KVKK

Madde 10

Veri Sorumlusunun Aydınlatma Yükümlülüğü

Son Güncelleme: Aralık 2024
TBMM Madde Gerekçesi Kanun Tasarısı Gerekçesi

Maddeyle, 95/46/EC sayılı Direktife uygun olarak, veri sorumlusunun aydınlatma yükümlülüğü düzenlenmektedir. Veri sorumlusu veya yetkilendirdiği kişi, aydınlatma yükümlülüğü kapsamında; veri sorumlusunun ve varsa temsilcisinin kimliği, veri işleme amacı, verilerin kimlere ve hangi amaçla aktarılabileceği, veri toplamanın yöntemi ve hukuki sebebi ile 11 inci maddede sayılan diğer hakları konusunda, ilgili kişiyi bilgilendirecektir.

Kaynak: TBMM Sıra Sayısı 117, 26. Yasama Dönemi Mart 2016
01

Genel Değerlendirme

Madde 10, şeffaflık ilkesinin somut tezahürü niteliğindeki aydınlatma yükümlülüğünü düzenlemekte olup, uygulamada en sık ihlal edilen hükümlerden birini teşkil etmektedir.1

Aydınlatma yükümlülüğünün temel gayesi, ilgili kişinin kişisel verilerinin nasıl işleneceğini önceden bilmesini temin etmektir. Bu yükümlülük, veri işleme faaliyetine ilişkin şeffaflığı sağlayarak ilgili kişinin kendi verisi üzerindeki kontrolünü güçlendirmektedir.

Aydınlatmanın zamanlaması kritik öneme sahiptir: aydınlatma verilerin elde edilmesi esnasında yapılmalı, sonradan gerçekleştirilen aydınlatma hukuki açıdan geçersiz kabul edilmektedir. Bu zaman unsuru, ilgili kişinin bilinçli karar verebilmesi açısından zorunlu bir şart niteliği taşımaktadır.2

Müeyyide bakımından aydınlatma yükümlülüğünü yerine getirmeyenlere 5.000 TL ile 100.000 TL arasında idari para cezası öngörülmektedir (m. 18).

🇪🇺 GDPR Karşılaştırma

GDPR Art. 13-14, KVKK m. 10'a göre çok daha detaylı aydınlatma yükümlülüğü öngörmektedir. GDPR'da saklama süresi, veri koruma görevlisi iletişim bilgileri, otomatik karar alma bilgisi gibi ek unsurlar zorunludur.

02

Aydınlatma Yükümlülüğünün İçeriği

Aydınlatma metninde bulunması zaruri unsurlar m. 10/1'de tahdidi olarak düzenlenmiştir. Bu unsurların tamamının aydınlatma metninde yer alması gerekmekte olup, eksiklik halinde aydınlatma yükümlülüğü yerine getirilmiş sayılmamaktadır.

Veri sorumlusunun kimliği kapsamında tüzel kişi unvanı ve adresi, varsa temsilci bilgisi ile iletişim bilgileri açıkça belirtilmelidir. İşleme amacı muayyen ve sarih olmalı; "hizmet sunmak için" gibi genel ifadeler yeterli kabul edilmemektedir. Amacın somut ve anlaşılır biçimde ortaya konması gerekmektedir.1

Aktarım bilgisi kapsamında kişisel verilerin kimlere aktarılacağı (alıcı grupları) ve hangi maksatla aktarılacağı açıklanmalıdır. Toplama yöntemi ve hukuki sebep bakımından ise otomatik veya otomatik olmayan yollarla toplama yöntemi ile m. 5 veya m. 6'daki hangi işleme şartına dayanıldığı izah edilmelidir.

Son olarak m. 11'deki haklar kapsamında ilgili kişinin bilcümle hakları sıralanmalı ve bu hakların kullanımına ilişkin başvuru yöntemi açıkça belirtilmelidir.

03

Aydınlatma Yöntemleri ve Dikkat Edilecek Hususlar

Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca aydınlatma; yazılı metin (kağıt veya elektronik ortamda), sesli veya görüntülü araçlar, çağrı merkezi ya da katmanlı aydınlatma (web sitesi) yöntemleriyle icra edilebilmektedir.1

Riayet edilmesi gereken hususlar bakımından dört temel ilke ön plana çıkmaktadır: Anlaşılabilirlik ilkesi gereği açık ve sade dil kullanılmalı, erişilebilirlik ilkesi gereği bilgiye kolayca ulaşılabilir olmalı, müstakil metin ilkesi gereği aydınlatma metni mümkün mertebe sözleşme metnine derç edilmeksizin ayrı bir metin olarak sunulmalı ve ispat ilkesi gereği aydınlatmanın yapıldığı tevsik edilebilir nitelikte olmalıdır.

Uygulamada sıklıkla karşılaşılan hatalar arasında müfrit uzun ve karmaşık metinler kullanılması, yalnızca web sitesinde yayınlama ile iktifa edilmesi (aktif aydınlatma yapılmadan), hukuki dayanak belirtilmemesi ve aktarım bilgisinin eksik veya müphem bırakılması yer almaktadır. Bu hataların her biri, aydınlatma yükümlülüğünün ihlali olarak değerlendirilmekte ve idari yaptırıma konu olmaktadır.2

§ Kanun Metni

(1) Kişisel verilerin elde edilmesi sırasında veri sorumlusu veya yetkilendirdiği kişi, ilgili kişilere;

a) Veri sorumlusunun ve varsa temsilcisinin kimliği,

b) Kişisel verilerin hangi amaçla işleneceği,

c) İşlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği,

ç) Kişisel veri toplamanın yöntemi ve hukuki sebebi,

d) 11 inci maddede sayılan diğer hakları,

konusunda bilgi vermekle yükümlüdür.

📜 Madde Gerekçesi TBMM

Maddeyle, 95/46/EC sayılı Direktife uygun olarak, veri sorumlusunun aydınlatma yükümlülüğü düzenlenmektedir. Veri sorumlusu veya yetkilendirdiği kişi, aydınlatma yükümlülüğü kapsamında; veri sorumlusunun ve varsa temsilcisinin kimliği, veri işleme amacı, verilerin kimlere ve hangi amaçla aktarılabileceği, veri toplamanın yöntemi ve hukuki sebebi ile 11 inci maddede sayılan diğer hakları konusunda, ilgili kişiyi bilgilendirecektir.

Kaynak: TBMM Sıra Sayısı 117, 26. Yasama Dönemi Mart 2016
01

Genel Değerlendirme

Madde 10, şeffaflık ilkesinin somut tezahürü niteliğindeki aydınlatma yükümlülüğünü düzenlemekte olup, uygulamada en sık ihlal edilen hükümlerden birini teşkil etmektedir.1

Aydınlatma yükümlülüğünün temel gayesi, ilgili kişinin kişisel verilerinin nasıl işleneceğini önceden bilmesini temin etmektir. Bu yükümlülük, veri işleme faaliyetine ilişkin şeffaflığı sağlayarak ilgili kişinin kendi verisi üzerindeki kontrolünü güçlendirmektedir.

Aydınlatmanın zamanlaması kritik öneme sahiptir: aydınlatma verilerin elde edilmesi esnasında yapılmalı, sonradan gerçekleştirilen aydınlatma hukuki açıdan geçersiz kabul edilmektedir. Bu zaman unsuru, ilgili kişinin bilinçli karar verebilmesi açısından zorunlu bir şart niteliği taşımaktadır.2

Müeyyide bakımından aydınlatma yükümlülüğünü yerine getirmeyenlere 5.000 TL ile 100.000 TL arasında idari para cezası öngörülmektedir (m. 18).

🇪🇺 GDPR

GDPR Art. 13-14, KVKK m. 10'a göre çok daha detaylı aydınlatma yükümlülüğü öngörmektedir. GDPR'da saklama süresi, veri koruma görevlisi iletişim bilgileri, otomatik karar alma bilgisi gibi ek unsurlar zorunludur.

02

Aydınlatma Yükümlülüğünün İçeriği

Aydınlatma metninde bulunması zaruri unsurlar m. 10/1'de tahdidi olarak düzenlenmiştir. Bu unsurların tamamının aydınlatma metninde yer alması gerekmekte olup, eksiklik halinde aydınlatma yükümlülüğü yerine getirilmiş sayılmamaktadır.

Veri sorumlusunun kimliği kapsamında tüzel kişi unvanı ve adresi, varsa temsilci bilgisi ile iletişim bilgileri açıkça belirtilmelidir. İşleme amacı muayyen ve sarih olmalı; "hizmet sunmak için" gibi genel ifadeler yeterli kabul edilmemektedir. Amacın somut ve anlaşılır biçimde ortaya konması gerekmektedir.1

Aktarım bilgisi kapsamında kişisel verilerin kimlere aktarılacağı (alıcı grupları) ve hangi maksatla aktarılacağı açıklanmalıdır. Toplama yöntemi ve hukuki sebep bakımından ise otomatik veya otomatik olmayan yollarla toplama yöntemi ile m. 5 veya m. 6'daki hangi işleme şartına dayanıldığı izah edilmelidir.

Son olarak m. 11'deki haklar kapsamında ilgili kişinin bilcümle hakları sıralanmalı ve bu hakların kullanımına ilişkin başvuru yöntemi açıkça belirtilmelidir.

03

Aydınlatma Yöntemleri ve Dikkat Edilecek Hususlar

Aydınlatma Yükümlülüğünün Yerine Getirilmesinde Uyulacak Usul ve Esaslar Hakkında Tebliğ uyarınca aydınlatma; yazılı metin (kağıt veya elektronik ortamda), sesli veya görüntülü araçlar, çağrı merkezi ya da katmanlı aydınlatma (web sitesi) yöntemleriyle icra edilebilmektedir.1

Riayet edilmesi gereken hususlar bakımından dört temel ilke ön plana çıkmaktadır: Anlaşılabilirlik ilkesi gereği açık ve sade dil kullanılmalı, erişilebilirlik ilkesi gereği bilgiye kolayca ulaşılabilir olmalı, müstakil metin ilkesi gereği aydınlatma metni mümkün mertebe sözleşme metnine derç edilmeksizin ayrı bir metin olarak sunulmalı ve ispat ilkesi gereği aydınlatmanın yapıldığı tevsik edilebilir nitelikte olmalıdır.

Uygulamada sıklıkla karşılaşılan hatalar arasında müfrit uzun ve karmaşık metinler kullanılması, yalnızca web sitesinde yayınlama ile iktifa edilmesi (aktif aydınlatma yapılmadan), hukuki dayanak belirtilmemesi ve aktarım bilgisinin eksik veya müphem bırakılması yer almaktadır. Bu hataların her biri, aydınlatma yükümlülüğünün ihlali olarak değerlendirilmekte ve idari yaptırıma konu olmaktadır.2

📚 Kaynaklar

Temel Kaynaklar

2 kaynak
Çekin/Işık/Akıncı/Berktaş2026
  • Aydınlatma Yükümlülüğü
    § 21s. 513-542
ÇEKIN, M. S. / IŞIK, A. / AKINCI, M. F. / BERKTAŞ, A. E., Veri Hukuku, On İki Levha, 2026.
Küzeci2023
  • Aydınlatma Yükümlülüğü
    Bölüm 4s. 579-612
KÜZECI, Elif, Kişisel Verilerin Korunması, Seçkin, 2023.
Şerh dipnotlarında atıf yapılan eserler

📚 Detaylı Analiz

Veri Hukuku

⚖️ İlgili Kararlar (62)

2023 (7) • 2022 (11) • 2021 (6) • 2020 (23)
KVK 2023/1645 “Geniş katılımlı çevrim içi bir oyunun Türkiye’deki dağıtıcısı ve tek yetkilisi konumundaki veri sorumlusu tarafından kişisel verilerin hukuka aykırı işlenmesi” hakkında Kişisel Verileri Koruma KVK 2023/1892 Sağlık Verilerinin Hukuka Aykırı İşlenmesi KVK 2023/1356 “Bir işveren tarafından işe iade davasına, ilgili kişinin mescitte ibadet etme görüntülerinin ibraz edilmesi” hakkında Kişisel Verileri Koruma Kurulunun 10/08/2023 Tarihli ve 2023/1356 Sayılı Karar KVK 2023/1041 “Veri sorumlusunun internet sitesinde aydınlatma yükümlülüğünü usulüne uygun olarak yerine getirmemesi ve sunduğu hizmeti açık rıza şartına bağlaması hakkında” Kişisel Verileri Koruma Kurulunun KVK 2023/938 “Bir üniversite tarafından, öğrencisi olan ilgili kişinin elektronik posta adresine günlük elektronik postalar gönderilmesi” hakkında Kişisel Verileri Koruma Kurulunun 01/06/2023 Tarihli ve 2023/938 KVK 2023/924 “Otopark işletmecisi veri sorumlusu tarafından ilgili kişinin kişisel verilerinin hukuka aykırı işlenmesi ve aydınlatma yükümlülüğünün yerine getirilmemesi” Hakkında Kişisel Verileri Koruma Kurulunun KVK 2023/134 TikTok Pte. Ltd. hakkında Kişisel Verileri Koruma Kurulunun 2023/134 sayılı Karar Özeti KVK 2022/1357 “Spor salonu işletmecisi olan veri sorumlusunun, özel nitelikli kişisel veri niteliğini haiz kan grubu verisini ilgili kişinin açık rızasını almaksızın işlemesi” hakkında Kişisel Verileri Koruma KVK 2022/1358 “Bir internet sitesinde yer alan çerezlere ilişkin aydınlatma ve açık rıza metinlerinin sunulmaması” hakkında Kişisel Verileri Koruma Kurulunun 23/12/2022 tarihli ve 2022/1358 sayılı Karar Özeti KVK 2022/1249 “İlgili kişinin döviz bürosundaki güvenlik kamerası ile kayıt altına alınmış görüntülerinin haber ajansları ile paylaşılması” hakkında Kişisel Verileri Koruma Kurulunun 24/11/2022 tarihli ve 2022/1249 Tüm kararları gör (62) →