GDPR

Madde 40

Davranış kuralları

Son Güncelleme: 30 Temmuz 2026
Yazı boyutu
01

Amaç ve gönüllülük

Üye Devletler, denetim makamları, Avrupa Veri Koruma Kurulu ve Komisyon, Tüzüğün farklı sektörlerde doğru biçimde uygulanmasına katkı sağlayacak davranış kurallarının hazırlanmasını teşvik etmelidir. Kurallar oluşturulurken ilgili sektörün özellikleri ile mikro, küçük ve orta büyüklükteki işletmelerin ihtiyaçları gözetilmelidir. Böylece genel yükümlülüklerin, belirli bir sektörde karşılaşılan işleme faaliyetleri ve riskler bakımından somutlaştırılması amaçlanır.1

GDPR, davranış kuralına katılma konusunda genel bir zorunluluk öngörmez. Bununla birlikte birlik veya meslek üyeliğini düzenleyen kurallar, belirli kişiler bakımından katılımı zorunlu kılabilir.2 Kuralı uygulamayı üstlenen veri sorumlusu veya veri işleyenin kuraldaki yükümlülüklere uyumu izlenir. Kural, GDPR hükümlerini yalnızca tekrarlamakla yetinmemeli, üyelerin uygulayabileceği açık, gerçekçi ve denetlenebilir ölçütler getirmelidir.3

Bir kurala katılmak, katılımcıyı GDPR yükümlülüklerinden muaf tutmaz ve bütün işleme faaliyetlerinin hukuka uygun olduğunu tek başına göstermez. Katılım, hesap verebilirliğin ve belirli yükümlülüklere uyumun gösterilmesinde dikkate alınabilecek araçlardan biridir.4 Kurala bağlı uyuşmazlık çözüm yolları, ilgili kişinin denetim makamına şikayet ve yargı yoluna başvurma haklarına halel getiremez.5

02

Davranış kuralının hazırlanması

Veri sorumlusu veya veri işleyen kategorilerini temsil eden birlikler ile diğer kuruluşlar, davranış kuralı hazırlayabilir, mevcut bir kuralı değiştirebilir veya kapsamını genişletebilir. Taslakta kuralın hangi işleme faaliyetlerine, katılımcılara, sektöre ve coğrafi alana uygulanacağı açıkça belirlenmelidir. Hazırlayan kuruluşun ilgili kategorileri temsil edebildiğini de göstermesi gerekir.1

GDPR m.40/2, kurallarda düzenlenebilecek konuları örnek olarak sayar. Adil ve şeffaf işleme, meşru menfaatler, veri toplama, takma ad kullanımı, kamunun ve ilgili kişilerin bilgilendirilmesi, ilgili kişi hakları, çocuklara ilişkin koruma, veri güvenliği, ihlal bildirimleri, üçüncü ülkeye aktarım ve uyuşmazlık çözümü bu konular arasındadır. Seçilen hükümler, sektörün gerçek sorunlarına uygulanabilir çözümler ve yeterli güvenceler getirmelidir.2

Kural hazırlanırken ilgili paydaşlara, uygulanabilir olduğu ölçüde ilgili kişilere de danışılmalı ve alınan görüşler dikkate alınmalıdır. İlgili kişilere danışmanın uygulanabilir olmadığı sonucuna varılmışsa bunun gerekçesi açıklanmalıdır.3 Ayrıca kural, katılımcıların hükümlere uyumunun zorunlu olarak izlenmesini sağlayacak mekanizmaları içermelidir. Bu izleme, denetim makamlarının görev ve yetkilerine dokunmaz.4

03

Onay ve genel geçerlilik

Taslak kural, değişiklik veya kapsam genişletmesi, GDPR m.55 uyarınca yetkili denetim makamına sunulur. Makam, taslağın GDPR'a uygun olup olmadığı ve yeterli güvenceler sağlayıp sağlamadığı hakkında görüş verir. Bu şartlar karşılanıyorsa taslağı onaylar.1

Yalnızca bir Üye Devletteki işleme faaliyetlerine ilişkin onaylanmış kural, yetkili denetim makamınca kaydedilir ve yayımlanır. Birden fazla Üye Devletteki işleme faaliyetlerine ilişkin taslak ise onaydan önce m.63 kapsamındaki tutarlılık mekanizmasına götürülür. Avrupa Veri Koruma Kurulu, taslağın GDPR'a uygunluğu ve yeterli güvenceler hakkında görüş verir. Yetkili denetim makamı, Kurulun görüşünü aldıktan sonra taslak kararını koruyabilir veya değiştirebilir.2

Kurulun olumlu görüşü, kurala kendiliğinden Birlik çapında genel geçerlilik kazandırmaz. Bu sonuç için Komisyonun m.40/9 uyarınca bir uygulama işlemi kabul etmesi gerekir. Komisyon, genel geçerlilik tanıdığı kuralların uygun biçimde duyurulmasını sağlar. Kurul ise onaylanmış kuralları, değişiklikleri ve kapsam genişletmelerini bir sicilde toplar ve kamuya açıklar.3

04

Uyumun gösterilmesi ve hukuki sınırlar

Onaylanmış bir davranış kuralına katılım, veri sorumlusunun hesap verebilirlik yükümlülüğünü yerine getirdiğini veya veri işleyenin yeterli güvenceler sunduğunu göstermede kullanılabilir. GDPR, teknik ve kurumsal tedbirler ile işleme güvenliği değerlendirilirken de onaylanmış kurallara katılımın dikkate alınabileceğini belirtir.1

Bu ispat değeri, kuralın kapsamıyla sınırlıdır. Bir kuralın yalnız belirli işleme faaliyetlerini veya belirli GDPR hükümlerini somutlaştırması halinde katılım, kapsam dışındaki işlemler için uygunluk kanıtı oluşturmaz. İspat gücü, kuralın açıklığına, getirdiği güvencelere ve izleme mekanizmasının fiilen işlemesine bağlıdır.2

Kural ihlali, özel izleme düzeni içinde sonuç doğurabileceği gibi kamu hukuku yaptırımlarının uygulanmasında da dikkate alınabilir. Denetim makamı, idari para cezasına karar verirken onaylanmış davranış kurallarına uyumu göz önünde bulundurur. İzleme kuruluşunun yükümlülüklerini ihlal etmesi de m.83/4-c kapsamında idari para cezasına konu olabilir.3

05

Üçüncü ülke aktarımlarında davranış kuralı

GDPR m.40/3, belirli bir davranış kuralının m.46/2-e kapsamında uygun güvence olarak kullanılmasına imkan verir. Bu yol, her onaylanmış kural için kendiliğinden doğmaz. Kuralın m.40/5 uyarınca onaylanmış ve Komisyonun kurala m.40/9 uyarınca Birlik içinde genel geçerlilik tanımış olması gerekir. Ayrıca GDPR m.3 uyarınca Tüzüğe tabi olmayan üçüncü ülke alıcısı kurala katılmalıdır.1

Alıcının kurala katılması tek başına yeterli değildir. Alıcı, kuraldaki uygun güvenceleri uygulayacağını sözleşmeyle veya hukuken bağlayıcı başka bir araçla taahhüt etmelidir. Taahhüt, ilgili kişilere davranış kuralına dayanma ve ihlal halinde haklarını etkili biçimde ileri sürme imkanı vermelidir. Davranış kuralı ile bu ek taahhüt birlikte, m.40/3 ve m.46/2-e uyarınca aktarım aracını oluşturur.2

GDPR'a tabi veri aktaranın aynı kurala katılması zorunlu değildir. Buna karşılık veri aktaran, alıcının geçerli biçimde katıldığını, taahhütlerin somut aktarımı kapsadığını ve güvencelerin uygulanabilir olduğunu doğrulama sorumluluğunu taşır. Başlangıçta yalnız Tüzüğün uygulanmasını somutlaştırmak için hazırlanmış bir kural, aktarım aracı olarak kullanılacaksa üçüncü ülke hukukuyla çatışma, kamu makamlarının erişimi, sonraki aktarımlar ve ilgili kişi haklarının icrası hakkında aktarıma özgü güvenceler içermelidir.3

Aktarım amacı taşıyan kuralda izleme, üçüncü ülkedeki katılımcıları da etkili biçimde kapsamalıdır. İzleme kuruluşu, üyelerin kurala uyumunu denetlemeye ve ihlal halinde uygun tedbirler almaya elverişli usullere sahip olmalıdır. İzleme kuruluşunun Avrupa Ekonomik Alanı içinde, merkezinin veya nihai izleme kararlarının alındığı yerin bulunduğu bir kuruluş yeri olmalıdır. Bu özel izleme, veri aktaranın V. Bölümdeki sorumluluğunu veya denetim makamlarının yetkilerini ortadan kaldıramaz.4

06

KVKK ile karşılaştırma

6698 sayılı Kişisel Verilerin Korunması Kanununda (KVKK), GDPR m.40'taki onaylı davranış kuralları ile özel sektör bakımından m.41'deki akredite izleme kuruluşuna karşılık gelen bir mekanizma düzenlenmemiştir.1 KVKK m.12/1 veri sorumlusuna teknik ve idari tedbirleri alma, m.12/3 ise Kanunun uygulanmasını sağlamak için gerekli denetimleri yapma veya yaptırma yükümlülüğü getirir. Bu hükümler, kendi başlarına GDPR m.40 kapsamındaki onay, sicil ve izleme sonuçlarını doğurmaz.2