GDPR

Madde 2

Maddi kapsam

Son Güncelleme: 30 Temmuz 2026
01

Otomatik ve otomatik olmayan işleme

GDPR m.2, Tüzüğün hangi işleme yöntemlerine uygulanacağını düzenler. Kişisel verilerin tamamen veya kısmen otomatik yollarla işlenmesi m.2/1 kapsamındadır. Otomatik olmayan işleme ise kişisel veriler bir dosyalama sisteminin parçasıysa veya böyle bir sisteme alınacaksa kapsama girer.1

Bir hareketin GDPR m.4/2 anlamında işleme sayılması, tek başına Tüzüğün maddi kapsamına girmesi için yeterli değildir. Otomatik olmayan işleme, dosyalama sistemiyle m.2/1'de aranan bağı taşımıyorsa Tüzüğün kapsamı dışında kalabilir. Otomatik işleme için ise ayrıca yapılandırılmış bir dosyalama sistemi aranmaz.2

Maddi uygulama alanı ile ülkesel uygulama alanı birbirinden farklıdır. Somut işleme, GDPR m.2 bakımından maddi, m.3 bakımından ise ülkesel kapsam yönünden ayrı ayrı incelenecektir.3 Bir şirketin veya kurumun belirli bir işlemesinin kapsama girmesi, diğer bütün faaliyetlerinin de kapsama girdiği anlamına gelmez.

02

Dosyalama sistemi

Dosyalama sistemi, belirli ölçütlere göre erişilebilen yapılandırılmış bir kişisel veri kümesidir. Sistem merkezi olabilir veya işlevsel ya da coğrafi bakımdan dağınık biçimde kurulabilir.1 Bu kavram, otomatik olmayan işlemenin GDPR m.2/1 uyarınca Tüzüğün kapsamına girip girmediğinin belirlenmesinde kullanılır.

ABAD, Jehovan todistajat kararında özel bir veri fişini, listeyi veya arama yöntemini zorunlu saymamıştır. Belirli kişilere ilişkin verilere sonraki kullanım için kolayca erişilmesini sağlayan bir yapı yeterli olabilir.2 Dolayısıyla dosyalama sistemi için her olayda en az iki yapılandırma ölçütü aranması gerekmez.

GDPR m.2/1, dosyalama sisteminde bulunan verilerin yanında böyle bir sisteme alınması amaçlanan verileri de kapsar. Doktrinde, verinin ileride bir dosyalama sistemine alınabileceğine ilişkin soyut ihtimalin yeterli olmadığı, belirli bir kayıt düzenine alma amacının bulunması gerektiği savunulur.3 Bu görüşe göre söz konusu amaç, işlemenin bağlamı ve yürütülüşü dikkate alınarak belirlenecektir.

03

Kapsam dışındaki faaliyetler

GDPR m.2/2, dört faaliyet grubunu Tüzüğün kapsamı dışında bırakır. Bunlar Birlik hukukunun kapsamı dışında kalan faaliyetler, üye devletlerin Ortak Dış ve Güvenlik Politikası kapsamındaki faaliyetleri, gerçek kişilerin tamamen kişisel veya ev faaliyetleri ile yetkili makamların maddede sayılan ceza hukuku ve kamu güvenliği amaçlarına yönelik işlemeleridir.1

Her bent kendi şartlarına göre uygulanmalıdır. Bir kamu kurumunun faaliyeti, yalnız kamusal nitelik taşıdığı için Birlik hukukunun kapsamı dışında sayılamaz. Nitekim ABAD, Land Hessen kararında istisnaların dar yorumlanması gerektiğini ve kamu makamı sıfatının tek başına yeterli olmadığını belirtmiştir.2

Bir işlemenin GDPR kapsamı dışında kalması, hiçbir veri koruma kuralına tabi olmayacağı anlamına gelmez. Örneğin m.2/2-d kapsamındaki işlemelere, şartları gerçekleştiğinde 2016/680 sayılı Direktif veya ulusal hukuk hükümleri uygulanabilir.3 Bu nedenle önce faaliyeti yürüten kişi veya makam ile işleme amacı belirlenecek, ardından uygulanacak özel düzenleme tespit edilecektir.

04

Kişisel veya ev içi faaliyet istisnası

Kişisel veya ev faaliyeti istisnası, gerçek kişinin kendi işleme faaliyetine uygulanır. Faaliyetin mesleki veya ticari bir bağlantı taşımaması ve kişinin özel çevresi içinde kalması gerekir. Kullanıcıya depolama, paylaşım veya iletişim aracı sunan işletmenin kendi veri işlemesi, kullanıcının kişisel faaliyetinden dolayı bu istisna kapsamına girmez.1

ABAD, Ryneš kararında konuta kurulan kameranın kamusal alanı da kaydetmesini istisnanın dışında bırakmıştır.2 Lindqvist, Jehovan todistajat ve Buivids kararlarında ise verilerin belirsiz sayıda kişiye açılması veya faaliyetin özel çevrenin dışına yönelmesi önem taşımıştır.3 Bu kararlar istisnanın dar yorumlanması gerektiğini gösterir. Bununla birlikte her sosyal ağ paylaşımı, kamera kaydı veya çevrim içi yayın aynı sonuca bağlanamaz.

Somut olayda veriyi kimin işlediği, faaliyetin amacı, veriye erişebilen kişiler ve işlemenin özel alanın dışına taşıp taşımadığı birlikte incelenecektir. Verisi işlenen kişinin kamu görevlisi olması veya işlemenin dini, sanatsal ya da ifade özgürlüğüyle bağlantılı bulunması, istisnanın şartlarını inceleme gereğini ortadan kaldırmaz.4

05

Ceza hukuku istisnası ve yargısal denetim

GDPR m.2/2-d, yetkili makamların suçların önlenmesi, soruşturulması, tespiti veya kovuşturulması, cezaların infazı ve kamu güvenliğine yönelik tehditlerin önlenmesi amacıyla yaptığı işlemeleri kapsam dışında bırakır. İstisnanın uygulanabilmesi için hem yetkili makam sıfatı hem de maddede sayılan amaçlardan biri bulunmalıdır.1

Yetkili makam kavramı klasik kolluk birimleriyle sınırlı değildir. Üye devlet hukukuyla kamu gücü ve yetkisi kullanmak üzere görevlendirilen başka bir organ da 2016/680 sayılı Direktifin şartlarını taşıyorsa yetkili makam sayılabilir. Buna karşılık aynı makamın maddede sayılan amaçlar dışındaki işlemesine, başka bir istisna bulunmadığı sürece genel veri koruma kuralları uygulanabilir.2

Mahkemelerin bütün veri işleme faaliyetleri GDPR'ın maddi uygulama alanı dışında değildir. Denetim makamlarının mahkemelerin yargısal sıfatla yürüttüğü işlemler üzerinde yetki kullanamaması, GDPR m.55/3'te düzenlenen ayrı bir kurumsal güvencedir.3 Bu nedenle maddi kapsam ile denetim yetkisi ve yargısal bağımsızlık ayrı ayrı değerlendirilmelidir.

06

Birlik kurumları ve sektörel düzenlemeler

Birlik kurumları ve organlarının kişisel veri işlemesine 2018/1725 sayılı Tüzük uygulanır. Bu Tüzük, GDPR m.2/3'te anılan 45/2001 sayılı Tüzüğü 11 Aralık 2018'den itibaren yürürlükten kaldırmıştır. Eski düzenlemeye yapılan göndermeler, 2018/1725 sayılı Tüzüğün 99. maddesi uyarınca yeni düzenlemeye yapılmış sayılır.1

GDPR m.2/4, elektronik ticarette aracı hizmet sağlayıcıların sorumluluğuna ilişkin özel düzenlemeyi saklı tutar. Ancak bu hüküm, aracılık hizmeti sırasında yapılan kişisel veri işlemelerini GDPR'ın maddi kapsamından çıkarmaz. Elektronik Ticaret Direktifinin eski m.12-15 hükümlerinin karşılığı, 17 Şubat 2024'ten itibaren Dijital Hizmetler Tüzüğünün m.4-6 ve m.8 hükümlerinde yer alır. Dijital Hizmetler Tüzüğü de kişisel verilerin korunmasına ilişkin Birlik hukukunun uygulanmasını saklı tutmuştur.2

Elektronik haberleşme alanında 2002/58 sayılı Direktif ile GDPR arasındaki ilişki, her işleme ve yükümlülük bakımından ayrı ayrı belirlenmelidir. ABAD, Inteligo Media kararında aynı amaca yönelik özel bir yükümlülüğün e-Gizlilik Direktifinde kapsamlı biçimde düzenlendiği ölçüde GDPR'ın ek yükümlülük getirmeyeceğini kabul etmiştir.3 Karar, elektronik haberleşmeyle bağlantılı bütün işlemeleri GDPR'ın dışında bırakan genel bir öncelik kuralı kurmamıştır.

07

KVKK ile karşılaştırma

GDPR m.2/1 ile KVKK m.2/1, otomatik işleme ile bir kayıt düzenine bağlı otomatik olmayan işleme arasında benzer bir ayrım yapar. GDPR, kişisel verilerin bir dosyalama sistemine alınmasının amaçlandığı otomatik olmayan işlemeleri de açıkça kapsar. KVKK m.2/1'de aynı ifade yer almaz.1

İstisnalar iki düzenlemede farklı yerlerde ve farklı şartlarla düzenlenmiştir. GDPR dört kapsam dışı hali m.2/2'de toplarken KVKK'nin genel ve kısmi istisnaları m.28'de yer alır. KVKK'deki kişisel veya ailevi faaliyet istisnası, işlemenin gerçek kişi tarafından tamamen kendisiyle veya aynı konutta yaşayan aile fertleriyle ilgili faaliyetler kapsamında yapılmasını arar. Ayrıca veriler üçüncü kişilere verilmemeli ve veri güvenliği yükümlülüklerine uyulmalıdır.2

Ceza ve yargı alanındaki istisnaların kapsamı da aynı değildir. GDPR m.2/2-d, yetkili makam sıfatı ile belirli ceza hukuku ve kamu güvenliği amaçlarının birlikte bulunmasını arar. KVKK m.28/1-d ise soruşturma, kovuşturma, yargılama veya infaz işlemleri sırasında yargı makamı ya da infaz mercii tarafından yapılan işlemeleri düzenler.3 Bu nedenle iki hüküm karşılaştırılırken kişi ve amaç bakımından farklılıklar korunmalıdır.

§ Tüzük Metni
Official Journal text EUR-Lex

1. This Regulation applies to the processing of personal data wholly or partly by automated means and to the processing other than by automated means of personal data which form part of a filing system or are intended to form part of a filing system.

2. This Regulation does not apply to the processing of personal data:

(a) in the course of an activity which falls outside the scope of Union law;

(b) by the Member States when carrying out activities which fall within the scope of Chapter 2 of Title V of the TEU;

(c) by a natural person in the course of a purely personal or household activity;

(d) by competent authorities for the purposes of the prevention, investigation, detection or prosecution of criminal offences or the execution of criminal penalties, including the safeguarding against and the prevention of threats to public security.

3. For the processing of personal data by the Union institutions, bodies, offices and agencies, Regulation (EC) No 45/2001 applies. Regulation (EC) No 45/2001 and other Union legal acts applicable to such processing of personal data shall be adapted to the principles and rules of this Regulation in accordance with Article 98.

4. This Regulation shall be without prejudice to the application of Directive 2000/31/EC, in particular of the liability rules of intermediary service providers in Articles 12 to 15 of that Directive.

01

Otomatik ve otomatik olmayan işleme

GDPR m.2, Tüzüğün hangi işleme yöntemlerine uygulanacağını düzenler. Kişisel verilerin tamamen veya kısmen otomatik yollarla işlenmesi m.2/1 kapsamındadır. Otomatik olmayan işleme ise kişisel veriler bir dosyalama sisteminin parçasıysa veya böyle bir sisteme alınacaksa kapsama girer.1

Bir hareketin GDPR m.4/2 anlamında işleme sayılması, tek başına Tüzüğün maddi kapsamına girmesi için yeterli değildir. Otomatik olmayan işleme, dosyalama sistemiyle m.2/1'de aranan bağı taşımıyorsa Tüzüğün kapsamı dışında kalabilir. Otomatik işleme için ise ayrıca yapılandırılmış bir dosyalama sistemi aranmaz.2

Maddi uygulama alanı ile ülkesel uygulama alanı birbirinden farklıdır. Somut işleme, GDPR m.2 bakımından maddi, m.3 bakımından ise ülkesel kapsam yönünden ayrı ayrı incelenecektir.3 Bir şirketin veya kurumun belirli bir işlemesinin kapsama girmesi, diğer bütün faaliyetlerinin de kapsama girdiği anlamına gelmez.

02

Dosyalama sistemi

Dosyalama sistemi, belirli ölçütlere göre erişilebilen yapılandırılmış bir kişisel veri kümesidir. Sistem merkezi olabilir veya işlevsel ya da coğrafi bakımdan dağınık biçimde kurulabilir.1 Bu kavram, otomatik olmayan işlemenin GDPR m.2/1 uyarınca Tüzüğün kapsamına girip girmediğinin belirlenmesinde kullanılır.

ABAD, Jehovan todistajat kararında özel bir veri fişini, listeyi veya arama yöntemini zorunlu saymamıştır. Belirli kişilere ilişkin verilere sonraki kullanım için kolayca erişilmesini sağlayan bir yapı yeterli olabilir.2 Dolayısıyla dosyalama sistemi için her olayda en az iki yapılandırma ölçütü aranması gerekmez.

GDPR m.2/1, dosyalama sisteminde bulunan verilerin yanında böyle bir sisteme alınması amaçlanan verileri de kapsar. Doktrinde, verinin ileride bir dosyalama sistemine alınabileceğine ilişkin soyut ihtimalin yeterli olmadığı, belirli bir kayıt düzenine alma amacının bulunması gerektiği savunulur.3 Bu görüşe göre söz konusu amaç, işlemenin bağlamı ve yürütülüşü dikkate alınarak belirlenecektir.

03

Kapsam dışındaki faaliyetler

GDPR m.2/2, dört faaliyet grubunu Tüzüğün kapsamı dışında bırakır. Bunlar Birlik hukukunun kapsamı dışında kalan faaliyetler, üye devletlerin Ortak Dış ve Güvenlik Politikası kapsamındaki faaliyetleri, gerçek kişilerin tamamen kişisel veya ev faaliyetleri ile yetkili makamların maddede sayılan ceza hukuku ve kamu güvenliği amaçlarına yönelik işlemeleridir.1

Her bent kendi şartlarına göre uygulanmalıdır. Bir kamu kurumunun faaliyeti, yalnız kamusal nitelik taşıdığı için Birlik hukukunun kapsamı dışında sayılamaz. Nitekim ABAD, Land Hessen kararında istisnaların dar yorumlanması gerektiğini ve kamu makamı sıfatının tek başına yeterli olmadığını belirtmiştir.2

Bir işlemenin GDPR kapsamı dışında kalması, hiçbir veri koruma kuralına tabi olmayacağı anlamına gelmez. Örneğin m.2/2-d kapsamındaki işlemelere, şartları gerçekleştiğinde 2016/680 sayılı Direktif veya ulusal hukuk hükümleri uygulanabilir.3 Bu nedenle önce faaliyeti yürüten kişi veya makam ile işleme amacı belirlenecek, ardından uygulanacak özel düzenleme tespit edilecektir.

04

Kişisel veya ev içi faaliyet istisnası

Kişisel veya ev faaliyeti istisnası, gerçek kişinin kendi işleme faaliyetine uygulanır. Faaliyetin mesleki veya ticari bir bağlantı taşımaması ve kişinin özel çevresi içinde kalması gerekir. Kullanıcıya depolama, paylaşım veya iletişim aracı sunan işletmenin kendi veri işlemesi, kullanıcının kişisel faaliyetinden dolayı bu istisna kapsamına girmez.1

ABAD, Ryneš kararında konuta kurulan kameranın kamusal alanı da kaydetmesini istisnanın dışında bırakmıştır.2 Lindqvist, Jehovan todistajat ve Buivids kararlarında ise verilerin belirsiz sayıda kişiye açılması veya faaliyetin özel çevrenin dışına yönelmesi önem taşımıştır.3 Bu kararlar istisnanın dar yorumlanması gerektiğini gösterir. Bununla birlikte her sosyal ağ paylaşımı, kamera kaydı veya çevrim içi yayın aynı sonuca bağlanamaz.

Somut olayda veriyi kimin işlediği, faaliyetin amacı, veriye erişebilen kişiler ve işlemenin özel alanın dışına taşıp taşımadığı birlikte incelenecektir. Verisi işlenen kişinin kamu görevlisi olması veya işlemenin dini, sanatsal ya da ifade özgürlüğüyle bağlantılı bulunması, istisnanın şartlarını inceleme gereğini ortadan kaldırmaz.4

05

Ceza hukuku istisnası ve yargısal denetim

GDPR m.2/2-d, yetkili makamların suçların önlenmesi, soruşturulması, tespiti veya kovuşturulması, cezaların infazı ve kamu güvenliğine yönelik tehditlerin önlenmesi amacıyla yaptığı işlemeleri kapsam dışında bırakır. İstisnanın uygulanabilmesi için hem yetkili makam sıfatı hem de maddede sayılan amaçlardan biri bulunmalıdır.1

Yetkili makam kavramı klasik kolluk birimleriyle sınırlı değildir. Üye devlet hukukuyla kamu gücü ve yetkisi kullanmak üzere görevlendirilen başka bir organ da 2016/680 sayılı Direktifin şartlarını taşıyorsa yetkili makam sayılabilir. Buna karşılık aynı makamın maddede sayılan amaçlar dışındaki işlemesine, başka bir istisna bulunmadığı sürece genel veri koruma kuralları uygulanabilir.2

Mahkemelerin bütün veri işleme faaliyetleri GDPR'ın maddi uygulama alanı dışında değildir. Denetim makamlarının mahkemelerin yargısal sıfatla yürüttüğü işlemler üzerinde yetki kullanamaması, GDPR m.55/3'te düzenlenen ayrı bir kurumsal güvencedir.3 Bu nedenle maddi kapsam ile denetim yetkisi ve yargısal bağımsızlık ayrı ayrı değerlendirilmelidir.

06

Birlik kurumları ve sektörel düzenlemeler

Birlik kurumları ve organlarının kişisel veri işlemesine 2018/1725 sayılı Tüzük uygulanır. Bu Tüzük, GDPR m.2/3'te anılan 45/2001 sayılı Tüzüğü 11 Aralık 2018'den itibaren yürürlükten kaldırmıştır. Eski düzenlemeye yapılan göndermeler, 2018/1725 sayılı Tüzüğün 99. maddesi uyarınca yeni düzenlemeye yapılmış sayılır.1

GDPR m.2/4, elektronik ticarette aracı hizmet sağlayıcıların sorumluluğuna ilişkin özel düzenlemeyi saklı tutar. Ancak bu hüküm, aracılık hizmeti sırasında yapılan kişisel veri işlemelerini GDPR'ın maddi kapsamından çıkarmaz. Elektronik Ticaret Direktifinin eski m.12-15 hükümlerinin karşılığı, 17 Şubat 2024'ten itibaren Dijital Hizmetler Tüzüğünün m.4-6 ve m.8 hükümlerinde yer alır. Dijital Hizmetler Tüzüğü de kişisel verilerin korunmasına ilişkin Birlik hukukunun uygulanmasını saklı tutmuştur.2

Elektronik haberleşme alanında 2002/58 sayılı Direktif ile GDPR arasındaki ilişki, her işleme ve yükümlülük bakımından ayrı ayrı belirlenmelidir. ABAD, Inteligo Media kararında aynı amaca yönelik özel bir yükümlülüğün e-Gizlilik Direktifinde kapsamlı biçimde düzenlendiği ölçüde GDPR'ın ek yükümlülük getirmeyeceğini kabul etmiştir.3 Karar, elektronik haberleşmeyle bağlantılı bütün işlemeleri GDPR'ın dışında bırakan genel bir öncelik kuralı kurmamıştır.

07

KVKK ile karşılaştırma

GDPR m.2/1 ile KVKK m.2/1, otomatik işleme ile bir kayıt düzenine bağlı otomatik olmayan işleme arasında benzer bir ayrım yapar. GDPR, kişisel verilerin bir dosyalama sistemine alınmasının amaçlandığı otomatik olmayan işlemeleri de açıkça kapsar. KVKK m.2/1'de aynı ifade yer almaz.1

İstisnalar iki düzenlemede farklı yerlerde ve farklı şartlarla düzenlenmiştir. GDPR dört kapsam dışı hali m.2/2'de toplarken KVKK'nin genel ve kısmi istisnaları m.28'de yer alır. KVKK'deki kişisel veya ailevi faaliyet istisnası, işlemenin gerçek kişi tarafından tamamen kendisiyle veya aynı konutta yaşayan aile fertleriyle ilgili faaliyetler kapsamında yapılmasını arar. Ayrıca veriler üçüncü kişilere verilmemeli ve veri güvenliği yükümlülüklerine uyulmalıdır.2

Ceza ve yargı alanındaki istisnaların kapsamı da aynı değildir. GDPR m.2/2-d, yetkili makam sıfatı ile belirli ceza hukuku ve kamu güvenliği amaçlarının birlikte bulunmasını arar. KVKK m.28/1-d ise soruşturma, kovuşturma, yargılama veya infaz işlemleri sırasında yargı makamı ya da infaz mercii tarafından yapılan işlemeleri düzenler.3 Bu nedenle iki hüküm karşılaştırılırken kişi ve amaç bakımından farklılıklar korunmalıdır.