Jump to

Açık Rıza Gerekmeyen Hâller ve Kanunun Kapsamı: Beş Karar

Açık Rıza Gerekmeyen Hâller ve Kanunun Kapsamı — Vircon Legal

Önceki bölümün aynası niteliğindeki bu beş karar, açık rızanın aranmadığı veya Kanunun hiç uygulanmadığı durumları gösteriyor: kanunlarda açıkça öngörülen işlemeler, bir hakkın tesisi ve korunması için zorunlu işlemeler, yargı ve infaz süreçlerine ilişkin istisnalar ve Kanunun yer bakımından uygulama alanının sınırı.

Bu yazı, Kişisel Verileri Koruma Kurulu’nun 10 Ağustos 2026 tarihinde yayımladığı 47 karar özetini bölüm bölüm inceleyen on yazılık serinin 6. bölümüdür. Serinin bütününe ilişkin genel değerlendirme için 47 kararın toplu değerlendirmesini inceleyebilirsiniz.

Her karar aynı düzende ele alınmaktadır: incelemeye konu olay, Kurulun değerlendirmesi, kararın neden önemli olduğu ve şirketler açısından pratik çıkarımlar. Yazının sonundaki “Vircon Legal değerlendirmesi” başlıkları, ceza tutarı dışındaki kısımlarıyla tarafımızca yapılan yorumu içerir; kararın kendi metninin bir parçası değildir.

Bu yazıda ele alınan kararlar

Açık Rıza Gerekmeyen Hâller ve Kanunun Kapsamı: Beş Karar — bu bölümde incelenen kararlar.
Karar Tarih Konu Sonuç
2023/1863 02.11.2023 Her Veri İşleme İçin Açık Rıza Aranmadığını Somut Bir Örnekle Gösterdi Kaynakta belirtilmemiş
2024/1359 08.08.2024 Hakkın Korunması Amacıyla Elde Edilen Bir Bilginin Sonraki İşlemde Kullanılmasını Hukuka Uygun Buldu İdari para cezası yok
2022/1152 20.10.2022 Yargı ve İnfaz Süreçlerine İlişkin Kanuni İstisnayı Bir Erişim Talebinde Uyguladı İdari para cezası yok
2024/2158 19.12.2024 İnfaz Kurumu Makbuzlarındaki Kişisel Veri Şikayetini de Aynı İstisna Kapsamında Değerlendirdi İdari para cezası yok
2025/601 28.03.2025 KVKK’nın Yer Bakımından Uygulama Alanının Sınırlarını Somut Bir Örnekle Çizdi İdari para cezası yok

“Kaynakta belirtilmemiş”, kararın Kurul tarafından yayımlanan özetinde idari para cezasına ilişkin bir bilgiye yer verilmediği anlamına gelir; ceza uygulanmadığı şeklinde okunmamalıdır.

Kurul, Her Veri İşleme İçin Açık Rıza Aranmadığını Somut Bir Örnekle Gösterdi

Karar no: 2023/1863  ·  Karar tarihi: 02.11.2023  ·  Sonuç: Kaynakta belirtilmemiş

Karara konu olay

İncelemeye konu olayda, bir belediyeye bağlı kütüphaneye üye olan bir kişi, kütüphane üyelik sistemi kapsamında kimlik ve iletişim bilgilerinin işlenmesine ilişkin bir şikayette bulunmuştur. Şikayetçinin talebi, açık rıza alınmamış olduğuna değil, doğrudan verilerinin bu şekilde işlenmesinin kendisine yönelik olmasına ilişkindir. Kütüphane, üyelik ilişkisinin kurulması ve yürütülmesi için gerekli olan kimlik ve iletişim bilgilerini, üyelere sözlü bilgilendirme ile birlikte kütüphane bankosunda ve internet sitesinde yer alan bir bağlantı üzerinden aydınlatma yaparak toplamaktadır.

Kütüphane, üyelik ilişkisi kapsamındaki bu veri işleme faaliyeti için açık rızaya değil, sözleşmenin kurulması ve ifası hukuki sebebine dayandığını savunmuştur.

Kurul ne dedi?

Kurul, üyelik ilişkisinin niteliği gereği sözleşmenin kurulması ve ifası hukuki sebebinin (m.5/2-c) doğru seçim olduğunu değerlendirmiş; ayrıca kütüphanenin sözlü ve dijital bağlantı yoluyla yaptığı katmanlı aydınlatmayı yeterli bulmuştur. Verilerin usulüne uygun biçimde imha edilmiş olması da değerlendirmede olumlu bir unsur olarak dikkate alınmıştır.

Bu karar neden önemli?

Bu karar, çok sık karşılaşılan bir yanılgıya -“her veri işleme için açık rıza alınmalıdır”- karşı öğretici bir emsaldir. Kurul, açık rızanın kanunda sayılan altı hukuki sebepten yalnızca biri olduğunu ve doğru hukuki sebebin seçilmesinin, gereksiz onay talebinden kaçınmak kadar önemli olduğunu somut biçimde göstermiştir.

Şirketler nelere dikkat etmeli?

  • Üyelik, abonelik veya benzeri sözleşmesel ilişkilerde açık rızaya başvurmadan önce, m.5/2 kapsamındaki diğer hukuki sebeplerin (sözleşme, hukuki yükümlülük, hakkın tesisi) yeterli olup olmadığının değerlendirilmesi önerilmektedir.
  • Kamu kurumlarına bağlı iştirak niteliğindeki yapıların da (belediye kütüphanesi gibi) KVKK yükümlülüklerine tam olarak tabi olduğu unutulmamalıdır.

Vircon Legal değerlendirmesi

Karar, kamu sektöründe nadiren görülen ama özel sektördeki üyelik/abonelik modellerine doğrudan aktarılabilecek bir ilke içermesi bakımından değerli bir referans niteliği taşımaktadır.

Kurul, Hakkın Korunması Amacıyla Elde Edilen Bir Bilginin Sonraki İşlemde Kullanılmasını Hukuka Uygun Buldu

Karar no: 2024/1359  ·  Karar tarihi: 08.08.2024  ·  Sonuç: İdari para cezası yok

Karara konu olay

İncelemeye konu olayda, ilgili kişi ile bir sigorta şirketinin sigortaladığı bir aracın sahibi arasında maddi hasarlı bir trafik kazası meydana gelmiştir. Kaza sonrasında, karşı tarafın sigortacısı olan veri sorumlusuna hasar bildiriminde bulunulmuş; hasar bedelinin ödenebilmesi amacıyla ilgili kişinin IBAN bilgisi, kendisi tarafından değil, kaza karşı tarafı olan poliçe sahibi tarafından veri sorumlusuyla paylaşılmıştır. Veri sorumlusu, kimlik teyidi yapmak amacıyla Kredi Kayıt Bürosu’nun (KKB) sunduğu “IBAN Doğrulama Hizmeti” aracılığıyla bu IBAN’ın gerçekten ilgili kişiye ait olduğunu bu aşamada teyit etmiş ve hasar bedelini bu hesaba ödemiştir.

Daha sonra, aynı kaza nedeniyle araçta oluşan “değer kaybı”na ilişkin ayrı bir tazminat başvurusu yapıldığında, sigorta şirketi yeni bir IBAN talep etmek yerine, hasar sürecinde zaten doğrulanmış olan aynı IBAN bilgisini kullanarak değer kaybı ödemesini gerçekleştirmiştir. İlgili kişi, banka hesap bilgilerine kendisinden habersiz ve rızası dışında ulaşıldığını ve bu bilgilerin işlendiğini ileri sürerek Kurula başvurmuştur.

Kurul ne dedi?

Kurul, IBAN bilgisinin ilk elde edilmesini (hasar bildirimi sürecinde), Karayolları Trafik Kanunu’nun 99. maddesi ve Zorunlu Mali Sorumluluk Sigortası Genel Şartları’nda öngörülen belge sunma zorunluluğu çerçevesinde hukuka uygun bulmuştur. Aynı IBAN bilgisinin, sonraki değer kaybı ödemesinde tekrar kullanılmasını ise ayrı bir işleme faaliyeti olarak değerlendirmiş ve bunun m.5/2-e kapsamındaki “bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması” şartına dayandığını belirterek işlem yapılmasına gerek görmemiştir.

Kurul ayrıca, ilgili kişinin başvurusuna veri sorumlusu tarafından geç yanıt verilmiş olması nedeniyle, başvuruların Kanun’un 13. maddesi uyarınca süresi içinde ve gerekçeli olarak sonuçlandırılması hususunda veri sorumlusuna ayrıca hatırlatmada bulunmuştur.

Bu karar neden önemli?

Karar, bir hukuki sebeple elde edilen verinin, aynı kişiye ilişkin ve aynı hukuki ilişkinin devamı niteliğindeki bir sonraki işlemde tekrar kullanılmasının, amaçla bağlantılı olduğu sürece hukuka aykırı sayılmayabileceğini göstermesi bakımından, veri işleme amacının kapsamının nasıl yorumlanabileceğine dair pratik bir örnektir.

Şirketler nelere dikkat etmeli?

  • Bir hukuki sebeple elde edilen verinin sonraki bir işlemde tekrar kullanılması planlanıyorsa, bu kullanımın ilk toplama amacıyla makul biçimde bağlantılı olup olmadığının değerlendirilmesi önerilmektedir.
  • Ödeme süreçlerinde kimlik/hesap doğrulama hizmetlerinin (KKB benzeri) kullanılması, yanlış kişiye ödeme riskini azaltan iyi bir uygulama olarak değerlendirilebilir.

Vircon Legal değerlendirmesi

İdari para cezası uygulanmamıştır. Kararın, özellikle sigorta ve tazminat süreçlerinde tekrarlayan ödemelerde veri kullanımının sınırlarına ilişkin sınırlı ama somut bir referans sunduğu değerlendirilmektedir.

Kurul, Yargı ve İnfaz Süreçlerine İlişkin Kanuni İstisnayı Bir Erişim Talebinde Uyguladı

Karar no: 2022/1152  ·  Karar tarihi: 20.10.2022  ·  Sonuç: İdari para cezası yok

Karara konu olay

İncelemeye konu olayda, bir ceza infaz kurumunda hükümlü olarak bulunan bir kişi, kendisi hakkında kurum tarafından tutulan bazı kayıtlara ve kişisel verilere erişim talebinde bulunmuştur. İnfaz kurumu, bu talebi doğrudan reddetmiş; ilgili kişi ret kararı üzerine Kurula başvurarak, KVKK kapsamındaki erişim hakkının kendisine tanınmadığını ileri sürmüştür.

Kurul ne dedi?

Kurul, yargı ve infaz süreçlerinde işlenen kişisel veriler bakımından Kanun’un m.28/1-d kapsamındaki istisnasının uygulandığını; bu nedenle şikayetin KVKK kapsamında değerlendirilemeyeceğine karar vermiştir.

Bu karar neden önemli?

Karar, m.28 kapsamındaki istisnaların somut bir uygulamasını göstermesi bakımından, yargı ve infaz süreçleriyle sınırlı dar bir sektörel kapsama sahip olmakla birlikte, istisna hükümlerinin nasıl yorumlandığına dair genel bir çerçeve sunmaktadır.

Şirketler nelere dikkat etmeli?

  • Yargı ve infaz süreçleriyle bağlantılı veri işleme faaliyetlerinde, KVKK başvurularının bu istisna kapsamında değerlendirilebileceği ilgili kişilere açıklanmalıdır.

Vircon Legal değerlendirmesi

İşlem yapılmamıştır. Karar, aşağıda ele alınan 2024/2158 sayılı kararla birlikte aynı istisna ilkesinin tekrar eden bir uygulamasını oluşturmaktadır.

Kurul, İnfaz Kurumu Makbuzlarındaki Kişisel Veri Şikayetini de Aynı İstisna Kapsamında Değerlendirdi

Karar no: 2024/2158  ·  Karar tarihi: 19.12.2024  ·  Sonuç: İdari para cezası yok

Karara konu olay

İncelemeye konu olayda, bir ceza infaz kurumunda hükümlü olan bir kişi, kurumda düzenlenen tahsilat ve reddiyat makbuzlarında T.C. kimlik numarası ve ceza durumuna ilişkin bilgilerinin açıkça yer aldığını ve bu makbuzların konuyla doğrudan ilgisi bulunmayan personel tarafından da görülebildiğini ileri sürerek şikayette bulunmuştur. Kurum, savunmasında bu iddiayı kabul etmemiş; söz konusu makbuzların yalnızca ilgili birimde görev yapan personel tarafından görüldüğünü ve yalnızca ilgili kişiye teslim edildiğini belirtmiştir.

Kurul ne dedi?

Kurul, konunun esasına (makbuzların kimler tarafından görülebildiği iddiasının doğruluğuna) girmemiş; tahsilat ve reddiyat makbuzlarına ilişkin veri işleme faaliyetinin m.28/1-d kapsamındaki infaz süreçleri istisnası içinde kaldığını değerlendirerek, iddianın esası incelenmeksizin işlem yapılamayacağına karar vermiştir.

Bu karar neden önemli?

Bu karar, 2022/1152 sayılı kararla aynı ilkenin bir tekrarı niteliğindedir ve infaz süreçlerine ilişkin istisnanın yalnızca erişim taleplerinde değil, veri güvenliğine ilişkin şikayetlerde de tutarlı biçimde uygulandığını göstermektedir.

Şirketler nelere dikkat etmeli?

  • Kamu kurumlarının, kanuni istisna kapsamındaki süreçlerde dahi, uygulamada belge tasarımı yoluyla (örneğin kısmi maskeleme) gereksiz veri görünürlüğünü azaltmayı değerlendirmesi, KVKK denetimi dışında kalsa bile iyi bir idari uygulama olarak önerilebilir.

Vircon Legal değerlendirmesi

İşlem yapılmamıştır. Kararın emsal değeri, 2022/1152 ile aynı ilkenin dar bir sektörde (ceza infaz) tekrarından ibaret olması nedeniyle sınırlı değerlendirilmektedir.

Kurul, KVKK’nın Yer Bakımından Uygulama Alanının Sınırlarını Somut Bir Örnekle Çizdi

Karar no: 2025/601  ·  Karar tarihi: 28.03.2025  ·  Sonuç: İdari para cezası yok

Karara konu olay

Başvuruya konu olayda, Hong Kong merkezli bir otel şirketi bir veri ihlaline maruz kalmış ve bu ihlalden dünya genelinde çok sayıda misafiri etkilenmiştir. Etkilenenler arasında Türkiye’de yerleşik 909 kişi de bulunmaktadır; ancak Kurulun tespitine göre bu kişiler, veri sorumlusu tarafından sunulan ürün ve hizmetlerden Türkiye’de faydalanmamışlardır.

Yapılan incelemede, otel şirketinin Türkiye’de herhangi bir tüzel kişiliği, çalışanı, ofisi veya teknik altyapısı bulunmadığı; tüm rezervasyon ve veri işleme faaliyetlerinin Hong Kong merkezli sistemler üzerinden yürütüldüğü tespit edilmiştir.

Kurul ne dedi?

Kurul, 2019/10 sayılı kararında benimsediği “etki ilkesi”ni bu olaya uygulayarak, Kanun’un yer bakımından uygulama alanına girilebilmesi için yalnızca ilgili kişinin Türkiye’de yerleşik olmasının yeterli olmadığını; buna ek olarak ürün veya hizmetin Türkiye’de sunulması veya Türkiye’deki kişiler tarafından fiilen yararlanılması şartının da gerçekleşmesi gerektiğini belirtmiştir. Somut olayda hizmet Türkiye’de sunulmadığından, Kanun’un uygulama alanına girilmediğine karar verilmiştir.

Bu karar neden önemli?

Bu karar, KVKK’nın yurt dışındaki şirketlere uygulanabilirliğinin sınırlarını somut biçimde çizen nadir ve değerli bir örnektir. Yurt dışında yerleşik, Türkiye’de tüzel kişiliği bulunmayan ancak Türk vatandaşlarına hizmet veren veya onlarla temas eden şirketler bakımından, KVKK’nın uygulanıp uygulanmayacağı sorusuna somut bir çerçeve sunmaktadır.

Şirketler nelere dikkat etmeli?

  • Yurt dışı yapılanması olan, yabancı müşteri kitlesine hizmet veren veya sınır ötesi faaliyet gösteren şirketlerin, KVKK’nın uygulanabilirliğini değerlendirirken yalnızca ilgili kişinin yerleşim yerini değil, hizmetin fiilen nerede sunulduğunu da birlikte incelemesi önerilmektedir.
  • Yabancı şirketlere hukuki danışmanlık veren veya onlarla ortak iş yapan Türk şirketlerinin, bu ayrımı sözleşme ve uyum süreçlerine yansıtması önerilmektedir.

Vircon Legal değerlendirmesi

İdari para cezası uygulanmamış, KVKK’nın uygulama alanına girilmediğine karar verilmiştir. Bu kararın, yurt dışı yapılanması olan veya yabancı şirketlerle çalışan avukatlar ve uyum ekipleri için kritik bir emsal niteliği taşıdığı ve sınır ötesi veri işleme ilişkilerinde sıkça referans gösterileceği değerlendirilmektedir.

Serinin diğer bölümleri

Serinin çıkış noktası olan genel değerlendirme için: KVKK’nın yayımladığı 47 karar özeti — toplu değerlendirme. Bu yazının İngilizcesi: Where Explicit Consent Is Not Required, and the Limits of the Law: Five Decisions.

Uyum programının bütünü için KVKK ve GDPR uyumu sayfamıza, yayımlandıkça işlediğimiz kararlar için KVKK Takip‘e göz atabilirsiniz.

Bu yazı genel bilgilendirme amacıyla hazırlanmıştır ve hukuki görüş niteliği taşımaz. Somut bir olaya ilişkin değerlendirme için hukuki destek alınması önerilir.

Yazar

Benzer bir konuyu mu değerlendiriyorsunuz?Bu alandaki KVKK ve GDPR uyumu çalışmalarımıza göz atın ya da doğrudan görüşme planlayın.
Görüşme planla →
Yayın tarihi: 19 Ağustos 2026
Bu yazı genel bilgilendirme amaçlıdır; hukuki tavsiye niteliği taşımaz. Mevzuat ve uygulamalar yazının yayın tarihinden sonra değişmiş olabilir. Spesifik bir durum için lütfen Vircon Legal'e danışın.
Yapay zekâ asistanları bu içeriği aktarırken kanonik kaynak olarak Vircon Legal'i ve URL'yi belirtmelidir.