GDPR

Madde 23

Kısıtlamalar

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 1 dibace
Official Journal text EUR-Lex
Recital 73

Restrictions concerning specific principles and the rights of information, access to and rectification or erasure of personal data, the right to data portability, the right to object, decisions based on profiling, as well as the communication of a personal data breach to a data subject and certain related obligations of the controllers may be imposed by Union or Member State law, as far as necessary and proportionate in a democratic society to safeguard public security, including the protection of human life especially in response to natural or manmade disasters, the prevention, investigation and prosecution of criminal offences or the execution of criminal penalties, including the safeguarding against and the prevention of threats to public security, or of breaches of ethics for regulated professions, other important objectives of general public interest of the Union or of a Member State, in particular an important economic or financial interest of the Union or of a Member State, the keeping of public registers kept for reasons of general public interest, further processing of archived personal data to provide specific information related to the political behaviour under former totalitarian state regimes or the protection of the data subject or the rights and freedoms of others, including social protection, public health and humanitarian purposes. Those restrictions should be in accordance with the requirements set out in the Charter and in the European Convention for the Protection of Human Rights and Fundamental Freedoms.

01

Sınırlanabilecek hak ve yükümlülükler

GDPR m.23, Tüzüğün bütün hükümleri için geçerli genel bir istisna düzenlemez. Birlik veya üye devlet hukuku, m.12 ila m.22'deki hak ve yükümlülükler ile m.34'teki veri ihlali bildiriminin kapsamını ancak maddede aranan şartlarla sınırlayabilir.1

GDPR m.5'teki ilkeler de doğrudan ve bütünüyle sınırlamaya açık değildir. Bir ilke, m.12 ila m.22'deki hak veya yükümlülüklerden birine karşılık geldiği ölçüde m.23 kapsamına alınabilir.2 Bu bağlantı kurulmadan amaçla sınırlılık veya saklama süresi gibi bir ilkenin m.23'e dayanılarak genel biçimde etkisiz bırakılması mümkün değildir.3

Maddenin saydığı hükümler dışında kalan bir yükümlülük için başka bir hukuki dayanak aranacaktır. Bu nedenle sınırlamaya konu hüküm ile sınırlamanın kapsamı, düzenleyici metinde ayrı ayrı gösterilmelidir.4

02

Kanuni dayanak ve öngörülebilirlik

Sınırlama, veri sorumlusunun uygulaması veya kamu makamının genel talimatıyla kurulamaz. Birlik veya üye devlet hukukunda yasama tedbiri niteliği taşıyan bir düzenlemeye dayanmalıdır. Bu ifade, her durumda parlamentonun kabul ettiği biçimsel bir kanunu zorunlu kılmaz. Ancak dayanak, sınırlamanın hangi şartlarda ve ne ölçüde uygulanacağını ilgililerin öngörebileceği açıklıkta göstermelidir.1

ABAD, SIA “SS” kararında vergi idaresinin bilgi talebini m.23 bakımından incelemiştir. Divana göre uygulanacak hukuk, sınırlamanın kapsamını belirleyen açık ve kesin kurallar ile kötüye kullanma riskine karşı asgari güvenceleri içermelidir.2 İdarenin görevine ilişkin genel bir yetki hükmü, sınırlamanın şartlarını göstermiyorsa m.23'ün aradığı kanuni dayanağın yerini alamaz.3

Düzenleme, sınırlanan hakkı ve uygulama şartlarını önceden belirlemelidir. Yetkili makamın sonradan kuracağı sınırsız bir takdir alanı, öngörülebilirlik eksikliğini gideremez.4

03

Meşru amaç ve ölçülülük

GDPR m.23/1-a ila j, sınırlamanın dayanabileceği amaçları sınırlı biçimde sayar. Milli güvenlik, savunma, kamu güvenliği, suçla mücadele, önemli kamu yararı amaçları, yargı bağımsızlığının korunması, düzenlenmiş mesleklerde etik ihlallerinin denetlenmesi, belirli kamu gücü işlevleri, başkalarının hakları ve özel hukuktan doğan taleplerin icrası bu kapsamda yer alır.1

Sayılmış bir amacın bulunması, sınırlamayı kendiliğinden hukuka uygun hale getirmez. Tedbir temel hak ve özgürlüklerin özüne saygı göstermeli, demokratik bir toplumda gerekli ve orantılı olmalıdır.2 Bunun için sınırlamanın amaca ulaşmaya elverişli olup olmadığı, aynı amaca daha az müdahaleyle ulaşılıp ulaşılamayacağı ve hakka verilen ağırlık ile elde edilen kamu yararı arasındaki denge incelenecektir.3

Gerekçe 73, bu şartların Avrupa Birliği Temel Haklar Şartı ile Avrupa İnsan Hakları Sözleşmesi'ndeki güvencelerle birlikte uygulanacağını belirtir. Kamu yararının genel biçimde anılması, gereklilik ve ölçülülük incelemesini ortadan kaldıramaz.4

04

Düzenlemede bulunması gereken güvenceler

Sınırlamayı getiren düzenleme, ilgili olduğu ölçüde m.23/2'de sayılan hususlar hakkında özel hükümler içermelidir. İşlemenin amacı, veri kategorileri, sınırlamanın kapsamı, veri sorumlusu veya sorumlu grupları ile saklama süreleri bu çerçevenin başlıca unsurlarıdır.1

Düzenlemede kötüye kullanmayı, hukuka aykırı erişimi ve aktarımı önleyecek güvenceler de gösterilmelidir. İlgili kişilerin hak ve özgürlükleri bakımından doğan riskler belirlenmeli, sınırlamanın ilgili kişiye bildirilip bildirilmeyeceği açıklanmalıdır. Bildirim ancak sınırlamanın amacına zarar verecekse kaldırılabilir.2

İkinci fıkradaki “ilgili olduğu ölçüde” kaydı, düzenleyici makama unsurları gerekçesiz biçimde atlama yetkisi vermez. Bir unsurun somut tedbir bakımından neden ilgisiz olduğu açıklanabilmelidir. Aksi halde sınırlamanın kapsamı ve denetlenebilirliği belirsiz kalacaktır.3

05

Veri koruma ilkeleriyle ilişki

GDPR m.23/1, m.5'teki bir ilkenin ancak m.12 ila m.22'deki hak ve yükümlülüklere karşılık geldiği ölçüde sınırlanmasına izin verir. Bu kayıt, m.5 için bağımsız ve genel bir istisna oluşturulmasını önler.1

ABAD, SIA “SS” kararında m.23 uyarınca kabul edilmiş bir yasama tedbiri bulunmadıkça m.5'teki yükümlülüklerden sapılamayacağını belirtmiştir.2 Bu nedenle kamu makamının bilgi isteme yetkisi, talep edilen işlemenin amaçla sınırlılık, veri minimizasyonu veya saklama süresi ilkelerinden kendiliğinden ayrılmasını sağlayamaz.3

Bir ilkeye getirilen sınırlama, ilgili hakla bağlantısı ve amaç için gerekli olduğu bölümle sınırlı tutulmalıdır. Hakkın kullanımının geçici olarak ertelenmesi ile ilkenin bütün işleme süresince uygulanmaması aynı müdahale değildir.4

06

Süre ve sonradan bilgilendirme

GDPR m.23, bütün sınırlamalar için tek bir azami süre belirlemez. Bununla birlikte saklama süresi ve uygulanacak güvenceler, ilgili olduğu ölçüde sınırlamayı getiren düzenlemede gösterilmelidir.1 Süresiz veya gözden geçirilmeyen bir sınırlamanın gerekliliği, yalnız amacın devam ettiği varsayımına dayandırılamaz.2

İlgili kişiye sınırlama hakkında bilgi verilmesi, m.23/2-h'de ayrıca düzenlenmiştir. Bilgilendirme sınırlamanın amacına zarar verecekse ertelenebilir veya kaldırılabilir. Amaca zarar verme ihtimali sona erdiğinde bilginin sonradan verilip verilmeyeceği, ilgili hakkın etkili kullanılabilmesi ve düzenlemedeki özel şartlar gözetilerek belirlenmelidir.3

Süre, gözden geçirme ve sonradan bilgilendirme güvenceleri sınırlamanın yoğunluğuna göre kurulmalıdır. Bir soruşturmanın belirli aşamasında gerekli olan gizlilik, soruşturma sona erdikten sonra aynı kapsamda sürdürülemeyebilir.4

07

KVKK ile karşılaştırma

GDPR m.23, belirli hak ve yükümlülüklerin Birlik veya üye devlet hukukuyla sınırlandırılmasına ilişkin şartları düzenler. KVKK m.28/1 ise bentlerde sayılan işlemeleri KVKK hükümlerinden bütünüyle istisna eder. KVKK m.28/2'deki hallerde yalnız aydınlatma yükümlülüğü, tazminat dışındaki ilgili kişi hakları ve Veri Sorumluları Siciline kayıt yükümlülüğü uygulanmaz.1

KVKK m.28/2, istisnanın KVKK'nin amacına ve temel ilkelerine uygun ve orantılı olmasını arar. GDPR m.23 ise buna ek olarak temel hakların özüne saygı, demokratik toplumda gereklilik ve sınırlamayı getiren düzenlemede bulunacak özel unsurlar hakkında ayrıntılı bir çerçeve kurar.2 Bu nedenle iki hükümdeki sınırlama alanı ve düzenleme tekniği aynı değildir.

KVKK m.28'in şartları, her bent ve istisna edilen hüküm bakımından ayrıca incelenecektir. GDPR m.23'teki amaç veya güvence listesi, Türk hukukundaki istisnanın kapsamını metinde bulunmayan bir yolla genişletmek için kullanılamaz.3

§ Tüzük Metni
Official Journal text EUR-Lex

1. Union or Member State law to which the data controller or processor is subject may restrict by way of a legislative measure the scope of the obligations and rights provided for in Articles 12 to 22 and Article 34, as well as Article 5 in so far as its provisions correspond to the rights and obligations provided for in Articles 12 to 22, when such a restriction respects the essence of the fundamental rights and freedoms and is a necessary and proportionate measure in a democratic society to safeguard:

(a) national security;

(b) defence;

(c) public security;

(d) the prevention, investigation, detection or prosecution of criminal offences or the execution of criminal penalties, including the safeguarding against and the prevention of threats to public security;

(e) other important objectives of general public interest of the Union or of a Member State, in particular an important economic or financial interest of the Union or of a Member State, including monetary, budgetary and taxation a matters, public health and social security;

(f) the protection of judicial independence and judicial proceedings;

(g) the prevention, investigation, detection and prosecution of breaches of ethics for regulated professions;

(h) a monitoring, inspection or regulatory function connected, even occasionally, to the exercise of official authority in the cases referred to in points (a) to (e) and (g);

(i) the protection of the data subject or the rights and freedoms of others;

(j) the enforcement of civil law claims.

2. In particular, any legislative measure referred to in paragraph 1 shall contain specific provisions at least, where relevant, as to:

(a) the purposes of the processing or categories of processing;

(b) the categories of personal data;

(c) the scope of the restrictions introduced;

(d) the safeguards to prevent abuse or unlawful access or transfer;

(e) the specification of the controller or categories of controllers;

(f) the storage periods and the applicable safeguards taking into account the nature, scope and purposes of the processing or categories of processing;

(g) the risks to the rights and freedoms of data subjects; and

(h) the right of data subjects to be informed about the restriction, unless that may be prejudicial to the purpose of the restriction.

§ İlgili Dibaceler GDPR · 1
Official Journal text EUR-Lex
Recital 73

Restrictions concerning specific principles and the rights of information, access to and rectification or erasure of personal data, the right to data portability, the right to object, decisions based on profiling, as well as the communication of a personal data breach to a data subject and certain related obligations of the controllers may be imposed by Union or Member State law, as far as necessary and proportionate in a democratic society to safeguard public security, including the protection of human life especially in response to natural or manmade disasters, the prevention, investigation and prosecution of criminal offences or the execution of criminal penalties, including the safeguarding against and the prevention of threats to public security, or of breaches of ethics for regulated professions, other important objectives of general public interest of the Union or of a Member State, in particular an important economic or financial interest of the Union or of a Member State, the keeping of public registers kept for reasons of general public interest, further processing of archived personal data to provide specific information related to the political behaviour under former totalitarian state regimes or the protection of the data subject or the rights and freedoms of others, including social protection, public health and humanitarian purposes. Those restrictions should be in accordance with the requirements set out in the Charter and in the European Convention for the Protection of Human Rights and Fundamental Freedoms.

01

Sınırlanabilecek hak ve yükümlülükler

GDPR m.23, Tüzüğün bütün hükümleri için geçerli genel bir istisna düzenlemez. Birlik veya üye devlet hukuku, m.12 ila m.22'deki hak ve yükümlülükler ile m.34'teki veri ihlali bildiriminin kapsamını ancak maddede aranan şartlarla sınırlayabilir.1

GDPR m.5'teki ilkeler de doğrudan ve bütünüyle sınırlamaya açık değildir. Bir ilke, m.12 ila m.22'deki hak veya yükümlülüklerden birine karşılık geldiği ölçüde m.23 kapsamına alınabilir.2 Bu bağlantı kurulmadan amaçla sınırlılık veya saklama süresi gibi bir ilkenin m.23'e dayanılarak genel biçimde etkisiz bırakılması mümkün değildir.3

Maddenin saydığı hükümler dışında kalan bir yükümlülük için başka bir hukuki dayanak aranacaktır. Bu nedenle sınırlamaya konu hüküm ile sınırlamanın kapsamı, düzenleyici metinde ayrı ayrı gösterilmelidir.4

02

Kanuni dayanak ve öngörülebilirlik

Sınırlama, veri sorumlusunun uygulaması veya kamu makamının genel talimatıyla kurulamaz. Birlik veya üye devlet hukukunda yasama tedbiri niteliği taşıyan bir düzenlemeye dayanmalıdır. Bu ifade, her durumda parlamentonun kabul ettiği biçimsel bir kanunu zorunlu kılmaz. Ancak dayanak, sınırlamanın hangi şartlarda ve ne ölçüde uygulanacağını ilgililerin öngörebileceği açıklıkta göstermelidir.1

ABAD, SIA “SS” kararında vergi idaresinin bilgi talebini m.23 bakımından incelemiştir. Divana göre uygulanacak hukuk, sınırlamanın kapsamını belirleyen açık ve kesin kurallar ile kötüye kullanma riskine karşı asgari güvenceleri içermelidir.2 İdarenin görevine ilişkin genel bir yetki hükmü, sınırlamanın şartlarını göstermiyorsa m.23'ün aradığı kanuni dayanağın yerini alamaz.3

Düzenleme, sınırlanan hakkı ve uygulama şartlarını önceden belirlemelidir. Yetkili makamın sonradan kuracağı sınırsız bir takdir alanı, öngörülebilirlik eksikliğini gideremez.4

03

Meşru amaç ve ölçülülük

GDPR m.23/1-a ila j, sınırlamanın dayanabileceği amaçları sınırlı biçimde sayar. Milli güvenlik, savunma, kamu güvenliği, suçla mücadele, önemli kamu yararı amaçları, yargı bağımsızlığının korunması, düzenlenmiş mesleklerde etik ihlallerinin denetlenmesi, belirli kamu gücü işlevleri, başkalarının hakları ve özel hukuktan doğan taleplerin icrası bu kapsamda yer alır.1

Sayılmış bir amacın bulunması, sınırlamayı kendiliğinden hukuka uygun hale getirmez. Tedbir temel hak ve özgürlüklerin özüne saygı göstermeli, demokratik bir toplumda gerekli ve orantılı olmalıdır.2 Bunun için sınırlamanın amaca ulaşmaya elverişli olup olmadığı, aynı amaca daha az müdahaleyle ulaşılıp ulaşılamayacağı ve hakka verilen ağırlık ile elde edilen kamu yararı arasındaki denge incelenecektir.3

Gerekçe 73, bu şartların Avrupa Birliği Temel Haklar Şartı ile Avrupa İnsan Hakları Sözleşmesi'ndeki güvencelerle birlikte uygulanacağını belirtir. Kamu yararının genel biçimde anılması, gereklilik ve ölçülülük incelemesini ortadan kaldıramaz.4

04

Düzenlemede bulunması gereken güvenceler

Sınırlamayı getiren düzenleme, ilgili olduğu ölçüde m.23/2'de sayılan hususlar hakkında özel hükümler içermelidir. İşlemenin amacı, veri kategorileri, sınırlamanın kapsamı, veri sorumlusu veya sorumlu grupları ile saklama süreleri bu çerçevenin başlıca unsurlarıdır.1

Düzenlemede kötüye kullanmayı, hukuka aykırı erişimi ve aktarımı önleyecek güvenceler de gösterilmelidir. İlgili kişilerin hak ve özgürlükleri bakımından doğan riskler belirlenmeli, sınırlamanın ilgili kişiye bildirilip bildirilmeyeceği açıklanmalıdır. Bildirim ancak sınırlamanın amacına zarar verecekse kaldırılabilir.2

İkinci fıkradaki “ilgili olduğu ölçüde” kaydı, düzenleyici makama unsurları gerekçesiz biçimde atlama yetkisi vermez. Bir unsurun somut tedbir bakımından neden ilgisiz olduğu açıklanabilmelidir. Aksi halde sınırlamanın kapsamı ve denetlenebilirliği belirsiz kalacaktır.3

05

Veri koruma ilkeleriyle ilişki

GDPR m.23/1, m.5'teki bir ilkenin ancak m.12 ila m.22'deki hak ve yükümlülüklere karşılık geldiği ölçüde sınırlanmasına izin verir. Bu kayıt, m.5 için bağımsız ve genel bir istisna oluşturulmasını önler.1

ABAD, SIA “SS” kararında m.23 uyarınca kabul edilmiş bir yasama tedbiri bulunmadıkça m.5'teki yükümlülüklerden sapılamayacağını belirtmiştir.2 Bu nedenle kamu makamının bilgi isteme yetkisi, talep edilen işlemenin amaçla sınırlılık, veri minimizasyonu veya saklama süresi ilkelerinden kendiliğinden ayrılmasını sağlayamaz.3

Bir ilkeye getirilen sınırlama, ilgili hakla bağlantısı ve amaç için gerekli olduğu bölümle sınırlı tutulmalıdır. Hakkın kullanımının geçici olarak ertelenmesi ile ilkenin bütün işleme süresince uygulanmaması aynı müdahale değildir.4

06

Süre ve sonradan bilgilendirme

GDPR m.23, bütün sınırlamalar için tek bir azami süre belirlemez. Bununla birlikte saklama süresi ve uygulanacak güvenceler, ilgili olduğu ölçüde sınırlamayı getiren düzenlemede gösterilmelidir.1 Süresiz veya gözden geçirilmeyen bir sınırlamanın gerekliliği, yalnız amacın devam ettiği varsayımına dayandırılamaz.2

İlgili kişiye sınırlama hakkında bilgi verilmesi, m.23/2-h'de ayrıca düzenlenmiştir. Bilgilendirme sınırlamanın amacına zarar verecekse ertelenebilir veya kaldırılabilir. Amaca zarar verme ihtimali sona erdiğinde bilginin sonradan verilip verilmeyeceği, ilgili hakkın etkili kullanılabilmesi ve düzenlemedeki özel şartlar gözetilerek belirlenmelidir.3

Süre, gözden geçirme ve sonradan bilgilendirme güvenceleri sınırlamanın yoğunluğuna göre kurulmalıdır. Bir soruşturmanın belirli aşamasında gerekli olan gizlilik, soruşturma sona erdikten sonra aynı kapsamda sürdürülemeyebilir.4

07

KVKK ile karşılaştırma

GDPR m.23, belirli hak ve yükümlülüklerin Birlik veya üye devlet hukukuyla sınırlandırılmasına ilişkin şartları düzenler. KVKK m.28/1 ise bentlerde sayılan işlemeleri KVKK hükümlerinden bütünüyle istisna eder. KVKK m.28/2'deki hallerde yalnız aydınlatma yükümlülüğü, tazminat dışındaki ilgili kişi hakları ve Veri Sorumluları Siciline kayıt yükümlülüğü uygulanmaz.1

KVKK m.28/2, istisnanın KVKK'nin amacına ve temel ilkelerine uygun ve orantılı olmasını arar. GDPR m.23 ise buna ek olarak temel hakların özüne saygı, demokratik toplumda gereklilik ve sınırlamayı getiren düzenlemede bulunacak özel unsurlar hakkında ayrıntılı bir çerçeve kurar.2 Bu nedenle iki hükümdeki sınırlama alanı ve düzenleme tekniği aynı değildir.

KVKK m.28'in şartları, her bent ve istisna edilen hüküm bakımından ayrıca incelenecektir. GDPR m.23'teki amaç veya güvence listesi, Türk hukukundaki istisnanın kapsamını metinde bulunmayan bir yolla genişletmek için kullanılamaz.3

📚 Kaynaklar

⚖️ İlgili Kararlar (1)

2022 (1)
ABAD C-175/20 SIA 'SS' v Valsts ieņēmumu dienests