GDPR

Madde 32

İşleme güvenliği

Son Güncelleme: 30 Temmuz 2026
Yazı boyutu
01

Riskle uyumlu güvenlik

GDPR m.32, veri sorumlusu ile veri işleyenin riskle uyumlu bir güvenlik düzeyi sağlayacak uygun teknik ve kurumsal tedbirleri uygulamasını zorunlu kılar.1 Yükümlülük iki tarafa da doğrudan yönelir. Veri sorumlusunun veri işleyenle sözleşme yapması, kendi güvenlik sorumluluğunu ortadan kaldıramaz. Veri işleyen de yalnız sözleşmede yazılı tedbirlerle yetinemez.2

Uygunluk değerlendirmesinde teknolojinin mevcut düzeyi, uygulama maliyeti, işlemenin niteliği, kapsamı, bağlamı ve amaçları ile gerçek kişilerin hak ve özgürlükleri bakımından riskin gerçekleşme olasılığı ve ağırlığı birlikte dikkate alınır. Maliyet, güvenlik tedbirinden vazgeçmek için tek başına yeterli bir gerekçe değildir. Bununla birlikte aynı risk için uygulanabilecek tedbirler arasında seçim yapılırken maliyet ile koruma gücü birlikte değerlendirilebilir.3

Hüküm her kuruluş için aynı güvenlik aracını zorunlu kılmaz. Uygun tedbir, işlenen veriler, sistemin kullanım biçimi ve ortaya çıkabilecek zarara göre seçilecektir. Benzer teknoloji kullanan iki kuruluşun riskleri, işleme amacı veya erişen kişi çevresi farklıysa aynı olmayabilir.4

02

Risk değerlendirmesi

Güvenlik tedbirleri seçilmeden önce işlemenin gerçek kişiler için doğurabileceği riskler belirlenmelidir. Değerlendirme yalnız sistemin çalışmaması veya kuruluşun ekonomik kaybıyla sınırlı tutulamaz. Kişinin verileri üzerindeki denetimini kaybetmesi, ayrımcılık, kimlik hırsızlığı, mali kayıp, itibar zararı ve gizli verilerin açıklanması gibi sonuçlar da dikkate alınmalıdır.1

Riskin gerçekleşme olasılığı ile doğuracağı zararın ağırlığı ayrı ayrı incelenir. İşlemenin niteliği, kapsamı, bağlamı ve amacı bu değerlendirmeyi belirleyen temel unsurlardır. Çok sayıda kişiyi etkileyen sürekli bir işleme ile sınırlı kişi çevresinde ve kısa süreli yapılan işleme aynı risk düzeyinde kabul edilemez.2

GDPR m.32/2, kazara veya hukuka aykırı yok etme, kayıp, değiştirme, yetkisiz açıklama ve erişim risklerini özellikle belirtir.3 Bu sayım gizlilik, bütünlük ve erişilebilirlik bakımından farklı zarar yollarını görünür kılar. Değerlendirmede yalnız daha önce gerçekleşmiş olaylar değil, makul biçimde öngörülebilen tehditler de ele alınmalıdır.4

Risk değerlendirmesi, alınacak tedbirle bağlantı kurulmadan tamamlanmış sayılamaz. Her önemli risk için önleme, tespit, sınırlandırma ve geri yükleme araçlarından hangilerinin gerekli olduğu gösterilmelidir. Kalan riskin kabul edilip edilemeyeceği de aynı ölçütlerle yeniden değerlendirilecektir.5

03

Teknik ve kurumsal tedbirler

GDPR m.32/1, uygun olduğu ölçüde takma ad kullanımı ve şifrelemeyi güvenlik tedbirleri arasında sayar. Aynı fıkrada sistem ve hizmetlerin sürekli gizliliği, bütünlüğü, erişilebilirliği ve dayanıklılığı da yer alır.1 Bu tedbirler örnektir. Her işleme için tamamının aynı biçimde uygulanması gerekmediği gibi yalnız listeden bir tedbir seçilmesi de yeterli güvenliği kendiliğinden sağlayamaz.2

Teknik tedbirler erişim kontrolü, kayıt, yedekleme, ağ güvenliği veya şifreleme gibi araçları içerebilir. Kurumsal tedbirler ise görev ve yetki dağılımı, eğitim, olay yönetimi, tedarikçi denetimi ve yazılı süreçler yoluyla teknik korumayı tamamlar. Hangi tedbirlerin gerekli olduğu somut risk değerlendirmesine göre belirlenecektir.3

Takma ad kullanımı kişisel verileri anonim hale getirmez. Ek bilgiyle kişinin yeniden belirlenmesi olanaklı olduğu sürece GDPR uygulanmaya devam eder.4 Şifreleme de anahtar yönetimi, erişim yetkileri ve kullanılan yöntemin gücü dikkate alınmadan tek başına yeterli güvence sayılamaz.5

Tedbirler birlikte çalışmalıdır. Güçlü bir teknik araç, yetkilerin gereksiz geniş tutulduğu veya olaylara müdahale sürecinin kurulmadığı bir sistemde beklenen korumayı sağlayamayabilir. Aynı şekilde yazılı politika, fiilen uygulanmayan erişim ve denetim araçlarının yerini tutamaz.6

04

Süreklilik ve geri yükleme

İşleme sistemleri ve hizmetleri, yalnız yetkisiz erişime karşı değil, hizmet kesintisi ve veri kaybına karşı da korunmalıdır. GDPR m.32/1-b, gizlilik ve bütünlüğün yanında erişilebilirlik ile dayanıklılığın sürekli sağlanabilmesini arar.1

Fiziksel veya teknik olay sonrasında kişisel verilere erişim ile verilerin kullanılabilirliği zamanında geri yüklenebilmelidir. Bu yükümlülük yalnız yedek alınmasıyla yerine getirilmiş sayılmaz. Yedeğin güncelliği, asıl sistemden ayrılığı, geri yükleme süresi ve deneme sonuçları birlikte değerlendirilmelidir.2

Kuruluş, güvenlik tedbirlerinin etkinliğini düzenli olarak test edecek, değerlendirecek ve gözden geçirecek bir süreç kurmalıdır. Testin sıklığı ve yöntemi riskle uyumlu olmalıdır. Sistem, tehdit veya işleme kapsamı değiştiğinde yalnız takvimdeki sonraki denetim beklenmemelidir.3

Süreklilik hazırlığı, kişisel veri ihlalinin zamanında tespitini de destekler. Olayın ne zaman başladığı, hangi verileri etkilediği ve giderici tedbirlerin sonucu belirlenemiyorsa GDPR m.33 kapsamındaki bildirim ile belgelendirme yükümlülükleri de sağlıklı biçimde yerine getirilemeyebilir.4

05

Erişim yetkisi ve talimat

Veri sorumlusu ile veri işleyen, yetkileri altında kişisel verilere erişen gerçek kişilerin yalnız veri sorumlusunun talimatlarıyla işleme yapmasını sağlayacak tedbirleri almalıdır. Birlik veya üye devlet hukukunun işlemeyi zorunlu kıldığı durumlar bu kuralın dışındadır.1

Erişim yetkisi kişinin göreviyle ve işleme amacıyla sınırlanmalıdır. Gereksiz yetkilerin verilmemesi, görev değiştiğinde erişimin gözden geçirilmesi ve görev sona erdiğinde kaldırılması, talimat düzeninin uygulanmasına hizmet eder. Aynı kullanıcı hesabının birden çok kişi tarafından kullanılması veya yapılan işlemin kime ait olduğunun belirlenememesi, bu denetimi zayıflatabilir.2

Talimat ile erişim kontrolü birbirini tamamlar. Çalışana yalnız sözlü olarak hangi veriyi kullanabileceğinin söylenmesi, teknik sistem daha geniş erişime izin veriyorsa tek başına yeterli olmayabilir. Buna karşılık teknik yetkinin varlığı da bütün kullanımın hukuken izinli olduğu anlamına gelmez.3

Yetki altında hareket eden kişinin talimat dışında yaptığı işlem, kuruluşun güvenlik düzeni ile kişinin hukuki sorumluluğu bakımından ayrı ayrı incelenecektir. Veri sorumlusu veya veri işleyenin gerekli önleyici ve denetleyici tedbirleri alıp almadığı da somut olayın şartlarına göre değerlendirilecektir.4

06

Uyumun gösterilmesi

Veri sorumlusu ile veri işleyen, seçtikleri güvenlik tedbirlerinin m.32'ye uygun olduğunu gösterebilmelidir. Onaylı davranış kurallarına veya sertifika düzenine uyum, bu amaçla kullanılabilecek unsurlardan biridir. Sertifika, somut sistemin risk değerlendirmesini ve tedbirlerin fiili etkinliğini inceleme gereğini ortadan kaldıramaz.1

Kişisel veri ihlalinin gerçekleşmesi, m.32'nin ihlal edildiğini tek başına gösteremez. Hüküm bütün olayların önlenmesini garanti eden bir sonuç yükümlülüğü kurmaz. İncelemede olaydan önce bilinen veya makul biçimde öngörülebilen riskler, seçilen tedbirler, tedbirlerin uygulanışı ve olay sonrasındaki müdahale birlikte değerlendirilecektir.2

Bununla birlikte ihlalin kaçınılmaz olduğu yönündeki genel bir savunma yeterli değildir. Kuruluş, riskleri nasıl belirlediğini, hangi tedbiri neden seçtiğini ve etkinliği nasıl sınadığını belgelemelidir. Daha önceki olaylar, test sonuçları veya bilinen güvenlik açıkları karşısında hiçbir güncelleme yapılmamışsa başlangıçta uygun görünen tedbirlerin yeterliliği yeniden değerlendirilecektir.3

Güvenlik belgeleri yalnız yaptırım sonrasında savunma hazırlamak için tutulmaz. Düzenli kayıt, eksik tedbirlerin olay gerçekleşmeden önce fark edilmesine ve değişen risk karşısında zamanında müdahale edilmesine hizmet eder.4

07

KVKK ile karşılaştırma

KVKK m.12/1, veri sorumlusuna kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önleme, ayrıca verilerin korunmasını sağlama yükümlülüğü yöneltir. Veri sorumlusu, bu amaçla uygun güvenlik düzeyini sağlayacak gerekli teknik ve idari tedbirleri almalıdır.1 Kendi adına başka bir kişi veri işlediğinde bu tedbirlerin alınması bakımından o kişiyle birlikte sorumludur. Gerekli denetimleri yapmak veya yaptırmak da veri sorumlusunun yükümlülüğüdür.2

GDPR m.32 güvenlik yükümlülüğünü veri sorumlusu ile veri işleyene doğrudan yöneltir. Uygun güvenlik düzeyinin belirlenmesinde teknolojinin mevcut düzeyi, maliyet, işlemenin niteliği, kapsamı, bağlamı ve amaçları ile riskin olasılığı ve ağırlığı açıkça sayılmıştır. KVKK m.12/1 uygun güvenlik düzeyini aramakla birlikte aynı ölçüt kataloğunu kanun metninde kurmaz.3

KVKK m.12/4, veri sorumlusu ile veri işleyenin verileri kanuna aykırı biçimde açıklamasını ve işleme amacı dışında kullanmasını yasaklar. GDPR m.32/4 ise yetki altında kişisel verilere erişen kişilerin talimat veya uygulanabilir hukuk kuralı dışında işlememesini sağlamak üzere iki tarafa da tedbir alma yükümlülüğü yöneltir.4

İki düzenleme güvenliğin yalnız teknik araçlardan ibaret olmadığını gösterir. Bununla birlikte GDPR m.32'de sayılan tedbirler ve risk ölçütleri KVKK bakımından kendiliğinden bağlayıcı bir listeye dönüşemez. Türk hukukunda alınacak tedbirler KVKK m.12 kapsamında somut işlemenin özelliklerine göre belirlenecektir.5