GDPR

Madde 6

İşlemenin hukuka uygunluğu

Son Güncelleme: 30 Temmuz 2026
01

Hukuki sebebin belirlenmesi

GDPR m.6/1, kişisel veri işlemenin dayanabileceği altı hukuki sebebi sınırlı olarak sayar.1 Veri sorumlusu, somut işleme faaliyeti başlamadan önce işlemenin amacına ve biçimine uygun hukuki sebebi belirlemelidir. Veri sorumlusunun işlemeyi yararlı, alışılmış veya ticari bakımdan gerekli görmesi, bu sebeplerden birinin şartları gerçekleşmedikçe hukuka uygunluk sağlamaz.

Hukuki sebebin bulunması, GDPR m.5'teki ilkelere uyumu veya özel nitelikli veriler için GDPR m.9'da aranan ek şartı ortadan kaldırmaz.2 Aynı faaliyet içindeki toplama, birleştirme, açıklama ve saklama işlemleri farklı amaçlara hizmet ediyorsa her aşamanın hukuki sebebi ayrıca belirlenmelidir.

02

Rızaya dayalı işleme

Rıza, özgürce verilmiş, belirli, bilgilendirilmiş ve tereddüde yer bırakmayan bir irade açıklamasına dayanmalıdır. Veri sorumlusu rızanın geçerli olduğunu gösterebilmelidir.1 Rıza, başka bir hukuki sebep bulunamadığında başvurulabilecek şekli bir onay değildir. Taraflar arasındaki güç dengesizliği, hizmetin gereksiz veri işlemeye bağlanması ve seçeneklerin nasıl sunulduğu, iradenin özgür olup olmadığı belirlenirken ayrıca incelenecektir.

Bir işleme faaliyeti rıza yerine başka bir hukuki sebebin şartlarını taşıyorsa GDPR ayrıca rıza alınmasını gerektirmez. Buna karşılık başlangıçta rızaya dayandırılan aynı amaçtaki işleme, rıza geri alındığında sona erdirilmelidir. Veri sorumlusu, işlemeyi sürdürmek için önceden belirlemediği başka bir sebebe sessizce geçemez.2 Verinin ayrı bir amaç için, baştan belirlenmiş bağımsız bir hukuki sebebe dayanılarak işlenmesi ise farklı bir durumdur. Bu amaca ilişkin şeffaflık yükümlülükleri ayrıca yerine getirilmelidir.

03

Sözleşmenin ifası ve sözleşme öncesi işlemler

GDPR m.6/1-b, ilgili kişinin taraf olduğu bir sözleşmenin ifası veya onun talebi üzerine sözleşme kurulmadan önce atılacak adımlar için gerekli işlemeyi kapsar.1 İşlemenin sözleşme metnine yazılması yeterli değildir. Veri sorumlusu, sözleşmenin asli amacına kişisel veri işlemeden veya daha az müdahaleci ve uygulanabilir bir yöntemle ulaşılamayacağını göstermelidir.

Hizmetin iyileştirilmesi, kişiselleştirilmesi veya finansmanı veri sorumlusu bakımından yararlı olabilir. Ancak bu yarar, işlemeyi sözleşmenin ifası için nesnel olarak gerekli hale getirmez.2 İşleme sözleşmenin asli ediminden ayrılabiliyorsa başka bir hukuki sebebin şartları bulunmadıkça GDPR m.6/1-b'ye dayanılamaz.

04

Hukuki yükümlülüğün kapsamı

GDPR m.6/1-c, veri sorumlusunun tabi olduğu hukuki yükümlülüğün yerine getirilmesi için gerekli işlemeyi hukuka uygun kılar.1 Yükümlülük, Birlik veya üye devlet hukukundan doğmalı ve belirli işleme faaliyetini gerçekten gerektirmelidir. Yalnızca işlemeye izin veren genel bir yetki veya kurumun görev alanını gösteren belirsiz bir hüküm bu şartı karşılayamaz.

Dayanak oluşturan hukuk kuralı kamu yararı amacına hizmet etmeli ve izlenen meşru amaçla ölçülü olmalıdır. Kuralın veri kategorileri, ilgili kişiler, işleme amacı, saklama süresi ve güvenceler hakkındaki ayrıntı düzeyi somut müdahalenin ağırlığına göre değerlendirilecektir. GDPR m.17/3-e gibi bir istisna hükmü, tek başına bağımsız bir hukuki sebep oluşturmaz.2

05

Hayati menfaatin kapsamı

GDPR m.6/1-d, ilgili kişinin veya başka bir gerçek kişinin hayati menfaatlerinin korunması için gerekli işlemeyi düzenler. Bu sebebe, yaşam veya beden bütünlüğü gibi kişisel değerlerin ciddi biçimde tehlikede olduğu durumlarda dayanılabilir.1 Her sağlık, güvenlik veya refah yararı hayati menfaat ağırlığına ulaşmaz.

İşlemenin hayati menfaat için gerçekten gerekli olması gerekir. Özellikle başka bir kişinin hayati menfaati korunuyorsa bu sebebe, işlemenin açıkça başka bir hukuki sebebe dayandırılamadığı durumlarda başvurulmalıdır.2 Amaca daha az müdahaleci ve etkili bir araçla ulaşılabiliyorsa gereklilik şartı gerçekleşmez. İşlenen veri özel nitelik taşıyorsa GDPR m.9'daki uygun istisna da ayrıca bulunmalıdır.

06

Kamu görevi ve resmi yetki

GDPR m.6/1-e, kamu yararına yürütülen bir görevin yerine getirilmesi veya veri sorumlusuna verilmiş resmi yetkinin kullanılması için gerekli işlemeyi kapsar. Görev veya yetki, Birlik ya da üye devlet hukukuna dayanmalıdır.1 Veri sorumlusunun kamu tüzel kişisi olması, bütün işleme faaliyetlerini kendiliğinden bu sebebin kapsamına sokmaz.

Veri sorumlusu, belirli kamu görevi ile işlenen veri arasındaki gereklilik bağını gösterebilmelidir. Görevin genel biçimde tanımlanması, geniş ve ayrım gözetmeyen veri taleplerini haklı kılamaz.2 Amaca daha dar bir veri kapsamıyla ulaşılabiliyorsa talep veya kullanım gerekli olanla sınırlandırılmalıdır.

07

Meşru menfaat incelemesi

GDPR m.6/1-f uyarınca önce veri sorumlusunun veya üçüncü kişinin meşru menfaati belirlenir. Ardından işlemenin bu menfaat için gerekli olup olmadığı incelenir. Son aşamada ilgili kişinin menfaatleri ile temel hak ve özgürlüklerinin, veri sorumlusunun veya üçüncü kişinin menfaatine üstün gelip gelmediği belirlenir.1 Bir menfaatin meşru olması, diğer iki aşamanın da gerçekleştiğini göstermez.

Dengelemede verinin niteliği, işlemenin kapsamı, kişinin veri sorumlusuyla ilişkisi, makul beklentileri ve işlemenin muhtemel etkileri dikkate alınır. Çocuk söz konusuysa onun menfaatleri ve hakları özel ağırlık taşır. Kamu makamları, görevlerini yerine getirirken yürüttükleri işlemeyi bu bende dayandıramaz.2

08

Birlik ve üye devlet hukukunda özel hükümler

GDPR m.6/2 ve m.6/3, hukuki yükümlülük ile kamu görevi veya resmi yetkiye dayanan işlemeler için Birlik ve üye devlet hukukunda daha özel hükümler öngörülmesine imkan tanır. Bu hükümler işlenebilecek veri türlerini, ilgili kişileri, amaçları, alıcıları, saklama sürelerini ve güvenceleri somutlaştırabilir.1

Üye devletlere bırakılan düzenleme alanı, GDPR m.6/1'deki sistemden bağımsız ve sınırsız yeni hukuki sebepler yaratma yetkisi vermez. Ulusal kural, GDPR'ın amaçlarıyla uyumlu olmalı, kamu yararına hizmet etmeli ve izlenen meşru amaçla orantılı olmalıdır.2

09

Sonraki işleme ve bağdaşabilirlik

İlk amaçtan farklı bir amaçla sonraki işleme söz konusuysa GDPR m.5/1-b ile m.6/4 birlikte uygulanır. Yeni işleme rızaya veya demokratik bir toplumda gerekli ve ölçülü olan bir Birlik ya da üye devlet hukuku hükmüne dayanmıyorsa amaçlar arasındaki bağ, toplama bağlamı, verinin niteliği, muhtemel sonuçlar ve güvenceler birlikte değerlendirilir. Gerekçe 50'de, ilk amaçla bağdaşabilir sonraki işlemenin başlangıçtaki hukuki sebep kapsamında ayrıca yeni bir sebep gerektirmeden sürdürülebileceği belirtilir.1

İlk amaçla bağdaşmayan bir sonraki işleme için GDPR m.6/1'deki başka bir sebebe dayanılıp dayanılmayacağı tartışmalıdır. Bu konuda iki görüş vardır. İlk görüşe göre hukuki sebep sonradan değiştirilemez. Karşı görüş, yeni sebebin şartları işleme başladığında da mevcutsa böyle bir değişikliği bütünüyle dışlamaz.2 Bu nedenle hukuki sebebin sonradan değiştirilebileceğine ilişkin tek ve tartışmasız bir kural bulunduğu söylenemez.

10

KVKK ile karşılaştırma

KVKK m.5 ile GDPR m.6, rıza, sözleşme, hukuki yükümlülük, hayati menfaat ve meşru menfaat başlıklarında benzer işlevler taşır. Ancak GDPR m.6/1-e'de kamu görevi ve resmi yetki için ayrı bir sebep bulunurken KVKK m.5'te aynı yapıda bağımsız bir bent yer almaz. GDPR m.6/1-f üçüncü kişinin meşru menfaatini de anar ve çocuklara özel ağırlık verir. KVKK m.5/2-f ise veri sorumlusunun meşru menfaati ile ilgili kişinin temel hak ve özgürlüklerine zarar vermeme ölçütünü kullanır.1

KVKK m.5/2-d, ilgili kişinin kendisi tarafından alenileştirilen veriyi, m.5/2-e ise bir hakkın tesisi, kullanılması veya korunması için zorunlu işlemeyi ayrıca düzenler. GDPR'da alenileştirme genel nitelikli veriler için bağımsız bir m.6/1 sebebi değildir. Hukuki talepler de somut olayın niteliğine göre başka bir hukuki sebep altında değerlendirilecektir. Bu nedenle bentler yalnız başlık benzerliğine göre eşleştirilemez.2

§ Tüzük Metni
Official Journal text EUR-Lex

1. Processing shall be lawful only if and to the extent that at least one of the following applies:

(a) the data subject has given consent to the processing of his or her personal data for one or more specific purposes;

(b) processing is necessary for the performance of a contract to which the data subject is party or in order to take steps at the request of the data subject prior to entering into a contract;

(c) processing is necessary for compliance with a legal obligation to which the controller is subject;

(d) processing is necessary in order to protect the vital interests of the data subject or of another natural person;

(e) processing is necessary for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller;

(f) processing is necessary for the purposes of the legitimate interests pursued by the controller or by a third party, except where such interests are overridden by the interests or fundamental rights and freedoms of the data subject which require protection of personal data, in particular where the data subject is a child.

Point (f) of the first subparagraph shall not apply to processing carried out by public authorities in the performance of their tasks.

2. Member States may maintain or introduce more specific provisions to adapt the application of the rules of this Regulation with regard to processing for compliance with points (c) and (e) of paragraph 1 by determining more precisely specific requirements for the processing and other measures to ensure lawful and fair processing including for other specific processing situations as provided for in Chapter IX.

3. The basis for the processing referred to in point (c) and (e) of paragraph 1 shall be laid down by:

(a) Union law; or

(b) Member State law to which the controller is subject.

The purpose of the processing shall be determined in that legal basis or, as regards the processing referred to in point (e) of paragraph 1, shall be necessary for the performance of a task carried out in the public interest or in the exercise of official authority vested in the controller. That legal basis may contain specific provisions to adapt the application of rules of this Regulation, inter alia: the general conditions governing the lawfulness of processing by the controller; the types of data which are subject to the processing; the data subjects concerned; the entities to, and the purposes for which, the personal data may be disclosed; the purpose limitation; storage periods; and processing operations and processing procedures, including measures to ensure lawful and fair processing such as those for other specific processing situations as provided for in Chapter IX. The Union or the Member State law shall meet an objective of public interest and be proportionate to the legitimate aim pursued.

4. Where the processing for a purpose other than that for which the personal data have been collected is not based on the data subject's consent or on a Union or Member State law which constitutes a necessary and proportionate measure in a democratic society to safeguard the objectives referred to in Article 23(1), the controller shall, in order to ascertain whether processing for another purpose is compatible with the purpose for which the personal data are initially collected, take into account, inter alia:

(a) any link between the purposes for which the personal data have been collected and the purposes of the intended further processing;

(b) the context in which the personal data have been collected, in particular regarding the relationship between data subjects and the controller;

(c) the nature of the personal data, in particular whether special categories of personal data are processed, pursuant to Article 9, or whether personal data related to criminal convictions and offences are processed, pursuant to Article 10;

(d) the possible consequences of the intended further processing for data subjects;

(e) the existence of appropriate safeguards, which may include encryption or pseudonymisation.

01

Hukuki sebebin belirlenmesi

GDPR m.6/1, kişisel veri işlemenin dayanabileceği altı hukuki sebebi sınırlı olarak sayar.1 Veri sorumlusu, somut işleme faaliyeti başlamadan önce işlemenin amacına ve biçimine uygun hukuki sebebi belirlemelidir. Veri sorumlusunun işlemeyi yararlı, alışılmış veya ticari bakımdan gerekli görmesi, bu sebeplerden birinin şartları gerçekleşmedikçe hukuka uygunluk sağlamaz.

Hukuki sebebin bulunması, GDPR m.5'teki ilkelere uyumu veya özel nitelikli veriler için GDPR m.9'da aranan ek şartı ortadan kaldırmaz.2 Aynı faaliyet içindeki toplama, birleştirme, açıklama ve saklama işlemleri farklı amaçlara hizmet ediyorsa her aşamanın hukuki sebebi ayrıca belirlenmelidir.

02

Rızaya dayalı işleme

Rıza, özgürce verilmiş, belirli, bilgilendirilmiş ve tereddüde yer bırakmayan bir irade açıklamasına dayanmalıdır. Veri sorumlusu rızanın geçerli olduğunu gösterebilmelidir.1 Rıza, başka bir hukuki sebep bulunamadığında başvurulabilecek şekli bir onay değildir. Taraflar arasındaki güç dengesizliği, hizmetin gereksiz veri işlemeye bağlanması ve seçeneklerin nasıl sunulduğu, iradenin özgür olup olmadığı belirlenirken ayrıca incelenecektir.

Bir işleme faaliyeti rıza yerine başka bir hukuki sebebin şartlarını taşıyorsa GDPR ayrıca rıza alınmasını gerektirmez. Buna karşılık başlangıçta rızaya dayandırılan aynı amaçtaki işleme, rıza geri alındığında sona erdirilmelidir. Veri sorumlusu, işlemeyi sürdürmek için önceden belirlemediği başka bir sebebe sessizce geçemez.2 Verinin ayrı bir amaç için, baştan belirlenmiş bağımsız bir hukuki sebebe dayanılarak işlenmesi ise farklı bir durumdur. Bu amaca ilişkin şeffaflık yükümlülükleri ayrıca yerine getirilmelidir.

03

Sözleşmenin ifası ve sözleşme öncesi işlemler

GDPR m.6/1-b, ilgili kişinin taraf olduğu bir sözleşmenin ifası veya onun talebi üzerine sözleşme kurulmadan önce atılacak adımlar için gerekli işlemeyi kapsar.1 İşlemenin sözleşme metnine yazılması yeterli değildir. Veri sorumlusu, sözleşmenin asli amacına kişisel veri işlemeden veya daha az müdahaleci ve uygulanabilir bir yöntemle ulaşılamayacağını göstermelidir.

Hizmetin iyileştirilmesi, kişiselleştirilmesi veya finansmanı veri sorumlusu bakımından yararlı olabilir. Ancak bu yarar, işlemeyi sözleşmenin ifası için nesnel olarak gerekli hale getirmez.2 İşleme sözleşmenin asli ediminden ayrılabiliyorsa başka bir hukuki sebebin şartları bulunmadıkça GDPR m.6/1-b'ye dayanılamaz.

04

Hukuki yükümlülüğün kapsamı

GDPR m.6/1-c, veri sorumlusunun tabi olduğu hukuki yükümlülüğün yerine getirilmesi için gerekli işlemeyi hukuka uygun kılar.1 Yükümlülük, Birlik veya üye devlet hukukundan doğmalı ve belirli işleme faaliyetini gerçekten gerektirmelidir. Yalnızca işlemeye izin veren genel bir yetki veya kurumun görev alanını gösteren belirsiz bir hüküm bu şartı karşılayamaz.

Dayanak oluşturan hukuk kuralı kamu yararı amacına hizmet etmeli ve izlenen meşru amaçla ölçülü olmalıdır. Kuralın veri kategorileri, ilgili kişiler, işleme amacı, saklama süresi ve güvenceler hakkındaki ayrıntı düzeyi somut müdahalenin ağırlığına göre değerlendirilecektir. GDPR m.17/3-e gibi bir istisna hükmü, tek başına bağımsız bir hukuki sebep oluşturmaz.2

05

Hayati menfaatin kapsamı

GDPR m.6/1-d, ilgili kişinin veya başka bir gerçek kişinin hayati menfaatlerinin korunması için gerekli işlemeyi düzenler. Bu sebebe, yaşam veya beden bütünlüğü gibi kişisel değerlerin ciddi biçimde tehlikede olduğu durumlarda dayanılabilir.1 Her sağlık, güvenlik veya refah yararı hayati menfaat ağırlığına ulaşmaz.

İşlemenin hayati menfaat için gerçekten gerekli olması gerekir. Özellikle başka bir kişinin hayati menfaati korunuyorsa bu sebebe, işlemenin açıkça başka bir hukuki sebebe dayandırılamadığı durumlarda başvurulmalıdır.2 Amaca daha az müdahaleci ve etkili bir araçla ulaşılabiliyorsa gereklilik şartı gerçekleşmez. İşlenen veri özel nitelik taşıyorsa GDPR m.9'daki uygun istisna da ayrıca bulunmalıdır.

06

Kamu görevi ve resmi yetki

GDPR m.6/1-e, kamu yararına yürütülen bir görevin yerine getirilmesi veya veri sorumlusuna verilmiş resmi yetkinin kullanılması için gerekli işlemeyi kapsar. Görev veya yetki, Birlik ya da üye devlet hukukuna dayanmalıdır.1 Veri sorumlusunun kamu tüzel kişisi olması, bütün işleme faaliyetlerini kendiliğinden bu sebebin kapsamına sokmaz.

Veri sorumlusu, belirli kamu görevi ile işlenen veri arasındaki gereklilik bağını gösterebilmelidir. Görevin genel biçimde tanımlanması, geniş ve ayrım gözetmeyen veri taleplerini haklı kılamaz.2 Amaca daha dar bir veri kapsamıyla ulaşılabiliyorsa talep veya kullanım gerekli olanla sınırlandırılmalıdır.

07

Meşru menfaat incelemesi

GDPR m.6/1-f uyarınca önce veri sorumlusunun veya üçüncü kişinin meşru menfaati belirlenir. Ardından işlemenin bu menfaat için gerekli olup olmadığı incelenir. Son aşamada ilgili kişinin menfaatleri ile temel hak ve özgürlüklerinin, veri sorumlusunun veya üçüncü kişinin menfaatine üstün gelip gelmediği belirlenir.1 Bir menfaatin meşru olması, diğer iki aşamanın da gerçekleştiğini göstermez.

Dengelemede verinin niteliği, işlemenin kapsamı, kişinin veri sorumlusuyla ilişkisi, makul beklentileri ve işlemenin muhtemel etkileri dikkate alınır. Çocuk söz konusuysa onun menfaatleri ve hakları özel ağırlık taşır. Kamu makamları, görevlerini yerine getirirken yürüttükleri işlemeyi bu bende dayandıramaz.2

08

Birlik ve üye devlet hukukunda özel hükümler

GDPR m.6/2 ve m.6/3, hukuki yükümlülük ile kamu görevi veya resmi yetkiye dayanan işlemeler için Birlik ve üye devlet hukukunda daha özel hükümler öngörülmesine imkan tanır. Bu hükümler işlenebilecek veri türlerini, ilgili kişileri, amaçları, alıcıları, saklama sürelerini ve güvenceleri somutlaştırabilir.1

Üye devletlere bırakılan düzenleme alanı, GDPR m.6/1'deki sistemden bağımsız ve sınırsız yeni hukuki sebepler yaratma yetkisi vermez. Ulusal kural, GDPR'ın amaçlarıyla uyumlu olmalı, kamu yararına hizmet etmeli ve izlenen meşru amaçla orantılı olmalıdır.2

09

Sonraki işleme ve bağdaşabilirlik

İlk amaçtan farklı bir amaçla sonraki işleme söz konusuysa GDPR m.5/1-b ile m.6/4 birlikte uygulanır. Yeni işleme rızaya veya demokratik bir toplumda gerekli ve ölçülü olan bir Birlik ya da üye devlet hukuku hükmüne dayanmıyorsa amaçlar arasındaki bağ, toplama bağlamı, verinin niteliği, muhtemel sonuçlar ve güvenceler birlikte değerlendirilir. Gerekçe 50'de, ilk amaçla bağdaşabilir sonraki işlemenin başlangıçtaki hukuki sebep kapsamında ayrıca yeni bir sebep gerektirmeden sürdürülebileceği belirtilir.1

İlk amaçla bağdaşmayan bir sonraki işleme için GDPR m.6/1'deki başka bir sebebe dayanılıp dayanılmayacağı tartışmalıdır. Bu konuda iki görüş vardır. İlk görüşe göre hukuki sebep sonradan değiştirilemez. Karşı görüş, yeni sebebin şartları işleme başladığında da mevcutsa böyle bir değişikliği bütünüyle dışlamaz.2 Bu nedenle hukuki sebebin sonradan değiştirilebileceğine ilişkin tek ve tartışmasız bir kural bulunduğu söylenemez.

10

KVKK ile karşılaştırma

KVKK m.5 ile GDPR m.6, rıza, sözleşme, hukuki yükümlülük, hayati menfaat ve meşru menfaat başlıklarında benzer işlevler taşır. Ancak GDPR m.6/1-e'de kamu görevi ve resmi yetki için ayrı bir sebep bulunurken KVKK m.5'te aynı yapıda bağımsız bir bent yer almaz. GDPR m.6/1-f üçüncü kişinin meşru menfaatini de anar ve çocuklara özel ağırlık verir. KVKK m.5/2-f ise veri sorumlusunun meşru menfaati ile ilgili kişinin temel hak ve özgürlüklerine zarar vermeme ölçütünü kullanır.1

KVKK m.5/2-d, ilgili kişinin kendisi tarafından alenileştirilen veriyi, m.5/2-e ise bir hakkın tesisi, kullanılması veya korunması için zorunlu işlemeyi ayrıca düzenler. GDPR'da alenileştirme genel nitelikli veriler için bağımsız bir m.6/1 sebebi değildir. Hukuki talepler de somut olayın niteliğine göre başka bir hukuki sebep altında değerlendirilecektir. Bu nedenle bentler yalnız başlık benzerliğine göre eşleştirilemez.2