KVKK

Madde 11

İlgili Kişinin Hakları

Son Güncelleme: Aralık 2024
TBMM Madde Gerekçesi Kanun Tasarısı Gerekçesi

Maddeyle, kişisel verileri işlenen kişinin hakları düzenlenmektedir. Buna göre, kişi kendisiyle ilgili kişisel veri işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgileri talep etme, verilerin işlenme amacı ile bunların amacına uygun kullanılıp kullanılmadığını öğrenme, yurtiçinde veya yurtdışında verilerin aktarıldığı üçüncü kişileri bilme, 7 nci maddede öngörülen koşullar çerçevesinde kişisel verilerin silinmesini, yok edilmesini veya verinin muhtevasının eksik ya da gerçeğe aykırı olması hallerinde bunların düzeltilmesini isteme hakkına sahiptir.

Yine ilgili kişi, talebi doğrultusunda yapılan düzeltme, silme ve yok etme işlemlerinin, verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme, verilerinin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması halinde, zararın giderilmesini talep etme hakkına da sahiptir.

Maddenin birinci fıkrasının (g) bendinde, işlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhe bir sonucun ortaya çıkmasına itiraz hakkı düzenlenmektedir. Örneğin, bir çalışanın performansının, onun tarafından yapılan işlerin, otomatik bir sisteme işlenip analiz edilerek, analiz sonucuna göre değerlendirilmesine, çalışanın itiraz edebilmesi bu kapsamda değerlendirilecektir.

Kaynak: TBMM Sıra Sayısı 117, 26. Yasama Dönemi Mart 2016
01

Genel Değerlendirme

Madde 11, ilgili kişilere tanınan temel hakları düzenlemekte olup, bu haklar kişisel verilerin korunması hakkının somutlaşmış tezahürü niteliğindedir.1

Hakların kullanılması bakımından söz konusu haklar veri sorumlusuna başvuru yoluyla icra edilmektedir (m. 13).2 Başvuru yazılı veya Kurul'un belirlediği yöntemlerle yapılmakta olup veri sorumlusu otuz gün zarfında cevap vermekle mükelleftir.

İlgili kişinin hakları tahdidi olarak şu şekilde sıralanmıştır: kişisel veri işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işlenme amacını ve bu amaca uygun kullanılıp kullanılmadığını öğrenme, yurt içinde veya yurt dışında aktarılan üçüncü kişileri bilme, eksik veya yanlış işlenmiş verilerin düzeltilmesini talep etme, kanuni şartlar oluştuğunda verilerin silinmesini veya yok edilmesini talep etme, düzeltme veya silme işlemlerinin üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemler vasıtasıyla analiz edilen verilerin sonuçlarına itiraz etme ve kanuna aykırı veri işleme sebebiyle uğranılan zararın tazminini talep etme.3

🇪🇺 GDPR Karşılaştırma

GDPR Art. 15-22, KVKK m. 11'e göre daha kapsamlı haklar öngörmektedir. Özellikle veri taşınabilirliği hakkı (right to data portability) ve itiraz hakkının kapsamı (profilleme dahil) GDPR'da daha geniş düzenlenmiştir.

02

Erişim Hakkı (m. 11/1-a,b,c,ç)

İlgili kişinin kendi verileri hakkında bilgi edinme hakkı, veri koruma hukukunun en temel haklarından birini teşkil etmektedir.

Hakkın kapsamı, işlenen kişisel verilerin mahiyeti, işleme amaçları, yurt içinde ve yurt dışında verilerin aktarıldığı üçüncü kişiler ile verilerin amaca uygun kullanılıp kullanılmadığına ilişkin bilgileri ihtiva etmektedir.

Tatbikat bakımından veri sorumlusu, işlenen bilcümle verilerin bir suretini ilgili kişiye sunmakla mükelleftir. Bu suret anlaşılabilir, vâzıh ve sade bir dille hazırlanmalıdır. Erişim hakkı kaideten ücretsiz olarak kullanılmakta; bununla birlikte tekrarlanan veya orantısız nitelikteki taleplerde makul bir ücret talep edilmesi mümkündür.

03

Düzeltme ve Silme Hakkı (m. 11/1-d,e,f)

Düzeltme hakkı (m. 11/1-d) kapsamında ilgili kişi, eksik veya yanlış işlenmiş kişisel verilerinin tashihini talep edebilmektedir. Veri sorumlusu söz konusu tashihi derhal icra etmekle mükellef olup, düzeltme işleminin verilerin aktarıldığı üçüncü kişilere de bildirilmesi gerekmektedir.

Silme ve yok etme hakkı (m. 11/1-e) kapsamında ilgili kişi, m. 7'de öngörülen şartlar çerçevesinde talepte bulunabilmektedir. İşleme sebebinin ortadan kalktığı hallerde veya rızaya dayalı işlemelerde rızanın geri alınması durumunda mezkûr hak kullanılabilir hale gelmektedir.

Bildirim mükellefiyeti (m. 11/1-f) kapsamında tashih veya silme işlemlerinin, verilerin daha önce aktarıldığı üçüncü kişilere iletilmesi gerekmektedir. Bu bildirim, imkân dâhilinde olduğu ölçüde yerine getirilmelidir.

🇪🇺 GDPR Karşılaştırma

GDPR Art. 17'deki "unutulma hakkı" (right to be forgotten), KVKK'da bu kapsamda düzenlenmemiştir. Ancak m. 11/1-e'deki silme hakkı benzer işlev görmektedir.

04

Otomatik Karara İtiraz ve Tazminat Hakkı (m. 11/1-g,ğ)

Otomatik karara itiraz hakkı (m. 11/1-g), münhasıran otomatik sistemler vasıtasıyla icra edilen ve kişi aleyhine hukuki sonuç doğuran analizlere karşı ilgili kişiye tanınan başvuru hakkını düzenlemektedir.1 Kredi skorlaması, otomatik iş başvurusu eleme sistemleri ve sigorta risk değerlendirmesi bu kapsamdaki başlıca örnekler arasındadır. İlgili kişi, mezkûr karara itiraz edebilmekte ve karar sürecinde insan müdahalesi talep edebilmektedir.2

Tazminat hakkı (m. 11/1-ğ), kişisel verilerin kanuna aykırı işlenmesi neticesinde zarara uğrayan ilgili kişinin tazminat talebinde bulunabilmesini güvence altına almaktadır.3 Bu hak çerçevesinde hem maddi hem de manevi tazminat talep edilebilmekte olup, tazminat taleplerinde genel hükümler (TBK m. 49 vd.) tatbik edilmektedir.4

Tazminat davası, KVK Kurulu'na şikâyet yolundan bağımsız olarak ikame edilebilmekte; iki yol birlikte kullanılabileceği gibi ayrı ayrı da başvurulabilmektedir.

🇪🇺 GDPR Karşılaştırma

GDPR Art. 22'de otomatik karar alma ve profillemeye karşı daha kapsamlı koruma öngörülmüştür. GDPR'da kural olarak tamamen otomatik karar alma yasaktır ve istisnalar sınırlıdır.

§ Kanun Metni

(1) Herkes, veri sorumlusuna başvurarak kendisiyle ilgili;

a) Kişisel veri işlenip işlenmediğini öğrenme,

b) Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,

c) Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,

ç) Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme,

d) Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,

e) 7 nci maddede öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,

f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme,

g) İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme,

ğ) Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme,

haklarına sahiptir.

📜 Madde Gerekçesi TBMM

Maddeyle, kişisel verileri işlenen kişinin hakları düzenlenmektedir. Buna göre, kişi kendisiyle ilgili kişisel veri işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgileri talep etme, verilerin işlenme amacı ile bunların amacına uygun kullanılıp kullanılmadığını öğrenme, yurtiçinde veya yurtdışında verilerin aktarıldığı üçüncü kişileri bilme, 7 nci maddede öngörülen koşullar çerçevesinde kişisel verilerin silinmesini, yok edilmesini veya verinin muhtevasının eksik ya da gerçeğe aykırı olması hallerinde bunların düzeltilmesini isteme hakkına sahiptir.

Yine ilgili kişi, talebi doğrultusunda yapılan düzeltme, silme ve yok etme işlemlerinin, verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme, verilerinin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması halinde, zararın giderilmesini talep etme hakkına da sahiptir.

Maddenin birinci fıkrasının (g) bendinde, işlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle aleyhe bir sonucun ortaya çıkmasına itiraz hakkı düzenlenmektedir. Örneğin, bir çalışanın performansının, onun tarafından yapılan işlerin, otomatik bir sisteme işlenip analiz edilerek, analiz sonucuna göre değerlendirilmesine, çalışanın itiraz edebilmesi bu kapsamda değerlendirilecektir.

Kaynak: TBMM Sıra Sayısı 117, 26. Yasama Dönemi Mart 2016
01

Genel Değerlendirme

Madde 11, ilgili kişilere tanınan temel hakları düzenlemekte olup, bu haklar kişisel verilerin korunması hakkının somutlaşmış tezahürü niteliğindedir.1

Hakların kullanılması bakımından söz konusu haklar veri sorumlusuna başvuru yoluyla icra edilmektedir (m. 13).2 Başvuru yazılı veya Kurul'un belirlediği yöntemlerle yapılmakta olup veri sorumlusu otuz gün zarfında cevap vermekle mükelleftir.

İlgili kişinin hakları tahdidi olarak şu şekilde sıralanmıştır: kişisel veri işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, işlenme amacını ve bu amaca uygun kullanılıp kullanılmadığını öğrenme, yurt içinde veya yurt dışında aktarılan üçüncü kişileri bilme, eksik veya yanlış işlenmiş verilerin düzeltilmesini talep etme, kanuni şartlar oluştuğunda verilerin silinmesini veya yok edilmesini talep etme, düzeltme veya silme işlemlerinin üçüncü kişilere bildirilmesini isteme, münhasıran otomatik sistemler vasıtasıyla analiz edilen verilerin sonuçlarına itiraz etme ve kanuna aykırı veri işleme sebebiyle uğranılan zararın tazminini talep etme.3

🇪🇺 GDPR

GDPR Art. 15-22, KVKK m. 11'e göre daha kapsamlı haklar öngörmektedir. Özellikle veri taşınabilirliği hakkı (right to data portability) ve itiraz hakkının kapsamı (profilleme dahil) GDPR'da daha geniş düzenlenmiştir.

02

Erişim Hakkı (m. 11/1-a,b,c,ç)

İlgili kişinin kendi verileri hakkında bilgi edinme hakkı, veri koruma hukukunun en temel haklarından birini teşkil etmektedir.

Hakkın kapsamı, işlenen kişisel verilerin mahiyeti, işleme amaçları, yurt içinde ve yurt dışında verilerin aktarıldığı üçüncü kişiler ile verilerin amaca uygun kullanılıp kullanılmadığına ilişkin bilgileri ihtiva etmektedir.

Tatbikat bakımından veri sorumlusu, işlenen bilcümle verilerin bir suretini ilgili kişiye sunmakla mükelleftir. Bu suret anlaşılabilir, vâzıh ve sade bir dille hazırlanmalıdır. Erişim hakkı kaideten ücretsiz olarak kullanılmakta; bununla birlikte tekrarlanan veya orantısız nitelikteki taleplerde makul bir ücret talep edilmesi mümkündür.

03

Düzeltme ve Silme Hakkı (m. 11/1-d,e,f)

Düzeltme hakkı (m. 11/1-d) kapsamında ilgili kişi, eksik veya yanlış işlenmiş kişisel verilerinin tashihini talep edebilmektedir. Veri sorumlusu söz konusu tashihi derhal icra etmekle mükellef olup, düzeltme işleminin verilerin aktarıldığı üçüncü kişilere de bildirilmesi gerekmektedir.

Silme ve yok etme hakkı (m. 11/1-e) kapsamında ilgili kişi, m. 7'de öngörülen şartlar çerçevesinde talepte bulunabilmektedir. İşleme sebebinin ortadan kalktığı hallerde veya rızaya dayalı işlemelerde rızanın geri alınması durumunda mezkûr hak kullanılabilir hale gelmektedir.

Bildirim mükellefiyeti (m. 11/1-f) kapsamında tashih veya silme işlemlerinin, verilerin daha önce aktarıldığı üçüncü kişilere iletilmesi gerekmektedir. Bu bildirim, imkân dâhilinde olduğu ölçüde yerine getirilmelidir.

🇪🇺 GDPR

GDPR Art. 17'deki "unutulma hakkı" (right to be forgotten), KVKK'da bu kapsamda düzenlenmemiştir. Ancak m. 11/1-e'deki silme hakkı benzer işlev görmektedir.

04

Otomatik Karara İtiraz ve Tazminat Hakkı (m. 11/1-g,ğ)

Otomatik karara itiraz hakkı (m. 11/1-g), münhasıran otomatik sistemler vasıtasıyla icra edilen ve kişi aleyhine hukuki sonuç doğuran analizlere karşı ilgili kişiye tanınan başvuru hakkını düzenlemektedir.1 Kredi skorlaması, otomatik iş başvurusu eleme sistemleri ve sigorta risk değerlendirmesi bu kapsamdaki başlıca örnekler arasındadır. İlgili kişi, mezkûr karara itiraz edebilmekte ve karar sürecinde insan müdahalesi talep edebilmektedir.2

Tazminat hakkı (m. 11/1-ğ), kişisel verilerin kanuna aykırı işlenmesi neticesinde zarara uğrayan ilgili kişinin tazminat talebinde bulunabilmesini güvence altına almaktadır.3 Bu hak çerçevesinde hem maddi hem de manevi tazminat talep edilebilmekte olup, tazminat taleplerinde genel hükümler (TBK m. 49 vd.) tatbik edilmektedir.4

Tazminat davası, KVK Kurulu'na şikâyet yolundan bağımsız olarak ikame edilebilmekte; iki yol birlikte kullanılabileceği gibi ayrı ayrı da başvurulabilmektedir.

🇪🇺 GDPR

GDPR Art. 22'de otomatik karar alma ve profillemeye karşı daha kapsamlı koruma öngörülmüştür. GDPR'da kural olarak tamamen otomatik karar alma yasaktır ve istisnalar sınırlıdır.

📚 Kaynaklar

Temel Kaynaklar

3 kaynak
Çekin/Işık/Akıncı/Berktaş2026
  • İlgili Kişinin Hakları
    § 22s. 543-598
ÇEKIN, M. S. / IŞIK, A. / AKINCI, M. F. / BERKTAŞ, A. E., Veri Hukuku, On İki Levha, 2026.
Küzeci2023
  • İlgili Kişi Hakları
    Bölüm 4s. 613-672
KÜZECI, Elif, Kişisel Verilerin Korunması, Seçkin, 2023.
Kama Işık2021
  • GDPR'da Veri Özne Hakları
    Bölüm 3s. 243-286
KAMA IŞIK, Sezen, Avrupa Veri Koruma Hukukuna Anayasal Bir Bakış, On İki Levha, 2021.
Şerh dipnotlarında atıf yapılan eserler

📚 Detaylı Analiz

Veri Hukuku

⚖️ İlgili Kararlar (61)

2024 (1) • 2023 (4) • 2022 (10) • 2021 (12)
KVK 2024/1176 “Abonelik Tesisi Amacıyla Hukuka Aykırı Kişisel Veri İşlenmesi” Hakkında Kişisel Verileri Koruma Kurulunun 18/07/2024 tarihli ve 2024/1176 sayılı Karar Özeti KVK 2023/1548 “İlgili kişinin açık rızası alınmadan ses kaydının alınması, paylaşılması ve mahkeme dosyasına sunulması” hakkında Kişisel Verileri Koruma Kurulunun 07/09/2023 Tarihli ve 2023/1548 Sayılı Karar Özeti KVK 2023/1234 “Bir Araç kiralama şirketi tarafından ilgili kişiden Findeks raporu talep edilmesi suretiyle kişisel verilerinin işlenmesi” Hakkında Kişisel Verileri Koruma Kurulunun 20/07/2023 tarihli ve 2023/1234 KVK 2023/1050 “Veri sorumlusu Banka’nın, müşteri temsilcisi ile ilgili kişi arasında gerçekleştirilen görüşmeye ilişkin ses kaydı dökümünün ilgili kişiye sağlanması yönündeki talebi yerine getirmemesi” hakkında KVK 2023/938 “Bir üniversite tarafından, öğrencisi olan ilgili kişinin elektronik posta adresine günlük elektronik postalar gönderilmesi” hakkında Kişisel Verileri Koruma Kurulunun 01/06/2023 Tarihli ve 2023/938 AYM E. 2015/41 K. 2017/98 AYM GK E. 2015/41 K. 2017/98 AYM B. 2018/16857 AYM Alper Erarslan Başvurusu KVK 2022/787 “Ev eşyası satan veri sorumlusu tarafından ilgili kişinin telefon numarasının üçüncü bir kişinin borcu için iletişim kurulmak suretiyle işlenmesi” hakkında Kişisel Verileri Koruma Kurulunun 04/08/2022 KVK 2022/653 “İlgili kişinin, çevrimiçi alışveriş hizmeti veren veri sorumlusundan gerçekleştirdiği alışverişine ilişkin kredi kartı ve cep telefonu bilgilerinin kendisine bildirilmesi talebi” hakkında Kişisel AYM E. 2018/137 K. 2021/31 AYM GK E. 2018/137 K. 2021/31 Tüm kararları gör (61) →