KVKK

Madde 18

Kabahatler

Son Güncelleme: Aralık 2024
TBMM Madde Gerekçesi Kanun Tasarısı Gerekçesi

Maddeyle, Kanunda öngörülen yükümlülüklere aykırı davranılması halinde uygulanacak idari yaptırımlar düzenlenmektedir. Bu kapsamda aydınlatma ve veri güvenliğini sağlama, Kurul kararlarını yerine getirme ve Sicile kayıt ve bildirim yükümlülüklerine aykırı davranılması kabahat olarak öngörülmekte ve idari para cezası yaptırımına bağlanmaktadır. İdari yaptırımlara Kurul tarafından karar verilecektir. Verilen yaptırım kararlarına karşı idari yargı yolu açıktır.

Maddede kabahatler karşılığında öngörülen idari para cezalarının alt ve üst sınırları arasındaki makas bilinçli olarak geniş tutulmuştur. Kurul karar verirken kabahatler hususunda genel kanun niteliğinde olan 30/3/2005 tarihli ve 5326 sayılı Kabahatler Kanununun 17 nci maddesinin ikinci fıkrasında belirtildiği üzere kabahatin haksızlık içeriği ile failin kusuru ve ekonomik durumunu dikkate alacaktır. Bu şekilde düzenleme yapılmak suretiyle, söz konusu kabahatlerin çok farklı ekonomik güce sahip gerçek veya tüzel kişiler hakkında uygulanacak olması nedeniyle yaptırım uygulanmasında hakkaniyeti sağlamak amaçlanmıştır. Buna göre örneğin, küçük bir şehirde faaliyet gösteren bir aile şirketiyle ülke çapında faaliyet gösteren bir holdingin Kanun hükümlerini ihlal etmesi durumunda belirlenecek idari para cezalarının miktarı söz konusu şirketlerin ekonomik durumlarına göre farklı olacaktır.

İdari para cezaları veri sorumlusu olan gerçek kişiler ile özel hukuk tüzel kişileri hakkında uygulanacaktır. Maddede kabahat olarak düzenlenen eylemlerin kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşları bünyesinde işlenmesi halinde. Kurulun yapacağı bildirim üzerine, ilgili kamu kurum ve kuruluşunda görev yapan memurlar ve diğer kamu görevlileri ile kamu kurumu niteliğindeki meslek kuruluşlarında görev yapanlar hakkında disiplin hükümlerine göre işlem yapılacaktır.

Kanunda kabahatlerle ilgili hüküm bulunmayan hallerde genel kanun niteliğindeki 5326 sayılı Kabahatler Kanunu hükümlerinin uygulanacağı açıktır.

Kaynak: TBMM Sıra Sayısı 117, 26. Yasama Dönemi Mart 2016
01

İdari Para Cezası Kategorileri

Kanun, dört farklı ihlal kategorisi için kademeli idari para cezaları öngörmektedir. Bu kademelendirme, ihlalin ağırlığına göre orantılı yaptırım uygulanmasını mümkün kılmaktadır.

Aydınlatma yükümlülüğünün ihlali en düşük ceza aralığına sahipken, veri güvenliği ihlalleri ve Kurul kararlarına uymama en yüksek ceza aralığını gerektirmektedir. VERBİS kayıt yükümlülüğüne aykırılık orta düzeyde bir ceza aralığı öngörmektedir.

Ceza miktarlarının tespitinde ihlalin kapsamı, süresi, etkilenen kişi sayısı ve veri sorumlusunun ekonomik durumu gibi kriterler dikkate alınmaktadır. Alt ve üst sınırlar arasındaki geniş aralık, somut olaya uygun yaptırım belirlenmesine imkân tanımaktadır.

02

GDPR ile Karşılaştırma

GDPR md. 83, idari para cezalarının yıllık küresel cironun yüzde dördüne veya 20 milyon Avroya kadar ulaşabilmesini öngörmektedir. KVKK kapsamındaki ceza miktarları bu rakamların oldukça altında kalmaktadır.

GDPR, ceza miktarının belirlenmesinde on bir farklı kriter sıralamaktadır: ihlalin niteliği, ağırlığı, süresi, kasıt, hafifletici tedbirler, geçmiş ihlaller, işbirliği, veri kategorileri, bildirim, sertifikasyon ve diğer ağırlaştırıcı-hafifletici faktörler.

Türk düzenlemesi daha basit bir yapı benimsemekte olup kriterlerin detaylandırılması Kurul uygulamasına bırakılmaktadır. Caydırıcılık açısından GDPR modeli daha etkili görülmektedir.

🇪🇺 GDPR Karşılaştırma
GDPR md. 83
§ Kanun Metni

(1) Bu Kanunun;

a) 10 uncu maddesinde öngörülen aydınlatma yükümlülüğünü yerine getirmeyenler hakkında 5.000 Türk lirasından 100.000 Türk lirasına kadar,

b) 12 nci maddesinde öngörülen veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar,

c) 15 inci maddesi uyarınca Kurul tarafından verilen kararları yerine getirmeyenler hakkında 25.000 Türk lirasından 1.000.000 Türk lirasına kadar,

ç) 16 ncı maddesinde öngörülen Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğüne aykırı hareket edenler hakkında 20.000 Türk lirasından 1.000.000 Türk lirasına kadar,

d) (Ek:2/3/2024-7499/35 md.) 9 uncu maddenin beşinci fıkrasında öngörülen bildirim yükümlülüğünü yerine getirmeyenler hakkında 50.000 Türk lirasından 1.000.000 Türk lirasına kadar,

idari para cezası verilir.

(2) (Değişik:2/3/2024-7499/35 md.) Birinci fıkranın (a), (b), (c) ve (ç) bentlerinde öngörülen idari para cezaları veri sorumlusu, (d) bendinde öngörülen idari para cezası veri sorumlusu veya veri işleyen gerçek kişiler ile özel hukuk tüzel kişileri hakkında uygulanır.

(3) (Ek:2/3/2024-7499/35 md.) Kurulca verilen idari para cezalarına karşı, idare mahkemelerinde dava açılabilir.

(4) Birinci fıkrada sayılan eylemlerin kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşları bünyesinde işlenmesi hâlinde, Kurulun yapacağı bildirim üzerine, ilgili kamu kurum ve kuruluşunda görev yapan memurlar ve diğer kamu görevlileri ile kamu kurumu niteliğindeki meslek kuruluşlarında görev yapanlar hakkında disiplin hükümlerine göre işlem yapılır ve sonucu Kurula bildirilir.

📜 Madde Gerekçesi TBMM

Maddeyle, Kanunda öngörülen yükümlülüklere aykırı davranılması halinde uygulanacak idari yaptırımlar düzenlenmektedir. Bu kapsamda aydınlatma ve veri güvenliğini sağlama, Kurul kararlarını yerine getirme ve Sicile kayıt ve bildirim yükümlülüklerine aykırı davranılması kabahat olarak öngörülmekte ve idari para cezası yaptırımına bağlanmaktadır. İdari yaptırımlara Kurul tarafından karar verilecektir. Verilen yaptırım kararlarına karşı idari yargı yolu açıktır.

Maddede kabahatler karşılığında öngörülen idari para cezalarının alt ve üst sınırları arasındaki makas bilinçli olarak geniş tutulmuştur. Kurul karar verirken kabahatler hususunda genel kanun niteliğinde olan 30/3/2005 tarihli ve 5326 sayılı Kabahatler Kanununun 17 nci maddesinin ikinci fıkrasında belirtildiği üzere kabahatin haksızlık içeriği ile failin kusuru ve ekonomik durumunu dikkate alacaktır. Bu şekilde düzenleme yapılmak suretiyle, söz konusu kabahatlerin çok farklı ekonomik güce sahip gerçek veya tüzel kişiler hakkında uygulanacak olması nedeniyle yaptırım uygulanmasında hakkaniyeti sağlamak amaçlanmıştır. Buna göre örneğin, küçük bir şehirde faaliyet gösteren bir aile şirketiyle ülke çapında faaliyet gösteren bir holdingin Kanun hükümlerini ihlal etmesi durumunda belirlenecek idari para cezalarının miktarı söz konusu şirketlerin ekonomik durumlarına göre farklı olacaktır.

İdari para cezaları veri sorumlusu olan gerçek kişiler ile özel hukuk tüzel kişileri hakkında uygulanacaktır. Maddede kabahat olarak düzenlenen eylemlerin kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşları bünyesinde işlenmesi halinde. Kurulun yapacağı bildirim üzerine, ilgili kamu kurum ve kuruluşunda görev yapan memurlar ve diğer kamu görevlileri ile kamu kurumu niteliğindeki meslek kuruluşlarında görev yapanlar hakkında disiplin hükümlerine göre işlem yapılacaktır.

Kanunda kabahatlerle ilgili hüküm bulunmayan hallerde genel kanun niteliğindeki 5326 sayılı Kabahatler Kanunu hükümlerinin uygulanacağı açıktır.

Kaynak: TBMM Sıra Sayısı 117, 26. Yasama Dönemi Mart 2016
01

İdari Para Cezası Kategorileri

Kanun, dört farklı ihlal kategorisi için kademeli idari para cezaları öngörmektedir. Bu kademelendirme, ihlalin ağırlığına göre orantılı yaptırım uygulanmasını mümkün kılmaktadır.

Aydınlatma yükümlülüğünün ihlali en düşük ceza aralığına sahipken, veri güvenliği ihlalleri ve Kurul kararlarına uymama en yüksek ceza aralığını gerektirmektedir. VERBİS kayıt yükümlülüğüne aykırılık orta düzeyde bir ceza aralığı öngörmektedir.

Ceza miktarlarının tespitinde ihlalin kapsamı, süresi, etkilenen kişi sayısı ve veri sorumlusunun ekonomik durumu gibi kriterler dikkate alınmaktadır. Alt ve üst sınırlar arasındaki geniş aralık, somut olaya uygun yaptırım belirlenmesine imkân tanımaktadır.

02

GDPR ile Karşılaştırma

GDPR md. 83, idari para cezalarının yıllık küresel cironun yüzde dördüne veya 20 milyon Avroya kadar ulaşabilmesini öngörmektedir. KVKK kapsamındaki ceza miktarları bu rakamların oldukça altında kalmaktadır.

GDPR, ceza miktarının belirlenmesinde on bir farklı kriter sıralamaktadır: ihlalin niteliği, ağırlığı, süresi, kasıt, hafifletici tedbirler, geçmiş ihlaller, işbirliği, veri kategorileri, bildirim, sertifikasyon ve diğer ağırlaştırıcı-hafifletici faktörler.

Türk düzenlemesi daha basit bir yapı benimsemekte olup kriterlerin detaylandırılması Kurul uygulamasına bırakılmaktadır. Caydırıcılık açısından GDPR modeli daha etkili görülmektedir.

🇪🇺 GDPR
GDPR md. 83
📚 Kaynaklar

Temel Kaynaklar

2 kaynak
Küzeci2023
  • İdari Para Cezaları
    Bölüm 6s. 863-892
KÜZECI, Elif, Kişisel Verilerin Korunması, Seçkin, 2023.
Kaya/Taştan2022
  • KVK Kurul Kararları (İhlal)
    Kurul Kararları
KAYA/TAŞTAN, Kişisel Veri Koruma Hukuku, Adalet, 2022.
Şerh dipnotlarında atıf yapılan eserler

⚖️ İlgili Kararlar (95)

2024 (1) • 2023 (8) • 2022 (19) • 2021 (22)
KVK 2024/1176 “Abonelik Tesisi Amacıyla Hukuka Aykırı Kişisel Veri İşlenmesi” Hakkında Kişisel Verileri Koruma Kurulunun 18/07/2024 tarihli ve 2024/1176 sayılı Karar Özeti KVK 2023/1356 “Bir işveren tarafından işe iade davasına, ilgili kişinin mescitte ibadet etme görüntülerinin ibraz edilmesi” hakkında Kişisel Verileri Koruma Kurulunun 10/08/2023 Tarihli ve 2023/1356 Sayılı Karar KVK 2023/928 “Bir üniversite tarafından ilgili kişilerin kişisel ve özel nitelikli kişisel verilerinin yer aldığı belgenin e-posta ekinde üçüncü kişilerle paylaşılması” hakkında Kişisel Verileri Koruma Kurulunun KVK 2023/767 “Evli çifte ait sağlık verilerini içeren özel nitelikli kişisel verilerin gazetede yayımlanmak suretiyle işlenmesi” hakkında Kişisel Verileri Koruma Kurulunun 11/05/2023 Tarihli ve 2023/767 Sayılı KVK 2023/692 Bir özel sağlık kuruluşu tarafından sunulan sağlık hizmetinin açık rıza şartına bağlanması hakkında Kişisel Verileri Koruma Kurulunun 02/05/2023 tarihli ve 2023/692 sayılı Karar Özeti KVK 2023/646 “Bir üniversite bünyesinde çalışanların özlük bilgilerinin tüm personelle paylaşılması” hakkında Kişisel Verileri Koruma Kurulunun 27/04/2023 Tarihli ve 2023/646 Sayılı Karar Özeti KVK 2023/134 TikTok Pte. Ltd. hakkında Kişisel Verileri Koruma Kurulunun 2023/134 sayılı Karar Özeti KVK 2023/78 “İlgili kişinin borç bilgisinin ortağı olduğu şirketin kurumsal numaralarına kısa mesaj olarak gönderilmesi” hakkında Kişisel Verileri Koruma Kurulunun 19/01/2023 tarihli ve 2023/78 sayılı Karar Özeti KVK 2023/4 “Bir kargo firmasının çapraz barkodlama hatası nedeniyle kişisel verilerin hukuka aykırı olarak paylaşımına sebep olması” hakkında Kişisel Verileri Koruma Kurulunun 05/01/2023 tarihli ve 2023/4 sayılı KVK 2022/1357 “Spor salonu işletmecisi olan veri sorumlusunun, özel nitelikli kişisel veri niteliğini haiz kan grubu verisini ilgili kişinin açık rızasını almaksızın işlemesi” hakkında Kişisel Verileri Koruma Tüm kararları gör (95) →