GDPR

Madde 90

Sır saklama yükümlülükleri

Son Güncelleme: 1 Ağustos 2026
GDPR İlgili Dibaceler 1 dibace
Official Journal text EUR-Lex
Recital 164

As regards the powers of the supervisory authorities to obtain from the controller or processor access to personal data and access to their premises, Member States may adopt by law, within the limits of this Regulation, specific rules in order to safeguard the professional or other equivalent secrecy obligations, in so far as necessary to reconcile the right to the protection of personal data with an obligation of professional secrecy. This is without prejudice to existing Member State obligations to adopt rules on professional secrecy where required by Union law.

01

Sınırlanabilen denetim yetkileri

Tüzüğün 90. maddesi, mesleki sır veya eşdeğer bir gizlilik yükümlülüğü bulunan veri sorumluları ile veri işleyenler karşısında denetim makamının belirli inceleme yetkilerinin ulusal hukukta düzenlenmesine imkan verir. Düzenleme alanı, GDPR m.58/1-e'deki bilgi ve kişisel verilere erişim ile m.58/1-f'deki iş yeri, donanım ve araçlara erişim yetkileriyle sınırlıdır.1

Hüküm denetim makamının bütün görev ve yetkilerini kaldıran genel bir muafiyet getirilmesine izin vermez.2 Şikayeti inceleme, ihlali tespit etme veya düzeltici tedbir uygulama yetkileri, sır yükümlülüğü ileri sürülerek bütünüyle etkisiz hale getirilemez.

02

Mesleki veya eşdeğer sır

Sınırlama, Birlik veya üye devlet hukukunda ya da yetkili ulusal makamın kabul ettiği bir yükümlülükte öngörülen mesleki sır veya eşdeğer gizliliğe dayanmalıdır. Avukatlık ve hekimlik sırrı bu kapsamın tipik örnekleridir.1

Tarafların sözleşmeyle kararlaştırdığı genel gizlilik yükümlülüğü, tek başına 90. madde anlamında eşdeğer sır sayılmaz. Aksi halde veri sorumluları, özel sözleşmeler yoluyla denetim makamının kanuni erişim yetkisini daraltabilir.2 Sır yükümlülüğünün kaynağı, koruduğu menfaat ve kapsamı açıkça belirlenmelidir.

03

Korunan verilerin kapsamı

Ulusal sınırlama yalnız veri sorumlusunun veya veri işleyenin sır yükümlülüğüne tabi faaliyet sırasında elde ettiği kişisel verilere uygulanabilir.1 Mesleki faaliyetle bağlantısı bulunmayan idari, mali veya personel kayıtları, kuruluşun genel olarak sır saklama yükümlülüğüne tabi olması nedeniyle koruma kapsamına girmez.

Bir dosyanın hem sır kapsamındaki bilgileri hem de denetim için gerekli başka verileri içermesi halinde erişim bütünüyle reddedilmemelidir. Sır kapsamındaki bölümün ayrılması, erişimin belirli kişilerle sınırlandırılması veya verinin denetim amacına uygun biçimde incelenmesi değerlendirilmelidir.2

04

Gereklilik ve ölçülülük

Denetim yetkisine getirilen sınırlama, kişisel verilerin korunması hakkı ile sır saklama yükümlülüğünü bağdaştırmak için gerekli ve orantılı olmalıdır.1 Mesleki sır yükümlülüğü, meslek mensubu ile ilgili kişi arasındaki güven ilişkisini ve başka temel hakları koruyabilir. Bununla birlikte denetimin bütünüyle engellenmesi, kişisel verilerin korunmasını zayıflatabilir.

Ulusal düzenleme hangi veriye, hangi usulle ve hangi şartlarda erişilebileceğini belirlemelidir. Denetim makamının kendi personeli de görev sırasında öğrendiği gizli bilgileri korumakla yükümlüdür.2 Bu güvence, erişimin her durumda reddedilmesi yerine daha dar bir sınırlama kurulurken dikkate alınabilir.

05

Bağımsız denetimin korunması

Sır yükümlülüğüne ilişkin ulusal kurallar, denetim makamının bağımsızlığını ve Tüzüğün uygulanmasını gözetme görevini korumalıdır.1 Erişim sınırının kapsamı sır yükümlülüğüne tabi kişi veya kuruluş tarafından tek taraflı olarak belirlenemez.

Denetim makamının yetkilerinin kullanılmasına ilişkin kararlar etkili yargısal denetime açık olmalıdır.2 Erişimin sınırlandırılması kadar sır kapsamındaki verinin gereksiz biçimde açıklanması da yargı yolunda incelenebilmelidir.

06

Avrupa Komisyonuna bildirim

Üye devletler, birinci fıkra uyarınca kabul ettikleri hükümleri 25 Mayıs 2018'e kadar Avrupa Komisyonuna bildirmekle yükümlü tutulmuştur. Sonraki değişiklikler de gecikmeksizin bildirilecektir.1

Bildirim, ulusal sınırlamanın gerekli ve orantılı olduğu anlamına gelmez.2 Kapsamın 90. maddede sayılan denetim yetkileri ve sır kapsamındaki verilerle sınırlı kalıp kalmadığı ayrıca incelenecektir.

07

KVKK ile karşılaştırma

KVKK m.15/3, Kurulun inceleme konusuyla ilgili bilgi ve belgeleri istemesine ve gerektiğinde yerinde inceleme yapmasına imkan verir. Veri sorumluları, devlet sırrı niteliğindeki bilgi ve belgeler dışında, istenen bilgi ve belgeleri Kurula göndermek ve yerinde incelemeye imkan sağlamak zorundadır.1

KVKK m.12/4'te veri sorumluları ve veri işleyenler için öngörülen sır saklama ve amacı dışında kullanmama yükümlülüğü, Kurulun erişim yetkisini mesleki sır nedeniyle sınırlayan bir hüküm değildir.2 GDPR m.90 ise yalnız belirli denetim yetkileri bakımından, mesleki veya eşdeğer sır ile veri koruma hakkını bağdaştıran özel ulusal kurallara imkan verir.

§ Tüzük Metni
Official Journal text EUR-Lex

1. Member States may adopt specific rules to set out the powers of the supervisory authorities laid down in points (e) and (f) of Article 58(1) in relation to controllers or processors that are subject, under Union or Member State law or rules established by national competent bodies, to an obligation of professional secrecy or other equivalent obligations of secrecy where this is necessary and proportionate to reconcile the right of the protection of personal data with the obligation of secrecy. Those rules shall apply only with regard to personal data which the controller or processor has received as a result of or has obtained in an activity covered by that obligation of secrecy.

2. Each Member State shall notify to the Commission the rules adopted pursuant to paragraph 1, by 25 May 2018 and, without delay, any subsequent amendment affecting them.

§ İlgili Dibaceler GDPR · 1
Official Journal text EUR-Lex
Recital 164

As regards the powers of the supervisory authorities to obtain from the controller or processor access to personal data and access to their premises, Member States may adopt by law, within the limits of this Regulation, specific rules in order to safeguard the professional or other equivalent secrecy obligations, in so far as necessary to reconcile the right to the protection of personal data with an obligation of professional secrecy. This is without prejudice to existing Member State obligations to adopt rules on professional secrecy where required by Union law.

01

Sınırlanabilen denetim yetkileri

Tüzüğün 90. maddesi, mesleki sır veya eşdeğer bir gizlilik yükümlülüğü bulunan veri sorumluları ile veri işleyenler karşısında denetim makamının belirli inceleme yetkilerinin ulusal hukukta düzenlenmesine imkan verir. Düzenleme alanı, GDPR m.58/1-e'deki bilgi ve kişisel verilere erişim ile m.58/1-f'deki iş yeri, donanım ve araçlara erişim yetkileriyle sınırlıdır.1

Hüküm denetim makamının bütün görev ve yetkilerini kaldıran genel bir muafiyet getirilmesine izin vermez.2 Şikayeti inceleme, ihlali tespit etme veya düzeltici tedbir uygulama yetkileri, sır yükümlülüğü ileri sürülerek bütünüyle etkisiz hale getirilemez.

02

Mesleki veya eşdeğer sır

Sınırlama, Birlik veya üye devlet hukukunda ya da yetkili ulusal makamın kabul ettiği bir yükümlülükte öngörülen mesleki sır veya eşdeğer gizliliğe dayanmalıdır. Avukatlık ve hekimlik sırrı bu kapsamın tipik örnekleridir.1

Tarafların sözleşmeyle kararlaştırdığı genel gizlilik yükümlülüğü, tek başına 90. madde anlamında eşdeğer sır sayılmaz. Aksi halde veri sorumluları, özel sözleşmeler yoluyla denetim makamının kanuni erişim yetkisini daraltabilir.2 Sır yükümlülüğünün kaynağı, koruduğu menfaat ve kapsamı açıkça belirlenmelidir.

03

Korunan verilerin kapsamı

Ulusal sınırlama yalnız veri sorumlusunun veya veri işleyenin sır yükümlülüğüne tabi faaliyet sırasında elde ettiği kişisel verilere uygulanabilir.1 Mesleki faaliyetle bağlantısı bulunmayan idari, mali veya personel kayıtları, kuruluşun genel olarak sır saklama yükümlülüğüne tabi olması nedeniyle koruma kapsamına girmez.

Bir dosyanın hem sır kapsamındaki bilgileri hem de denetim için gerekli başka verileri içermesi halinde erişim bütünüyle reddedilmemelidir. Sır kapsamındaki bölümün ayrılması, erişimin belirli kişilerle sınırlandırılması veya verinin denetim amacına uygun biçimde incelenmesi değerlendirilmelidir.2

04

Gereklilik ve ölçülülük

Denetim yetkisine getirilen sınırlama, kişisel verilerin korunması hakkı ile sır saklama yükümlülüğünü bağdaştırmak için gerekli ve orantılı olmalıdır.1 Mesleki sır yükümlülüğü, meslek mensubu ile ilgili kişi arasındaki güven ilişkisini ve başka temel hakları koruyabilir. Bununla birlikte denetimin bütünüyle engellenmesi, kişisel verilerin korunmasını zayıflatabilir.

Ulusal düzenleme hangi veriye, hangi usulle ve hangi şartlarda erişilebileceğini belirlemelidir. Denetim makamının kendi personeli de görev sırasında öğrendiği gizli bilgileri korumakla yükümlüdür.2 Bu güvence, erişimin her durumda reddedilmesi yerine daha dar bir sınırlama kurulurken dikkate alınabilir.

05

Bağımsız denetimin korunması

Sır yükümlülüğüne ilişkin ulusal kurallar, denetim makamının bağımsızlığını ve Tüzüğün uygulanmasını gözetme görevini korumalıdır.1 Erişim sınırının kapsamı sır yükümlülüğüne tabi kişi veya kuruluş tarafından tek taraflı olarak belirlenemez.

Denetim makamının yetkilerinin kullanılmasına ilişkin kararlar etkili yargısal denetime açık olmalıdır.2 Erişimin sınırlandırılması kadar sır kapsamındaki verinin gereksiz biçimde açıklanması da yargı yolunda incelenebilmelidir.

06

Avrupa Komisyonuna bildirim

Üye devletler, birinci fıkra uyarınca kabul ettikleri hükümleri 25 Mayıs 2018'e kadar Avrupa Komisyonuna bildirmekle yükümlü tutulmuştur. Sonraki değişiklikler de gecikmeksizin bildirilecektir.1

Bildirim, ulusal sınırlamanın gerekli ve orantılı olduğu anlamına gelmez.2 Kapsamın 90. maddede sayılan denetim yetkileri ve sır kapsamındaki verilerle sınırlı kalıp kalmadığı ayrıca incelenecektir.

07

KVKK ile karşılaştırma

KVKK m.15/3, Kurulun inceleme konusuyla ilgili bilgi ve belgeleri istemesine ve gerektiğinde yerinde inceleme yapmasına imkan verir. Veri sorumluları, devlet sırrı niteliğindeki bilgi ve belgeler dışında, istenen bilgi ve belgeleri Kurula göndermek ve yerinde incelemeye imkan sağlamak zorundadır.1

KVKK m.12/4'te veri sorumluları ve veri işleyenler için öngörülen sır saklama ve amacı dışında kullanmama yükümlülüğü, Kurulun erişim yetkisini mesleki sır nedeniyle sınırlayan bir hüküm değildir.2 GDPR m.90 ise yalnız belirli denetim yetkileri bakımından, mesleki veya eşdeğer sır ile veri koruma hakkını bağdaştıran özel ulusal kurallara imkan verir.

📚 Kaynaklar

Kaynak fihristi

1
    Tüm kaynakları gör1