GDPR

Madde 25

Tasarımdan itibaren ve varsayılan olarak veri koruma

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 1 dibace
Official Journal text EUR-Lex
Recital 78

The protection of the rights and freedoms of natural persons with regard to the processing of personal data require that appropriate technical and organisational measures be taken to ensure that the requirements of this Regulation are met. In order to be able to demonstrate compliance with this Regulation, the controller should adopt internal policies and implement measures which meet in particular the principles of data protection by design and data protection by default. Such measures could consist, inter alia, of minimising the processing of personal data, pseudonymising personal data as soon as possible, transparency with regard to the functions and processing of personal data, enabling the data subject to monitor the data processing, enabling the controller to create and improve security features. When developing, designing, selecting and using applications, services and products that are based on the processing of personal data or process personal data to fulfil their task, producers of the products, services and applications should be encouraged to take into account the right to data protection when developing and designing such products, services and applications and, with due regard to the state of the art, to make sure that controllers and processors are able to fulfil their data protection obligations. The principles of data protection by design and by default should also be taken into consideration in the context of public tenders.

01

Tasarım aşamasından başlayan yükümlülük

GDPR m.25/1, veri koruma tedbirlerinin yalnız işleme başladıktan sonra alınmasını yeterli görmez. Veri sorumlusu, işleme araçlarını belirlerken ve işleme devam ederken uygun teknik ve kurumsal tedbirleri uygulamalıdır.1

Yükümlülük, işleme faaliyetinin bütün yaşam süresini kapsar. Sistem ilk kez kurulurken gerekli tedbirler belirlenmeli, amaç, veri kategorisi, erişim yetkisi veya kullanılan teknoloji değiştiğinde de bu tedbirler yeniden değerlendirilmelidir. Daha önce kurulmuş bir sistemin kullanılması, GDPR m.25 incelemesini gereksiz hale getiremez.2

Tasarım aşamasındaki inceleme, hangi kişisel verinin neden gerekli olduğunu ve işleme aracının bu sınırı nasıl koruyacağını belirlemelidir. Hukuka aykırı bir işleme düzeni, sonradan alınan güvenlik tedbirleriyle kendiliğinden Tüzüğe uygun hale gelemez.3

02

Tedbirlerin uygunluğunu belirleyen ölçütler

Veri sorumlusu uygun tedbiri seçerken tekniğin mevcut durumunu, uygulama maliyetini, işlemenin niteliğini, kapsamını, bağlamını ve amaçlarını dikkate almalıdır. Gerçek kişilerin hak ve özgürlükleri bakımından doğan riskin gerçekleşme ihtimali ve ağırlığı da göz önünde tutulmalıdır.1

Uygulama maliyeti, etkili veri koruma tedbirlerinden vazgeçmek için bağımsız bir gerekçe oluşturamaz. Aynı korumayı daha az kaynakla sağlayan bir seçenek varsa veri sorumlusu bu seçeneği tercih edebilir. Ancak maliyetin yüksek olması, Tüzüğün gerektirdiği koruma düzeyinin altına inilmesini haklı kılamaz.2

GDPR m.25 için işlemenin yüksek riskli sayılması şart değildir. Yüksek risk ihtimali m.35 uyarınca veri koruma etki değerlendirmesini gündeme getirebilir. Tasarımdan itibaren veri koruma yükümlülüğü ise riskin daha düşük olduğu işlemelerde de uygulanır.3

03

İlkelerin etkili biçimde uygulanması

GDPR m.25/1 uyarınca seçilen tedbirler, veri koruma ilkelerini etkili biçimde uygulamaya ve gerekli güvenceleri işlemeye dahil etmeye elverişli olmalıdır.1 Takma ad kullanımı maddede örnek olarak verilmiştir. Gerekçe 78 ayrıca kişisel veri işlemenin en aza indirilmesini, mümkün olan en kısa sürede takma ad kullanılmasını, işlemenin şeffaf olmasını ve ilgili kişinin veri işlemeyi izleyebilmesini örnek gösterir.2

Teknik ve kurumsal tedbirler birbirinin alternatifi değildir. Erişim kontrolü bir sistem özelliği olarak kurulurken kimlerin hangi şartlarla erişebileceği kuruluş içi görev ve yetki düzeninde belirlenmelidir. Bu tedbirler birlikte uygulandıklarında işlemenin Tüzüğe uygun yürütülmesini ve ilgili kişinin haklarının korunmasını sağlamalıdır.3

Maddede belirli bir teknolojinin kullanılması zorunlu tutulmamıştır. Belirleyici olan kullanılan teknolojinin adı değil, seçilen tedbirin ilgili ilkeyi somut işleme faaliyetinde ne ölçüde etkili kıldığıdır.4

04

Varsayılan ayarlarda gereklilik

GDPR m.25/2, varsayılan ayarların her işleme amacı bakımından yalnız gerekli kişisel verilerin işlenmesini sağlayacak biçimde kurulmasını öngörür.1 Kullanıcının koruyucu ayarı sonradan kendisinin seçebilmesi, başlangıç ayarının gereğinden fazla veri işlemesini haklı kılamaz.2

Bu gereklilik, veri miktarı, işlemenin kapsamı, saklama süresi ve veriye erişim bakımından ayrı ayrı gözetilmelidir. Bu dört unsur, belirli amaç için ihtiyaç duyulan sınırı aşmamalıdır. Bir verinin toplanması gerekli olsa bile herkese açılması veya gerekenden uzun saklanması ayrıca hukuka aykırılık doğurabilir.3

Kişisel veriler, kişinin müdahalesi olmadan belirsiz sayıda gerçek kişiye açık hale getirilmemelidir.4 Bu hüküm özellikle paylaşım ve görünürlük ayarlarında önem taşır. İlgili kişi daha geniş erişimi kendisi seçebilir. Bunun için varsayılan ayarın koruyucu olması ve değişikliğin kullanıcının açık bir işlemiyle yapılması gerekir.5

05

Aktörler arasındaki sorumluluk dağılımı

GDPR m.25'in doğrudan muhatabı veri sorumlusudur.1 Veri sorumlusunun hazır yazılım veya hizmet kullanması, tedbir seçme sorumluluğunu ortadan kaldıramaz. Ürün veya hizmet seçilirken, işleme amaçlarına ve veri koruma yükümlülüklerine uygun biçimde kullanılıp kullanılamayacağı incelenmelidir.2

Veri işleyen GDPR m.25'in doğrudan muhatabı değildir. Bununla birlikte veri sorumlusu, GDPR m.28/1 uyarınca yalnız uygun teknik ve kurumsal tedbirler için yeterli güvence veren veri işleyenleri kullanabilir. Veri işleyenin seçimi ve sözleşmedeki talimatlar, veri sorumlusunun m.25 yükümlülüğünü yerine getirmesinde önem taşır.3

Gerekçe 78, kişisel verilerin işlenmesinde kullanılacak ürün, hizmet ve uygulamaları geliştiren üreticilerin tasarım sırasında veri koruma hakkını gözetmeye teşvik edilmesini öngörür. Bu teşvik, GDPR m.25'in veri sorumlusuna yüklediği doğrudan yükümlülükle aynı nitelikte değildir.4

06

Sertifikasyon ve uyumun gösterilmesi

GDPR m.42 uyarınca onaylanmış bir sertifikasyon mekanizması, m.25/1 ve m.25/2'deki şartlara uyumun gösterilmesinde kullanılabilir. Sertifika, ancak kapsamına aldığı ürün, süreç veya işleme faaliyeti bakımından uyuma ilişkin bir gösterge olabilir.1

Sertifikasyon, veri sorumlusunun sorumluluğunu azaltamaz. İşleme amacı, sistemin kullanılış biçimi veya varsayılan ayarlar sertifika kapsamından farklıysa veri sorumlusu somut uyumu ayrıca göstermek zorundadır.2

Tasarımdan itibaren ve varsayılan olarak veri koruma, GDPR m.24'teki genel sorumluluk düzeninin araçlarından biridir ve yalnız GDPR m.32'deki güvenlik tedbirleriyle sınırlı değildir. İşlemenin hukuka uygunluğu, şeffaflığı ve veri minimizasyonu da sistem tasarımında karşılık bulmalıdır.3

07

KVKK ile karşılaştırma

KVKK m.12/1, veri sorumlusunun hukuka aykırı işlemeyi ve erişimi önlemek ile kişisel verilerin muhafazasını sağlamak için gerekli teknik ve idari tedbirleri almasını öngörür. Bu yükümlülük, sistem ve süreç tasarımında alınacak tedbirler bakımından da önem taşır.1

GDPR m.25 ise tedbirlerin işleme araçları belirlenirken alınmasını açıkça düzenler. Maddenin ikinci fıkrası bu gerekliliği veri miktarı, işleme kapsamı, saklama süresi ve erişilebilirlik bakımından ayrıca düzenler. KVKK'de bu dört unsuru ve tasarım aşamasını aynı hüküm içinde düzenleyen doğrudan bir karşılık bulunmaz.2

Türk hukukunda da sistemin tasarım aşaması, KVKK m.4'teki ilkeler ile m.12'deki güvenlik yükümlülüğü bakımından önem taşır. Somut sistemin kurulması ve kullanılması bu hükümler birlikte gözetilerek değerlendirilecektir.3

§ Tüzük Metni
Official Journal text EUR-Lex

1. Taking into account the state of the art, the cost of implementation and the nature, scope, context and purposes of processing as well as the risks of varying likelihood and severity for rights and freedoms of natural persons posed by the processing, the controller shall, both at the time of the determination of the means for processing and at the time of the processing itself, implement appropriate technical and organisational measures, such as pseudonymisation, which are designed to implement data-protection principles, such as data minimisation, in an effective manner and to integrate the necessary safeguards into the processing in order to meet the requirements of this Regulation and protect the rights of data subjects.

2. The controller shall implement appropriate technical and organisational measures for ensuring that, by default, only personal data which are necessary for each specific purpose of the processing are processed. That obligation applies to the amount of personal data collected, the extent of their processing, the period of their storage and their accessibility. In particular, such measures shall ensure that by default personal data are not made accessible without the individual's intervention to an indefinite number of natural persons.

3. An approved certification mechanism pursuant to Article 42 may be used as an element to demonstrate compliance with the requirements set out in paragraphs 1 and 2 of this Article.

§ İlgili Dibaceler GDPR · 1
Official Journal text EUR-Lex
Recital 78

The protection of the rights and freedoms of natural persons with regard to the processing of personal data require that appropriate technical and organisational measures be taken to ensure that the requirements of this Regulation are met. In order to be able to demonstrate compliance with this Regulation, the controller should adopt internal policies and implement measures which meet in particular the principles of data protection by design and data protection by default. Such measures could consist, inter alia, of minimising the processing of personal data, pseudonymising personal data as soon as possible, transparency with regard to the functions and processing of personal data, enabling the data subject to monitor the data processing, enabling the controller to create and improve security features. When developing, designing, selecting and using applications, services and products that are based on the processing of personal data or process personal data to fulfil their task, producers of the products, services and applications should be encouraged to take into account the right to data protection when developing and designing such products, services and applications and, with due regard to the state of the art, to make sure that controllers and processors are able to fulfil their data protection obligations. The principles of data protection by design and by default should also be taken into consideration in the context of public tenders.

01

Tasarım aşamasından başlayan yükümlülük

GDPR m.25/1, veri koruma tedbirlerinin yalnız işleme başladıktan sonra alınmasını yeterli görmez. Veri sorumlusu, işleme araçlarını belirlerken ve işleme devam ederken uygun teknik ve kurumsal tedbirleri uygulamalıdır.1

Yükümlülük, işleme faaliyetinin bütün yaşam süresini kapsar. Sistem ilk kez kurulurken gerekli tedbirler belirlenmeli, amaç, veri kategorisi, erişim yetkisi veya kullanılan teknoloji değiştiğinde de bu tedbirler yeniden değerlendirilmelidir. Daha önce kurulmuş bir sistemin kullanılması, GDPR m.25 incelemesini gereksiz hale getiremez.2

Tasarım aşamasındaki inceleme, hangi kişisel verinin neden gerekli olduğunu ve işleme aracının bu sınırı nasıl koruyacağını belirlemelidir. Hukuka aykırı bir işleme düzeni, sonradan alınan güvenlik tedbirleriyle kendiliğinden Tüzüğe uygun hale gelemez.3

02

Tedbirlerin uygunluğunu belirleyen ölçütler

Veri sorumlusu uygun tedbiri seçerken tekniğin mevcut durumunu, uygulama maliyetini, işlemenin niteliğini, kapsamını, bağlamını ve amaçlarını dikkate almalıdır. Gerçek kişilerin hak ve özgürlükleri bakımından doğan riskin gerçekleşme ihtimali ve ağırlığı da göz önünde tutulmalıdır.1

Uygulama maliyeti, etkili veri koruma tedbirlerinden vazgeçmek için bağımsız bir gerekçe oluşturamaz. Aynı korumayı daha az kaynakla sağlayan bir seçenek varsa veri sorumlusu bu seçeneği tercih edebilir. Ancak maliyetin yüksek olması, Tüzüğün gerektirdiği koruma düzeyinin altına inilmesini haklı kılamaz.2

GDPR m.25 için işlemenin yüksek riskli sayılması şart değildir. Yüksek risk ihtimali m.35 uyarınca veri koruma etki değerlendirmesini gündeme getirebilir. Tasarımdan itibaren veri koruma yükümlülüğü ise riskin daha düşük olduğu işlemelerde de uygulanır.3

03

İlkelerin etkili biçimde uygulanması

GDPR m.25/1 uyarınca seçilen tedbirler, veri koruma ilkelerini etkili biçimde uygulamaya ve gerekli güvenceleri işlemeye dahil etmeye elverişli olmalıdır.1 Takma ad kullanımı maddede örnek olarak verilmiştir. Gerekçe 78 ayrıca kişisel veri işlemenin en aza indirilmesini, mümkün olan en kısa sürede takma ad kullanılmasını, işlemenin şeffaf olmasını ve ilgili kişinin veri işlemeyi izleyebilmesini örnek gösterir.2

Teknik ve kurumsal tedbirler birbirinin alternatifi değildir. Erişim kontrolü bir sistem özelliği olarak kurulurken kimlerin hangi şartlarla erişebileceği kuruluş içi görev ve yetki düzeninde belirlenmelidir. Bu tedbirler birlikte uygulandıklarında işlemenin Tüzüğe uygun yürütülmesini ve ilgili kişinin haklarının korunmasını sağlamalıdır.3

Maddede belirli bir teknolojinin kullanılması zorunlu tutulmamıştır. Belirleyici olan kullanılan teknolojinin adı değil, seçilen tedbirin ilgili ilkeyi somut işleme faaliyetinde ne ölçüde etkili kıldığıdır.4

04

Varsayılan ayarlarda gereklilik

GDPR m.25/2, varsayılan ayarların her işleme amacı bakımından yalnız gerekli kişisel verilerin işlenmesini sağlayacak biçimde kurulmasını öngörür.1 Kullanıcının koruyucu ayarı sonradan kendisinin seçebilmesi, başlangıç ayarının gereğinden fazla veri işlemesini haklı kılamaz.2

Bu gereklilik, veri miktarı, işlemenin kapsamı, saklama süresi ve veriye erişim bakımından ayrı ayrı gözetilmelidir. Bu dört unsur, belirli amaç için ihtiyaç duyulan sınırı aşmamalıdır. Bir verinin toplanması gerekli olsa bile herkese açılması veya gerekenden uzun saklanması ayrıca hukuka aykırılık doğurabilir.3

Kişisel veriler, kişinin müdahalesi olmadan belirsiz sayıda gerçek kişiye açık hale getirilmemelidir.4 Bu hüküm özellikle paylaşım ve görünürlük ayarlarında önem taşır. İlgili kişi daha geniş erişimi kendisi seçebilir. Bunun için varsayılan ayarın koruyucu olması ve değişikliğin kullanıcının açık bir işlemiyle yapılması gerekir.5

05

Aktörler arasındaki sorumluluk dağılımı

GDPR m.25'in doğrudan muhatabı veri sorumlusudur.1 Veri sorumlusunun hazır yazılım veya hizmet kullanması, tedbir seçme sorumluluğunu ortadan kaldıramaz. Ürün veya hizmet seçilirken, işleme amaçlarına ve veri koruma yükümlülüklerine uygun biçimde kullanılıp kullanılamayacağı incelenmelidir.2

Veri işleyen GDPR m.25'in doğrudan muhatabı değildir. Bununla birlikte veri sorumlusu, GDPR m.28/1 uyarınca yalnız uygun teknik ve kurumsal tedbirler için yeterli güvence veren veri işleyenleri kullanabilir. Veri işleyenin seçimi ve sözleşmedeki talimatlar, veri sorumlusunun m.25 yükümlülüğünü yerine getirmesinde önem taşır.3

Gerekçe 78, kişisel verilerin işlenmesinde kullanılacak ürün, hizmet ve uygulamaları geliştiren üreticilerin tasarım sırasında veri koruma hakkını gözetmeye teşvik edilmesini öngörür. Bu teşvik, GDPR m.25'in veri sorumlusuna yüklediği doğrudan yükümlülükle aynı nitelikte değildir.4

06

Sertifikasyon ve uyumun gösterilmesi

GDPR m.42 uyarınca onaylanmış bir sertifikasyon mekanizması, m.25/1 ve m.25/2'deki şartlara uyumun gösterilmesinde kullanılabilir. Sertifika, ancak kapsamına aldığı ürün, süreç veya işleme faaliyeti bakımından uyuma ilişkin bir gösterge olabilir.1

Sertifikasyon, veri sorumlusunun sorumluluğunu azaltamaz. İşleme amacı, sistemin kullanılış biçimi veya varsayılan ayarlar sertifika kapsamından farklıysa veri sorumlusu somut uyumu ayrıca göstermek zorundadır.2

Tasarımdan itibaren ve varsayılan olarak veri koruma, GDPR m.24'teki genel sorumluluk düzeninin araçlarından biridir ve yalnız GDPR m.32'deki güvenlik tedbirleriyle sınırlı değildir. İşlemenin hukuka uygunluğu, şeffaflığı ve veri minimizasyonu da sistem tasarımında karşılık bulmalıdır.3

07

KVKK ile karşılaştırma

KVKK m.12/1, veri sorumlusunun hukuka aykırı işlemeyi ve erişimi önlemek ile kişisel verilerin muhafazasını sağlamak için gerekli teknik ve idari tedbirleri almasını öngörür. Bu yükümlülük, sistem ve süreç tasarımında alınacak tedbirler bakımından da önem taşır.1

GDPR m.25 ise tedbirlerin işleme araçları belirlenirken alınmasını açıkça düzenler. Maddenin ikinci fıkrası bu gerekliliği veri miktarı, işleme kapsamı, saklama süresi ve erişilebilirlik bakımından ayrıca düzenler. KVKK'de bu dört unsuru ve tasarım aşamasını aynı hüküm içinde düzenleyen doğrudan bir karşılık bulunmaz.2

Türk hukukunda da sistemin tasarım aşaması, KVKK m.4'teki ilkeler ile m.12'deki güvenlik yükümlülüğü bakımından önem taşır. Somut sistemin kurulması ve kullanılması bu hükümler birlikte gözetilerek değerlendirilecektir.3