GDPR

Madde 7

Rıza koşulları

Son Güncelleme: 30 Temmuz 2026
01

Rızanın ispatı

İşleme rızaya dayanıyorsa veri sorumlusu, ilgili kişinin belirli işleme faaliyetine geçerli rıza verdiğini gösterebilmelidir. İspat, yalnız bir onay kaydının varlığından ibaret değildir.1 Rızanın kim tarafından, hangi amaç ve veri kategorileri için, ne zaman ve hangi bilgiler temelinde açıklandığı da belirlenebilmelidir.

GDPR m.7/1 belirli bir ispat aracı veya yazılı şekil şartı öngörmez. Kullanılan yöntem, rızanın alındığı kanala ve işlemenin riskine göre değişebilir. Bununla birlikte sonradan oluşturulan genel bir kayıt, rızanın özgürce, belirli bir konuya ilişkin ve bilgilendirilmiş biçimde verildiğini tek başına kanıtlayamaz.2

02

Rıza talebinin biçimi

Rıza talebi, başka hususları da içeren yazılı bir beyanda yer alıyorsa diğer kısımlardan açıkça ayırt edilebilmelidir. Talep anlaşılır, kolay erişilebilir, açık ve sade bir dille sunulmalıdır.1 Sözleşmenin veya kullanım şartlarının arasına yerleştirilen belirsiz bir ifade, kişinin hangi işleme faaliyetine rıza verdiğini göstermeye yetmez.

Beyanın GDPR'a aykırı bölümü bağlayıcı değildir. Bu sonuç, aynı belgede yer alan diğer sözleşme hükümlerinin veya ayrı rıza taleplerinin de kendiliğinden bağlayıcılığını yitireceği anlamına gelmez.2 Aykırılığın rıza talebinin konusuna, bilgilendirme düzeyine ve özgür iradeye etkisi somut olayda ayrıca değerlendirilecektir.

03

Rızanın geri alınması

İlgili kişi rızasını her zaman geri alabilir. Geri alma hakkı, rıza verilmeden önce kişiye bildirilmelidir. Kişinin başvuracağı muhatap ile izleyeceği yol da erişilebilir biçimde gösterilmelidir.1

Rızayı geri almak, rıza vermek kadar kolay olmalıdır. Bu ölçüt her durumda aynı teknik aracın kullanılmasını zorunlu kılmaz. Ancak çevrim içi ve birkaç adımla verilen rızanın yalnız posta, telefon görüşmesi veya hesabın kapatılması gibi daha külfetli bir yolla geri alınabilmesi bu şartla bağdaşmayabilir.2

04

Rızanın geri alınmasının sonuçları

Rızanın geri alınması, geri alma anına kadar rızaya dayanılarak yapılan işlemenin hukuka uygunluğunu sırf bu sebeple etkilemez. Geri alma, rızaya dayanan işlemenin geri alma tarihinden sonra sürdürülmesine engel olur.1 Önceki işlemenin başka bir nedenle hukuka aykırı olması ise geri alma hükmüyle giderilemez.

Geri alma, bütün kişisel verilerin her durumda derhal silinmesi sonucunu doğurmaz. Veri sorumlusu, aynı verinin başka bir amaç için baştan belirlenmiş geçerli bir hukuki sebebe dayanılarak işlenip işlenemeyeceğini ayrıca incelemelidir. Bununla birlikte başlangıçta rızaya dayandırılan aynı amaçtaki işleme, geri almadan sonra önceden açıklanmamış başka bir sebebe sessizce geçirilemez.2

05

Hizmetin rıza şartına bağlanması

Bir sözleşmenin ifası, hizmetin sunulması için gerekli olmayan kişisel veri işleme faaliyetine rıza verilmesi şartına bağlanmışsa bu durum rızanın özgürce verilip verilmediği incelenirken özellikle dikkate alınır.1 GDPR m.7/4 uyarınca her koşullandırma kendiliğinden geçersiz sayılmaz. İşlemenin hizmet için gerekli olup olmadığı ve kişiye gerçek bir seçenek sunulup sunulmadığı birlikte incelenecektir.

Büyük çevrim içi platformların davranışsal reklam için kurduğu rıza veya ücret modellerinde ücretli bir alternatifin bulunması veya piyasada başka hizmet sağlayıcılarının olması, rızanın özgür olduğunu tek başına göstermez. Alternatifin gerçek ve erişilebilir olması, hizmetlerin eşdeğerliği, fiyatın caydırıcı etkisi ve davranışsal reklam içermeyen seçeneğin kullanım koşulları birlikte değerlendirilecektir.2 Seçeneklerin tasarımı, kişiyi fiilen rıza vermeye zorlamamalıdır.

06

Güç dengesizliği ve özgür irade

Kamu makamı, işveren veya pazarda güçlü bir platform ile ilgili kişi arasındaki güç dengesizliği, rızanın özgürlüğü bakımından önemli bir göstergedir. Ancak veri sorumlusunun bu konumlardan birinde bulunması her rızayı kendiliğinden geçersiz kılmaz. Kişinin olumsuz sonuçla karşılaşmadan rıza vermeme veya rızasını geri alma imkanına sahip olup olmadığı somut ilişki içinde belirlenecektir.1

Bir kabul düğmesine basılmış olması, geçerli rızanın bulunduğunu tek başına gösteremez. Amaçların ayrılması, gereksiz işlemenin hizmet şartı yapılmaması, yanıltıcı arayüzlerden kaçınılması ve ret seçeneğinin gerçekten sunulması gerekir.2 Geçerli rıza alınmış olsa bile amaçla sınırlılık ve veri minimizasyonu gibi ilkeler ayrıca uygulanacaktır.3

07

KVKK ile karşılaştırma

KVKK'daki açık rıza ile GDPR'daki rıza, belirli bir konuya ilişkin olma, bilgilendirmeye dayanma ve özgür iradeyle açıklanma eksenlerinde yakınlık taşır. Ancak GDPR m.7, ispat, başka beyanlardan ayırma, geri alma hakkında önceden bilgi verme, geri almayı kolaylaştırma ve sözleşmeye bağlanan rızanın değerlendirilmesi konularını ayrıca düzenler. Bu ayrıntıların tamamı KVKK m.3 ve m.5'in lafzında aynı biçimde yer almaz.1

GDPR'daki rıza şartları Türk hukukuna doğrudan aktarılmış kurallar gibi uygulanamaz. Bununla birlikte bu şartlar, özgür irade, belirlilik ve bilgilendirme unsurlarının değerlendirilmesinde karşılaştırmalı bir başvuru noktası oluşturabilir. KVKK bakımından değerlendirme, kanun metni, Kurul kararları ve somut işlemenin özellikleri esas alınarak ayrıca yapılmalıdır.2

§ Tüzük Metni
Official Journal text EUR-Lex

1. Where processing is based on consent, the controller shall be able to demonstrate that the data subject has consented to processing of his or her personal data.

2. If the data subject's consent is given in the context of a written declaration which also concerns other matters, the request for consent shall be presented in a manner which is clearly distinguishable from the other matters, in an intelligible and easily accessible form, using clear and plain language. Any part of such a declaration which constitutes an infringement of this Regulation shall not be binding.

3. The data subject shall have the right to withdraw his or her consent at any time. The withdrawal of consent shall not affect the lawfulness of processing based on consent before its withdrawal. Prior to giving consent, the data subject shall be informed thereof. It shall be as easy to withdraw as to give consent.

4. When assessing whether consent is freely given, utmost account shall be taken of whether, inter alia, the performance of a contract, including the provision of a service, is conditional on consent to the processing of personal data that is not necessary for the performance of that contract.

01

Rızanın ispatı

İşleme rızaya dayanıyorsa veri sorumlusu, ilgili kişinin belirli işleme faaliyetine geçerli rıza verdiğini gösterebilmelidir. İspat, yalnız bir onay kaydının varlığından ibaret değildir.1 Rızanın kim tarafından, hangi amaç ve veri kategorileri için, ne zaman ve hangi bilgiler temelinde açıklandığı da belirlenebilmelidir.

GDPR m.7/1 belirli bir ispat aracı veya yazılı şekil şartı öngörmez. Kullanılan yöntem, rızanın alındığı kanala ve işlemenin riskine göre değişebilir. Bununla birlikte sonradan oluşturulan genel bir kayıt, rızanın özgürce, belirli bir konuya ilişkin ve bilgilendirilmiş biçimde verildiğini tek başına kanıtlayamaz.2

02

Rıza talebinin biçimi

Rıza talebi, başka hususları da içeren yazılı bir beyanda yer alıyorsa diğer kısımlardan açıkça ayırt edilebilmelidir. Talep anlaşılır, kolay erişilebilir, açık ve sade bir dille sunulmalıdır.1 Sözleşmenin veya kullanım şartlarının arasına yerleştirilen belirsiz bir ifade, kişinin hangi işleme faaliyetine rıza verdiğini göstermeye yetmez.

Beyanın GDPR'a aykırı bölümü bağlayıcı değildir. Bu sonuç, aynı belgede yer alan diğer sözleşme hükümlerinin veya ayrı rıza taleplerinin de kendiliğinden bağlayıcılığını yitireceği anlamına gelmez.2 Aykırılığın rıza talebinin konusuna, bilgilendirme düzeyine ve özgür iradeye etkisi somut olayda ayrıca değerlendirilecektir.

03

Rızanın geri alınması

İlgili kişi rızasını her zaman geri alabilir. Geri alma hakkı, rıza verilmeden önce kişiye bildirilmelidir. Kişinin başvuracağı muhatap ile izleyeceği yol da erişilebilir biçimde gösterilmelidir.1

Rızayı geri almak, rıza vermek kadar kolay olmalıdır. Bu ölçüt her durumda aynı teknik aracın kullanılmasını zorunlu kılmaz. Ancak çevrim içi ve birkaç adımla verilen rızanın yalnız posta, telefon görüşmesi veya hesabın kapatılması gibi daha külfetli bir yolla geri alınabilmesi bu şartla bağdaşmayabilir.2

04

Rızanın geri alınmasının sonuçları

Rızanın geri alınması, geri alma anına kadar rızaya dayanılarak yapılan işlemenin hukuka uygunluğunu sırf bu sebeple etkilemez. Geri alma, rızaya dayanan işlemenin geri alma tarihinden sonra sürdürülmesine engel olur.1 Önceki işlemenin başka bir nedenle hukuka aykırı olması ise geri alma hükmüyle giderilemez.

Geri alma, bütün kişisel verilerin her durumda derhal silinmesi sonucunu doğurmaz. Veri sorumlusu, aynı verinin başka bir amaç için baştan belirlenmiş geçerli bir hukuki sebebe dayanılarak işlenip işlenemeyeceğini ayrıca incelemelidir. Bununla birlikte başlangıçta rızaya dayandırılan aynı amaçtaki işleme, geri almadan sonra önceden açıklanmamış başka bir sebebe sessizce geçirilemez.2

05

Hizmetin rıza şartına bağlanması

Bir sözleşmenin ifası, hizmetin sunulması için gerekli olmayan kişisel veri işleme faaliyetine rıza verilmesi şartına bağlanmışsa bu durum rızanın özgürce verilip verilmediği incelenirken özellikle dikkate alınır.1 GDPR m.7/4 uyarınca her koşullandırma kendiliğinden geçersiz sayılmaz. İşlemenin hizmet için gerekli olup olmadığı ve kişiye gerçek bir seçenek sunulup sunulmadığı birlikte incelenecektir.

Büyük çevrim içi platformların davranışsal reklam için kurduğu rıza veya ücret modellerinde ücretli bir alternatifin bulunması veya piyasada başka hizmet sağlayıcılarının olması, rızanın özgür olduğunu tek başına göstermez. Alternatifin gerçek ve erişilebilir olması, hizmetlerin eşdeğerliği, fiyatın caydırıcı etkisi ve davranışsal reklam içermeyen seçeneğin kullanım koşulları birlikte değerlendirilecektir.2 Seçeneklerin tasarımı, kişiyi fiilen rıza vermeye zorlamamalıdır.

06

Güç dengesizliği ve özgür irade

Kamu makamı, işveren veya pazarda güçlü bir platform ile ilgili kişi arasındaki güç dengesizliği, rızanın özgürlüğü bakımından önemli bir göstergedir. Ancak veri sorumlusunun bu konumlardan birinde bulunması her rızayı kendiliğinden geçersiz kılmaz. Kişinin olumsuz sonuçla karşılaşmadan rıza vermeme veya rızasını geri alma imkanına sahip olup olmadığı somut ilişki içinde belirlenecektir.1

Bir kabul düğmesine basılmış olması, geçerli rızanın bulunduğunu tek başına gösteremez. Amaçların ayrılması, gereksiz işlemenin hizmet şartı yapılmaması, yanıltıcı arayüzlerden kaçınılması ve ret seçeneğinin gerçekten sunulması gerekir.2 Geçerli rıza alınmış olsa bile amaçla sınırlılık ve veri minimizasyonu gibi ilkeler ayrıca uygulanacaktır.3

07

KVKK ile karşılaştırma

KVKK'daki açık rıza ile GDPR'daki rıza, belirli bir konuya ilişkin olma, bilgilendirmeye dayanma ve özgür iradeyle açıklanma eksenlerinde yakınlık taşır. Ancak GDPR m.7, ispat, başka beyanlardan ayırma, geri alma hakkında önceden bilgi verme, geri almayı kolaylaştırma ve sözleşmeye bağlanan rızanın değerlendirilmesi konularını ayrıca düzenler. Bu ayrıntıların tamamı KVKK m.3 ve m.5'in lafzında aynı biçimde yer almaz.1

GDPR'daki rıza şartları Türk hukukuna doğrudan aktarılmış kurallar gibi uygulanamaz. Bununla birlikte bu şartlar, özgür irade, belirlilik ve bilgilendirme unsurlarının değerlendirilmesinde karşılaştırmalı bir başvuru noktası oluşturabilir. KVKK bakımından değerlendirme, kanun metni, Kurul kararları ve somut işlemenin özellikleri esas alınarak ayrıca yapılmalıdır.2