GDPR

Madde 11

Kimlik belirlenmesini gerektirmeyen işleme

Son Güncelleme: 30 Temmuz 2026
01

Kimlik bilgisinin gereksizliği

İşlemenin amacı ilgili kişinin kimliğini belirlemeyi gerektirmiyorsa, veri sorumlusu, yalnız GDPR'a uymak için ek kimlik bilgisi saklamak, elde etmek veya işlemek zorunda değildir. Bu kural, başlangıçta gerekli olan kimlik bilgisinin daha sonra işleme amacı bakımından gereksiz hale gelmesi halinde de uygulanır.1

GDPR m.11, veri sorumlusuna yeni bir işleme sebebi veya saklama yetkisi vermez. İlgili kişinin kimliğini gösteren bilgi başka bir işleme amacı veya hukuki yükümlülük nedeniyle gerekli olabilir.2 Sırf ileride bir hak talebiyle karşılaşılabileceği ihtimali, işleme amacı bakımından gereksiz hale gelen kimlik bağının korunmasını haklı kılamaz.

02

Anonim veri ve takma ad kullanımı

Anonim bilgiler GDPR'ın kapsamına girmez. Buna karşılık GDPR m.11, bilgi kişisel veri niteliğini korumakla birlikte işleme amacının ilgili kişinin kimliğini belirlemeyi gerektirmediği hallerde uygulanır. Veri sorumlusu elindeki bilgilerle ilgili kişiyi doğrudan belirleyemese bile, kimliğin belirlenmesi için kullanılması makul ölçüde muhtemel araçlar varsa bilgi kişisel veri niteliğini koruyabilir.1 Değerlendirmede veri sorumlusunun veya başka bir kişinin hukuken ve fiilen erişebileceği bilgiler de dikkate alınacaktır.

Takma ad kullanıldığında kimlikle bağlantıyı sağlayan ek bilgi ayrı tutulur, ancak yeniden eşleştirme imkanı bütünüyle ortadan kalkmış olmayabilir. ABAD, bir çevrim içi tanımlayıcının başka bir kişideki bilgilerle birleştirilme imkanını ve bu bilgilere erişmek için kullanılabilecek makul yolları kişisel veri nitelendirmesinde dikkate almıştır.2

03

Kimliğin belirlenememesi

Veri sorumlusu, ilgili kişiyi belirleyemediğini ileri sürüyorsa bu durumu gösterebilmelidir.1 Kayıtların çokluğu, sistemde ad ve soyad bulunmaması veya eşleştirmenin emek gerektirmesi tek başına yeterli değildir. Mevcut arama alanları, tanımlayıcılar, bağlantı anahtarları ve makul biçimde kullanılabilecek diğer araçlar birlikte değerlendirilmelidir.2

Veri sorumlusu, kimliğin belirlenemediğini ilgili kişiye bildirebilecek durumdaysa bu bilgiyi vermelidir.3 Bildirim, ilgili kişinin talebini tamamlayacak ek bilgiyi sunmasına imkan verir. Mevcut eşleştirme imkanları incelenmeden kimliğin belirlenemediği sonucuna varılamaz.

04

Ek bilgi ve hakların kullanılması

Veri sorumlusu ilgili kişiyi belirleyemediğini gösterebildiği sürece GDPR m.15 ila m.20 uygulanmaz. Bu sonuç erişim, düzeltme, silme, işlemeyi sınırlama, bu işlemlerin alıcılara bildirilmesi ve veri taşınabilirliği hükümlerini kapsar. İlgili kişi, mevcut kayıtla eşleştirmeyi sağlayan ek bilgi sunduğunda GDPR m.15 ila m.20 uygulanır.1

GDPR m.11/2, itiraz hakkını ve yalnız otomatik işlemeye dayanan bir karara tabi olmama hakkını uygulama dışı bırakmaz. Veri sorumlusu kişiyi belirleyemediğini gösterirse bu haklara ilişkin talep üzerine işlem yapmayı GDPR m.12/2 uyarınca reddedebilir.2 Bu usuli sonuç hakların kendisini ortadan kaldırmaz. Her iki hakkın şartları ayrıca incelenecektir.

05

Eşleştirme ve kimlik doğrulama

İlgili kişinin sunduğu ek bilgi, talebin veri sorumlusundaki hangi kayda ilişkin olduğunu belirlemeye yarar. Kimlik doğrulaması ise talepte bulunanın o kayıtla ilgili kişi olup olmadığının GDPR m.12/6 uyarınca ayrıca incelenmesini gerektirir.1

Kimlik hakkında makul şüphe varsa yalnız gerekli ek bilgiler istenebilir. Her talepte kimlik belgesinin tam kopyasını istemek veya talebi mevcut hesap girişinden daha ağır bir yönteme bağlamak, GDPR m.12/6 uyarınca yapılması gereken somut değerlendirmeyle bağdaşmaz. Doğrulama yöntemi belirlenirken yanlış kişiye veri açıklama riski ile talep sahibinden istenecek bilgi miktarı arasında denge kurulmalıdır.2

06

KVKK ile karşılaştırma

KVKK'da GDPR m.11'e karşılık gelen bağımsız bir hüküm bulunmaz. Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin bilgi kişisel veri sayılır. Anonim hale getirme ise verinin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilememesini gerektirir.1

Türk hukukunda kimlik bağının amaç için artık gerekli olmaması, genel ilkeler, silme veya anonim hale getirme yükümlülüğü ve ilgili kişi hakları üzerinden değerlendirilecektir. Bu hükümlerde, GDPR m.11/2 uyarınca m.15 ila m.20'nin uygulanmamasına karşılık gelen bir sonuç öngörülmemiştir. Somut talebin hangi kayıtla ilişkilendirileceği ve talepte bulunanın kimliğinin nasıl doğrulanacağı da veri güvenliği gözetilerek belirlenecektir.2

§ Tüzük Metni
Official Journal text EUR-Lex

1. If the purposes for which a controller processes personal data do not or do no longer require the identification of a data subject by the controller, the controller shall not be obliged to maintain, acquire or process additional information in order to identify the data subject for the sole purpose of complying with this Regulation.

2. Where, in cases referred to in paragraph 1 of this Article, the controller is able to demonstrate that it is not in a position to identify the data subject, the controller shall inform the data subject accordingly, if possible. In such cases, Articles 15 to 20 shall not apply except where the data subject, for the purpose of exercising his or her rights under those articles, provides additional information enabling his or her identification.

01

Kimlik bilgisinin gereksizliği

İşlemenin amacı ilgili kişinin kimliğini belirlemeyi gerektirmiyorsa, veri sorumlusu, yalnız GDPR'a uymak için ek kimlik bilgisi saklamak, elde etmek veya işlemek zorunda değildir. Bu kural, başlangıçta gerekli olan kimlik bilgisinin daha sonra işleme amacı bakımından gereksiz hale gelmesi halinde de uygulanır.1

GDPR m.11, veri sorumlusuna yeni bir işleme sebebi veya saklama yetkisi vermez. İlgili kişinin kimliğini gösteren bilgi başka bir işleme amacı veya hukuki yükümlülük nedeniyle gerekli olabilir.2 Sırf ileride bir hak talebiyle karşılaşılabileceği ihtimali, işleme amacı bakımından gereksiz hale gelen kimlik bağının korunmasını haklı kılamaz.

02

Anonim veri ve takma ad kullanımı

Anonim bilgiler GDPR'ın kapsamına girmez. Buna karşılık GDPR m.11, bilgi kişisel veri niteliğini korumakla birlikte işleme amacının ilgili kişinin kimliğini belirlemeyi gerektirmediği hallerde uygulanır. Veri sorumlusu elindeki bilgilerle ilgili kişiyi doğrudan belirleyemese bile, kimliğin belirlenmesi için kullanılması makul ölçüde muhtemel araçlar varsa bilgi kişisel veri niteliğini koruyabilir.1 Değerlendirmede veri sorumlusunun veya başka bir kişinin hukuken ve fiilen erişebileceği bilgiler de dikkate alınacaktır.

Takma ad kullanıldığında kimlikle bağlantıyı sağlayan ek bilgi ayrı tutulur, ancak yeniden eşleştirme imkanı bütünüyle ortadan kalkmış olmayabilir. ABAD, bir çevrim içi tanımlayıcının başka bir kişideki bilgilerle birleştirilme imkanını ve bu bilgilere erişmek için kullanılabilecek makul yolları kişisel veri nitelendirmesinde dikkate almıştır.2

03

Kimliğin belirlenememesi

Veri sorumlusu, ilgili kişiyi belirleyemediğini ileri sürüyorsa bu durumu gösterebilmelidir.1 Kayıtların çokluğu, sistemde ad ve soyad bulunmaması veya eşleştirmenin emek gerektirmesi tek başına yeterli değildir. Mevcut arama alanları, tanımlayıcılar, bağlantı anahtarları ve makul biçimde kullanılabilecek diğer araçlar birlikte değerlendirilmelidir.2

Veri sorumlusu, kimliğin belirlenemediğini ilgili kişiye bildirebilecek durumdaysa bu bilgiyi vermelidir.3 Bildirim, ilgili kişinin talebini tamamlayacak ek bilgiyi sunmasına imkan verir. Mevcut eşleştirme imkanları incelenmeden kimliğin belirlenemediği sonucuna varılamaz.

04

Ek bilgi ve hakların kullanılması

Veri sorumlusu ilgili kişiyi belirleyemediğini gösterebildiği sürece GDPR m.15 ila m.20 uygulanmaz. Bu sonuç erişim, düzeltme, silme, işlemeyi sınırlama, bu işlemlerin alıcılara bildirilmesi ve veri taşınabilirliği hükümlerini kapsar. İlgili kişi, mevcut kayıtla eşleştirmeyi sağlayan ek bilgi sunduğunda GDPR m.15 ila m.20 uygulanır.1

GDPR m.11/2, itiraz hakkını ve yalnız otomatik işlemeye dayanan bir karara tabi olmama hakkını uygulama dışı bırakmaz. Veri sorumlusu kişiyi belirleyemediğini gösterirse bu haklara ilişkin talep üzerine işlem yapmayı GDPR m.12/2 uyarınca reddedebilir.2 Bu usuli sonuç hakların kendisini ortadan kaldırmaz. Her iki hakkın şartları ayrıca incelenecektir.

05

Eşleştirme ve kimlik doğrulama

İlgili kişinin sunduğu ek bilgi, talebin veri sorumlusundaki hangi kayda ilişkin olduğunu belirlemeye yarar. Kimlik doğrulaması ise talepte bulunanın o kayıtla ilgili kişi olup olmadığının GDPR m.12/6 uyarınca ayrıca incelenmesini gerektirir.1

Kimlik hakkında makul şüphe varsa yalnız gerekli ek bilgiler istenebilir. Her talepte kimlik belgesinin tam kopyasını istemek veya talebi mevcut hesap girişinden daha ağır bir yönteme bağlamak, GDPR m.12/6 uyarınca yapılması gereken somut değerlendirmeyle bağdaşmaz. Doğrulama yöntemi belirlenirken yanlış kişiye veri açıklama riski ile talep sahibinden istenecek bilgi miktarı arasında denge kurulmalıdır.2

06

KVKK ile karşılaştırma

KVKK'da GDPR m.11'e karşılık gelen bağımsız bir hüküm bulunmaz. Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin bilgi kişisel veri sayılır. Anonim hale getirme ise verinin başka verilerle eşleştirilse dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilememesini gerektirir.1

Türk hukukunda kimlik bağının amaç için artık gerekli olmaması, genel ilkeler, silme veya anonim hale getirme yükümlülüğü ve ilgili kişi hakları üzerinden değerlendirilecektir. Bu hükümlerde, GDPR m.11/2 uyarınca m.15 ila m.20'nin uygulanmamasına karşılık gelen bir sonuç öngörülmemiştir. Somut talebin hangi kayıtla ilişkilendirileceği ve talepte bulunanın kimliğinin nasıl doğrulanacağı da veri güvenliği gözetilerek belirlenecektir.2