GDPR

Madde 9

Özel kategorilerdeki kişisel verilerin işlenmesi

Son Güncelleme: 30 Temmuz 2026
01

İşleme yasağı ve hukuki sebep

GDPR m.9/1, sayılan özel nitelikli kişisel verilerin işlenmesini kural olarak yasaklar. İkinci fıkra, bu yasağın uygulanmayacağı halleri sınırlı biçimde düzenler.1 Bir işleme faaliyetinin yararlı veya düşük riskli görülmesi, ikinci fıkrada bulunmayan yeni bir istisna yaratmaz.

Özel nitelikli verilerin işlenebilmesi için GDPR m.6/1'deki hukuki sebeplerden biri ile GDPR m.9/2'deki istisnalardan biri birlikte bulunmalıdır.2 Bunlardan birinin gerçekleşmesi diğerinin şartlarını karşılamaz. GDPR m.5'teki ilkeler de uygulanmaya devam eder.

02

Özel nitelikli veriler ve dolaylı çıkarım

GDPR m.9/1 ırksal veya etnik kökeni, siyasi görüşü, dini veya felsefi inancı, sendika üyeliğini, genetik veriyi, bir gerçek kişiyi benzersiz biçimde tanımlamak amacıyla işlenen biyometrik veriyi, sağlık verisini, cinsel yaşamı ve cinsel yönelimi kapsar.1 Listeye, yalnız hassas görüldüğü için yeni bir veri kategorisi eklenemez. Ceza mahkumiyetleri ve suçlara ilişkin veriler ise GDPR m.10'da ayrıca düzenlenmiştir.

Özel nitelik, kayıtta açıkça belirtilmeyebilir. İşlenen bilgi, bağlamı ve diğer verilerle bağlantısı içinde listedeki bir özelliği dolaylı olarak açığa çıkarabilir. ABAD, eş veya partner adının belirli koşullarda cinsel yönelimi dolaylı biçimde gösterebileceğini kabul etmiştir.2 Buna karşılık uzak ve soyut bir çıkarım ihtimali, GDPR m.9/1'in uygulanması için tek başına yeterli değildir.

03

Genetik, biyometrik ve sağlık verileri

Genetik veri, kişinin fizyolojisi veya sağlığı hakkında benzersiz bilgi veren kalıtsal ya da edinilmiş genetik özelliklerle ilgilidir. Sağlık verisi, sağlık hizmetinin sunulmasına ilişkin bilgiler dahil olmak üzere kişinin fiziksel veya ruhsal sağlık durumu hakkında bilgi verir.1 Verinin sağlık kuruluşu dışında toplanmış olması bu niteliği ortadan kaldırmaz.

Biyometrik veri, özel teknik işlem sonucu elde edilen fiziksel, fizyolojik veya davranışsal özelliklerin kişiyi benzersiz biçimde tanımlamak veya kimliğini doğrulamak amacıyla kullanılması halinde GDPR m.9/1 kapsamına girer.2 Bu nedenle her fotoğraf veya ses kaydı kendiliğinden özel nitelikli veri sayılamaz. Özel teknik işlem ile benzersiz biçimde tanımlama veya kimliği doğrulama amacı birlikte aranacaktır.

04

Açık rıza

GDPR m.9/2-a kapsamındaki rıza açık olmalıdır. Beyan, işlenecek özel veri kategorisini ve bir veya daha fazla belirli amacı gösterecek açıklıkta olmalıdır.1 Örtülü davranış veya yalnızca hizmeti kullanmaya devam etmek bu şartı karşılamaz. Yazılı şekil zorunlu değildir. Ancak veri sorumlusu, açık rızanın varlığını gösterebilmelidir.

Açık rıza da GDPR m.4/11 ve m.7'deki özgürlük, belirlilik, bilgilendirme ve geri alma şartlarına tabidir. İlgili kişinin veriyi bir çevrim içi ortamda açıklamış olması, sonraki her işleme için açık rıza verdiği anlamına gelmez.2 Ayrıca Birlik veya üye devlet hukuku, belirli durumlarda ilgili kişinin açık rızasının işleme yasağını kaldırmayacağını öngörebilir.

05

İstihdam alanı ve hayati menfaatler

GDPR m.9/2-b, istihdam, sosyal güvenlik ve sosyal koruma hukukundaki hak ve yükümlülükler için gerekli işlemeyi kapsar. İşlemeye Birlik veya üye devlet hukukunun ya da ulusal hukuka dayanan bir toplu sözleşmenin izin vermesi gerekir. Bu düzenlemeler, ilgili kişinin temel hak ve menfaatlerini koruyan uygun güvenceler de içermelidir.1 İş sözleşmesinde verinin anılması, gerekli hukuki dayanağın ve güvencelerin yerine geçemez.

GDPR m.9/2-c, ilgili kişi fiziksel veya hukuki sebeple rıza veremiyorsa onun veya başka bir gerçek kişinin hayati menfaatlerini korumak için gerekli işlemeye izin verir. Rıza verememe ile hayati menfaat için gereklilik birlikte bulunmalıdır.2 Durumun acil olması, işlenebilecek veri kapsamını sınırsız hale getirmez.

06

Kar amacı gütmeyen kuruluşlar ve kamuya açıklama

GDPR m.9/2-d yalnız siyasi, felsefi, dini veya sendikal amaç taşıyan ve kar amacı gütmeyen kuruluşların meşru faaliyetleri içindeki işlemeyi kapsar. İşleme uygun güvenceler altında yürütülmeli ve üyeler, eski üyeler veya kuruluşun amacıyla bağlantılı düzenli temas kuran kişilerle sınırlı kalmalıdır. Bu kapsamdaki veri, ilgili kişinin rızası olmadan kuruluş dışına açıklanamaz.1

GDPR m.9/2-e için özel nitelikli veriyi açıkça kamuya açıklayan kişi, ilgili kişinin kendisi olmalıdır. Verinin internette bulunması veya bir üçüncü kişi tarafından yayımlanması tek başına yeterli değildir.2 Açıklamanın kapsamı ile kişinin iradesi birlikte değerlendirilecektir. Kişinin belirli bir özelliği hakkında kamuya açıklama yapması, o özellikle ilgili bütün geçmiş ve gelecekteki verilerin her amaçla işlenmesine izin vermez.

07

Hukuki talepler ve önemli kamu yararı

GDPR m.9/2-f, hukuki taleplerin ileri sürülmesi, kullanılması veya savunulması için gerekli özel nitelikli veri işlemeyi kapsar. Yargı makamlarının yargısal görevleri içindeki işlemeleri de aynı bentte yer alır.1 Bir uyuşmazlığın varlığı, her özel nitelikli verinin dosyaya alınmasını haklı çıkarmaz. Veri ile talep arasındaki bağ ve daha dar bir veri kapsamının yeterli olup olmadığı ayrıca incelenecektir.

Önemli kamu yararına dayanan GDPR m.9/2-g istisnası, Birlik veya üye devlet hukukunda açık bir temele dayanmalıdır. Düzenleme izlenen amaçla orantılı olmalı, veri koruma hakkının özüne saygı göstermeli ve ilgili kişinin temel hakları ile menfaatlerini koruyan uygun ve belirli tedbirler içermelidir.2 Genel bir kamu yararı gerekçesi, bu şartların yerine geçemez.

08

Sağlık ve sosyal bakımda mesleki sır

GDPR m.9/2-h, koruyucu hekimlik, iş sağlığı, çalışanın çalışma kapasitesinin değerlendirilmesi, tıbbi tanı, sağlık veya sosyal bakım ile bunların sistemlerinin ve hizmetlerinin yönetimi için gerekli işlemeyi kapsar.1 İşleme, Birlik veya üye devlet hukukuna ya da sağlık meslek mensubuyla kurulan sözleşmeye dayanmalıdır. Ayrıca GDPR m.9/3'teki mesleki sır şartı karşılanmalıdır.

Bu bent kapsamında veriler, Birlik veya üye devlet hukuku ya da yetkili ulusal kurum kuralları uyarınca mesleki sır yükümlülüğü altında bulunan bir meslek mensubu tarafından veya onun sorumluluğu altında işlenmelidir. Aynı nitelikte bir sır yükümlülüğüne tabi başka kişiler de veriyi işleyebilir.2 Kişinin sağlık alanında çalışması veya veriye teknik olarak erişebilmesi, mesleki sır şartını tek başına karşılamaz.

09

Halk sağlığı

GDPR m.9/2-i, sınır ötesi ciddi sağlık tehditlerine karşı korunma veya sağlık hizmetlerinde yüksek kalite ve güvenlik standartlarının sağlanması gibi halk sağlığı alanındaki kamu yararı için gerekli işlemeyi kapsar. İşleme, uygun ve özgül koruma tedbirleri öngören Birlik veya üye devlet hukukuna dayanmalıdır.1

Halk sağlığı amacı, sağlık verisinin başka amaçlar için serbestçe kullanılmasına imkan vermez. Özellikle işveren, sigorta veya finans kuruluşu gibi üçüncü kişilerin veriyi ayrı amaçlarla işlemesi, kendi hukuki sebebi ve GDPR m.9 istisnası bakımından incelenecektir.2 İlk işlemenin halk sağlığına dayanması, bu sonraki işlemeyi kendiliğinden hukuka uygun hale getirmez.

10

Arşivleme, araştırma ve istatistik

GDPR m.9/2-j, kamu yararına arşivleme, bilimsel veya tarihsel araştırma ve istatistik amaçları için gerekli işlemeyi düzenler. İşleme GDPR m.89/1'e uygun olmalı, Birlik veya üye devlet hukukuna dayanmalı, izlenen amaçla orantılı kalmalı, veri koruma hakkının özüne saygı göstermeli ve uygun, özgül tedbirler içermelidir.1

Faaliyetin araştırma veya istatistik olarak adlandırılması, özel nitelikli verilerin sınırsız toplanmasına ve saklanmasına izin vermez. Amaç, kimliği belirlemeye imkan vermeyen verilerle gerçekleştirilebiliyorsa bu yol değerlendirilmelidir. Takma ad kullanımı, erişimin sınırlandırılması ve saklama sürelerinin gözden geçirilmesi, somut risk ve amaç bakımından gerekli güvenceler arasında yer alabilir.2

11

Üye devletlerin ek şartları

GDPR m.9/4, üye devletlerin genetik, biyometrik ve sağlık verilerinin işlenmesine ilişkin ek şartlar ve sınırlamalar getirmesine veya mevcut şartları korumasına imkan tanır. Bu yetki m.9/1'deki bütün kategorilere genişletilemez. Ayrıca üye devlet, ek şart koyma yetkisini GDPR m.9/2'de bulunmayan yeni ve genel bir işleme istisnası yaratmak için kullanamaz.1

Ulusal şart uygulanırken hem GDPR'daki ortak eşikler hem de ilgili üye devlet kuralı birlikte incelenmelidir. Bir üye devlette sağlık verisi için öngörülen mesleki izin, kayıt veya güvenlik şartı başka bir üye devlette aynı içerikle varmış gibi kabul edilemez. Sınır ötesi işlemede hangi ulusal kuralın uygulanacağı da somut bağlantı unsurlarına göre ayrıca belirlenecektir.2

12

KVKK ile karşılaştırma

KVKK m.6 ile GDPR m.9'un kategori listeleri önemli ölçüde örtüşür, ancak aynı değildir. KVKK kılık ve kıyafet, dernek veya vakıf üyeliği ile ceza mahkumiyeti ve güvenlik tedbirlerini özel nitelikli veri listesinde sayar. GDPR ceza mahkumiyetleri ve suçlara ilişkin veriyi m.10'da ayrı düzenler. GDPR bakımından biyometrik verinin m.9 kapsamına girmesi, benzersiz tanımlama amacına bağlanmıştır.1

7499 sayılı Kanun sonrasında KVKK m.6, açık rıza yanında kanunda açıkça öngörülme, hayati menfaat, alenileştirme iradesine uygunluk, bir hakkın tesisi, kullanılması veya korunması, istihdam ve sosyal koruma, sağlık hizmetleri ile belirli kar amacı gütmeyen kuruluş faaliyetleri için ayrı şartlar düzenler. Bu yapı GDPR m.9/2 ile yakınlaşmış olsa da bentlerin kapsamı, kanuni temel ve güvence şartları aynı değildir. Özellikle GDPR'daki önemli kamu yararı, araştırma ve ulusal ek şart düzeni Türk hükmüne aynı ifadelerle aktarılmamıştır.2

§ Tüzük Metni
Official Journal text EUR-Lex

1. Processing of personal data revealing racial or ethnic origin, political opinions, religious or philosophical beliefs, or trade union membership, and the processing of genetic data, biometric data for the purpose of uniquely identifying a natural person, data concerning health or data concerning a natural person's sex life or sexual orientation shall be prohibited.

2. Paragraph 1 shall not apply if one of the following applies:

(a) the data subject has given explicit consent to the processing of those personal data for one or more specified purposes, except where Union or Member State law provide that the prohibition referred to in paragraph 1 may not be lifted by the data subject;

(b) processing is necessary for the purposes of carrying out the obligations and exercising specific rights of the controller or of the data subject in the field of employment and social security and social protection law in so far as it is authorised by Union or Member State law or a collective agreement pursuant to Member State law providing for appropriate safeguards for the fundamental rights and the interests of the data subject;

(c) processing is necessary to protect the vital interests of the data subject or of another natural person where the data subject is physically or legally incapable of giving consent;

(d) processing is carried out in the course of its legitimate activities with appropriate safeguards by a foundation, association or any other not-for-profit body with a political, philosophical, religious or trade union aim and on condition that the processing relates solely to the members or to former members of the body or to persons who have regular contact with it in connection with its purposes and that the personal data are not disclosed outside that body without the consent of the data subjects;

(e) processing relates to personal data which are manifestly made public by the data subject;

(f) processing is necessary for the establishment, exercise or defence of legal claims or whenever courts are acting in their judicial capacity;

(g) processing is necessary for reasons of substantial public interest, on the basis of Union or Member State law which shall be proportionate to the aim pursued, respect the essence of the right to data protection and provide for suitable and specific measures to safeguard the fundamental rights and the interests of the data subject;

(h) processing is necessary for the purposes of preventive or occupational medicine, for the assessment of the working capacity of the employee, medical diagnosis, the provision of health or social care or treatment or the management of health or social care systems and services on the basis of Union or Member State law or pursuant to contract with a health professional and subject to the conditions and safeguards referred to in paragraph 3;

(i) processing is necessary for reasons of public interest in the area of public health, such as protecting against serious cross-border threats to health or ensuring high standards of quality and safety of health care and of medicinal products or medical devices, on the basis of Union or Member State law which provides for suitable and specific measures to safeguard the rights and freedoms of the data subject, in particular professional secrecy;

(j) processing is necessary for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes in accordance with Article 89(1) based on Union or Member State law which shall be proportionate to the aim pursued, respect the essence of the right to data protection and provide for suitable and specific measures to safeguard the fundamental rights and the interests of the data subject.

3. Personal data referred to in paragraph 1 may be processed for the purposes referred to in point (h) of paragraph 2 when those data are processed by or under the responsibility of a professional subject to the obligation of professional secrecy under Union or Member State law or rules established by national competent bodies or by another person also subject to an obligation of secrecy under Union or Member State law or rules established by national competent bodies.

4. Member States may maintain or introduce further conditions, including limitations, with regard to the processing of genetic data, biometric data or data concerning health.

01

İşleme yasağı ve hukuki sebep

GDPR m.9/1, sayılan özel nitelikli kişisel verilerin işlenmesini kural olarak yasaklar. İkinci fıkra, bu yasağın uygulanmayacağı halleri sınırlı biçimde düzenler.1 Bir işleme faaliyetinin yararlı veya düşük riskli görülmesi, ikinci fıkrada bulunmayan yeni bir istisna yaratmaz.

Özel nitelikli verilerin işlenebilmesi için GDPR m.6/1'deki hukuki sebeplerden biri ile GDPR m.9/2'deki istisnalardan biri birlikte bulunmalıdır.2 Bunlardan birinin gerçekleşmesi diğerinin şartlarını karşılamaz. GDPR m.5'teki ilkeler de uygulanmaya devam eder.

02

Özel nitelikli veriler ve dolaylı çıkarım

GDPR m.9/1 ırksal veya etnik kökeni, siyasi görüşü, dini veya felsefi inancı, sendika üyeliğini, genetik veriyi, bir gerçek kişiyi benzersiz biçimde tanımlamak amacıyla işlenen biyometrik veriyi, sağlık verisini, cinsel yaşamı ve cinsel yönelimi kapsar.1 Listeye, yalnız hassas görüldüğü için yeni bir veri kategorisi eklenemez. Ceza mahkumiyetleri ve suçlara ilişkin veriler ise GDPR m.10'da ayrıca düzenlenmiştir.

Özel nitelik, kayıtta açıkça belirtilmeyebilir. İşlenen bilgi, bağlamı ve diğer verilerle bağlantısı içinde listedeki bir özelliği dolaylı olarak açığa çıkarabilir. ABAD, eş veya partner adının belirli koşullarda cinsel yönelimi dolaylı biçimde gösterebileceğini kabul etmiştir.2 Buna karşılık uzak ve soyut bir çıkarım ihtimali, GDPR m.9/1'in uygulanması için tek başına yeterli değildir.

03

Genetik, biyometrik ve sağlık verileri

Genetik veri, kişinin fizyolojisi veya sağlığı hakkında benzersiz bilgi veren kalıtsal ya da edinilmiş genetik özelliklerle ilgilidir. Sağlık verisi, sağlık hizmetinin sunulmasına ilişkin bilgiler dahil olmak üzere kişinin fiziksel veya ruhsal sağlık durumu hakkında bilgi verir.1 Verinin sağlık kuruluşu dışında toplanmış olması bu niteliği ortadan kaldırmaz.

Biyometrik veri, özel teknik işlem sonucu elde edilen fiziksel, fizyolojik veya davranışsal özelliklerin kişiyi benzersiz biçimde tanımlamak veya kimliğini doğrulamak amacıyla kullanılması halinde GDPR m.9/1 kapsamına girer.2 Bu nedenle her fotoğraf veya ses kaydı kendiliğinden özel nitelikli veri sayılamaz. Özel teknik işlem ile benzersiz biçimde tanımlama veya kimliği doğrulama amacı birlikte aranacaktır.

04

Açık rıza

GDPR m.9/2-a kapsamındaki rıza açık olmalıdır. Beyan, işlenecek özel veri kategorisini ve bir veya daha fazla belirli amacı gösterecek açıklıkta olmalıdır.1 Örtülü davranış veya yalnızca hizmeti kullanmaya devam etmek bu şartı karşılamaz. Yazılı şekil zorunlu değildir. Ancak veri sorumlusu, açık rızanın varlığını gösterebilmelidir.

Açık rıza da GDPR m.4/11 ve m.7'deki özgürlük, belirlilik, bilgilendirme ve geri alma şartlarına tabidir. İlgili kişinin veriyi bir çevrim içi ortamda açıklamış olması, sonraki her işleme için açık rıza verdiği anlamına gelmez.2 Ayrıca Birlik veya üye devlet hukuku, belirli durumlarda ilgili kişinin açık rızasının işleme yasağını kaldırmayacağını öngörebilir.

05

İstihdam alanı ve hayati menfaatler

GDPR m.9/2-b, istihdam, sosyal güvenlik ve sosyal koruma hukukundaki hak ve yükümlülükler için gerekli işlemeyi kapsar. İşlemeye Birlik veya üye devlet hukukunun ya da ulusal hukuka dayanan bir toplu sözleşmenin izin vermesi gerekir. Bu düzenlemeler, ilgili kişinin temel hak ve menfaatlerini koruyan uygun güvenceler de içermelidir.1 İş sözleşmesinde verinin anılması, gerekli hukuki dayanağın ve güvencelerin yerine geçemez.

GDPR m.9/2-c, ilgili kişi fiziksel veya hukuki sebeple rıza veremiyorsa onun veya başka bir gerçek kişinin hayati menfaatlerini korumak için gerekli işlemeye izin verir. Rıza verememe ile hayati menfaat için gereklilik birlikte bulunmalıdır.2 Durumun acil olması, işlenebilecek veri kapsamını sınırsız hale getirmez.

06

Kar amacı gütmeyen kuruluşlar ve kamuya açıklama

GDPR m.9/2-d yalnız siyasi, felsefi, dini veya sendikal amaç taşıyan ve kar amacı gütmeyen kuruluşların meşru faaliyetleri içindeki işlemeyi kapsar. İşleme uygun güvenceler altında yürütülmeli ve üyeler, eski üyeler veya kuruluşun amacıyla bağlantılı düzenli temas kuran kişilerle sınırlı kalmalıdır. Bu kapsamdaki veri, ilgili kişinin rızası olmadan kuruluş dışına açıklanamaz.1

GDPR m.9/2-e için özel nitelikli veriyi açıkça kamuya açıklayan kişi, ilgili kişinin kendisi olmalıdır. Verinin internette bulunması veya bir üçüncü kişi tarafından yayımlanması tek başına yeterli değildir.2 Açıklamanın kapsamı ile kişinin iradesi birlikte değerlendirilecektir. Kişinin belirli bir özelliği hakkında kamuya açıklama yapması, o özellikle ilgili bütün geçmiş ve gelecekteki verilerin her amaçla işlenmesine izin vermez.

07

Hukuki talepler ve önemli kamu yararı

GDPR m.9/2-f, hukuki taleplerin ileri sürülmesi, kullanılması veya savunulması için gerekli özel nitelikli veri işlemeyi kapsar. Yargı makamlarının yargısal görevleri içindeki işlemeleri de aynı bentte yer alır.1 Bir uyuşmazlığın varlığı, her özel nitelikli verinin dosyaya alınmasını haklı çıkarmaz. Veri ile talep arasındaki bağ ve daha dar bir veri kapsamının yeterli olup olmadığı ayrıca incelenecektir.

Önemli kamu yararına dayanan GDPR m.9/2-g istisnası, Birlik veya üye devlet hukukunda açık bir temele dayanmalıdır. Düzenleme izlenen amaçla orantılı olmalı, veri koruma hakkının özüne saygı göstermeli ve ilgili kişinin temel hakları ile menfaatlerini koruyan uygun ve belirli tedbirler içermelidir.2 Genel bir kamu yararı gerekçesi, bu şartların yerine geçemez.

08

Sağlık ve sosyal bakımda mesleki sır

GDPR m.9/2-h, koruyucu hekimlik, iş sağlığı, çalışanın çalışma kapasitesinin değerlendirilmesi, tıbbi tanı, sağlık veya sosyal bakım ile bunların sistemlerinin ve hizmetlerinin yönetimi için gerekli işlemeyi kapsar.1 İşleme, Birlik veya üye devlet hukukuna ya da sağlık meslek mensubuyla kurulan sözleşmeye dayanmalıdır. Ayrıca GDPR m.9/3'teki mesleki sır şartı karşılanmalıdır.

Bu bent kapsamında veriler, Birlik veya üye devlet hukuku ya da yetkili ulusal kurum kuralları uyarınca mesleki sır yükümlülüğü altında bulunan bir meslek mensubu tarafından veya onun sorumluluğu altında işlenmelidir. Aynı nitelikte bir sır yükümlülüğüne tabi başka kişiler de veriyi işleyebilir.2 Kişinin sağlık alanında çalışması veya veriye teknik olarak erişebilmesi, mesleki sır şartını tek başına karşılamaz.

09

Halk sağlığı

GDPR m.9/2-i, sınır ötesi ciddi sağlık tehditlerine karşı korunma veya sağlık hizmetlerinde yüksek kalite ve güvenlik standartlarının sağlanması gibi halk sağlığı alanındaki kamu yararı için gerekli işlemeyi kapsar. İşleme, uygun ve özgül koruma tedbirleri öngören Birlik veya üye devlet hukukuna dayanmalıdır.1

Halk sağlığı amacı, sağlık verisinin başka amaçlar için serbestçe kullanılmasına imkan vermez. Özellikle işveren, sigorta veya finans kuruluşu gibi üçüncü kişilerin veriyi ayrı amaçlarla işlemesi, kendi hukuki sebebi ve GDPR m.9 istisnası bakımından incelenecektir.2 İlk işlemenin halk sağlığına dayanması, bu sonraki işlemeyi kendiliğinden hukuka uygun hale getirmez.

10

Arşivleme, araştırma ve istatistik

GDPR m.9/2-j, kamu yararına arşivleme, bilimsel veya tarihsel araştırma ve istatistik amaçları için gerekli işlemeyi düzenler. İşleme GDPR m.89/1'e uygun olmalı, Birlik veya üye devlet hukukuna dayanmalı, izlenen amaçla orantılı kalmalı, veri koruma hakkının özüne saygı göstermeli ve uygun, özgül tedbirler içermelidir.1

Faaliyetin araştırma veya istatistik olarak adlandırılması, özel nitelikli verilerin sınırsız toplanmasına ve saklanmasına izin vermez. Amaç, kimliği belirlemeye imkan vermeyen verilerle gerçekleştirilebiliyorsa bu yol değerlendirilmelidir. Takma ad kullanımı, erişimin sınırlandırılması ve saklama sürelerinin gözden geçirilmesi, somut risk ve amaç bakımından gerekli güvenceler arasında yer alabilir.2

11

Üye devletlerin ek şartları

GDPR m.9/4, üye devletlerin genetik, biyometrik ve sağlık verilerinin işlenmesine ilişkin ek şartlar ve sınırlamalar getirmesine veya mevcut şartları korumasına imkan tanır. Bu yetki m.9/1'deki bütün kategorilere genişletilemez. Ayrıca üye devlet, ek şart koyma yetkisini GDPR m.9/2'de bulunmayan yeni ve genel bir işleme istisnası yaratmak için kullanamaz.1

Ulusal şart uygulanırken hem GDPR'daki ortak eşikler hem de ilgili üye devlet kuralı birlikte incelenmelidir. Bir üye devlette sağlık verisi için öngörülen mesleki izin, kayıt veya güvenlik şartı başka bir üye devlette aynı içerikle varmış gibi kabul edilemez. Sınır ötesi işlemede hangi ulusal kuralın uygulanacağı da somut bağlantı unsurlarına göre ayrıca belirlenecektir.2

12

KVKK ile karşılaştırma

KVKK m.6 ile GDPR m.9'un kategori listeleri önemli ölçüde örtüşür, ancak aynı değildir. KVKK kılık ve kıyafet, dernek veya vakıf üyeliği ile ceza mahkumiyeti ve güvenlik tedbirlerini özel nitelikli veri listesinde sayar. GDPR ceza mahkumiyetleri ve suçlara ilişkin veriyi m.10'da ayrı düzenler. GDPR bakımından biyometrik verinin m.9 kapsamına girmesi, benzersiz tanımlama amacına bağlanmıştır.1

7499 sayılı Kanun sonrasında KVKK m.6, açık rıza yanında kanunda açıkça öngörülme, hayati menfaat, alenileştirme iradesine uygunluk, bir hakkın tesisi, kullanılması veya korunması, istihdam ve sosyal koruma, sağlık hizmetleri ile belirli kar amacı gütmeyen kuruluş faaliyetleri için ayrı şartlar düzenler. Bu yapı GDPR m.9/2 ile yakınlaşmış olsa da bentlerin kapsamı, kanuni temel ve güvence şartları aynı değildir. Özellikle GDPR'daki önemli kamu yararı, araştırma ve ulusal ek şart düzeni Türk hükmüne aynı ifadelerle aktarılmamıştır.2