Meşru menfaat, belirli bir veri işleme amacı için kullanılabilecek bir işleme şartıdır; her işletme faaliyetine otomatik olarak uygulanamaz. Bu rehberde denge testini, yazılı belgelendirmeyi ve meşru menfaatin kullanılabileceği ya da uygun olmayabileceği örnekleri ele alıyoruz.
Not: Genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir.
Meşru menfaat nedir, kanunda nerede geçer?
Meşru menfaat, veri sorumlusunun kişisel veri işlemesinde dayanabileceği şartlardan biridir. 6698 sayılı Kanun’un m.5 hükmü kişisel verilerin işlenme şartlarını düzenler; meşru menfaat değerlendirmesi de bu çerçevede, belirli ve gerçek bir amaçla sınırlı biçimde yapılmalıdır. Bu ifade, “işletme için yararlı olan her işlem yapılabilir” anlamına gelmez. İşletmenin menfaati bulunmalı, veri işleme o menfaat için gerekli olmalı ve ilgili kişinin temel hak ve özgürlüklerine ölçüsüz biçimde zarar vermemelidir. Menfaatin yalnızca işletme açısından fayda yaratması yeterli görülmemeli; hangi faaliyetle bağlantılı olduğu ve hangi kişileri etkilediği de açıklanmalıdır.
Örneğin küçük bir çevrim içi mağaza, müşterilerin hesaplarında yetkisiz işlem yapılmasını önlemek için işlem kayıtlarını gözden geçirebilir. Buradaki amaç, sadece “güvenliği sağlamak” diye yazılmamalıdır. İşletme hangi olağan dışı durumları araştırdığını, hangi kayıtları kullandığını, bunlara kimlerin eriştiğini ve incelemenin hangi koşullarda yapılacağını belirlemelidir. Böylece güvenlik ihtiyacı, sınırsız kayıt toplama gerekçesine dönüşmez. Somut amaç belirlemek hem işletmenin kendi kararını gözden geçirmesini hem de sonradan bu kararın nasıl verildiğini açıklamasını kolaylaştırır.
Sık yapılan hata, veri envanterindeki her faaliyetin karşısına “meşru menfaat” yazıp gerekçeyi boş bırakmaktır. Bu ifade tek başına neyin gerekli olduğunu veya kişinin nasıl etkilendiğini göstermediği için değerlendirmeyi tamamlamaz. Bir başka hata da meşru menfaati açık rızanın yerine her durumda kullanılabilecek bir kolaylık gibi görmektir. Oysa önce amaç ve veri ihtiyacı belirlenmeli, sonra faaliyete uygun şart değerlendirilmelidir. İşleme şartı, kişiye bilgi verme gibi ayrı yükümlülükleri ortadan kaldırmaz. 6698 sayılı Kanun’un m.10 hükmü veri sorumlusunun aydınlatma yükümlülüğünü düzenler; meşru menfaate dayanılması bu yükümlülüğü kendiliğinden kaldırmaz.
Pratik olarak işletmenizdeki faaliyetleri birbirinden ayırın; örneğin sipariş yönetimini, güvenlik incelemesini ve kampanya iletişimini tek bir başlık altında toplamadan değerlendirin. Her faaliyetin amacını ve kullanılan veri türlerini görünür kılmak için kişisel veri envanteri rehberinden yararlanabilirsiniz. Envanter denge testinin yerine geçmez; hangi işlemler için ayrı değerlendirme yapılacağını anlamaya yardımcı olur.
Denge testi nasıl yapılır?
Denge testi, işletmenin somut menfaatiyle kişilerin hak ve özgürlükleri arasında değerlendirme yapmaya yarar. Uygulamada bunu birbirini izleyen sorularla yürütmek mümkündür: İşletmenin menfaati gerçek ve meşru mu? Bu menfaat için kişisel veri işlemek gerekli mi? İşlemenin kişi üzerindeki etkisi ne ve bu etkiyi azaltacak önlemler var mı? Bu soruların yanıtları yalnızca bir formu doldurmak için değil, faaliyetin gerçekten sürdürülüp sürdürülemeyeceğini anlamak için kaydedilmelidir. Sonuç olumsuzsa, işlemi daraltmak veya başka bir şartı incelemek gerekebilir.
İlk adımda işletme, ihtiyacını mümkün olduğunca belirgin anlatmalıdır. “İşleri iyileştirmek” gibi geniş bir amaç, hangi verinin neden kullanılacağını göstermez. Örneğin bir mağaza, ödeme sisteminde görülen şüpheli işlemleri belirleyerek müşterilerin hesaplarını korumak istiyor olabilir. Bu durumda şüpheli işlem örüntülerinin neler olduğu, hangi kayıtların inceleneceği ve incelemeyi hangi görevlinin yapacağı açıklanmalıdır. Amaç, gelecekte belki yararlı olacağı düşüncesine değil, hâlihazırdaki bir işletme ihtiyacına dayanmalıdır. Sık görülen hata, hedefi somutlaştırmadan veri toplamaya başlamaktır.
İkinci adımda veri kullanımı ve yöntemin gerekliliği sorgulanır. Aynı güvenlik hedefi daha az veriyle veya daha sınırlı erişimle karşılanabilir mi? Örneğin tüm müşteri yazışmalarını sürekli okumak yerine, yalnızca belirli işlem kayıtlarını ve önceden tarif edilmiş şüpheli durumları incelemek yeterli olabilir. Veri miktarı, erişim yetkisi, inceleme sıklığı ve saklama yaklaşımı bu aşamada ele alınmalıdır. İşletme “bu kayıtlar faydalı olabilir” demekle yetinmemeli; her veri türünün amaca katkısını açıklamalıdır. Gereksiz verileri baştan dışarıda bırakmak, sonradan erişim ve saklama sorunlarını da azaltır.
Son adımda kişinin makul beklentisi ve karşılaşabileceği etki düşünülür. Kişi, hizmetin niteliğine bakarak bu kullanımın yapılmasını bekleyebilir mi? İşlem kişinin sürekli izlenmesine veya beklemediği bir karara yol açabilir mi? Örneğin bir işletme çalışanlarının tüm faaliyetlerini ayrıntılı biçimde kaydediyorsa etkiler, yalnızca güvenlik gerekçesi yazılarak geçiştirilemez. Erişim yetkisini sınırlama, incelemeyi belirli olaylarla kısıtlama, kayıtları daha erken kaldırma veya insan değerlendirmesi ekleme seçenekleri düşünülebilir. Pratik adım olarak testin her aşamasındaki soruları ve yanıtları yazılı kaydedin; süreç değiştiğinde değerlendirmeyi de yenileyin. Ücretsiz belge sihirbazı belge hazırlık sürecine yardımcı olabilir; metinleri faaliyetinize göre gözden geçirin ve gerektiğinde avukatınıza veya hukukçunuza danışın.
Hangi işlemelerde meşru menfaate dayanılabilir?
Meşru menfaat, olayın koşullarına göre güvenlik, suistimali önleme veya belirli operasyonel ihtiyaçlarla bağlantılı işlemlerde değerlendirilebilir. Örneğin bir mağaza, sahte iade girişimlerini araştırmak ve müşteri hesaplarının kötüye kullanılmasını önlemek isteyebilir. Böyle bir durumda işletme, hangi iade kayıtlarının hangi şüphe üzerine incelendiğini ve incelemeye kimlerin katılacağını belirlemelidir. “Kötüye kullanım ihtimali” ifadesi, her müşterinin bütün alışveriş geçmişini sınırsız biçimde incelemek için tek başına yeterli bir açıklama değildir. Amaçla ilgisi olmayan veri alanlarının dışarıda bırakılması, menfaatin kapsamını anlaşılır kılar.
İş yerinde kamera kullanımı, belirli güvenlik ihtiyaçları bulunduğunda değerlendirmeye konu olabilir. Bir işletme giriş alanını veya mal kabul bölümünü güvenlik amacıyla izlemek isteyebilir; ancak kameranın konumu, görüş alanı, kayıtlara kimlerin eriştiği ve kayıtların ne zaman kaldırılacağı belirlenmelidir. Çalışanların sürekli izlenmesi veya mahremiyet beklentisinin yüksek olduğu alanların kayda alınması aynı şekilde ele alınamaz. Sık yapılan hata, kameranın varlığını tek başına yeterli görüp görüntü alanını ve erişim düzenini incelememektir. Kamera uygulamalarına ilişkin ayrıntılar için kamera kaydı ve KVKK rehberini inceleyebilirsiniz.
Bilgi sistemlerine yetkisiz erişimi fark etmek için erişim kayıtlarının incelenmesi de somut amaca göre değerlendirilebilir. Örneğin bir işletmenin teknik sorumlusu, olağan dışı erişim denemelerini araştırabilir. Fakat bu ihtiyaç, tüm çalışanların veya müşterilerin bütün hareketlerinin sürekli izleneceği anlamına gelmez. Hangi kayıtların güvenlik amacıyla tutulduğu, incelemenin ne zaman başlayacağı, kayıtları kimlerin göreceği ve ihtiyaç sona erdiğinde ne yapılacağı önceden tanımlanmalıdır. “Sektörde böyle yapılıyor” demek yerine, kendi işletmenizin ihtiyacını açıklamak gerekir.
Pratik bir başlangıç olarak ilgili kişilerin kullanım hakkında ne bekleyebileceğini sorun. Beklentiyi yalnızca işletmenin kendi beyanıyla belirlemek yerine, ilişkinin niteliğini, verinin hangi bağlamda elde edildiğini ve kullanımın olası sonuçlarını dikkate alın. Ayrıca m.4, kişisel verilerin işlenmesinde genel ilkeleri düzenler; meşru menfaate dayanılması bu ilkelere uygun hareket etme gereğini ortadan kaldırmaz. İşletme, amacıyla bağlantılı ve ölçülü kalmalı; somut örneğinde hangi veri alanının gerçekten gerekli olduğunu kaydetmelidir.
Hangi işlemelerde dayanılamaz?
Meşru menfaat, pazarlama amacıyla herkese mesaj gönderme izni olarak kullanılmamalıdır. İşletmenin satışını artırmak istemesi tek başına, müşterinin telefon numarasını kampanya mesajlarında kullanmanın gerekli veya beklenen bir işlem olduğunu göstermez. Örneğin bir fırın, sipariş teslimi için aldığı numaraları haftalık ürün duyuruları göndermek üzere kullanmak isteyebilir. Ancak kişinin numarayı hangi amaçla verdiği ve tanıtım mesajları için hangi kuralların uygulanacağı ayrıca değerlendirilmelidir. Bir müşterinin alışveriş yapmış olması, gelecekte her türlü reklam iletisini beklediği anlamına gelmez.
Bir başka uygun olmayan yaklaşım, “ileride işimize yarayabilir” diyerek gereksiz veri toplamaktır. Örneğin randevu almak için yalnızca iletişim bilgisi yeterliyken formda ilgisiz kişisel ayrıntılar istemek, işleme amacının sınırlarını aşabilir. Aynı şekilde bir süreç için alınmış verileri açıklama yapmadan başka bir amaçta kullanmak, ilk değerlendirmenin dayanağını zayıflatır. Sık yapılan hata, veri mevcut olduğu için onu kullanmanın da uygun olduğunu varsaymaktır. Oysa veri işletmenin elinde diye her kullanım amacı kendiliğinden kabul edilebilir hâle gelmez.
Kişi üzerindeki olumsuz etki işletmenin menfaatinden ağır basıyorsa, meşru menfaat gerekçesiyle işleme sürdürülmemelidir. Kapsamlı izleme, kişilerin davranışlarının ayrıntılı biçimde takip edilmesi veya onlar hakkında önemli sonuçlar doğurabilecek değerlendirmeler, dikkatli inceleme gerektirir. Örneğin bir işveren, çalışanların iş saatleri içindeki her hareketini kaydetmenin gerekli olduğunu ileri sürebilir. Ancak bu yaklaşımın çalışana etkisi, daha sınırlı bir yöntem bulunup bulunmadığı ve hangi verilere gerçekten ihtiyaç duyulduğu ayrı ayrı ele alınmalıdır. “Rakiplerimiz de yapıyor” demek, kişiye etkileri dengelemez.
Pratik adım olarak her faaliyet için amaç ve veri kullanımını ayrı yazın. İşletme kampanya iletişimi, hesap güvenliği ve kamera kaydı yürütüyorsa, tek bir genel meşru menfaat metnini üç faaliyetin hepsine kopyalamayın. Çalışan verileri söz konusu olduğunda güç dengesini ve kişinin gerçek beklentisini özellikle dikkate alın. Risk fark edildiğinde kullanım kapsamını daraltın, gereksiz veri akışını durdurun ve seçilen şartın yeterli olup olmadığını yeniden değerlendirin. Pazarlama mesajları veya yoğun izleme konusunda tereddüt varsa avukatınıza veya hukukçunuza danışın.
Meşru menfaat belgesi nasıl yazılır?
Meşru menfaat belgesi, işletmenin neden veri işlediğini ve kararını nasıl değerlendirdiğini anlaşılır biçimde göstermelidir. Önce faaliyeti tarif edin: Hangi birim, kimlere ilişkin hangi veri türlerini, hangi işlem kapsamında kullanıyor? Ardından işletmenin menfaatini yazın. “Ticari amaç” veya “güvenlik” gibi geniş ifadeler yerine, faaliyete bağlı bir açıklama kullanın. Örneğin bir mağaza, “yetkisiz hesap kullanımını tespit ederek müşterinin hesabını korumak” amacını ele alıyorsa, bu amaç için hangi kayıtların incelendiğini de belirtmelidir. Bu somutluk, değerlendirmeyi başka faaliyetlerden ayırır.
Sonra veri kullanımının neden gerekli olduğunu açıklayın. Hangi veriler kullanılacak, veri nereden geliyor, kimlerin erişimi olacak ve ihtiyaç hangi noktada sona erecek? Aynı amaca daha az veriyle ulaşmak mümkünse, bu seçenek değerlendirilmelidir. Örneğin güvenlik incelemesinde tüm işlem geçmişini herkese açmak yerine, yalnızca şüpheli kayıtları yetkili kişilerin görmesi yeterli olabilir. Sık yapılan hata, “ihtiyaç duyulduğu sürece” gibi sınırları belirsiz ifadeler kullanıp gözden geçirme yöntemini hiç belirlememektir. İşletme, kayıtların ne zaman gözden geçirileceğini ve ihtiyaç kalmadığında nasıl kaldırılacağını da yazmalıdır.
Kişiye etkileri ve riski azaltan önlemleri ayrıca ele alın. Kişi bu kullanımı makul biçimde bekleyebilir mi? Veriler beklemediği bir amaçla kullanılırsa nasıl etkilenebilir? Erişimi sınırlamak, incelemeyi belirli olaylarla kısıtlamak veya kayıtları daha erken silmek etkileri azaltabilir mi? Belge yalnızca olumlu gerekçeleri sıralamamalıdır. İşletme olumsuz ihtimalleri de not etmeli ve hangi önlemleri seçtiğini göstermelidir. Sonuçta faaliyetin sürmesine karar verildiyse, neden dengeli bulunduğu anlaşılır olmalıdır; “uygun olduğu değerlendirildi” cümlesi tek başına gerekçenin yerine geçmez.
Pratik adım olarak belgeyi faaliyetin sahibi olan birimle birlikte gözden geçirin. Örneğin müşteri hizmetleri ekibinin yürüttüğü bir süreçte, sadece belgeyi hazırlayan kişinin değil, kayıtları kullanan kişilerin de işleyişi açıklaması gerekir. Yeni veri türü eklendiğinde, erişim düzeni değiştiğinde veya amaç farklılaştığında değerlendirmeyi güncelleyin. Meşru menfaat belgesi aydınlatma metninin yerine geçmez; m.10, veri sorumlusunun aydınlatma yükümlülüğünü düzenler ve bu yükümlülük ayrıca ele alınmalıdır. İşlemlerin envanterle tutarlılığını veri envanteri rehberiyle kontrol edebilirsiniz. Sitedeki araçlar ücretsizdir; kayıt ve kart bilgisi istemez.
Meşru menfaat, açık rıza ve sözleşme nasıl karşılaştırılır?
Meşru menfaat, açık rıza ve sözleşme, işletmenin istediği faaliyete göre gelişigüzel seçebileceği etiketler değildir. Her veri işleme amacı için hangi şartın uygun olduğu ayrıca değerlendirilmelidir. 6698 sayılı Kanun’un m.5 hükmü kişisel verilerin işlenme şartlarını düzenler; seçilecek şart faaliyetin içeriğine ve koşullarına bağlıdır. Aşağıdaki tablo başlangıç karşılaştırması sunar, ancak tek başına somut bir işlem için karar vermez. Örneğin aynı müşteri ilişkisi içinde sipariş teslimi, güvenlik incelemesi ve tanıtım iletişimi farklı amaçlar taşıyabilir.
| Karşılaştırma ölçütü | Meşru menfaat | Açık rıza | Sözleşme |
|---|---|---|---|
| Esneklik | Amaç, gereklilik ve kişi üzerindeki etki dengelenmelidir. | Belirli bir işleme için özgür iradeyle verilmelidir. | Sözleşmenin kurulması veya ifasıyla ilgili olmalıdır. |
| Gerekçeyi açıklama | İşletme menfaatini, gerekliliği ve dengeyi belgelendirir. | Rızanın geçerli biçimde alındığını ve kapsamını gösterebilmelidir. | İşlemenin sözleşmeyle bağlantısını açıklayabilmelidir. |
| Geri alma veya itiraz | İtiraz ve hak talepleri değerlendirilir; koşullara göre işleme durabilir. | Kişi rızasını geri alabilir; sonraki işlemler buna göre ele alınır. | Sözleşme şartı, sözleşmeyle ilgisiz işlemleri kapsamaz. |
| Uygun örnek | Şüpheli işlemleri inceleyerek dolandırıcılığı önleme. | Kişinin belirli ve isteğe bağlı bir işleme açıkça izin vermesi. | Siparişi teslim etmek için teslimat bilgisini kullanma. |
| Uygun olmayan örnek | Her müşteriye kampanya mesajı göndermeyi genel menfaat sayma. | Hizmetin gereği olmayan işleme için rızayı zorunlu koşul gibi sunma. | Sözleşme dışı reklam kullanımını sözleşmenin ifası gibi gösterme. |
Sık yapılan hata, sipariş sürecinde kullanılan bütün verileri sözleşme için gerekliymiş gibi değerlendirmektir. Örneğin teslimat adresinin siparişi ulaştırmak için kullanılmasıyla aynı adresin farklı bir tanıtım çalışmasına eklenmesi aynı amaç değildir. Benzer şekilde, güvenlik kaydının belirli bir riski araştırmak için kullanılması onu başka bir faaliyet için sınırsız biçimde kullanma izni vermez. Her yeni kullanımda amaç ve uygun şart yeniden incelenmelidir. İşletme belgesinde farklı amaçları tek satırda birleştirmek, kişiye yapılan açıklamayı da belirsizleştirir.
Farklı amaçlar için farklı şartlar söz konusu olabilir. Ancak aynı işlemeye hangi şartın dayanak olduğu anlaşılmaz bırakılmamalıdır. Bir işletme belirli bir kullanım için rıza almışsa, kişinin rızasını geri çektiği durumda aynı faaliyeti açıklama yapmadan meşru menfaatle sürdürmek önceki değerlendirmeyle çelişebilir. Örneğin bir müşterinin isteğe bağlı duyuruya ilişkin tercihini, sipariş teslimi için verdiği adres bilgisiyle karıştırmayın. Pratik adım olarak her amaç için ayrı bir satır açın; verinin neden kullanıldığını ve seçilen şartın bu kullanımla bağını kaydedin. Somut süreçte hangi şartın uygun olduğu konusunda tereddüt varsa avukatınıza veya hukukçunuza danışın.
İlgili kişi itiraz ederse ne olur?
İlgili kişi, verilerinin kullanılmasına itiraz ettiğinde işletme başvuruyu hazır bir yanıtla kapatmamalıdır. Önce itirazın hangi işlemle ilgili olduğunu belirleyin: Kişi kampanya mesajını mı, kamera kaydını mı, güvenlik incelemesini mi, yoksa başka bir veri kullanımını mı sorguluyor? Ardından işleme amacını, veri kaynağını, kullanılan şartı ve denge testinde kaydedilen gerekçeleri gözden geçirin. Örneğin aynı müşterinin sipariş teslimatıyla ilgili bir sorusu ile tanıtım mesajlarına itirazı farklı faaliyetlere yönelmiş olabilir. Bunları tek bir genel başlıkta birleştirmek, asıl talebin cevapsız kalmasına yol açabilir.
6698 sayılı Kanun’un m.11 hükmü ilgili kişinin haklarını düzenler; m.13 ise veri sorumlusuna başvuru sürecini düzenler. Başvuruları zamanında ve anlaşılır biçimde ele almak için işletmede sorumlu bir kişi veya birim belirleyin. Kimin başvuruyu aldığı, hangi faaliyetin incelendiği ve hangi sonuca ulaşıldığı kayıt altına alınmalıdır. Sık yapılan hata, yalnızca “menfaatimiz var” diyerek talebi reddetmektir. Yanıt, başvurunun esasını değerlendirdiğinizi göstermeli; kişiye başvurusunun hangi kullanım hakkında ele alındığını anlaşılır biçimde açıklamalıdır.
İtiraz geldiğinde önceki değerlendirmedeki koşulların değişip değişmediğini de kontrol edin. Kişinin etkilenme biçimi, işletmenin ihtiyacı ve veri kullanımının kapsamı yeniden ele alınmalıdır. Örneğin kampanya mesajlarını istemediğini belirten kişinin iletişim bilgisinin tanıtım gönderiminden çıkarılması gerekebilir. Güvenlik amacıyla tutulan kayıtta ise erişimi sınırlamak, incelemeyi daraltmak veya artık gerekli olmayan kaydı kaldırmak seçenekleri değerlendirilebilir. Her itirazda tüm işlemenin aynı biçimde sona ereceğini varsaymak da, hiçbir şey değişmeden devam edeceğini kabul etmek de sağlıklı bir değerlendirme değildir.
Pratik adım olarak gelen talepleri faaliyet bazında kaydedin ve yanıt hazırlamadan önce ilgili birimden süreci açıklamasını isteyin. Örneğin kamera kaydına yönelik bir başvuru için yalnızca müşteri hizmetleri ekibinin değil, görüntülere erişen sorumlu kişinin de katkısı gerekebilir. İtiraz, kişinin makul beklentisi veya karşılaşabileceği zarar konusunda önce görülmemiş bir durumu ortaya çıkarıyorsa denge testi belgesini güncelleyin. Başvuruların yönetimi için KVKK kontrol listesinden yararlanabilir, karmaşık durumlarda avukatınıza veya hukukçunuza danışabilirsiniz.
Özel nitelikli kişisel veri için meşru menfaat kullanılabilir mi?
Özel nitelikli kişisel veriler, genel kişisel verilerle aynı biçimde ele alınmamalıdır. 6698 sayılı Kanun’un m.6 hükmü özel nitelikli kişisel verilerin işlenme şartlarını düzenler; işletme bu tür veriler söz konusu olduğunda uygulanabilecek şartları ayrıca incelemelidir. “İşletmeye fayda sağlar” veya “güvenliği artırır” demek tek başına yeterli açıklama değildir. Önce verinin niteliğini, işleme amacını ve faaliyete uygulanabilecek şartları belirlemek gerekir. Genel kişisel veriler için hazırlanan bir denge testi, özel nitelikli veriler bakımından gerekli ayrı incelemenin yerine geçmez.
KOBİ’lerde bu tür veriler, ilk bakışta sıradan görünen formlarda veya belgelerde bulunabilir. Örneğin bir çalışan belgesinde sağlık bilgisi yer alabilir ya da başvuru formundaki bir soru kişinin hassas bir niteliğini ortaya çıkarabilir. İşletme, ihtiyaç olmadığı hâlde böyle verileri talep etmemeli ve standart formlara gelişigüzel alan eklememelidir. Sık yapılan hata, formda bulunan her alanı “her ihtimale karşı” saklamaktır. Pratik olarak form alanlarını gözden geçirin; her alanın belirli bir iş ihtiyacına karşılık gelip gelmediğini ve bu bilgiye hangi görevlilerin erişmesi gerektiğini sorun.
Güvenlik veya dolandırıcılığı önleme amacı da verinin niteliğini değiştirmez. Amaç makul görünse bile özel nitelikli veri için uygulanacak şartlar ayrıca ele alınmalıdır. Örneğin bir işletme, müşteri hesabını korumak istediğini belirtebilir; bu, elindeki hassas bilgileri otomatik olarak güvenlik incelemesine katabileceği anlamına gelmez. İşletme mümkünse özel nitelikli veriyi sürecin dışında tutmalı, zorunlu olduğunu düşünüyorsa neden gerekli olduğunu ve hangi şartın bulunduğunu ayrıca değerlendirmelidir. Bu değerlendirme olmadan genel meşru menfaat belgesine yalnızca bir cümle eklemek eksik kalır.
Pratik adım, veri akışını kaynağından itibaren izlemektir. Bir form gereksiz hassas bilgi topluyorsa alanı kaldırmayı, bilgi yanlışlıkla alındıysa erişimi sınırlandırmayı ve mevcut kayıtların nasıl ele alınacağını belirlemeyi düşünün. Sık rastlanan bir başka hata, erişim yetkilerini bütün çalışanlara açık bırakmaktır. 6698 sayılı Kanun’un m.12 hükmü veri güvenliğine ilişkin yükümlülükleri düzenler; hassas bilgi içeren süreçlerde güvenlik önlemleri ayrıca dikkate alınmalıdır. Hangi şartın uygulanacağı konusunda tereddüt varsa avukatınıza veya hukukçunuza danışın.
Örnek olay: “meşru menfaat” diyerek gönderilen kampanya mesajları
Bir işletme, alışveriş sırasında müşterilerinden aldığı telefon numaralarını kampanya duyurusu göndermek için kullanıyor ve bu kullanımı yalnızca “meşru menfaat” diye açıklıyor. Bu örnekte satış yapma isteği, telefon numarasını tanıtım için kullanmanın gerekli olduğunu veya kişinin bunu makul olarak beklediğini tek başına göstermez. Numaranın hangi amaçla alındığı, kişinin iletişim tercihi ve kampanya gönderileri için uygulanması gereken kurallar ayrı ayrı değerlendirilmelidir. Bir müşterinin ürün satın alması, her tür tanıtım mesajına izin verdiği şeklinde yorumlanmamalıdır.
Örneğin küçük bir mobilya mağazası, siparişin teslimatı için aldığı numarayı daha sonra yeni ürün duyuruları göndermek üzere kullanmak isteyebilir. Siparişin ulaştırılması ile tanıtım iletisi gönderilmesi farklı amaçlardır; işletme bunları tek bir “müşteri iletişimi” başlığı altında birleştirerek aradaki farkı görünmez hâle getirmemelidir. Sık yapılan hata, numaranın işletmede bulunmasını her türlü iletişim için yeterli dayanak saymaktır. Pratik adım olarak numaranın hangi amaçla alındığını, hangi kullanım için tutulduğunu ve müşterinin tercihlerinin nasıl dikkate alındığını ayrı ayrı kontrol edin.
Kampanya gönderiminden önce amaç ve şartları inceleyin; meşru menfaati genel bir pazarlama izni gibi kullanmayın. İletişim tercihlerini kaydetmek, istemeyen kişilere gönderimi durdurmak ve teslimat amacıyla alınan bilgiyi farklı kullanım için otomatik olarak değerlendirmemek işletmenin uygulamasını daha anlaşılır kılar. Bu adımlar tek başına her durum için hukuki sonuç belirlemez; işletmenin somut sürecini ve uygulanması gereken kuralları ayrıca gözden geçirmesi gerekir. Bu yazı hukuki danışmanlık değildir. Sürecinize ilişkin tereddüt varsa avukatınıza veya hukukçunuza danışın.
Senaryo: Bir perakende zinciri, eski müşterilere kampanya mesajlarını 'meşru menfaat' gerekçesiyle rızasız gönderiyor; aydınlatma metninde bu gerekçe yazmıyor, denge testi yapılmamış.
Uygulanabilir kalemler ve kanundaki bantlar:
- Aydınlatma yükümlülüğünün yerine getirilmemesi: 85.437 TL – 1.709.200 TL
- Veri güvenliği yükümlülüklerinin yerine getirilmemesi: 256.357 TL – 17.092.242 TL
Kalemlerin alt sınırları toplandığında 341.794 TL, üst sınırları toplandığında 18.801.442 TL eder. Bu bir tahmin değil, Kanun'daki bandın toplamıdır: Kurul her kalemi ayrı değerlendirir, kusurun ağırlığına ve veri sorumlusunun ekonomik durumuna göre band içinde takdir kullanır. Kendi durumunuz için ceza riski hesaplayıcısı hangi kalemin size uygulanabileceğini gösterir.
Kanundaki bantlar
| Ceza kalemi | Dayanak | 2026 alt sınır | 2026 üst sınır |
|---|---|---|---|
| Aydınlatma yükümlülüğünün yerine getirilmemesi | m. 10 / m. 18-1-a | 85.437 TL | 1.709.200 TL |
| Veri güvenliği yükümlülüklerinin yerine getirilmemesi | m. 12 / m. 18-1-b | 256.357 TL | 17.092.242 TL |
Tutarlar 6698 sayılı Kanun m. 18'deki kabahat kalemlerinin 2026 yılı için yeniden değerleme oranıyla (%25,49; 585 Sıra No'lu VUK Genel Tebliği, Resmî Gazete 27.11.2025, sayı 33090) güncellenmiş hâlidir. Kaynak: /blog/kvkk-cezalari-ne-kadar/.
Kurul kararlarında meşru menfaat savunması
Kurul kararları, belirli olay ve başvuruların incelenmesi sonucunda ortaya çıkar; her karar bütün işletmeler için otomatik bir sonuç anlamına gelmez. Meşru menfaat iddiası değerlendirilirken işletmenin amacı, veri kullanımı ve somut olayın koşulları önem taşır. Aşağıdaki karar kayıtları yalnızca belirtilen konu ve sonuç bilgileri çerçevesinde ele alınmalıdır. Karar konusu ile kendi işletmenizdeki faaliyet benzer görünse bile, amaç ve uygulama farklı olabilir. Bu nedenle kararları işletmeniz için doğrudan hazır bir izin veya yasak listesi gibi kullanmayın.
Bir kararın numarasını görmek, o karardaki bütün ayrıntıların her işletmeye uygulanacak genel kural olduğu anlamına gelmez. Örneğin bir KOBİ yöneticisi, kendi müşteri iletişimi süreciyle bir kararın konusunu karşılaştırabilir; ancak yalnızca başlık benzerliğine bakarak aynı sonuca varamaz. Verinin nasıl elde edildiği, kimler tarafından kullanıldığı, kişilerin nasıl etkilendiği ve işletmenin hangi önlemleri aldığı farklılık gösterebilir. Sık yapılan hata, kararın yalnızca sonucunu okuyup kendi uygulamasını değerlendirmeden aynı yaklaşımı kopyalamaktır.
2020/173 sayılı karar, Amazon Turkey Perakende Hizmetleri Limited Şirketi hakkındaki başvuruya ilişkindir ve idari para cezası uygulanmıştır. 2023/134 sayılı kararda TikTok Pte. Ltd. hakkında idari para cezası uygulanmıştır. Bu cümleler kararların konu ve sonuç bilgilerini verir; kararların bütün gerekçelerini veya meşru menfaat değerlendirmesinin ayrıntılarını açıklamaz. Bu yüzden bu bilgilerin ötesinde bir sonuç çıkarmayın. Bir kararın varlığını anmak, o kararın sizin işletmenizdeki farklı işlemeye doğrudan uygulanacağını göstermeye yetmez.
Pratik adım olarak karar araştırmasını kendi süreç haritanızla birlikte yürütün. İşletmenizde kampanya mesajı, kamera kaydı ve güvenlik incelemesi varsa, her birini ayrı faaliyet olarak tanımlayın; bir karar konusunun hangi faaliyetle gerçekten örtüştüğünü not edin. Konu ve sonuç bilgileri sınırlıysa, bunları sınırlı biçimde kullanın. Karar başlıklarına göre inceleme yapmak için Kurul kararları indeksine bakabilirsiniz. Kendi uygulamanızın koşulları konusunda tereddüt varsa avukatınıza veya hukukçunuza danışın.
Kurul kararlarında işleme şartı tartışmaları
Aşağıdaki karar kayıtları farklı veri işleme konularını ve belirtilen sonuçları gösterir. Bunları meşru menfaatin her olayda kabul veya reddedildiğine dair genel bir hüküm gibi değil, somut olay bilgisi olarak okuyun. Karar tablosunda görünen konu ve sonuç, işletmenizin faaliyetinin aynı koşullara sahip olduğunu kanıtlamaz. Örneğin bir iş yerinin kamera uygulamasıyla başka bir kuruluşun farklı amaçla yürüttüğü veri kullanımı, yalnızca ikisinde de kişisel veri işlendiği için aynı şekilde değerlendirilemez.
| Karar | Tarih | Konu | Sonuç |
|---|---|---|---|
| 2023/134 | null | TikTok Pte. Ltd. | 1.750.000 TL |
| 2020/173 | 2020-02-27 | Amazon Turkey Perakende Hizmetleri Limited Şirketi hakkındaki başvuru ile ilgili Kişisel Verileri Koruma Kurul… | 1.100.000 TL |
| 2026/1183 | 2026-06-10 | Bir tasarruf finansman şirketi tarafından reklam ve pazarlama amaçlı izinsiz SMS gönderilmesi ve arama yapılma… | 1.000.000 TL |
| 2020/559 | 2020-07-22 | Kişisel verilerin 108 sayılı Sözleşme dayanak gösterilerek yurt dışına aktarılması hakkında” Kişisel Verileri … | 900.000 TL |
| 2022/229 | 2022-03-10 | E-ticaret sektöründe faaliyet gösteren veri sorumlusu şirket tarafından internet sitesinde/mobil uygulamaların… | 800.000 TL |
| 2024/1899 | 2024-11-07 | Avrupa’da bulunan grup şirketlerine kurumsal destek hizmetleri sağlayan veri sorumlusu tarafından Kurula intik… | 700.000 TL |
Kaynak: kvkk.gov.tr karar özetleri; sitemizdeki Kurul kararları indeksi 313 kararı konu, yıl ve ceza tutarına göre süzer.
- Bir kararda yer alan sonuç, işletmenizin farklı amaç ve koşullardaki faaliyetine otomatik olarak uygulanmaz; kendi işleme sürecinizi ayrıca belgeleyin.
- Verilen konu bilgileri, karar gerekçelerinin tamamını göstermediği için meşru menfaat hakkında kararda söylenmeyen bir sonucu varsaymayın.
- Pazarlama mesajı, kamera veya güvenlik işlemlerinde amaç ve veri kullanımını birbirinden ayırın; gerekli izin ve yükümlülükleri ayrıca inceleyin.
Kararlardan uygulamaya dönük ders çıkarmak, yalnızca karar numarasını veya sonucu not etmekten ibaret değildir. İşletme, kendi faaliyetiyle kararın konusu arasındaki benzerlikleri ve farkları belirlemelidir. Amaç, veri türü, kullanım kapsamı, kişi üzerindeki muhtemel etki ve alınan önlemler karşılaştırılabilir. Sık yapılan hata, karar konusu yüzeysel olarak benziyor diye aynı yöntemin her koşulda uygun olduğunu düşünmektir. Konu bilgisi sınırlıysa bundan daha kapsamlı bir hukuki sonuç çıkarmayın.
Pratik olarak kendi süreç haritanızdan başlayın. Örneğin kampanya iletişimi, kamera kaydı ve suistimali önleme ayrı faaliyetlerse her biri için ayrı amaç ve şart değerlendirmesi oluşturun. Böylece bir faaliyetteki gerekçeyi başka bir faaliyete kopyalamazsınız. Karar konusu işletmenizdeki bir sürece benziyor olsa bile, veri miktarı, saklama yaklaşımı, erişim düzeni ve kişiye yapılan bilgilendirme farklı olabilir. Bu farkları yazılı kaydetmek, kararları gelişigüzel yorumlamadan kendi uygulamanızı incelemenize yardımcı olur. Süreç karmaşıksa avukatınıza veya hukukçunuza danışın; bu yazı hukuki danışmanlık yerine geçmez.
Sık sorulan sorular
Meşru menfaat pazarlama için kullanılır mı?
İşletmenin satış yapma isteği, kampanya mesajları için meşru menfaat bulunduğunu tek başına göstermez. Telefon numarasının hangi amaçla alındığını ve iletişim için uygulanması gereken şartları ayrıca değerlendirin. Sipariş için alınan numarayı tanıtım amacıyla kullanmayı otomatik kabul etmeyin. Tereddüt varsa avukatınıza veya hukukçunuza danışın.
Kamera meşru menfaate dayanır mı?
Güvenlik amacıyla kamera kullanımı bazı durumlarda meşru menfaat kapsamında değerlendirilebilir. Kameranın yeri, gördüğü alan, kayıtlara kimlerin eriştiği ve kayıtların ne zaman kaldırılacağı önemlidir. Kişilerin mahremiyet beklentisini göz ardı etmeyin. Uygulamayı işletmenizin somut ihtiyacına göre değerlendirin.
Denge testi yazılı olmalı mı?
Yazılı kayıt, işletmenin amacını, gerekliliği, kişiye etkileri ve aldığı önlemleri gösterebilmesine yardımcı olur. Yalnızca “menfaatimiz var” demek, bu unsurları açıklamaz. Süreç veya kullanılan veriler değiştiğinde değerlendirmeyi yeniden gözden geçirin. Belgeyi faaliyeti yürüten birimle birlikte kontrol edin.
Meşru menfaat ile rıza aynı anda kullanılır mı?
Farklı amaçlar için farklı şartlar söz konusu olabilir; her amaç ayrı değerlendirilmelidir. Aynı işlemeye hangi şartın dayanak olduğu belirsiz bırakılmamalıdır. Rıza geri alındığında faaliyeti açıklama yapmadan başka bir gerekçeye taşımayın. Somut durumda hangi şartın uygun olduğunu avukatınıza veya hukukçunuza danışarak değerlendirin.
Kurul meşru menfaati nasıl değerlendiriyor?
Değerlendirme, somut olayın amacı, veri kullanımı ve kişiye etkileri gibi koşullara bağlıdır. Kararların konu ve sonuç bilgilerini genel bir izin veya yasak olarak yorumlamayın. Kendi sürecinizi ve kararlarla arasındaki farkları ayrıca inceleyin. Gerekirse avukatınıza veya hukukçunuza danışın.


