Uluslararası Regülasyonlar · AB Tüzüğü
GDPR Nedir? Türkiye'deki Şirketler için Kapsam, Yükümlülükler ve Cezalar
GDPR (General Data Protection Regulation, Genel Veri Koruma Tüzüğü), Avrupa Birliği'nin kişisel verilerin korunmasına ilişkin 2016/679 sayılı tüzüğüdür ve 25 Mayıs 2018'den beri uygulanır. Türk hukukunun parçası değildir; ama AB'deki kişilere mal ya da hizmet sunan veya onların davranışını izleyen Türk şirketlerine doğrudan uygulanır.
Türkiye'de aynı alanı 6698 sayılı KVKK düzenler. AB ile iş yapan bir şirket çoğu zaman ikisine birden uymak zorundadır.
- Resmî adıTüzük (AB) 2016/679
- Uygulama25 Mayıs 2018
- En yüksek ceza20 milyon € ya da cironun %4'ü
Son güncelleme:
Tanım
GDPR nedir?
GDPR, 27 Nisan 2016'da kabul edildi, 24 Mayıs 2016'da yürürlüğe girdi ve iki yıllık geçişten sonra 25 Mayıs 2018'de uygulanmaya başladı. Kişisel veriyi işleyen veri sorumlularını ve onların adına işleyen veri işleyenleri bağlar; işleme ilkelerini, hukuki dayanakları, ilgili kişinin haklarını, güvenliği ve AB dışına aktarımı düzenler.
AB Komisyonu Kasım 2025'te GDPR'da değişiklikler önerdi (ör. ihlal bildirim süresinin 96 saate çıkması). Ekim 2026 itibarıyla bu öneri yasalaşmadı; yürürlükteki metin 2016/679'dur.
Kapsam
GDPR Türkiye'deki şirketleri ne zaman kapsar?
- Mal ya da hizmet sunmak (Madde 3/2-a): AB'deki kişilere ücretli ya da ücretsiz mal veya hizmet sunan şirket. AB dilinde ya da para biriminde sipariş verilebilmesi gibi işaretler hedeflemeyi gösterir; sitenin AB'den açılabilmesi tek başına yetmez.
- Davranış izlemek (Madde 3/2-b): AB'deki kişilerin çevrim içi davranışını izleyen, profilleyen şirket.
- AB temsilcisi (Madde 27): Bu iki durumdaki şirket, istisnalar dışında, AB'de yazılı olarak bir temsilci atar.
- Veri işleyen olarak: AB'deki bir müşteri adına veri işleyen Türk şirketi, Madde 28 sözleşmesiyle aynı yükümlülükleri üstlenir.
Türkiye için AB'nin bir yeterlilik kararı yoktur. Bu yüzden AB'den Türkiye'ye veri aktarımı standart sözleşme maddeleri gibi Madde 46 güvenceleriyle yapılır.
Yükümlülükler
İşleme güvenliği ve 72 saatlik ihlal bildirimi
- Madde 32 · İşleme güvenliği: Riske uygun teknik ve idari tedbirler: takma ad verme ve şifreleme, sistemlerin gizliliğini, bütünlüğünü, erişilebilirliğini ve dayanıklılığını sürekli korumak, olaydan sonra veriye zamanında yeniden erişmek ve tedbirlerin etkinliğini düzenli test etmek.
- Madde 33 · Denetim makamına bildirim: İhlal, risk doğurmayacaksa hariç, fark edildikten sonra gecikmeden ve mümkünse 72 saat içinde bildirilir. Veri işleyen, veri sorumlusunu gecikmeden bilgilendirir.
- Madde 34 · Kişilere bildirim: İhlal kişiler için yüksek risk doğuruyorsa onlar da gecikmeden bilgilendirilir.
72 saat ancak ihlal hızlı fark edilirse tutulabilir. Bu yüzden uç noktada tespit ve hangi verinin nerede durduğunu bilmek, bildirim yükümlülüğünün ön koşuludur.
Yaptırımlar
GDPR cezaları
| İhlal | Üst sınır (hangisi yüksekse) |
|---|---|
| İşleme ilkeleri, hukuki dayanak, ilgili kişi hakları, AB dışına aktarım (Madde 83/5) | 20 milyon € ya da dünya cirosunun %4'ü |
| Güvenlik (Madde 32), ihlal bildirimi (Madde 33–34) ve Madde 25–39'daki diğer yükümlülükler (Madde 83/4) | 10 milyon € ya da dünya cirosunun %2'si |
Türkiye
GDPR ile KVKK arasındaki farklar
| Konu | GDPR | KVKK (6698) |
|---|---|---|
| Ülke dışı etki | AB'deki kişileri hedefleyen AB dışı şirketleri de kapsar | Böyle bir hedefleme hükmü yok |
| İhlal bildirimi | Mümkünse 72 saat; risk yoksa bildirim gerekmez | “En kısa sürede”; Kurul 2019/10 sayılı kararıyla 72 saat |
| Kayıt yükümlülüğü | İşleme faaliyetleri kaydı, sicil yok | VERBİS kaydı |
| Yurt dışına aktarım | Yeterlilik kararı, Madde 46 güvenceleri | 7499 sayılı Kanunla (yürürlük 1 Haziran 2024) yeterlilik, standart sözleşme (5 iş günü içinde Kuruma bildirim), bağlayıcı şirket kuralları |
| Ceza | Ciroya bağlı üst sınır | Her yıl güncellenen TL aralıkları; 2026'da veri güvenliği yükümlülüğü için 256.357–17.092.242 TL |
Teknik kontroller
GDPR hangi teknik kontrolleri gerektirir?
GDPR teknoloji adı vermez, “riske uygun tedbir” ister. Denetimde ve bir ihlalden sonra şu sorular sorulur: veri nerede, kim erişebiliyor, çıkış yolları denetleniyor mu, açıklar zamanında kapanıyor mu?
| Gereklilik | Ne istiyor | İlgili çözüm alanı |
|---|---|---|
| Madde 32/2 · risk değerlendirmesi | Güvenlik düzeyinin, işlenen kişisel veriye yönelik risklere göre belirlenmesi (veri keşfi, riskli verinin nerede durduğunu gösterir) | Hassas Veri Keşfi |
| Madde 32/1-b · gizlilik ve bütünlük | İşleme sistemlerinin gizliliğinin ve bütünlüğünün sürekli korunması (ayrıcalıklı erişimin sınırlanması bu korumaya katkı verir) | Ayrıcalıklı Erişim Yönetimi (PAM), Uç Nokta Ayrıcalık Yönetimi (EPM) |
| Madde 32/2 · yetkisiz ifşa | Güvenlik düzeyi belirlenirken yetkisiz ifşa riskinin gözetilmesi (USB ve harici ortamla veri çıkışı bu risklerden biridir) | Cihaz Kontrolü |
| Madde 32/1-d · düzenli test | Teknik ve idari tedbirlerin etkinliğinin düzenli olarak test edilip değerlendirilmesi (zafiyet taraması ve yama doğrulaması bu testi destekler) | Zafiyet Yönetimi, Yama Yönetimi |
| Madde 33 · 72 saat | İhlalin, fark edildikten sonra mümkünse 72 saat içinde niteliği ve olası sonuçlarıyla bildirilmesi (uç nokta kayıtları ihlalin kapsamını belirlemeye yarar) | Uç Nokta Güvenliği (EPP/EDR) |
Innoset belgelendirme kuruluşu, denetçi ya da hukuk bürosu değildir. Denetimde istenen teknik kontrolleri kurar, çalıştığını gösteren kayıt ve raporları hazırlar; önerdiği çözümü satın almadan önce kurumun kendi ağında kavram doğrulamasıyla (PoC) gösterir.
Kaynaklar
Resmî metinler ve kaynaklar
Bu sayfadaki tarih, madde ve sayılar aşağıdaki resmî metinlerden alınmıştır (kontrol tarihi 4 Ekim 2026).
Sık Sorulan Sorular
GDPR hakkında sık sorulan sorular
GDPR nedir?
AB'nin kişisel verilerin korunmasına ilişkin 2016/679 sayılı tüzüğüdür; 25 Mayıs 2018'den beri uygulanır.
GDPR Türkiye'de geçerli mi?
Türk hukukunun parçası değildir; Türkiye'de KVKK uygulanır. Ama AB'deki kişilere mal ya da hizmet sunan veya onların davranışını izleyen Türk şirketlerine GDPR doğrudan uygulanır ve bu şirketler çoğu durumda AB'de temsilci atar.
GDPR ile KVKK aynı mı?
Hayır. Yapıları benzer ama GDPR'ın ülke dışı etkisi, ciroya bağlı cezaları ve farklı aktarım kuralları vardır; KVKK'da ise VERBİS kaydı ve TL olarak belirlenen cezalar bulunur.
GDPR ihlal bildirim süresi kaç saat?
Denetim makamına, risk doğurmayacak ihlaller hariç, fark edildikten sonra gecikmeden ve mümkünse 72 saat içinde. Yüksek riskte ilgili kişilere de gecikmeden bildirilir.
GDPR cezası ne kadar?
İhlalin türüne göre 10 milyon € ya da cironun %2'si veya 20 milyon € ya da cironun %4'ü; hangisi yüksekse.
İlgili sayfalar
İlgili regülasyonlar ve çözüm alanları
Kişisel verinin nerede durduğunu ve kimin eriştiğini görün
GDPR ve KVKK için önce veri keşfi ve erişim haritası gerekir. Kısa bir görüşmede başlangıç noktasını birlikte belirleyelim; önerdiğimiz çözümü kendi ağınızda gösterelim.