GDPR

Madde 91

Kilise ve dini toplulukların veri koruma kuralları

Son Güncelleme: 1 Ağustos 2026
GDPR İlgili Dibaceler 1 dibace
Official Journal text EUR-Lex
Recital 165

This Regulation respects and does not prejudice the status under existing constitutional law of churches and religious associations or communities in the Member States, as recognised in Article 17 TFEU.

01

Mevcut kapsamlı kuralların devamı

Tüzüğün 91. maddesine göre bir üye devletteki kilise, dini dernek veya dini topluluk, Tüzük yürürlüğe girdiğinde gerçek kişilerin kişisel verilerinin işlenmesine ilişkin kapsamlı kurallar uyguluyorsa bu kuralların uygulanmasına devam edebilir.1

Hüküm, dini kuruluşlara yeni ve bağımsız bir veri koruma düzeni kurma yetkisi vermez. Yalnız yürürlük tarihinde mevcut olan kapsamlı kurallar, Tüzükle uyumlu hale getirilmeleri şartıyla sürdürülebilir.2

02

Kapsamlılık ve zaman şartı

Devam ettirilecek kurallar, kişisel verilerin işlenmesine ilişkin parçalı hükümlerden ibaret olmamalıdır. Kapsamlılık değerlendirmesinde veri koruma ilkelerinin, ilgili kişi haklarının, veri sorumlusunun ve veri işleyenin yükümlülüklerinin bir bütün olarak düzenlenip düzenlenmediğine bakılır.1 Özel denetim makamı kapsamlılık ölçütünün bir unsuru değildir. Bu makam, m.91/2'de ayrıca düzenlenmiştir.2

Madde metni, kuralların Tüzüğün yürürlüğe girdiği 24 Mayıs 2016 tarihinde uygulanıyor olmasını başlangıç noktası olarak kabul eder.3 Bu ifade, korumanın o tarihte mevcut kurallarla sınırlı olduğu görüşünü destekler. Buna karşı bir görüş, dini kuruluşların özerkliği dikkate alındığında daha sonra kabul edilen kapsamlı kuralların da Tüzükle uyumlu olmaları şartıyla 91. madde kapsamında uygulanabileceğini savunur.4

03

Tüzükle uyum şartı

Mevcut kurallar ancak Tüzükle uyumlu hale getirildikleri takdirde uygulanmaya devam edebilir. Uyum şartı, yalnız kullanılan kavramların değiştirilmesini değil, koruma düzeyinin ve hakların Tüzükteki gereklere uygun olmasını ifade eder.1

Özel kuralla Tüzük arasında çatışma varsa 91. madde dini kuruluşun kendi kurallarına genel bir üstünlük tanımaz.2 Açık, öngörülebilir ve Tüzüğün maddi güvenceleriyle bağdaşan özel hüküm uygulanabilir. Bu şartları taşımayan işlemeye Tüzüğün genel hükümleri uygulanacaktır.

04

Dini ve idari faaliyet ayrımı

Özel kuralların kapsamı konusunda dar ve geniş iki yaklaşım bulunmaktadır. Dar yaklaşım, 91. maddeyi kuruluşun dini ve kurumsal amaçlarıyla doğrudan bağlantılı işlemelerle sınırlar.1 Dini amaç taşımayan ticari veya dışa dönük faaliyetlerde Tüzüğün genel hükümleri uygulanır.

Daha geniş yaklaşım, kapsamlı ve Tüzükle uyumlu özel düzenin çalışan verileri ile kuruluşun idari işlemlerini de kapsayabileceğini kabul eder.2 Her iki durumda da işlemeyi yapan kuruluşun dini niteliği tek başına yeterli değildir. Özel kuralların kapsamı ve somut işleme faaliyetiyle bağlantısı gösterilmelidir.

05

Genel muafiyetin bulunmaması

Dini kuruluşların kişisel veri işlemesi, yalnız dini amaç taşıdığı için veri koruma hukukunun dışında kalmaz. ABAD, 95/46/AT sayılı Direktif döneminde kapı kapı yürütülen vaaz faaliyeti sırasında toplanan kişisel veriler bakımından veri koruma hukukundaki istisnaların dar yorumlanması gerektiğini belirtmiştir.1 Karar GDPR m.91'i doğrudan yorumlamaz.

Birlik veri koruma kurallarının uygulanması, dini topluluğun örgütlenme özgürlüğüne kendiliğinden aykırı değildir. ABAD, gerçek kişilerin kişisel verilerinin korunmasını sağlayan kurallara uyulmasının dini topluluğun örgütsel özerkliğine müdahale oluşturmadığını kabul etmiştir.2

06

Bağımsız özel denetim makamı

Kapsamlı özel kurallar uygulayan dini kuruluşlar bağımsız bir denetim makamının gözetimine tabi olmalıdır. Bu makam dini kuruluşlara özgü olabilir, fakat Tüzüğün VI. Bölümünde denetim makamları için öngörülen şartları karşılamalıdır.1

Özel denetim makamının kuruluşla kurumsal bağlantısı, bağımsızlık şartını ortadan kaldırmaz. Makam görevini dış etkiden uzak yerine getirebilmeli, yeterli yetki ve kaynağa sahip olmalı ve kararları yargısal denetime açık olmalıdır.2

07

KVKK ile karşılaştırma

KVKK'da dini kuruluşların mevcut kapsamlı veri koruma kurallarını sürdürmesine veya özel bir denetim makamı kurmasına ilişkin hüküm bulunmaz. Din ve mezhep bilgileri KVKK m.6/1 uyarınca özel nitelikli kişisel veridir.1

Güncel KVKK m.6/3-g, siyasi, felsefi, dini veya sendikal amaçlarla kurulmuş vakıf, dernek ve diğer kar amacı gütmeyen kuruluş ya da oluşumların belirli kişilere ilişkin özel nitelikli verileri, kuruluş mevzuatına ve amacına uygun olmak, faaliyet alanıyla sınırlı kalmak ve üçüncü kişilere açıklamamak şartıyla işlemesine imkan verir.2 Bu hüküm, işleme şartı kurması bakımından GDPR m.9/2-d'ye yakındır. GDPR m.91'deki kapsamlı özel kurallar ve özel denetim makamı düzeninin karşılığı değildir.

§ Tüzük Metni
Official Journal text EUR-Lex

1. Where in a Member State, churches and religious associations or communities apply, at the time of entry into force of this Regulation, comprehensive rules relating to the protection of natural persons with regard to processing, such rules may continue to apply, provided that they are brought into line with this Regulation.

2. Churches and religious associations which apply comprehensive rules in accordance with paragraph 1 of this Article shall be subject to the supervision of an independent supervisory authority, which may be specific, provided that it fulfils the conditions laid down in Chapter VI of this Regulation.

§ İlgili Dibaceler GDPR · 1
Official Journal text EUR-Lex
Recital 165

This Regulation respects and does not prejudice the status under existing constitutional law of churches and religious associations or communities in the Member States, as recognised in Article 17 TFEU.

01

Mevcut kapsamlı kuralların devamı

Tüzüğün 91. maddesine göre bir üye devletteki kilise, dini dernek veya dini topluluk, Tüzük yürürlüğe girdiğinde gerçek kişilerin kişisel verilerinin işlenmesine ilişkin kapsamlı kurallar uyguluyorsa bu kuralların uygulanmasına devam edebilir.1

Hüküm, dini kuruluşlara yeni ve bağımsız bir veri koruma düzeni kurma yetkisi vermez. Yalnız yürürlük tarihinde mevcut olan kapsamlı kurallar, Tüzükle uyumlu hale getirilmeleri şartıyla sürdürülebilir.2

02

Kapsamlılık ve zaman şartı

Devam ettirilecek kurallar, kişisel verilerin işlenmesine ilişkin parçalı hükümlerden ibaret olmamalıdır. Kapsamlılık değerlendirmesinde veri koruma ilkelerinin, ilgili kişi haklarının, veri sorumlusunun ve veri işleyenin yükümlülüklerinin bir bütün olarak düzenlenip düzenlenmediğine bakılır.1 Özel denetim makamı kapsamlılık ölçütünün bir unsuru değildir. Bu makam, m.91/2'de ayrıca düzenlenmiştir.2

Madde metni, kuralların Tüzüğün yürürlüğe girdiği 24 Mayıs 2016 tarihinde uygulanıyor olmasını başlangıç noktası olarak kabul eder.3 Bu ifade, korumanın o tarihte mevcut kurallarla sınırlı olduğu görüşünü destekler. Buna karşı bir görüş, dini kuruluşların özerkliği dikkate alındığında daha sonra kabul edilen kapsamlı kuralların da Tüzükle uyumlu olmaları şartıyla 91. madde kapsamında uygulanabileceğini savunur.4

03

Tüzükle uyum şartı

Mevcut kurallar ancak Tüzükle uyumlu hale getirildikleri takdirde uygulanmaya devam edebilir. Uyum şartı, yalnız kullanılan kavramların değiştirilmesini değil, koruma düzeyinin ve hakların Tüzükteki gereklere uygun olmasını ifade eder.1

Özel kuralla Tüzük arasında çatışma varsa 91. madde dini kuruluşun kendi kurallarına genel bir üstünlük tanımaz.2 Açık, öngörülebilir ve Tüzüğün maddi güvenceleriyle bağdaşan özel hüküm uygulanabilir. Bu şartları taşımayan işlemeye Tüzüğün genel hükümleri uygulanacaktır.

04

Dini ve idari faaliyet ayrımı

Özel kuralların kapsamı konusunda dar ve geniş iki yaklaşım bulunmaktadır. Dar yaklaşım, 91. maddeyi kuruluşun dini ve kurumsal amaçlarıyla doğrudan bağlantılı işlemelerle sınırlar.1 Dini amaç taşımayan ticari veya dışa dönük faaliyetlerde Tüzüğün genel hükümleri uygulanır.

Daha geniş yaklaşım, kapsamlı ve Tüzükle uyumlu özel düzenin çalışan verileri ile kuruluşun idari işlemlerini de kapsayabileceğini kabul eder.2 Her iki durumda da işlemeyi yapan kuruluşun dini niteliği tek başına yeterli değildir. Özel kuralların kapsamı ve somut işleme faaliyetiyle bağlantısı gösterilmelidir.

05

Genel muafiyetin bulunmaması

Dini kuruluşların kişisel veri işlemesi, yalnız dini amaç taşıdığı için veri koruma hukukunun dışında kalmaz. ABAD, 95/46/AT sayılı Direktif döneminde kapı kapı yürütülen vaaz faaliyeti sırasında toplanan kişisel veriler bakımından veri koruma hukukundaki istisnaların dar yorumlanması gerektiğini belirtmiştir.1 Karar GDPR m.91'i doğrudan yorumlamaz.

Birlik veri koruma kurallarının uygulanması, dini topluluğun örgütlenme özgürlüğüne kendiliğinden aykırı değildir. ABAD, gerçek kişilerin kişisel verilerinin korunmasını sağlayan kurallara uyulmasının dini topluluğun örgütsel özerkliğine müdahale oluşturmadığını kabul etmiştir.2

06

Bağımsız özel denetim makamı

Kapsamlı özel kurallar uygulayan dini kuruluşlar bağımsız bir denetim makamının gözetimine tabi olmalıdır. Bu makam dini kuruluşlara özgü olabilir, fakat Tüzüğün VI. Bölümünde denetim makamları için öngörülen şartları karşılamalıdır.1

Özel denetim makamının kuruluşla kurumsal bağlantısı, bağımsızlık şartını ortadan kaldırmaz. Makam görevini dış etkiden uzak yerine getirebilmeli, yeterli yetki ve kaynağa sahip olmalı ve kararları yargısal denetime açık olmalıdır.2

07

KVKK ile karşılaştırma

KVKK'da dini kuruluşların mevcut kapsamlı veri koruma kurallarını sürdürmesine veya özel bir denetim makamı kurmasına ilişkin hüküm bulunmaz. Din ve mezhep bilgileri KVKK m.6/1 uyarınca özel nitelikli kişisel veridir.1

Güncel KVKK m.6/3-g, siyasi, felsefi, dini veya sendikal amaçlarla kurulmuş vakıf, dernek ve diğer kar amacı gütmeyen kuruluş ya da oluşumların belirli kişilere ilişkin özel nitelikli verileri, kuruluş mevzuatına ve amacına uygun olmak, faaliyet alanıyla sınırlı kalmak ve üçüncü kişilere açıklamamak şartıyla işlemesine imkan verir.2 Bu hüküm, işleme şartı kurması bakımından GDPR m.9/2-d'ye yakındır. GDPR m.91'deki kapsamlı özel kurallar ve özel denetim makamı düzeninin karşılığı değildir.

📚 Kaynaklar

Kaynak fihristi

9
    Tüm kaynakları gör9