Bir işletme, kişisel veri işlerken önce bu işlem için uygun bir hukuki sebep olup olmadığını belirlemeli; açık rızayı her durumda kullanılan genel bir izin gibi görmemelidir. Rıza ancak belirli, bilgilendirilmiş ve özgür iradeyle verilmişse işe yarar; başka bir sebep varken rıza istemek, kişiye neye dayanarak işlem yapıldığını anlatmayı zorlaştırabilir.
Not: Genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir.
Açık rıza nedir, geçerli sayılmanın şartları nelerdir?
Açık rıza, kişinin kendisiyle ilgili belirli bir kişisel veri işleme faaliyetine özgür iradesiyle izin vermesidir. Kanun’un tanımlar maddesi olan m.3, “açık rıza” kavramını da içerir; fakat onay kutusunun işaretlenmiş olması tek başına geçerli rıza alındığını göstermez. Kişi hangi verisinin, hangi amaçla ve hangi işlem kapsamında kullanılacağını anlayabilmeli; kararını baskı altında kalmadan verebilmelidir. İşletmenin kullandığı ifade, kişinin önüne anlaşılır bir tercih koymalı; farklı amaçları tek ve belirsiz bir onayda toplamamalıdır.
Örneğin çevrim içi mağazada müşterinin siparişini teslim etmek için adres bilgisi kullanılırken, aynı müşteriye kampanya mesajı göndermek ayrı bir faaliyettir. Bu iki kullanımı tek bir “verilerimin kullanılmasını kabul ediyorum” kutusuna bağlamak, müşterinin neye izin verdiğini belirsizleştirir. Sık yapılan hata, kutunun işaretlenmiş olmasını yeterli görüp ekrandaki metni ve hizmet akışını incelememektir. Kutunun önceden işaretlenmesi ya da temel hizmeti kullanabilmek için ilgisiz bir pazarlama izninin zorunlu tutulması da seçimin özgür olup olmadığı konusunda sorun yaratabilir.
İşletme, rızanın hangi amaç için ve hangi metinle alındığını sonradan gösterebilmelidir. Bu yüzden yalnızca “onay verdi” bilgisini saklamak yerine, gösterilen metnin sürümünü, tercih edilen amacı ve tercihin kaydedildiği zamanı izlemek yararlıdır. Pratik adım olarak, her rıza metnini yayımlamadan önce “Kişi bu kutuyu işaretlediğinde tam olarak neye izin veriyor?” sorusunu yanıtlayın ve yanıtı metinle karşılaştırın. Açık rıza metni nasıl yazılır? yazısı, metnin kapsamını ve anlaşılır olmasını değerlendirmek için ek bir kontrol noktası sunar.
Kanundaki diğer işleme şartları hangileridir?
6698 sayılı Kanun’un m.5 hükmü, kişisel verilerin işlenme şartlarını düzenler; açık rıza bu şartlardan yalnızca biridir. Bu nedenle işletme, her veri kullanımı için önce rıza kutusu hazırlamak yerine, faaliyetin niteliğine uygun bir şart bulunup bulunmadığını değerlendirmelidir. Rıza dışındaki bir şart uygulanıyorsa, işletmenin kayıtlarında ve kişiye sunduğu açıklamalarda bu dayanak tutarlı olmalıdır. Rıza istemek, başka bir şartın bulunup bulunmadığını değerlendirme yükümlülüğünün yerini tutmaz.
m.5 kapsamında kanunlarda açıkça öngörülme, sözleşmenin kurulması veya ifasıyla doğrudan ilgili olma ve veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi gibi şartlar bulunur. İlgili kişinin veriyi alenileştirmesi, bir hakkın tesisi, kullanılması veya korunması için işlemenin zorunlu olması ve temel haklara zarar vermemek kaydıyla meşru menfaat için işlemenin zorunlu olması da bu maddede düzenlenir. Bunlar işletmenin istediği zaman seçebileceği genel etiketler değildir. Her şartın somut veri kullanımıyla gerçekten örtüşüp örtüşmediği değerlendirilmelidir.
Örneğin bir mağaza, siparişi hazırlamak ve teslim etmek için müşterinin iletişim ve teslimat bilgilerini kullanabilir; işveren de bordro sürecinde gerekli bilgileri ilgili yükümlülüklerle bağlantılı olarak işleyebilir. Bu örnekler, işletmenin bütün müşteri veya çalışan verilerini sınırsızca kullanabileceği anlamına gelmez. Sık yapılan hata, bir faaliyet için uygun olan dayanağı aynı kişiye ait tüm veriler için geçerli saymaktır. Pratikte her veri akışını amacı ve dayanağıyla eşleştirin; hangi bilginin neden gerektiğini ayrıca not edin. Kişisel verilerin işlenmesindeki genel ilkeleri düzenleyen m.4 bu çerçeveyi, veri sorumlusunun aydınlatma yükümlülüğünü düzenleyen m.10 ise kişiye işleme hakkında bilgi verilmesini düzenler. İşleme şartı, aydınlatmanın yerine geçmez. Süreçleri KVKK uyum kontrol listesi üzerinden gözden geçirmek başlangıç için kullanılabilir.
Rıza yerine sözleşme ve hukuki yükümlülük ne zaman yeter?
Bir veri kullanımı sözleşmenin kurulması veya ifası için gerçekten gerekliyse, sözleşmeyle bağlantılı işleme şartı uygun olabilir. Örneğin müşterinin siparişini hazırlamak, teslimat için gerekli iletişim bilgilerini kullanmak ve siparişin durumu hakkında bilgi vermek, siparişin yerine getirilmesiyle doğrudan ilgili olabilir. Bu temel adımlar için ayrıca “verilerinizin kullanılmasına rıza veriyor musunuz?” diye sormak, müşteride hizmeti alabilmek için izin vermesi gerektiği izlenimini yaratabilir. İşletme, sözleşmeyle bağlantılı işlemi rıza gibi göstermemelidir.
Sözleşme dayanağı, müşteri hakkında istenen her bilginin gerekli olduğu anlamına gelmez. Bir bilgi siparişin kurulması veya yerine getirilmesi için gerekli değilse, sözleşmeyi gerekçe göstermek tek başına yeterli olmayabilir. Örneğin müşterinin doğum tarihini istemek için “bu bilgi olmadan hangi adımı tamamlayamıyoruz?” diye sormak gerekir. Sık yapılan hata, eski formda yer aldığı ya da kullanışlı olabileceği için bir alanı zorunlu tutmaktır. Pratik adım olarak, zorunlu alanları tek tek inceleyin; işleme katkısı açıklanamayan bilgiyi kaldırmayı veya isteğe bağlı yapmayı değerlendirin.
Hukuki yükümlülük dayanağı, işletmenin yerine getirmesi gereken bir yükümlülük için veri işlenmesinin gerektiği durumlarda gündeme gelebilir. Fatura ve muhasebe süreçlerinde gerekli kayıtların tutulması örnek olarak düşünülebilir; ancak hangi bilginin hangi amaçla ve ne kadar süreyle saklanacağı ayrıca belirlenmelidir. “Fatura için rıza gerekir mi?” sorusuna her işletme için tek bir cevap vermek doğru olmaz; önemli olan ilgili işlem için uygun dayanağın bulunmasıdır. Rıza, gerekli kayıt ve yükümlülüklerin yerine getirilmesi için kullanılan genel bir izin değildir. Kayıt ve saklama yükümlülüğünüzün somut durumunu avukatınıza veya hukukçunuza danışın.
Bir amaç için uygun olan sözleşme veya yükümlülük dayanağı, sonradan eklenen farklı bir amacı otomatik olarak kapsamaz. Sipariş bilgisini kampanya gönderiminde kullanmak, siparişin tesliminden ayrı değerlendirilmelidir. Bu nedenle sözleşme, yükümlülük ve pazarlama faaliyetlerini tek “kabul ediyorum” düğmesinde birleştirmek yerine, her faaliyet için amacı ve dayanağı ayrı kaydedin.
Meşru menfaat ne zaman kullanılabilir?
Meşru menfaat, işletmenin faydalı bulduğu her veri kullanımını açıklayabileceği genel bir izin değildir. Kişisel verilerin işlenme şartlarını düzenleyen m.5, veri sorumlusunun meşru menfaati için işlemenin zorunlu olduğu ve ilgili kişinin temel hak ve özgürlüklerine zarar verilmediği durumları düzenler. Bu nedenle yalnızca işletmenin bir fayda elde etmesi yeterli sayılmaz. İşleme amacı, verinin o amaç için gerekliliği ve kişi üzerindeki olası etkiler birlikte ele alınmalıdır.
Örneğin işyerinin güvenliğini sağlamak amacıyla kamera kullanılması, koşullara bağlı olarak meşru menfaat değerlendirmesine konu olabilir. Ancak güvenlik ihtiyacından söz etmek, her alanın kaydedilmesini veya görüntülerin belirsiz süreyle saklanmasını kendiliğinden uygun kılmaz. İşletme önce hangi güvenlik ihtiyacını karşılamak istediğini belirlemeli, daha az müdahaleci bir yöntemin yeterli olup olmadığını düşünmeli ve kameraların gördüğü alanları ihtiyaçla sınırlamalıdır. Sık yapılan hata, kamera kurulduktan sonra erişim yetkisini ve görüntülerin kullanımını hiç değerlendirmemektir. Pratik adım olarak, amaç ve kapsamı yazılı biçimde tanımlayın; yetkili kişiler dışındaki erişimi engelleyin.
Değerlendirmeyi kayda geçirmek, işletmenin kararının gerekçesini daha anlaşılır kılar. Hangi amacın izlendiği, verinin o amaç için neden gerekli olduğu, ilgili kişinin hakları üzerindeki etkinin ne olabileceği ve bu etkiyi azaltmak için hangi önlemlerin düşünüldüğü not edilebilir. “Meşru menfaat” ifadesini bir forma eklemek, bu değerlendirmeyi yapmış olmakla aynı şey değildir. Örneğin mağaza, kamera görüntülerini kimlerin inceleyebileceğini ve hangi durumlarda inceleme yapılacağını belirleyerek daha somut bir süreç kurabilir.
Meşru menfaat değerlendirmesi aydınlatma gereğini ortadan kaldırmaz. Veri güvenliğine ilişkin yükümlülükleri düzenleyen m.12 de veri sorumlusunun veri güvenliğine ilişkin sorumluluklarını düzenler. Kameraya yüz tanıma gibi biyometrik veri kullanan bir yöntem eklenmesi, sıradan kamera kullanımından farklı bir değerlendirme gerektirir; özel nitelikli kişisel verilerin işlenme şartlarını düzenleyen m.6 bu veriler için ayrıca ele alınmalıdır. Sık yapılan bir başka hata, kullanılan teknolojinin etkisini incelemeden aynı açıklamayı her kamera uygulamasına kopyalamaktır. Yöntem ve amaç konusunda tereddüt varsa, avukatınıza veya hukukçunuza danışın.
Her şeye rıza almak neden sorun?
Her işlem için rıza istemek, işletmeyi güvenceye alıyormuş gibi görünebilir. Oysa rıza, kişiye belirli bir veri kullanımını kabul etme veya reddetme seçeneği sunar. Aynı işleme için sözleşme, hukuki yükümlülük ya da başka bir uygun şart varsa ve işletme bunu değerlendirmeden rıza istiyorsa, hangi temele dayanarak hareket ettiğini belirsizleştirebilir. Kişi de temel hizmeti almak için hangi tercihi yapmak zorunda olduğunu yanlış anlayabilir.
Örneğin müşterinin siparişini teslim etmek için gereken adres bilgisiyle, yeni ürün tanıtımı için yapılacak iletişim aynı faaliyet değildir. İlk kullanım siparişin ifasıyla bağlantılı olabilir; ikincisi ayrıca değerlendirilmelidir. Sık yapılan hata, iki amacı tek kutuda toplamak ve müşterinin kampanya iznini reddetmesi hâlinde siparişinin de etkilenebileceği izlenimini yaratmaktır. Bu durum, kişinin tercihinin gerçekten serbest olup olmadığı sorusunu doğurabilir. Açık rıza ile aydınlatmanın ayrı tutulmasına ilişkin yazıyı inceleyerek bu metinlerin farklı işlevlerini gözden geçirebilirsiniz.
İşletme için de belirsiz dayanak günlük işleyişi zorlaştırır. Rıza geri alındığında, ilgili işlem gerçekten rızaya mı dayanıyordu, yoksa işletme başka bir uygun şartı değerlendirmeden mi izin istemişti sorusu ortaya çıkar. Veri akışını ve amacı kayda almayan ekip, müşteriye tutarlı cevap vermekte güçlük çekebilir. Örneğin satış ekibi sipariş bilgisini kampanya için kullanırken müşteri hizmetleri bu kullanımın yalnızca sipariş sürecine ait olduğunu sanabilir. Pratik adım, her veri kullanımı için amaç, dayanak, sorumlu ekip ve ilgili sistemi gösteren bir kayıt oluşturmaktır.
“Her ihtimale karşı rıza alalım” yerine önce veriyi ve amacı tanımlayın, sonra uygun işleme şartını belirleyin ve kişiye sunulacak aydınlatmayı hazırlayın. Gerçekten rıza gerekiyorsa, bu tercihi diğer amaçlardan ayırın ve reddetme seçeneğini görünür kılın. Belge sihirbazını ücretsiz kullanabilirsiniz; araç kayıt ve kart bilgisi istemez. Hazırlanan belgeleri işletmenizin gerçek işleyişiyle karşılaştırın; şüphede kaldığınızda avukatınıza veya hukukçunuza danışın.
Rıza hizmetin şartı yapılabilir mi?
Rıza istenirken kişinin hizmeti alabilmek için gerçekten bu izni vermek zorunda olup olmadığına bakılmalıdır. Siparişin hazırlanması için adres bilgisinin kullanılması ile müşteriye tanıtım iletisi gönderilmesi farklı faaliyetlerdir. Müşteri tanıtım iznini vermediği için sipariş oluşturamıyorsa, isteğe bağlı bir tercih temel hizmete bağlanmış olur. Bu durumda kişinin özgürce karar verip vermediği sorgulanabilir. İşletmenin amacı, gerekli işlemleri yürütürken kişiyi ilgisiz bir tercihe zorlamamak olmalıdır.
Aynı konu iş başvurularında ve çalışan süreçlerinde de görülebilir. Adayın iş başvurusu yapabilmek için gelecekteki tanıtım iletilerine izin vermesini şart koşmak, başvuruyla ilgisi olmayan bir tercihi zorunlu hâle getirebilir. Çalışan verileri bakımından da her süreci rızaya bağlamak doğru yaklaşım olmayabilir; iş ilişkisindeki güç farkı, çalışanın gerçekten özgürce seçim yapıp yapamadığını ayrıca düşünmeyi gerektirir. Sık yapılan hata, tüm çalışan belgelerine genel bir rıza kutusu ekleyip hangi verinin hangi amaçla işlendiğini açıklamamaktır. Çalışan kişisel verileri rehberi İK süreçlerini ve bu ayrımı gözden geçirmek için kullanılabilir.
E-ticaret ekibi, siparişin kurulması için gerekli adımlarla isteğe bağlı iletişimi ekran ve kayıtlarda ayırabilir. Siparişe ilişkin durum bilgilendirmeleri ile tanıtım amaçlı iletiler aynı kutuya bağlanmamalıdır. Kişi isteğe bağlı seçeneği reddettiğinde temel hizmeti kullanabilmelidir. Pratik adım olarak, kullanıcı ekranında her seçeneğin ne anlama geldiğini kısa ve açık biçimde belirtin; reddetme veya tercihi değiştirme yolunu da erişilebilir tutun. Sık yapılan bir başka hata, tercihi değiştirmek isteyen kişiyi müşteri hizmetlerine yönlendirip gereksiz işlem yükü oluşturmaktır.
Sözleşmeye “tüm kişisel verilerimin işlenmesini kabul ediyorum” gibi geniş bir ifade eklemek, hizmetin şartı hâline gelen izni düzeltmez. Açık rıza hangi amaç için alındığını göstermeli; hizmetin kurulması için gerekli işleme şartı rızaymış gibi sunulmamalıdır. Bir izni zorunlu kılmadan önce hangi işlem için istendiğini, reddedilince hangi hizmet adımının yapılamayacağını ve bu adım için başka uygun dayanak bulunup bulunmadığını yazılı olarak kontrol edin.
Açık rıza, sözleşme, hukuki yükümlülük ve meşru menfaat nasıl karşılaştırılır?
Bu şartların farkı, aynı veriyi her durumda farklı bir kutuya yerleştirmek değildir. Önemli olan, belirli bir amaç için hangi şartın gerçekten uygun olduğunu belirlemek ve kararı ilgili kayıtlarla desteklemektir. Aşağıdaki tablo genel bir karşılaştırma sunar; somut süreçte hangi şartın uygulanacağı işletmenin faaliyetlerine, verinin kullanımına ve yükümlülüklerine göre değişebilir.
| Karşılaştırma noktası | Açık rıza | Sözleşmenin ifası | Hukuki yükümlülük | Meşru menfaat |
|---|---|---|---|---|
| Tipik örnek | İsteğe bağlı tanıtım iletisi için izin | Siparişin teslimine gerekli adres kullanımı | Gerekli kayıt ve bildirim süreci | İşyerinde güvenlik amacıyla ölçülü kamera kullanımı |
| Geri alınabilirlik | Kişi verdiği izni geri alabilir | Rızanın geri alınması gibi değerlendirilmez; gereklilik ayrıca ele alınır | Rıza geri alma, yükümlülüğü ortadan kaldırmaz | Rıza geri alma mekanizması değildir; talepler ayrıca incelenir |
| İspat ve kayıt | İznin belirli, bilgilendirilmiş ve özgürce verildiğini göstermek gerekir | Verinin sözleşmeyle neden bağlantılı olduğu açıklanmalıdır | Hangi yükümlülüğün hangi işlemle karşılandığı gösterilmelidir | Amaç, gereklilik, etki ve önlemler kaydedilmelidir |
| Yanlış kullanım riski | Hizmeti izne bağlamak veya belirsiz izin almak | Sözleşmeyle ilgisiz verileri gerekli gibi sunmak | Her işletme alışkanlığını zorunlu saymak | İşletmeye yararlı her kullanımı otomatik olarak uygun görmek |
Örneğin sipariş adresi, teslimat için sözleşmenin ifasıyla bağlantılı olabilir; aynı adresi tanıtım iletişimi için kullanmak ayrıca değerlendirilmelidir. Fatura sürecindeki bazı bilgilerin saklanması hukuki yükümlülükle ilişkili olabilir; bu durum verinin başka amaçlarla sınırsız kullanımını haklı çıkarmaz. Kamera örneğinde de güvenlik amacı meşru menfaat değerlendirmesine konu olabilir; fakat görüntülerin kapsamı, erişimi ve kullanımı ayrıca düşünülmelidir. Sık yapılan hata, tablodaki bir örneği kendi sürecine doğrudan uygulamaktır. Her işletme, kendi kullanım amacını ve koşullarını kontrol etmelidir.
Rızanın geri alınabilir olması, onu diğer şartların yerine geçecek bir yedek dayanak hâline getirmez. Uygun sebep sözleşme veya hukuki yükümlülükse, işletme bunu açıkça belirlemeli; rıza kutusu ekleyerek belirsizliği artırmamalıdır. Uygun sebep gerçekten rızaysa, kişinin reddetmesi veya daha sonra rızasını geri alması hâlinde ilgili işlemin nasıl duracağını önceden planlamak gerekir. Pratik adım olarak, belge hazırlayan ekiplerin, süreç sahiplerinin ve müşteri hizmetlerinin aynı dayanak bilgisini kullanmasını sağlayın.
Karar verirken önce işleme amacını, sonra verinin o amaç için gerekip gerekmediğini belirleyin. Ardından uygun bir işleme şartı bulunup bulunmadığını değerlendirin ve rıza dışında bir şart varsa kişiyi rıza veriyormuş gibi yönlendirmediğinizi kontrol edin. Rıza gerekiyorsa, kişi reddettiğinde veya geri aldığında sistemin ne yapacağını önceden belirleyin. Yanıtlar yazılı ve tutarlı değilse, formu yayımlamadan önce süreci gözden geçirin.
Rıza nasıl geri alınır, sonra ne olur?
Kişi verdiği açık rızayı geri alabilir. İşletme, talebin iletilebileceği anlaşılır bir yol sunmalı; bu yolu izni verirken kullanılan yöntemden daha zor hâle getirmemelidir. Örneğin kampanya iletisi için verilen iznin geri alınması, sipariş oluşturma gibi ilgisiz bir hizmetin sonlandırılmasına bağlanmamalıdır. Kişi hangi tercihi değiştirdiğini anlayabilmeli ve talebinin ulaştığından emin olabilmelidir.
Rıza geri alındığında, rızaya dayanılarak yürütülen ilgili işleme faaliyeti ileriye dönük olarak durdurulmalıdır. Geri alma, rıza geçerliyken daha önce yapılan işlemleri kendiliğinden geçmişe dönük olarak geçersiz kılmaz. İşletme talebin hangi amaç ve veriyle ilgili olduğunu belirlemeli, ilgili kullanımı durdurmalı ve tercih bilgisini kullanılan sistemlerde güncellemelidir. Sık yapılan hata, kişiyi tek bir e-posta listesinden çıkarmakla yetinip aynı tercihin başka sistemlerde veya iş ortaklarının yürüttüğü süreçlerde kullanıldığını gözden kaçırmaktır. Pratik adım olarak talebin hangi sistemlere ve ekip sorumlularına iletileceğini önceden belirleyin.
“Rızayı geri alan müşterinin verisi silinir mi?” sorusunun cevabı her zaman evet değildir. Veri artık başka bir geçerli işleme şartına dayanmıyorsa ve saklanmasını gerektiren bir neden de yoksa silme, yok etme veya anonim hâle getirme gündeme gelebilir; bu işlemler m.7’de düzenlenir. Fatura kaydı gibi ayrı bir yükümlülük devam ediyorsa, pazarlama izninin geri alınması bu kaydın otomatik olarak silinmesini gerektirmeyebilir. Sık yapılan hata, rıza geri alma talebini tüm verilerin koşulsuz silinmesi olarak yorumlamak ya da tam tersine hiçbir işlem yapmadan kaydı bırakmaktır. Her kullanım amacı ve saklama gerekçesi ayrı değerlendirilmelidir.
Uygulanabilir bir süreç için talebin kimden geldiğini doğrulama, hangi iznin geri alındığını belirleme, rızaya dayalı kullanımı durdurma, sistemleri güncelleme ve kişiye sonucu bildirme adımlarını tanımlayın. Çalışanların bu talebi aldığında hangi ekibe ileteceğini bilmesi de önemlidir. Rıza, temel hizmet için uygun olmayan bir dayanak olarak kullanılmışsa, geri alma talebi bu sorunu görünür kılabilir. Bu durumda başka bir dayanağı sonradan uydurmak yerine işleme faaliyetini ve gerçek dayanağını yeniden değerlendirin.
Örnek hesap: rızayı hizmetin şartı yapan mobil uygulama
Bir mobil uygulama, kullanıcının hesap açması ve temel hizmetten yararlanması için gerekli bilgileri topluyor. Aynı ekranda uygulama dışı tanıtım iletileri ve isteğe bağlı reklam amaçlı kullanımlar için de tek bir onay kutusu gösteriyor. Kullanıcı kutuyu işaretlemediğinde hesap oluşturamıyor. Bu kurguda temel hizmet için gereken veri kullanımıyla isteğe bağlı tanıtım faaliyeti birbirinden ayrılmamış; izin vermek hizmete erişim şartına dönüşmüş oluyor. Önce her faaliyetin amacını ve dayanağını ayrı değerlendirmek, yalnızca gerçekten rıza gerektiren seçeneği isteğe bağlı sunmak gerekir.
Uygulama ekibi, hesap açmak için gereken bilgileri ve tanıtım için kullanılan tercihleri ayrı ayrı listeleyebilir. Temel hizmetin işleyişi için hangi bilgiye neden ihtiyaç duyulduğu açıklanmalı; bu gereklilikle ilgisi olmayan pazarlama tercihi ayrı gösterilmelidir. Sık yapılan hata, aynı kutunun yanında uzun bir metin kullanıp bu metnin tüm kullanımları kapsadığını varsaymaktır. Kullanıcıdan farklı amaçlar için tek bir karar isteniyorsa, metni kısaltmak tek başına yeterli olmaz; ekrandaki tercih düzeni de değişmelidir.
Pratik adım olarak, uygulamanın hesap açma akışını bir kullanıcı gibi baştan sona deneyin. Tanıtım izni reddedildiğinde temel hizmete erişilip erişilemediğini, seçeneğin önceden işaretlenmiş olup olmadığını ve kullanıcıya hangi açıklamanın gösterildiğini kontrol edin. Kullanıcı tercihlerini daha sonra değiştirebiliyorsa, bu yolun kolay bulunmasını sağlayın. Tanıtım izni verildikten sonra farklı sistemlerde de kullanılıyorsa, geri alma talebinin bu sistemlere nasıl yansıyacağını belirleyin. Böylece yalnızca metin değil, gerçek uygulama davranışı da değerlendirilmiş olur.
Bu örnek, olası riskin tutarını tahmin etmez; sonuç somut olayın koşullarına ve yetkili değerlendirmeye bağlıdır. Rızanın hizmete bağlanması, işletmenin hangi amaçla hangi veriyi kullandığını açıklamasını zorlaştırabilir ve kişinin tercihinin gerçekten özgür olup olmadığı konusunda soru doğurabilir. İnceleme yapılırken yalnızca onay metnine değil, kullanıcının karşılaştığı ekrana, reddetme seçeneğine ve tercih değiştiğinde sistemin ne yaptığına bakılmalıdır. Gerektiğinde uygulama akışını ve ilgili belgeleri birlikte gözden geçirmek için avukatınıza veya hukukçunuza danışın.
Senaryo: Bir uygulama, pazarlama rızası verilmeden hizmete girişe izin vermiyor; rıza metni aydınlatma metninin içine gömülü ve önceden işaretli. Kullanıcılar Kurula şikâyet ediyor.
Uygulanabilir kalemler ve kanundaki bantlar:
- Aydınlatma yükümlülüğünün yerine getirilmemesi: 85.437 TL – 1.709.200 TL
- Veri güvenliği yükümlülüklerinin yerine getirilmemesi: 256.357 TL – 17.092.242 TL
Kalemlerin alt sınırları toplandığında 341.794 TL, üst sınırları toplandığında 18.801.442 TL eder. Bu bir tahmin değil, Kanun'daki bandın toplamıdır: Kurul her kalemi ayrı değerlendirir, kusurun ağırlığına ve veri sorumlusunun ekonomik durumuna göre band içinde takdir kullanır. Kendi durumunuz için ceza riski hesaplayıcısı hangi kalemin size uygulanabileceğini gösterir.
Kanundaki bantlar
| Ceza kalemi | Dayanak | 2026 alt sınır | 2026 üst sınır |
|---|---|---|---|
| Aydınlatma yükümlülüğünün yerine getirilmemesi | m. 10 / m. 18-1-a | 85.437 TL | 1.709.200 TL |
| Veri güvenliği yükümlülüklerinin yerine getirilmemesi | m. 12 / m. 18-1-b | 256.357 TL | 17.092.242 TL |
Tutarlar 6698 sayılı Kanun m. 18'deki kabahat kalemlerinin 2026 yılı için yeniden değerleme oranıyla (%25,49; 585 Sıra No'lu VUK Genel Tebliği, Resmî Gazete 27.11.2025, sayı 33090) güncellenmiş hâlidir. Kaynak: /blog/kvkk-cezalari-ne-kadar/.
Kurul kararlarında rıza tartışmaları
Kurulun karar gündeminde reklam ve pazarlama iletişimi, internet sitesi ve uygulama çerezleri, işyeri kameraları ve farklı veri işleme yöntemleri gibi çeşitli konular yer almıştır. Aşağıdaki tablo, verilen karar numaralarını ve konu başlıklarını göstermek için kullanılır; kararların kapsamı ve somut olaydaki değerlendirme ayrıca incelenmelidir. Bir kararın başlığını görmek, benzer görünen her işletme faaliyeti için aynı sonucun geçerli olduğunu göstermez.
| Karar | Tarih | Konu | Sonuç |
|---|---|---|---|
| 2023/134 | null | TikTok Pte. Ltd. | 1.750.000 TL |
| 2020/173 | 2020-02-27 | Amazon Turkey Perakende Hizmetleri Limited Şirketi hakkındaki başvuru ile ilgili Kişisel Verileri Koruma Kurul… | 1.100.000 TL |
| 2026/1183 | 2026-06-10 | Bir tasarruf finansman şirketi tarafından reklam ve pazarlama amaçlı izinsiz SMS gönderilmesi ve arama yapılma… | 1.000.000 TL |
| 2020/559 | 2020-07-22 | Kişisel verilerin 108 sayılı Sözleşme dayanak gösterilerek yurt dışına aktarılması hakkında” Kişisel Verileri … | 900.000 TL |
| 2022/229 | 2022-03-10 | E-ticaret sektöründe faaliyet gösteren veri sorumlusu şirket tarafından internet sitesinde/mobil uygulamaların… | 800.000 TL |
| 2019/104 | 2019-04-11 | 550.000 TL | |
| 2022/797 | 2022-08-04 | Veri sorumlusu tarafından iş yerinde güvenlik kamerası vasıtasıyla ve işe giriş-çıkışlarda yüz tanıma sistemi … | 500.000 TL |
Kaynak: kvkk.gov.tr karar özetleri; sitemizdeki Kurul kararları indeksi 313 kararı konu, yıl ve ceza tutarına göre süzer.
İşletmeler açısından pratik derslerden biri, aynı onay metnini farklı faaliyetlere uyarlamadan kullanmamaktır. Pazarlama iletişimi, çerezlerle veri işleme ve kamera kullanımı farklı amaçlar ve farklı etkiler taşıyabilir. Bir faaliyet için yapılan değerlendirme, diğerinin dayanağını kendiliğinden belirlemez. Örneğin mağaza, kampanya iletisi için izin metnini kamera bilgilendirmesi olarak kullanamaz; her metin ilgili işleme faaliyetine göre hazırlanmalıdır. Sık yapılan hata, karar başlığındaki kelimeleri kendi sürecinin bütünüyle aynı sayıp uygulamayı incelememektir.
İkinci ders, tercihin gerçekten serbest olup olmadığını ve kişinin neye izin verdiğini anlayıp anlamadığını kontrol etmektir. Rıza metni genişse, izin temel hizmete bağlanmışsa veya geri alma yolu belirsizse, kayıtlı bir onay bulunması tek başına yeterli olmayabilir. Üçüncü ders ise süreç ve kayıtları birlikte düşünmektir: hangi metnin gösterildiği, hangi amaç için tercih alındığı ve tercih değiştiğinde ilgili işlemin nasıl durdurulduğu ekiplerce bilinmelidir. Pratik adım olarak, form metninin yanında gerçek kullanıcı yolculuğunu ve veri akışını da gözden geçirin.
Karar numaralarını tek başına görmek, her işletmenin durumuna aynı cevabı vermez. Benzer adla anılan bir faaliyet, farklı amacı veya teknik uygulaması nedeniyle başka bir değerlendirme gerektirebilir. Kararları kontrol sorusu olarak kullanın: Hangi veri, hangi amaçla ve hangi dayanakla işleniyor? Kişinin seçimi özgür mü? Reddetme veya geri alma hâlinde sistem ne yapıyor? Cevaplar işletmenin gerçek işleyişini yansıtmıyorsa, yalnızca metni değiştirmek yerine sürecin kendisini inceleyin. Somut hukuki değerlendirme için avukatınıza veya hukukçunuza danışın.
Kurul kararlarında açık rıza
Açık rıza değerlendirmesini yalnızca “rıza metni var mı?” sorusuna indirmemek gerekir. İşlemenin amacı, kişiye sunulan tercih ve uygulamadaki sonuç birlikte ele alınmalıdır. Verilen karar listesinde pazarlama iletişimi, çerezler, yurt dışına aktarım ve işyeri gözetimi gibi farklı bağlamlar bulunduğundan, her konuyu kendi kapsamı içinde okumak önemlidir. Bir kararın konusu, işletmenin bütün veri işleme faaliyetleri için otomatik bir cevap oluşturmaz.
| Karar | Tarih | Konu | Sonuç |
|---|---|---|---|
| 2023/134 | null | TikTok Pte. Ltd. | 1.750.000 TL |
| 2020/173 | 2020-02-27 | Amazon Turkey Perakende Hizmetleri Limited Şirketi hakkındaki başvuru ile ilgili Kişisel Verileri Koruma Kurul… | 1.100.000 TL |
| 2026/1183 | 2026-06-10 | Bir tasarruf finansman şirketi tarafından reklam ve pazarlama amaçlı izinsiz SMS gönderilmesi ve arama yapılma… | 1.000.000 TL |
| 2020/559 | 2020-07-22 | Kişisel verilerin 108 sayılı Sözleşme dayanak gösterilerek yurt dışına aktarılması hakkında” Kişisel Verileri … | 900.000 TL |
| 2022/229 | 2022-03-10 | E-ticaret sektöründe faaliyet gösteren veri sorumlusu şirket tarafından internet sitesinde/mobil uygulamaların… | 800.000 TL |
| 2019/104 | 2019-04-11 | 550.000 TL | |
| 2022/797 | 2022-08-04 | Veri sorumlusu tarafından iş yerinde güvenlik kamerası vasıtasıyla ve işe giriş-çıkışlarda yüz tanıma sistemi … | 500.000 TL |
Kaynak: kvkk.gov.tr karar özetleri; sitemizdeki Kurul kararları indeksi 313 kararı konu, yıl ve ceza tutarına göre süzer.
Kararlardan işletmeler için çıkarılabilecek pratik derslerden biri, aynı amacı farklı kanallarda tutarlı biçimde anlatmaktır. İnternet sitesi, uygulama, satış ekibi ve müşteri hizmetleri farklı metinler kullanıyorsa, kişinin hangi tercihi verdiğini takip etmek zorlaşabilir. İkinci ders, izin istemeden önce başka bir uygun işleme şartı bulunup bulunmadığını değerlendirmektir. İşletme sözleşme veya hukuki yükümlülük gibi bir sebebe dayanıyorsa bunu rıza gibi sunmamalı; gerçekten rıza gerekiyorsa izin konusunu açık ve belirli biçimde anlatmalıdır. Sık yapılan hata, yalnızca metni güncelleyip arka plandaki veri kullanımını değiştirmemektir.
Bu dersler, her pazarlama iletisinin, her çerezin veya her kamera uygulamasının aynı sonucu doğuracağı anlamına gelmez. Örneğin uygulamada tanıtım izninin reddedilmesi temel hizmeti engelliyorsa, yalnızca izin metnini değiştirmek yetmeyebilir; ekrandaki akışın da düzenlenmesi gerekebilir. İşyeri kamerasında ise amaç, kullanım kapsamı, çalışanlara verilen bilgi ve görüntülere erişim birlikte değerlendirilmelidir. Pratik adım olarak, yeni bir özellik veya faaliyet devreye girmeden önce hangi verinin hangi amaçla kullanılacağını ekipler arasında netleştirin.
Küçük işletmeler karar konularını günlük iş akışına bağlayabilir. Yeni form, uygulama özelliği veya pazarlama faaliyeti öncesinde sorumlu ekip; amacı, dayanağı, aydınlatma metnini ve varsa rıza seçeneğini kontrol edebilir. Sonradan bir talep geldiğinde hangi kaydın inceleneceği ve işlemin kim tarafından durdurulacağı da önceden belirlenmelidir. Böylece rıza, her sorunu çözen genel bir kutu olarak değil, yalnızca uygun olduğu durumda kullanılan belirli bir tercih olarak ele alınır. Kararlar incelenirken somut süreçle aradaki benzerlik ve farkları kayda geçirmek, yanlış genelleme riskini azaltır.
Sık sorulan sorular
Çalışandan rıza alınmalı mı?
Her çalışan verisi işlemi için otomatik olarak rıza alınması gerekmez. İşlemin amacı ve uygun başka bir işleme şartı bulunup bulunmadığı değerlendirilmelidir. İş ilişkisindeki güç farkı nedeniyle çalışanın seçiminin gerçekten özgür olup olmadığı da göz önünde tutulmalıdır. Sürecinizden emin değilseniz avukatınıza veya hukukçunuza danışın.
Fatura için rıza gerekir mi?
Fatura ve muhasebe süreçlerinde gerekli veriler, somut duruma uygun sözleşme veya hukuki yükümlülük dayanağıyla işlenebilir. Hangi bilginin hangi amaçla kullanıldığı ve ne kadar süreyle saklandığı ayrıca belirlenmelidir. Fatura bilgilerini farklı amaçlar için kullanmak, aynı dayanağın otomatik olarak geçerli olduğu anlamına gelmez. Somut yükümlülükler için avukatınıza veya hukukçunuza danışın.
Kamera için rıza gerekir mi?
Kamera kullanımının her durumda açık rıza gerektirdiği söylenemez; amaç ve uygulamanın koşulları değerlendirilmelidir. İşletme uygun işleme şartını belirlemeli, kişilere gerekli bilgiyi vermeli ve görüntü kullanımını amaçla sınırlı tutmalıdır. Kameraların kapsadığı alan, görüntülere kimlerin eriştiği ve kayıtların nasıl yönetildiği de gözden geçirilmelidir. Biyometrik yöntem kullanılması ayrıca değerlendirme gerektirir.
Rıza sözlü alınabilir mi?
Rızanın belirli, bilgilendirilmiş ve özgür iradeyle verilmesi gerekir; her durumda yazılı form şart olduğu söylenemez. Bununla birlikte işletme, rızanın ne zaman ve hangi konu için verildiğini gösterebilmelidir. Bu nedenle rıza alınma ve tercih kaydetme yöntemi önceden belirlenmelidir. Sadece sözlü onay hatırlanıyorsa, sonradan kanıtlama güçlüğü yaşanabilir.
Rızayı geri alan müşterinin verisi silinir mi?
Her zaman silinmez. Rızaya dayalı ilgili işlem durdurulmalı; verinin başka bir işleme şartı veya saklama yükümlülüğü bulunup bulunmadığı ayrıca değerlendirilmelidir. Başka bir gerekçe yoksa silme, yok etme ya da anonim hâle getirme gündeme gelebilir. İşletme, geri alma talebini ilgili sistemlere yansıtmalı ve kişiye sürecin sonucunu bildirmelidir.


