GDPR

Madde 82

Tazminat hakkı ve sorumluluk

Son Güncelleme: 1 Ağustos 2026
GDPR İlgili Dibaceler 3 dibace
Official Journal text EUR-Lex
Recital 145

For proceedings against a controller or processor, the plaintiff should have the choice to bring the action before the courts of the Member States where the controller or processor has an establishment or where the data subject resides, unless the controller is a public authority of a Member State acting in the exercise of its public powers.

Recital 146

The controller or processor should compensate any damage which a person may suffer as a result of processing that infringes this Regulation. The controller or processor should be exempt from liability if it proves that it is not in any way responsible for the damage. The concept of damage should be broadly interpreted in the light of the case-law of the Court of Justice in a manner which fully reflects the objectives of this Regulation. This is without prejudice to any claims for damage deriving from the violation of other rules in Union or Member State law. Processing that infringes this Regulation also includes processing that infringes delegated and implementing acts adopted in accordance with this Regulation and Member State law specifying rules of this Regulation. Data subjects should receive full and effective compensation for the damage they have suffered. Where controllers or processors are involved in the same processing, each controller or processor should be held liable for the entire damage. However, where they are joined to the same judicial proceedings, in accordance with Member State law, compensation may be apportioned according to the responsibility of each controller or processor for the damage caused by the processing, provided that full and effective compensation of the data subject who suffered the damage is ensured. Any controller or processor which has paid full compensation may subsequently institute recourse proceedings against other controllers or processors involved in the same processing.

Recital 147

Where specific rules on jurisdiction are contained in this Regulation, in particular as regards proceedings seeking a judicial remedy including compensation, against a controller or processor, general jurisdiction rules such as those of Regulation (EU) No 1215/2012 of the European Parliament and of the Council should not prejudice the application of such specific rules.

01

Tazminat hakkının şartları

GDPR m.82/1, Tüzüğün ihlali nedeniyle maddi veya manevi zarara uğrayan herkese tazminat hakkı tanır.1 Tazminata hükmedilebilmesi için Tüzüğün ihlali, gerçekleşmiş bir zarar ve bu ikisi arasındaki nedensellik bağı birlikte bulunmalıdır. İhlalin tespiti, zarar gerçekleşmeden tek başına tazminat hakkı doğurmaz.2

Manevi zararın belirli bir ağırlık düzeyine ulaşmasını arayan ulusal kural veya uygulama GDPR m.82/1 ile bağdaşmaz.3 Bununla birlikte ağırlık eşiğinin aranmaması, zararın ispatı gereğini ortadan kaldırmaz. Davacı, ihlalin yol açtığı olumsuz sonuçların manevi zarar oluşturduğunu ispatlamalıdır.4

02

Gelecekte kötüye kullanım korkusu

Kişisel verilerin ileride üçüncü kişilerce kötüye kullanılacağı korkusu, somut olayın şartlarında haklı bir temele dayanıyorsa manevi zarar oluşturabilir.1 Verilerin henüz fiilen kötüye kullanılmamış olması, böyle bir zararın doğmasını kendiliğinden engellemez.

Mahkeme, ileri sürülen korkunun ilgili kişi bakımından haklı olup olmadığını somut olayda denetlemelidir. Davacı, ihlalin doğurduğu olumsuz sonucun manevi zarar niteliğini taşıdığını ispatlamalıdır.2 Soyut veya varsayımsal bir endişe bu ispatın yerine geçemez.

03

Tazminatın telafi işlevi ve miktarı

Tazminatın işlevi, gerçekleşen zararı gidermektir. Tam giderim için cezalandırıcı tazminata hükmedilmesi gerekmez.1

GDPR, tazminatın hesaplanmasına ilişkin ayrıntılı bir yöntem belirlememiştir. Uygulanacak ulusal kurallar eşdeğerlik ve etkililik ilkelerine uygun olmalıdır.2 Manevi zarar için asgari ağırlık eşiği konulamaması, bütün ihlallerde aynı tutara hükmedileceği anlamına gelmez. Tazminat miktarı, somut olayda ispatlanan zararın sonuçlarına göre belirlenecektir.

04

Veri sorumlusu ve veri işleyenin sorumluluğu

İşlemeye katılan her veri sorumlusu, GDPR'a aykırı işlemenin neden olduğu zarardan sorumludur.1 Veri işleyenin sorumluluğu, kendisine özgü GDPR yükümlülüklerini ihlal ettiği veya veri sorumlusunun hukuka uygun talimatlarının dışına çıktığı hallerle sınırlıdır.2

05

Sorumluluktan kurtuluş

Veri sorumlusu veya veri işleyen, zarara yol açan olaydan hiçbir şekilde sorumlu olmadığını ispat ederse m.82/2 kapsamındaki sorumluluktan kurtulur. İspat yükü, bu savunmaya dayanan veri sorumlusu veya veri işleyendedir.1

Zararın üçüncü kişinin yetkisiz açıklaması veya erişimi sonucunda doğması, veri sorumlusunu kendiliğinden sorumluluktan kurtarmaz. Veri sorumlusu, olaydan hiçbir şekilde sorumlu olmadığını ortaya koymalıdır.2 Üçüncü kişinin gerçekleştirdiği bir veri ihlalinde, veri sorumlusunun güvenlik yükümlülüğüne aykırı davranıp davranmadığı ve bu aykırılıkla zarar arasındaki nedensellik bağı incelenecektir.3

06

Tam tazminat ve rücu

Aynı işlemeye birden fazla veri sorumlusu veya veri işleyen katılmış ve zarardan sorumlu olmuşsa, ilgili kişinin tazminata etkili biçimde ulaşabilmesi için her biri zararın tamamından sorumlu tutulur.1 Bu dış ilişki, tazminatın sorumlular arasında baştan paylaştırılması nedeniyle ilgili kişinin eksik tazminat almasını önler.

Zararın tamamını ödeyen veri sorumlusu veya veri işleyen, diğer sorumlulara kendi sorumluluk paylarını aşan kısım için rücu edebilir.2 Dış ilişkide tam tazminat ile iç ilişkide sorumluluk paylarının belirlenmesi bu nedenle birbirinden ayrılmalıdır.

07

Tazminat davasında yetkili mahkeme

Tazminat davası, GDPR m.82/6'nın gönderme yaptığı m.79/2 uyarınca veri sorumlusu veya veri işleyenin kuruluşunun bulunduğu üye devlet mahkemesinde açılabilir. İlgili kişi ayrıca mutat meskeninin bulunduğu üye devlet mahkemesine de başvurabilir.1

İkinci seçenek, veri sorumlusu bir üye devletin kamu gücünü kullanırken hareket eden kamu makamıysa uygulanmaz.2 Genel milletlerarası yetki kuralları, GDPR'ın özel yetki kuralını bertaraf edemez.3 Bu kuralların özel düzenlemeyi onunla uyumlu ölçüde tamamlayıp tamamlamayacağı ayrıca belirlenecektir.4

08

KVKK ile karşılaştırma

KVKK m.11/1-ğ, kişisel verilerin kanuna aykırı işlenmesi nedeniyle zarara uğrayan ilgili kişiye zararın giderilmesini talep etme hakkı tanır.1 GDPR m.82/1 ise maddi ve manevi zararı açıkça belirtir ve tazminat hakkını zarar gören herkes için öngörür.2

KVKK m.12/2, veri sorumlusunun kendi adına veri işleyen kişiyle veri güvenliği tedbirleri bakımından birlikte sorumlu olduğunu düzenler. Bu hüküm, GDPR m.82/2-5'teki veri işleyene özgü sorumluluk şartlarını, zararın tamamından sorumluluğu ve sorumlular arasındaki rücu hakkını aynı ayrıntıyla düzenlemez.3 İki rejimde tazminat sorumluluğu bu nedenle yalnız talep hakkının varlığına bakılarak eşitlenemez.

§ Tüzük Metni
Official Journal text EUR-Lex

1. Any person who has suffered material or non-material damage as a result of an infringement of this Regulation shall have the right to receive compensation from the controller or processor for the damage suffered.

2. Any controller involved in processing shall be liable for the damage caused by processing which infringes this Regulation. A processor shall be liable for the damage caused by processing only where it has not complied with obligations of this Regulation specifically directed to processors or where it has acted outside or contrary to lawful instructions of the controller.

3. A controller or processor shall be exempt from liability under paragraph 2 if it proves that it is not in any way responsible for the event giving rise to the damage.

4. Where more than one controller or processor, or both a controller and a processor, are involved in the same processing and where they are, under paragraphs 2 and 3, responsible for any damage caused by processing, each controller or processor shall be held liable for the entire damage in order to ensure effective compensation of the data subject.

5. Where a controller or processor has, in accordance with paragraph 4, paid full compensation for the damage suffered, that controller or processor shall be entitled to claim back from the other controllers or processors involved in the same processing that part of the compensation corresponding to their part of responsibility for the damage, in accordance with the conditions set out in paragraph 2.

6. Court proceedings for exercising the right to receive compensation shall be brought before the courts competent under the law of the Member State referred to in Article 79(2).

§ İlgili Dibaceler GDPR · 3
Official Journal text EUR-Lex
Recital 145

For proceedings against a controller or processor, the plaintiff should have the choice to bring the action before the courts of the Member States where the controller or processor has an establishment or where the data subject resides, unless the controller is a public authority of a Member State acting in the exercise of its public powers.

Recital 146

The controller or processor should compensate any damage which a person may suffer as a result of processing that infringes this Regulation. The controller or processor should be exempt from liability if it proves that it is not in any way responsible for the damage. The concept of damage should be broadly interpreted in the light of the case-law of the Court of Justice in a manner which fully reflects the objectives of this Regulation. This is without prejudice to any claims for damage deriving from the violation of other rules in Union or Member State law. Processing that infringes this Regulation also includes processing that infringes delegated and implementing acts adopted in accordance with this Regulation and Member State law specifying rules of this Regulation. Data subjects should receive full and effective compensation for the damage they have suffered. Where controllers or processors are involved in the same processing, each controller or processor should be held liable for the entire damage. However, where they are joined to the same judicial proceedings, in accordance with Member State law, compensation may be apportioned according to the responsibility of each controller or processor for the damage caused by the processing, provided that full and effective compensation of the data subject who suffered the damage is ensured. Any controller or processor which has paid full compensation may subsequently institute recourse proceedings against other controllers or processors involved in the same processing.

Recital 147

Where specific rules on jurisdiction are contained in this Regulation, in particular as regards proceedings seeking a judicial remedy including compensation, against a controller or processor, general jurisdiction rules such as those of Regulation (EU) No 1215/2012 of the European Parliament and of the Council should not prejudice the application of such specific rules.

01

Tazminat hakkının şartları

GDPR m.82/1, Tüzüğün ihlali nedeniyle maddi veya manevi zarara uğrayan herkese tazminat hakkı tanır.1 Tazminata hükmedilebilmesi için Tüzüğün ihlali, gerçekleşmiş bir zarar ve bu ikisi arasındaki nedensellik bağı birlikte bulunmalıdır. İhlalin tespiti, zarar gerçekleşmeden tek başına tazminat hakkı doğurmaz.2

Manevi zararın belirli bir ağırlık düzeyine ulaşmasını arayan ulusal kural veya uygulama GDPR m.82/1 ile bağdaşmaz.3 Bununla birlikte ağırlık eşiğinin aranmaması, zararın ispatı gereğini ortadan kaldırmaz. Davacı, ihlalin yol açtığı olumsuz sonuçların manevi zarar oluşturduğunu ispatlamalıdır.4

02

Gelecekte kötüye kullanım korkusu

Kişisel verilerin ileride üçüncü kişilerce kötüye kullanılacağı korkusu, somut olayın şartlarında haklı bir temele dayanıyorsa manevi zarar oluşturabilir.1 Verilerin henüz fiilen kötüye kullanılmamış olması, böyle bir zararın doğmasını kendiliğinden engellemez.

Mahkeme, ileri sürülen korkunun ilgili kişi bakımından haklı olup olmadığını somut olayda denetlemelidir. Davacı, ihlalin doğurduğu olumsuz sonucun manevi zarar niteliğini taşıdığını ispatlamalıdır.2 Soyut veya varsayımsal bir endişe bu ispatın yerine geçemez.

03

Tazminatın telafi işlevi ve miktarı

Tazminatın işlevi, gerçekleşen zararı gidermektir. Tam giderim için cezalandırıcı tazminata hükmedilmesi gerekmez.1

GDPR, tazminatın hesaplanmasına ilişkin ayrıntılı bir yöntem belirlememiştir. Uygulanacak ulusal kurallar eşdeğerlik ve etkililik ilkelerine uygun olmalıdır.2 Manevi zarar için asgari ağırlık eşiği konulamaması, bütün ihlallerde aynı tutara hükmedileceği anlamına gelmez. Tazminat miktarı, somut olayda ispatlanan zararın sonuçlarına göre belirlenecektir.

04

Veri sorumlusu ve veri işleyenin sorumluluğu

İşlemeye katılan her veri sorumlusu, GDPR'a aykırı işlemenin neden olduğu zarardan sorumludur.1 Veri işleyenin sorumluluğu, kendisine özgü GDPR yükümlülüklerini ihlal ettiği veya veri sorumlusunun hukuka uygun talimatlarının dışına çıktığı hallerle sınırlıdır.2

05

Sorumluluktan kurtuluş

Veri sorumlusu veya veri işleyen, zarara yol açan olaydan hiçbir şekilde sorumlu olmadığını ispat ederse m.82/2 kapsamındaki sorumluluktan kurtulur. İspat yükü, bu savunmaya dayanan veri sorumlusu veya veri işleyendedir.1

Zararın üçüncü kişinin yetkisiz açıklaması veya erişimi sonucunda doğması, veri sorumlusunu kendiliğinden sorumluluktan kurtarmaz. Veri sorumlusu, olaydan hiçbir şekilde sorumlu olmadığını ortaya koymalıdır.2 Üçüncü kişinin gerçekleştirdiği bir veri ihlalinde, veri sorumlusunun güvenlik yükümlülüğüne aykırı davranıp davranmadığı ve bu aykırılıkla zarar arasındaki nedensellik bağı incelenecektir.3

06

Tam tazminat ve rücu

Aynı işlemeye birden fazla veri sorumlusu veya veri işleyen katılmış ve zarardan sorumlu olmuşsa, ilgili kişinin tazminata etkili biçimde ulaşabilmesi için her biri zararın tamamından sorumlu tutulur.1 Bu dış ilişki, tazminatın sorumlular arasında baştan paylaştırılması nedeniyle ilgili kişinin eksik tazminat almasını önler.

Zararın tamamını ödeyen veri sorumlusu veya veri işleyen, diğer sorumlulara kendi sorumluluk paylarını aşan kısım için rücu edebilir.2 Dış ilişkide tam tazminat ile iç ilişkide sorumluluk paylarının belirlenmesi bu nedenle birbirinden ayrılmalıdır.

07

Tazminat davasında yetkili mahkeme

Tazminat davası, GDPR m.82/6'nın gönderme yaptığı m.79/2 uyarınca veri sorumlusu veya veri işleyenin kuruluşunun bulunduğu üye devlet mahkemesinde açılabilir. İlgili kişi ayrıca mutat meskeninin bulunduğu üye devlet mahkemesine de başvurabilir.1

İkinci seçenek, veri sorumlusu bir üye devletin kamu gücünü kullanırken hareket eden kamu makamıysa uygulanmaz.2 Genel milletlerarası yetki kuralları, GDPR'ın özel yetki kuralını bertaraf edemez.3 Bu kuralların özel düzenlemeyi onunla uyumlu ölçüde tamamlayıp tamamlamayacağı ayrıca belirlenecektir.4

08

KVKK ile karşılaştırma

KVKK m.11/1-ğ, kişisel verilerin kanuna aykırı işlenmesi nedeniyle zarara uğrayan ilgili kişiye zararın giderilmesini talep etme hakkı tanır.1 GDPR m.82/1 ise maddi ve manevi zararı açıkça belirtir ve tazminat hakkını zarar gören herkes için öngörür.2

KVKK m.12/2, veri sorumlusunun kendi adına veri işleyen kişiyle veri güvenliği tedbirleri bakımından birlikte sorumlu olduğunu düzenler. Bu hüküm, GDPR m.82/2-5'teki veri işleyene özgü sorumluluk şartlarını, zararın tamamından sorumluluğu ve sorumlular arasındaki rücu hakkını aynı ayrıntıyla düzenlemez.3 İki rejimde tazminat sorumluluğu bu nedenle yalnız talep hakkının varlığına bakılarak eşitlenemez.

📚 Kaynaklar