçüde aynı kavram setini kullanır, ancak terimler ve bazı eşikler farklıdır.
| Kavram | KVKK | GDPR |
|---|---|---|
| Adına işleyen taraf | Veri İşleyen | Processor |
| Rıza standardı | Açık rıza (özgür, belirli, bilgilendirilmiş) | Consent (freely given, specific, informed, unambiguous) |
| Hassas veri | Özel nitelikli kişisel veri | Special categories of data |
| Kayıt yükümlülüğü | VERBİS'e kayıt | Article 30 kayıtları (ROPA) |
| Otorite | Kişisel Verileri Koruma Kurulu | Denetim Otoriteleri (SA) |
| Görevli kişi | İrtibat kişisi / veri sorumlusu temsilcisi | Data Protection Officer (DPO) |
Dikkat: GDPR'daki DPO ile KVKK'daki irtibat kişisi aynı şey değildir. DPO bağımsız ve uzman bir rolken, irtibat kişisi esas olarak VERBİS ve Kurul ile iletişim için görevlendirilir.
Hukuki İşleme Sebepleri
Her işleme faaliyeti bir hukuki sebebe dayanmalıdır ve iki rejimde de açık rıza son çaredir.
- GDPR (Madde 6) altı hukuki sebep sayar: rıza, sözleşmenin ifası, hukuki yükümlülük, hayati menfaat, kamu görevi ve meşru menfaat.
- KVKK (Madde 5) açık rıza dışında, aralarında hukuki yükümlülük, sözleşmenin kurulması/ifası, hukuki menfaat (hakkın tesisi/kullanılması) ve meşru menfaatin de bulunduğu istisnaları düzenler.
Ortak ilke: Başka bir hukuki sebep varsa, ayrıca rıza almak gereksiz ve hatalıdır. Rızaya dayanıyorsanız, rızanın her an geri alınabildiğinden emin olun.
Veri Sahibi Hakları
İki rejim de veri sahiplerine güçlü haklar tanır; ancak kapsam ve isimlendirme kısmen farklıdır.
| Hak | KVKK (Madde 11) | GDPR |
|---|---|---|
| Düzeltme | Var | Var (Art. 16) |
| Silme / yok etme | Var | Var (Art. 17 — "unutulma hakkı") |
| İşlemeye itiraz | Sınırlı (otomatik sistem sonucuna itiraz) | Var (Art. 21) |
| Veri taşınabilirliği | Açıkça düzenlenmemiş | Var (Art. 20) |
| Zararın giderilmesi | Var | Var |
Yanıt süresi: KVKK'da veri sorumlusu başvuruyu en geç 30 gün içinde sonuçlandırır. GDPR'da temel süre 1 aydır (karmaşık taleplerde uzatılabilir).
Yurt Dışına Veri Aktarımı
İki rejimin tarihsel olarak en çok ayrıştığı başlık budur; ancak 2024 reformuyla KVKK büyük ölçüde GDPR'a yaklaşmıştır.
- GDPR, aktarımı üç yolla mümkün kılar: yeterlilik kararı (adequacy), uygun güvenceler (standart sözleşme maddeleri/SCC, bağlayıcı şirket kuralları/BCR) veya istisnalar.
- KVKK, 2024'teki değişiklikle benzer bir kademeli yapıya geçmiştir: yeterlilik kararı, uygun güvenceler (standart sözleşme, bağlayıcı şirket kuralları, taahhütname) ve belirli arızi istisnalar. Standart sözleşmelerin Kurul'a belirli süre içinde bildirilmesi gibi usul yükümlülükleri vardır.
Pratik sonuç: Artık her yurt dışı aktarım için açık rıza almak zorunda değilsiniz; doğru güvence mekanizmasını seçmek daha sürdürülebilir bir yoldur.
Veri İhlali Bildirimi
- GDPR, ihlali öğrenmesinden itibaren 72 saat içinde denetim otoritesine bildirim yapılmasını öngörür; yüksek risk varsa veri sahipleri de bilgilendirilir.
- KVKK, ihlalin "en kısa sürede" bildirilmesini düzenler; Kurul uygulaması bunu fiilen 72 saat olarak somutlaştırmıştır. Etkilenen kişilerin de bilgilendirilmesi beklenir.
Her iki rejimde de bir ihlal müdahale planı ve olay kayıtları şarttır.
İdari Para Cezaları
Ceza yapısı önemli ölçüde farklıdır.
- GDPR, ihlalin türüne göre 20 milyon Euro'ya veya küresel yıllık cironun %4'üne kadar (hangisi yüksekse) ceza öngörür.
- KVKK, ciroya endeksli değildir; sabit alt-üst sınırlı idari para cezaları uygulanır ve bu tutarlar her yıl yeniden değerleme oranıyla güncellenir.
Ciroya endeksli olmaması, KVKK cezalarının büyük şirketler için GDPR'a kıyasla görece düşük görünmesine yol açsa da; itibar kaybı, dava riski ve Kurul kararlarının bağlayıcılığı toplam maliyeti yükseltir.
Örtüşen Noktalar: Ortak Zemin
Farklara rağmen iki rejim aynı omurgayı paylaşır:
- Hesap verebilirlik (accountability) ve belgeleme kültürü
- Amaçla sınırlılık, veri minimizasyonu ve saklama süresi disiplini
- Tasarımdan ve varsayılan olarak gizlilik (privacy by design/by default)
- Veri işleyenlerle yazılı sözleşme zorunluluğu
- Aydınlatma/şeffaflık yükümlülüğü ve güçlü veri güvenliği tedbirleri
Bu ortak zemin, tek bir programla iki rejime birden uyum sağlamayı mümkün kılar.
İki Rejime Birden Uyum: Pratik Eşleştirme
Ayrı ayrı iki program yürütmek yerine, en yüksek standardı taban alan tek bir çerçeve kurun. Aşağıdaki kontrol listesi başlangıç için yol gösterir:
- Tek bir veri envanteri tutun; hem VERBİS hem Article 30 (ROPA) ihtiyacını karşılasın.
- Her işleme için hukuki sebebi belgeleyin; rızaya gereksiz bağımlılıktan kaçının.
- Aydınlatma metinlerini iki rejimin şeffaflık gereklerini karşılayacak şekilde birleştirin.
- Veri sahibi başvuru sürecini en kısa süreye (30 gün / 1 ay) göre tek akışta kurun.
- Yurt dışı aktarımlar için standart sözleşme/BCR mekanizmalarını devreye alın.
- 72 saatlik ihlal müdahale planını her iki otoriteyi kapsayacak şekilde hazırlayın.
- Veri işleyen sözleşmelerini güvenlik taahhütleriyle standartlaştırın.
- Saklama ve imha politikasını ve düzenli denetim/gözden geçirmeyi kurumsallaştırın.
Sık Sorulan Sorular
KVKK'ya uyuyorsam otomatik olarak GDPR'a da uyar mıyım?
Hayır. Kavramsal yakınlık vardır ama veri taşınabilirliği, ekstraterritoryal kapsam ve ceza yapısı gibi farklar nedeniyle ayrı bir GDPR değerlendirmesi gerekir.
Yurt dışına veri aktarımı için hâlâ açık rıza şart mı?
2024 reformu sonrası hayır. Standart sözleşme, bağlayıcı şirket kuralları veya yeterlilik kararı gibi uygun güvenceler tercih edilmelidir; açık rıza son çaredir.
GDPR'daki DPO'yu KVKK için de atamak zorunda mıyım?
KVKK bir "DPO" zorunluluğu getirmez; VERBİS kapsamında irtibat kişisi ve yurt dışı veri sorumluları için temsilci öngörür. GDPR'a tabiyseniz ayrıca DPO gerekebilir.
İki rejim için tek bir aydınlatma metni yeterli mi?
Genellikle birleşik bir metin kurgulanabilir; ancak GDPR'ın ek şeffaflık kalemlerini (ör. saklama süresi kriterleri, aktarım güvenceleri, DPO iletişimi) kapsadığından emin olun.
Cezalar hangi rejimde daha ağır?
Mutlak tutar olarak GDPR (ciroya endeksli) genellikle daha yüksektir; ancak KVKK cezaları, dava ve itibar riskleriyle birlikte değerlendirilmelidir.
Bu içerik yalnızca genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Kurumunuza özel bir değerlendirme için bir uzmana danışın. JUS. ile KVKK ve GDPR uyum süreçlerinizi tek platformdan yönetebilir; çerez taraması, veri envanteri ve başvuru yönetimi için demo talep edebilirsiniz.