Uluslararası Regülasyonlar · AB Tüzüğü

GDPR Nedir? Türkiye'deki Şirketler için Kapsam, Yükümlülükler ve Cezalar

GDPR (General Data Protection Regulation, Genel Veri Koruma Tüzüğü), Avrupa Birliği'nin kişisel verilerin korunmasına ilişkin 2016/679 sayılı tüzüğüdür ve 25 Mayıs 2018'den beri uygulanır. Türk hukukunun parçası değildir; ama AB'deki kişilere mal ya da hizmet sunan veya onların davranışını izleyen Türk şirketlerine doğrudan uygulanır.

Türkiye'de aynı alanı 6698 sayılı KVKK düzenler. AB ile iş yapan bir şirket çoğu zaman ikisine birden uymak zorundadır.

Son güncelleme:

Tanım

GDPR nedir?

GDPR, 27 Nisan 2016'da kabul edildi, 24 Mayıs 2016'da yürürlüğe girdi ve iki yıllık geçişten sonra 25 Mayıs 2018'de uygulanmaya başladı. Kişisel veriyi işleyen veri sorumlularını ve onların adına işleyen veri işleyenleri bağlar; işleme ilkelerini, hukuki dayanakları, ilgili kişinin haklarını, güvenliği ve AB dışına aktarımı düzenler.

AB Komisyonu Kasım 2025'te GDPR'da değişiklikler önerdi (ör. ihlal bildirim süresinin 96 saate çıkması). Ekim 2026 itibarıyla bu öneri yasalaşmadı; yürürlükteki metin 2016/679'dur.

Kapsam

GDPR Türkiye'deki şirketleri ne zaman kapsar?

  • Mal ya da hizmet sunmak (Madde 3/2-a): AB'deki kişilere ücretli ya da ücretsiz mal veya hizmet sunan şirket. AB dilinde ya da para biriminde sipariş verilebilmesi gibi işaretler hedeflemeyi gösterir; sitenin AB'den açılabilmesi tek başına yetmez.
  • Davranış izlemek (Madde 3/2-b): AB'deki kişilerin çevrim içi davranışını izleyen, profilleyen şirket.
  • AB temsilcisi (Madde 27): Bu iki durumdaki şirket, istisnalar dışında, AB'de yazılı olarak bir temsilci atar.
  • Veri işleyen olarak: AB'deki bir müşteri adına veri işleyen Türk şirketi, Madde 28 sözleşmesiyle aynı yükümlülükleri üstlenir.

Türkiye için AB'nin bir yeterlilik kararı yoktur. Bu yüzden AB'den Türkiye'ye veri aktarımı standart sözleşme maddeleri gibi Madde 46 güvenceleriyle yapılır.

Yükümlülükler

İşleme güvenliği ve 72 saatlik ihlal bildirimi

  • Madde 32 · İşleme güvenliği: Riske uygun teknik ve idari tedbirler: takma ad verme ve şifreleme, sistemlerin gizliliğini, bütünlüğünü, erişilebilirliğini ve dayanıklılığını sürekli korumak, olaydan sonra veriye zamanında yeniden erişmek ve tedbirlerin etkinliğini düzenli test etmek.
  • Madde 33 · Denetim makamına bildirim: İhlal, risk doğurmayacaksa hariç, fark edildikten sonra gecikmeden ve mümkünse 72 saat içinde bildirilir. Veri işleyen, veri sorumlusunu gecikmeden bilgilendirir.
  • Madde 34 · Kişilere bildirim: İhlal kişiler için yüksek risk doğuruyorsa onlar da gecikmeden bilgilendirilir.

72 saat ancak ihlal hızlı fark edilirse tutulabilir. Bu yüzden uç noktada tespit ve hangi verinin nerede durduğunu bilmek, bildirim yükümlülüğünün ön koşuludur.

Yaptırımlar

GDPR cezaları

GDPR idari para cezası üst sınırları
İhlalÜst sınır (hangisi yüksekse)
İşleme ilkeleri, hukuki dayanak, ilgili kişi hakları, AB dışına aktarım (Madde 83/5)20 milyon € ya da dünya cirosunun %4'ü
Güvenlik (Madde 32), ihlal bildirimi (Madde 33–34) ve Madde 25–39'daki diğer yükümlülükler (Madde 83/4)10 milyon € ya da dünya cirosunun %2'si

Türkiye

GDPR ile KVKK arasındaki farklar

GDPR ve KVKK karşılaştırması
KonuGDPRKVKK (6698)
Ülke dışı etkiAB'deki kişileri hedefleyen AB dışı şirketleri de kapsarBöyle bir hedefleme hükmü yok
İhlal bildirimiMümkünse 72 saat; risk yoksa bildirim gerekmez“En kısa sürede”; Kurul 2019/10 sayılı kararıyla 72 saat
Kayıt yükümlülüğüİşleme faaliyetleri kaydı, sicil yokVERBİS kaydı
Yurt dışına aktarımYeterlilik kararı, Madde 46 güvenceleri7499 sayılı Kanunla (yürürlük 1 Haziran 2024) yeterlilik, standart sözleşme (5 iş günü içinde Kuruma bildirim), bağlayıcı şirket kuralları
CezaCiroya bağlı üst sınırHer yıl güncellenen TL aralıkları; 2026'da veri güvenliği yükümlülüğü için 256.357–17.092.242 TL

Teknik kontroller

GDPR hangi teknik kontrolleri gerektirir?

GDPR teknoloji adı vermez, “riske uygun tedbir” ister. Denetimde ve bir ihlalden sonra şu sorular sorulur: veri nerede, kim erişebiliyor, çıkış yolları denetleniyor mu, açıklar zamanında kapanıyor mu?

GDPR gereklilikleri ve ilgili teknik çözüm alanları
GereklilikNe istiyorİlgili çözüm alanı
Madde 32/2 · risk değerlendirmesiGüvenlik düzeyinin, işlenen kişisel veriye yönelik risklere göre belirlenmesi (veri keşfi, riskli verinin nerede durduğunu gösterir)Hassas Veri Keşfi
Madde 32/1-b · gizlilik ve bütünlükİşleme sistemlerinin gizliliğinin ve bütünlüğünün sürekli korunması (ayrıcalıklı erişimin sınırlanması bu korumaya katkı verir)Ayrıcalıklı Erişim Yönetimi (PAM), Uç Nokta Ayrıcalık Yönetimi (EPM)
Madde 32/2 · yetkisiz ifşaGüvenlik düzeyi belirlenirken yetkisiz ifşa riskinin gözetilmesi (USB ve harici ortamla veri çıkışı bu risklerden biridir)Cihaz Kontrolü
Madde 32/1-d · düzenli testTeknik ve idari tedbirlerin etkinliğinin düzenli olarak test edilip değerlendirilmesi (zafiyet taraması ve yama doğrulaması bu testi destekler)Zafiyet Yönetimi, Yama Yönetimi
Madde 33 · 72 saatİhlalin, fark edildikten sonra mümkünse 72 saat içinde niteliği ve olası sonuçlarıyla bildirilmesi (uç nokta kayıtları ihlalin kapsamını belirlemeye yarar)Uç Nokta Güvenliği (EPP/EDR)

Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.

Kaynaklar

Resmî metinler ve kaynaklar

Sık Sorulan Sorular

GDPR hakkında sık sorulan sorular

GDPR nedir?

AB'nin kişisel verilerin korunmasına ilişkin 2016/679 sayılı tüzüğüdür; 25 Mayıs 2018'den beri uygulanır.

GDPR Türkiye'de geçerli mi?

Türk hukukunun parçası değildir; Türkiye'de KVKK uygulanır. Ama AB'deki kişilere mal ya da hizmet sunan veya onların davranışını izleyen Türk şirketlerine GDPR doğrudan uygulanır ve bu şirketler çoğu durumda AB'de temsilci atar.

GDPR ile KVKK aynı mı?

Hayır. Yapıları benzer ama GDPR'ın ülke dışı etkisi, ciroya bağlı cezaları ve farklı aktarım kuralları vardır; KVKK'da ise VERBİS kaydı ve TL olarak belirlenen cezalar bulunur.

GDPR ihlal bildirim süresi kaç saat?

Denetim makamına, risk doğurmayacak ihlaller hariç, fark edildikten sonra gecikmeden ve mümkünse 72 saat içinde. Yüksek riskte ilgili kişilere de gecikmeden bildirilir.

GDPR cezası ne kadar?

İhlalin türüne göre 10 milyon € ya da cironun %2'si veya 20 milyon € ya da cironun %4'ü; hangisi yüksekse.

İlgili sayfalar

İlgili regülasyonlar ve çözüm alanları

Kişisel verinin nerede durduğunu ve kimin eriştiğini görün

GDPR ve KVKK için önce veri keşfi ve erişim haritası gerekir. Kısa bir görüşmede başlangıç noktasını birlikte belirleyelim; önerdiğimiz çözümü kendi ağınızda gösterelim.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00