GDPR

Madde 10

Mahkûmiyet kararlarına ve suçlara ilişkin kişisel verilerin işlenmesi

Son Güncelleme: 30 Temmuz 2026
01

Hukuki sebep ve ek şartlar

Ceza mahkumiyetleri, suçlar ve bunlarla bağlantılı güvenlik tedbirlerine ilişkin kişisel veriler işlenirken önce GDPR m.6/1'deki hukuki sebeplerden biri bulunmalıdır. Yalnız bu sebebin bulunması yeterli değildir. Aynı işlemenin ayrıca resmi makam denetiminde yapılması veya Birlik ya da üye devlet hukukunda özel olarak yetkilendirilmesi gerekir.1

İşleme kanuni yetkilendirmeye dayanıyorsa ilgili düzenlemede kişilerin hak ve özgürlüklerini koruyacak uygun güvenceler bulunmalıdır.2 Genel bir görev veya yetki hükmünü göstermek bu şartı tek başına karşılayamaz. GDPR m.6/1'deki işleme sebebi ile özel yetkilendirmenin ve güvencelerin varlığı ayrı ayrı incelenecektir.

02

Mahkumiyet ve suç verilerinin kapsamı

Bir fiilin ulusal hukukta idari kabahat veya başka bir adla sınıflandırılması, ilgili veriyi GDPR m.10 kapsamı dışında bırakmaya yetmez. ABAD, suç kavramını Birlik hukukuna özgü biçimde yorumlamıştır. Bu değerlendirmede ulusal sınıflandırmanın yanı sıra ihlalin niteliğini ve uygulanabilecek yaptırımın ağırlığını dikkate almıştır. Divan, söz konusu ölçütleri trafik ceza puanlarına uygulayarak bu puanların suçlara ilişkin kişisel veri olduğuna karar vermiştir.1

Koruma yalnız kesinleşmiş mahkumiyet kayıtlarıyla sınırlı değildir. Bir kişi hakkındaki adli soruşturma veya ceza yargılaması bilgisi, isnat edilen fiil sonradan sabit görülmese de suçlara ilişkin veri sayılabilir.2 Buna karşılık, bir verinin adli bağlamda bulunması tek başına GDPR m.10'un uygulanması için yeterli değildir. Verinin belirli bir suç isnadı veya ceza süreciyle bağlantısı somut olarak kurulmalıdır.

03

Resmi makam denetimi ve kanuni yetkilendirme

Veri sorumlusunun kamu tüzel kişisi olması, işlemenin resmi makam denetiminde yürütüldüğünü göstermeye yetmez. Resmi makam denetiminin unsurları GDPR m.10'da tanımlanmamıştır. Bu nedenle somut işlemenin hangi makam tarafından, hangi yetkiye dayanılarak ve nasıl denetlendiği ortaya konulmalıdır.1 Özel bir kuruluşun kamu göreviyle bağlantılı çalışması da tek başına yeterli değildir.2

Resmi makam denetimi yoksa işlemenin Birlik veya üye devlet hukukunca yetkilendirilmiş olması gerekir.3 Yetkilendirme somut işleme faaliyetine ilişkin olmalı ve ilgili kişilerin hak ve özgürlüklerini koruyan uygun güvenceler içermelidir.4

04

Ceza verilerinin açıklanması ve sonraki işleme

Bir resmi makamın ceza verilerini açıklamaya yetkili olması, bu verilere ulaşan kişinin sonraki işlemesini resmi makam denetimindeki bir işleme dönüştürmez. Alıcının kendi faaliyeti GDPR m.6 ve m.10 bakımından ayrıca incelenecektir. ABAD da trafik ceza puanlarının kamuya açıklanmasını, sicilin tutulmasından ayrı değerlendirmiştir.1

Bilginin sözlü olarak verilmesi de dosyalama sistemindeki kişisel verilere erişim sağlıyorsa işleme sayılabilir. Mahkeme kayıtlarındaki ceza verilerinin özel bir menfaat aranmadan sözlü biçimde açıklanması, erişim yöntemi farklı olsa da maddenin sağladığı korumayı ortadan kaldıramaz.2

05

Kapsamlı ceza sicilleri

Ceza mahkumiyetlerine ilişkin kapsamlı bir sicil yalnız resmi makam denetimi altında tutulabilir.1 Özel hukuk kişisine belirli ceza verilerini işleme yetkisi veren bir kanun, kapsamlı sicil kurma yetkisini kendiliğinden vermez. Maddenin son cümlesi, kanuni yetkilendirme seçeneğini bu siciller bakımından dışarıda bırakır.

Hüküm, kapsamlı sicilin tanımını veya kapalı bir ölçüt listesini vermez. Bir ceza verisi derlemesinin bu niteliği taşıyıp taşımadığı, sicilin yapısı ve kapsamı incelenerek belirlenecektir.2 Sicilin eksiksiz olmaması, maddenin son cümlesinin uygulanmasını tek başına engelleyemez.

06

Yetkili makam ve işleme amacı

Yetkili makamların suçların önlenmesi, soruşturulması, tespiti veya kovuşturulması, cezaların infazı ve kamu güvenliğine yönelik tehditlerin önlenmesi amacıyla yürüttüğü işlemler, şartları varsa Direktif (AB) 2016/680 kapsamına girer.1 Aynı makamın bu amaçların dışında yürüttüğü bir işleme faaliyeti ise GDPR'a tabi olabilir.

Bir kamu kurumunun yürüttüğü bütün işleme faaliyetleri, yalnız kurumun niteliğine dayanılarak aynı rejime tabi tutulamaz. Önce veri sorumlusunun Direktif anlamında yetkili makam olup olmadığı, ardından somut işlemenin kolluk ve ceza adaleti amaçlarından biri için yürütülüp yürütülmediği belirlenecektir.2 Kurumun adı veya verinin ceza bağlamında bulunması tek başına yeterli değildir.

07

KVKK ile karşılaştırma

KVKK, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili verileri özel nitelikli kişisel veri sayar.1 Türk hukukunda inceleme bu nedenle KVKK m.6'daki işleme şartları ve Kurulca belirlenen yeterli önlemler üzerinden yürütülecektir. GDPR ise söz konusu verileri m.9'daki özel kategori listesinden ayırarak m.10'da ayrıca düzenlemiştir.

İki sistem arasındaki fark sınıflandırmadan ibaret değildir. GDPR m.10, resmi makam denetimi veya uygun güvenceler içeren kanuni yetkilendirme arar ve kapsamlı ceza sicillerini yalnız resmi makam denetimine bırakır. KVKK m.6'da aynı yapıda bir kapsamlı sicil hükmü bulunmaz. Bununla birlikte KVKK m.4'teki genel ilkeler ile m.12'deki veri güvenliği yükümlülükleri ceza verileri bakımından da uygulanacaktır.2

§ Tüzük Metni
Official Journal text EUR-Lex

Processing of personal data relating to criminal convictions and offences or related security measures based on Article 6(1) shall be carried out only under the control of official authority or when the processing is authorised by Union or Member State law providing for appropriate safeguards for the rights and freedoms of data subjects. Any comprehensive register of criminal convictions shall be kept only under the control of official authority.

01

Hukuki sebep ve ek şartlar

Ceza mahkumiyetleri, suçlar ve bunlarla bağlantılı güvenlik tedbirlerine ilişkin kişisel veriler işlenirken önce GDPR m.6/1'deki hukuki sebeplerden biri bulunmalıdır. Yalnız bu sebebin bulunması yeterli değildir. Aynı işlemenin ayrıca resmi makam denetiminde yapılması veya Birlik ya da üye devlet hukukunda özel olarak yetkilendirilmesi gerekir.1

İşleme kanuni yetkilendirmeye dayanıyorsa ilgili düzenlemede kişilerin hak ve özgürlüklerini koruyacak uygun güvenceler bulunmalıdır.2 Genel bir görev veya yetki hükmünü göstermek bu şartı tek başına karşılayamaz. GDPR m.6/1'deki işleme sebebi ile özel yetkilendirmenin ve güvencelerin varlığı ayrı ayrı incelenecektir.

02

Mahkumiyet ve suç verilerinin kapsamı

Bir fiilin ulusal hukukta idari kabahat veya başka bir adla sınıflandırılması, ilgili veriyi GDPR m.10 kapsamı dışında bırakmaya yetmez. ABAD, suç kavramını Birlik hukukuna özgü biçimde yorumlamıştır. Bu değerlendirmede ulusal sınıflandırmanın yanı sıra ihlalin niteliğini ve uygulanabilecek yaptırımın ağırlığını dikkate almıştır. Divan, söz konusu ölçütleri trafik ceza puanlarına uygulayarak bu puanların suçlara ilişkin kişisel veri olduğuna karar vermiştir.1

Koruma yalnız kesinleşmiş mahkumiyet kayıtlarıyla sınırlı değildir. Bir kişi hakkındaki adli soruşturma veya ceza yargılaması bilgisi, isnat edilen fiil sonradan sabit görülmese de suçlara ilişkin veri sayılabilir.2 Buna karşılık, bir verinin adli bağlamda bulunması tek başına GDPR m.10'un uygulanması için yeterli değildir. Verinin belirli bir suç isnadı veya ceza süreciyle bağlantısı somut olarak kurulmalıdır.

03

Resmi makam denetimi ve kanuni yetkilendirme

Veri sorumlusunun kamu tüzel kişisi olması, işlemenin resmi makam denetiminde yürütüldüğünü göstermeye yetmez. Resmi makam denetiminin unsurları GDPR m.10'da tanımlanmamıştır. Bu nedenle somut işlemenin hangi makam tarafından, hangi yetkiye dayanılarak ve nasıl denetlendiği ortaya konulmalıdır.1 Özel bir kuruluşun kamu göreviyle bağlantılı çalışması da tek başına yeterli değildir.2

Resmi makam denetimi yoksa işlemenin Birlik veya üye devlet hukukunca yetkilendirilmiş olması gerekir.3 Yetkilendirme somut işleme faaliyetine ilişkin olmalı ve ilgili kişilerin hak ve özgürlüklerini koruyan uygun güvenceler içermelidir.4

04

Ceza verilerinin açıklanması ve sonraki işleme

Bir resmi makamın ceza verilerini açıklamaya yetkili olması, bu verilere ulaşan kişinin sonraki işlemesini resmi makam denetimindeki bir işleme dönüştürmez. Alıcının kendi faaliyeti GDPR m.6 ve m.10 bakımından ayrıca incelenecektir. ABAD da trafik ceza puanlarının kamuya açıklanmasını, sicilin tutulmasından ayrı değerlendirmiştir.1

Bilginin sözlü olarak verilmesi de dosyalama sistemindeki kişisel verilere erişim sağlıyorsa işleme sayılabilir. Mahkeme kayıtlarındaki ceza verilerinin özel bir menfaat aranmadan sözlü biçimde açıklanması, erişim yöntemi farklı olsa da maddenin sağladığı korumayı ortadan kaldıramaz.2

05

Kapsamlı ceza sicilleri

Ceza mahkumiyetlerine ilişkin kapsamlı bir sicil yalnız resmi makam denetimi altında tutulabilir.1 Özel hukuk kişisine belirli ceza verilerini işleme yetkisi veren bir kanun, kapsamlı sicil kurma yetkisini kendiliğinden vermez. Maddenin son cümlesi, kanuni yetkilendirme seçeneğini bu siciller bakımından dışarıda bırakır.

Hüküm, kapsamlı sicilin tanımını veya kapalı bir ölçüt listesini vermez. Bir ceza verisi derlemesinin bu niteliği taşıyıp taşımadığı, sicilin yapısı ve kapsamı incelenerek belirlenecektir.2 Sicilin eksiksiz olmaması, maddenin son cümlesinin uygulanmasını tek başına engelleyemez.

06

Yetkili makam ve işleme amacı

Yetkili makamların suçların önlenmesi, soruşturulması, tespiti veya kovuşturulması, cezaların infazı ve kamu güvenliğine yönelik tehditlerin önlenmesi amacıyla yürüttüğü işlemler, şartları varsa Direktif (AB) 2016/680 kapsamına girer.1 Aynı makamın bu amaçların dışında yürüttüğü bir işleme faaliyeti ise GDPR'a tabi olabilir.

Bir kamu kurumunun yürüttüğü bütün işleme faaliyetleri, yalnız kurumun niteliğine dayanılarak aynı rejime tabi tutulamaz. Önce veri sorumlusunun Direktif anlamında yetkili makam olup olmadığı, ardından somut işlemenin kolluk ve ceza adaleti amaçlarından biri için yürütülüp yürütülmediği belirlenecektir.2 Kurumun adı veya verinin ceza bağlamında bulunması tek başına yeterli değildir.

07

KVKK ile karşılaştırma

KVKK, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili verileri özel nitelikli kişisel veri sayar.1 Türk hukukunda inceleme bu nedenle KVKK m.6'daki işleme şartları ve Kurulca belirlenen yeterli önlemler üzerinden yürütülecektir. GDPR ise söz konusu verileri m.9'daki özel kategori listesinden ayırarak m.10'da ayrıca düzenlemiştir.

İki sistem arasındaki fark sınıflandırmadan ibaret değildir. GDPR m.10, resmi makam denetimi veya uygun güvenceler içeren kanuni yetkilendirme arar ve kapsamlı ceza sicillerini yalnız resmi makam denetimine bırakır. KVKK m.6'da aynı yapıda bir kapsamlı sicil hükmü bulunmaz. Bununla birlikte KVKK m.4'teki genel ilkeler ile m.12'deki veri güvenliği yükümlülükleri ceza verileri bakımından da uygulanacaktır.2