GDPR

Madde 1

Konu ve amaçlar

Son Güncelleme: 30 Ağustos 2026
Yazı boyutu
01

Kişisel verilerin korunması ve serbest dolaşımı

GDPR m.1/1, kişisel verilerin işlenmesi karşısında gerçek kişilerin korunmasına ve kişisel verilerin Birlik içinde serbest dolaşımına ilişkin kuralları birlikte düzenler. Maddenin ikinci fıkrası, gerçek kişilerin temel hak ve özgürlüklerinin korunmasını güvence altına alırken kişisel verilerin korunması hakkını özellikle belirtir.1

Üçüncü fıkra, kişisel verilerin Birlik içindeki serbest dolaşımının kişilerin korunmasına ilişkin gerekçelerle sınırlandırılamayacağını veya yasaklanamayacağını belirtir.2 Böylece koruma ile veri dolaşımı aynı maddede yer almış olur. Bununla birlikte madde, bu iki amaç arasında her uyuşmazlık için geçerli bir üstünlük veya eşit ağırlık kuralı kurmamıştır.

Doktrinde bir görüş temel hakların korunmasını GDPR'ın belirleyici amacı sayar.3 Başka bir görüşe göre ise temel hak koruması ile iç pazar yönü birlikte değerlendirilmelidir. Bu görüşler, maddede bulunmayan bir ağırlık sırasını hükmün içeriği haline getiremez. Somut uyuşmazlıkta hangi menfaatin ne ölçüde korunacağı, uygulanacak özel hükmün şartları ve etkilenen haklar gözetilerek belirlenecektir.

02

Kişisel verilerin korunması hakkı

Avrupa Birliği Temel Haklar Şartı, özel hayata ve aile hayatına saygı hakkını 7. maddede, kişisel verilerin korunması hakkını ise 8. maddede düzenler. Şart'ın 8. maddesinde ayrıca verilerin adil biçimde ve belirli amaçlarla işlenmesi, işlemenin rızaya veya kanunda öngörülen başka bir meşru temele dayanması, erişim ve düzeltme hakları ile bağımsız denetim güvence altına alınmıştır.1

İki hakkın ayrı maddelerde düzenlenmesi, özel hayata saygı ile kişisel verilerin korunmasının özdeş olmadığını gösterir. Bununla birlikte tek bir veri işleme faaliyeti iki hakkı birlikte etkileyebilir. Avrupa Birliği Adalet Divanı (ABAD), Facebook Ireland and Schrems kararında kişisel verilere erişimi, bu verilerin saklanmasını ve kullanımını Şart m.7 ve m.8 bakımından ayrı tutmuş, ancak aynı olayda iki hakkı birlikte değerlendirmiştir.2

Kişisel verilerin korunması hakkı mutlak değildir. Bu hak ancak kanunla, hakkın özüne saygı gösterilerek ve meşru amaç bakımından gerekli ve orantılı olduğu ölçüde sınırlandırılabilir.3 GDPR m.1/2'nin bu hakkı özellikle anması, diğer hak ve menfaatlerin değerlendirilmesinin dışlandığı anlamına gelmez.

03

Yüksek koruma düzeyi ve verilerin serbest dolaşımı

95/46/AT sayılı Direktif döneminde Divan, veri koruma kurallarının uyumlaştırılması ile kişisel verilerin üye devletler arasındaki serbest dolaşımı arasında bağlantı kurmuştur. Commission v Germany kararında aynı düzenlemenin Birlik içinde yüksek bir koruma düzeyi sağlamayı amaçladığını belirtmiş, özel hayata saygı hakkı ile veri dolaşımını gerektiren menfaatler arasında adil bir denge aramıştır.1

GDPR döneminde verilen Facebook Ireland and Others kararında Tüzüğün TFEU m.16'ya dayandığı, yüksek koruma düzeyini sağlama sorumluluğunun ise Birlik kurumları ile yetkili ulusal makamlara yüklendiği belirtilmiştir.2 Karar, kuralların tutarlı ve yeknesak uygulanmasını Birlik içindeki veri akışının önündeki engellerin kaldırılmasıyla ilişkilendirmiştir.3

Bu kararlarda yüksek ve eşdeğer koruma ile veri dolaşımı birbirini dışlayan amaçlar olarak ele alınmamıştır. Ortak koruma düzeyi, kişilerin haklarını güvence altına alırken ulusal düzenleme ve uygulama farklılıklarından doğan engellerin azalmasını da kolaylaştırır. Ancak veri dolaşımının sağlanması, koruma düzeyinin ekonomik gerekçelerle düşürülmesine dayanak olamaz.

04

Tüzüğün hukuki dayanağı ve koruma düzeyi

Avrupa Birliğinin İşleyişi Hakkında Antlaşma (TFEU) m.16/1, herkesin kendisine ilişkin kişisel verilerin korunması hakkına sahip olduğunu düzenler. Maddenin ikinci fıkrası, Birlik kurumlarının veri işlemesine ve Birlik hukuku kapsamındaki faaliyetleri yürütürken üye devletlerin yaptığı işlemelere ilişkin koruma ve serbest dolaşım kurallarının kabul edilmesine imkan tanır. Bu kurallara uyulup uyulmadığı bağımsız makamlarca denetlenmelidir.1

Divan, Görüş 1/15'te Birlik organlarınca yapılacak bir düzenlemenin esas amaç veya bileşenlerinden biri kişisel verilerin korunmasıysa TFEU m.16/2'nin uygun hukuki dayanak oluşturabileceğini belirtmiştir.2 Bu belirleme, TFEU m.16 ile GDPR m.1 arasındaki sistematik bağlantıyı gösterir. Bununla birlikte TFEU m.16, GDPR'ın üye devletlere bıraktığı düzenleme alanlarını ortadan kaldıran genel bir yetki dışlama kuralı değildir. Somut ulusal hükmün Tüzüğe uygunluğu, ilgili GDPR maddesi ve bu maddenin ulusal hukuka bıraktığı alan gözetilerek incelenecektir.3

Üçüncü ülkeye veri aktarıldığında Birlik içinde sağlanan yüksek koruma düzeyi korunmalıdır. Facebook Ireland and Schrems kararına göre GDPR'ın V. Bölümü, aktarım nedeniyle bu korumanın zayıflamasına izin vermeyecek biçimde uygulanmalıdır.4 Bu sonuç, GDPR m.1/3'ten çıkarılan genel bir aktarım kuralına değil, üçüncü ülke aktarımlarına ilişkin özel düzenlemelere dayanır.

05

KVKK ile karşılaştırma

GDPR m.1 ile 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) m.1, kişisel verilerin işlenmesi karşısında temel hak ve özgürlüklerin korunmasını amaçlar. GDPR, kişisel verilerin korunması hakkını özellikle belirtir. KVKK ise başta özel hayatın gizliliği olmak üzere temel hak ve özgürlüklerin korunmasının yanında, kişisel veri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esasların düzenlenmesini de amaçları arasında sayar.1

GDPR m.1/1 ve m.1/3, kişisel verilerin Birlik içindeki serbest dolaşımını açıkça düzenler. KVKK m.1'de aynı yapıda bağımsız bir serbest dolaşım amacı bulunmaz.2 İki amaç maddesi bu nedenle aynı yapıya sahip değildir. Ancak bu fark, yurt dışına aktarım, veri yerelleştirme veya uygulanacak hukuk bakımından tek başına sonuç doğurmaz. Bu sorunlar, her iki düzenlemenin ilgili özel hükümleri uyarınca ayrıca değerlendirilecektir.