Makale · Veri Koruma

KVKK uyumunda açık rızanın temel noktaları

Açık rızanın üç unsuru, battaniye rıza yasağı ve rızanın geri alınmasının sonuçları: KVKK uyumunda veri sorumlularının dikkat etmesi gereken temel noktalar.

10 Ekim 20213 dk okumaYazan: Mehmet Köksal · Veri Koruma

Açık rıza ne zaman gerekir?

Diğer hukuki sebeplerin bulunmadığı hâllerde kişisel veriler, ilgili kişinin açık rızası olmaksızın işlenemez (6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) m. 5/1). Özel nitelikli kişisel veriler bakımından açık rıza, Kanun’un 7499 sayılı Kanunla değişik 6/3 maddesindeki sekiz işleme şartından yalnızca biridir. Açık rızanın özgür iradeyle açıklanması, belirli bir konuya ilişkin olması ve bilgilendirilmeye dayanması gerekir (Kanun m. 3).

Tanım ve açık rızanın üç unsuru

Açık rıza: İlgili kişinin, belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıkladığı rızayı ifade eder.

Kanun’un 3. maddesindeki açık rıza tanımı uyarınca açık rızanın şu üç unsuru bulunur:

• Belirli bir konuya ilişkin olması.
• Bilgilendirilmeye dayanması.
• Özgür iradeyle açıklanması.

Rızanın kapsamı, elektronik ortam ve ispat yükü

Açık rıza, ilgili kişinin işlenmesine rıza gösterdiği verinin sınırlarını, kapsamını, işlenme biçimini ve süresini belirleyebilmesini sağlamalıdır. Bu anlamda açık rıza, rıza gösteren ilgili kişinin “olumlu irade beyanını” içermelidir. Açık rızanın elektronik ortam üzerinden alınması da kural olarak mümkündür. Burada ispat yükü veri sorumlusundadır.

Şirketlerin, aldıkları rızaları yazılı ya da elektronik ortamda hem kayıt altına almaları hem de saklamaları ihtiyatlı bir yaklaşım olur.

Battaniye rıza neden geçersizdir?

Belirli bir konu ve ilgili işlemle sınırlandırılmayan genel nitelikteki açık rızalar “battaniye rıza” olarak kabul edilir ve hukuken geçersiz sayılır. Örneğin “her türlü ticari işlem, bankacılık işlemi ve veri işleme faaliyeti” gibi belirli bir konu veya faaliyet göstermeyen rıza beyanları battaniye rıza olarak değerlendirilebilir.

Açık rızanın geri alınması

Açık rıza vermek, kişiye sıkı sıkıya bağlı bir haktır; ilgili kişi açık rızasını geri alabilir. İlgili kişi, kişisel verilerinin geleceğini belirleme hakkına sahip olduğundan rızasını her zaman geri alabilir. Ancak geri alma, ileriye etkili sonuç doğurur; açık rızaya dayanılarak yürütülen tüm işlemlerin, veri sorumlusunun geri alma beyanını öğrendiği andan itibaren durdurulması gerekir.

Uygulamada kontrol listesi

Mevcut rıza metinlerini gözden geçirirken yukarıdaki üç unsur pratik bir kontrol listesine dönüşür (Temmuz 2026 itibarıyla):

  • Hukuki sebep ayrımı: Faaliyet, Kanun’daki diğer hukuki sebeplerden birine dayandırılabiliyor mu? Açık rıza, diğer hukuki sebeplerin bulunmadığı hâllerde devreye girer; bu değerlendirme her işleme faaliyeti için ayrı yapılmalıdır.
  • Belirlilik: Metin hangi işleme faaliyetini, hangi veri kategorisini ve hangi amacı kapsıyor? Tek bir onay kutusuna bağlanan genel ifadeler battaniye rıza riskini doğurur.
  • Bilgilendirme: Rıza alınmadan önce ilgili kişiye ne anlatıldı; bu bilgilendirmenin metni ve tarihi saklanıyor mu?
  • Özgür irade: Rıza, ilgili kişinin olumlu irade beyanıyla mı alınıyor?
  • Kayıt: Rızanın ne zaman, hangi metin sürümüyle ve hangi kanaldan alındığı kayıt altında mı? İspat yükü veri sorumlusunda olduğundan kayıt düzeni belirleyicidir.
  • Geri alma: Geri alma bildirimi hangi kanaldan geliyor, kime ulaşıyor ve rızaya dayanan işlemleri durdurma adımı yazılı olarak tanımlanmış mı?

Bu başlıklar tek tek düzeltmelerle değil, rıza metinlerinin işleme faaliyeti bazında ayrıştırılmasıyla kapanır: aynı metnin birbirinden farklı amaçlar için tekrar kullanılması, hem belirlilik hem de bilgilendirme unsurunu zayıflatır. Metin sürümlerinin ve alınma tarihlerinin izlenebilir olması ise geri alma taleplerinin işletilmesini kolaylaştırır.

Açık rıza süreçlerinizin bütünsel değerlendirmesi için KVKK & GDPR uyum programı hizmetimize, Kanun ve ikincil düzenlemelerdeki güncel duruma ise KVKK mevzuat kaydımıza bakabilirsiniz.

Bu içerik genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Somut durumunuza ilişkin değerlendirme için ekibimizle iletişime geçiniz.
Mehmet Köksal

Yazar

Mehmet Köksal

Kurucu ve Yönetici Ortak

1987’den bu yana hukuk pratiği ile akademik çalışmayı bir arada yürüten Prof. Dr. iur. Mehmet Köksal; şirketler, sözleşmeler, iş hukuku, doğrudan yabancı yatırım, ESG ve tedarik zinciri, uyuşmazlık çözümü, tüketici ve aile hukuku alanlarında sınır ötesi danışmanlık sunar.

İlgili Çalışma Alanları

Yayını hizmetler, faaliyet alanları, odak alanları, sektörler ve masalarla birlikte okuyun.

Hizmetler

Bu yayınla doğrudan bağlantılı çalışma başlıkları.

Tümünü görün

Faaliyet Alanları

Konunun oturduğu hukuki disiplinler.

Tümünü görün

Odak Alanları

Müvekkil ihtiyacına göre birlikte değerlendirilen odaklar.

Tümünü görün

Odak Sektörleri

Bu konunun en sık temas ettiği sektörler.

Tümünü görün

Masalar

Konuyu sınır ötesi veya uzmanlık odağında takip eden masalar.

Tümünü görün

İndirimli satış duyurularında referans fiyat olarak, indirimden önceki son 30 gün içinde uygulanan en düşük fiyatın esas alınması gerekir; indirim oranı da bu fiyat üzerinden hesaplanır. Kural Türkiye'de 6502 sayılı Tüketicinin Korunması Hakkında Kanun ve İndirimli Satışlara İlişkin Yönetmelik'ten doğar; AB'de de Omnibus düzenlemesiyle getirilen benzer bir “30 gün en düşük fiyat” kuralı uygulanır. Amaç, indirimden h…

Ölçeğe uygun kurulduğunda evet. Bir uyum programının amacı bürokrasi üretmek değil, şirketin gerçekten maruz kaldığı riskleri yönetmektir. KOBİ'ler için büyük şirketlerin kapsamlı yapıları yerine; kritik birkaç politika, kısa ve pratik eğitimler ve net bir ihbar-şikâyet kanalından oluşan yalın bir yapı çoğu zaman yeterli olur. Ayrıca 6698 sayılı KVKK gibi bazı yükümlülükler, şirket büyüklüğünden bağımsız olarak zate…

İlk adımlar; ihlali durdurmak, ilgili delilleri (e-posta, kayıt, belge) değiştirmeden korumak ve hukuki değerlendirme almadan resmi beyanda bulunmamaktır. Ardından kapsamı belirlenmiş bir iç soruşturma başlatılır ve olayın niteliğine göre bildirim yükümlülükleri değerlendirilir. Örneğin bir kişisel veri ihlali söz konusuysa, 6698 sayılı KVKK uyarınca Kurul'a ve ilgililere makul sürede bildirim gündeme gelir; mali ve…

Evet. Grup uyum politikalarını — davranış kuralları, hediye ve menfaat politikası, rüşvet ve yolsuzlukla mücadele, ihbar (whistleblowing) hattı — Türk mevzuatına ve yerel iş pratiğine uyarlarız. Örneğin rüşvetle mücadele bölümü, 5237 sayılı Türk Ceza Kanunu'nun rüşvet ve görevi kötüye kullanmaya ilişkin hükümleriyle; ihbar hattı ise 6698 sayılı KVKK'nın kişisel veri ve ihbar edenin korunmasına ilişkin kurallarıyla u…

Evet; güvenli elektronik imzayla imzalanan sözleşmeler kural olarak geçerlidir ve ıslak imzayla aynı hukuki sonucu doğurur. Bu eşitlik, 5070 sayılı Elektronik İmza Kanunu ile düzenlenir; kayıtlı elektronik posta (KEP) ise beyanın gönderildiğini ve karşı tarafa ulaştığını ispatlayan güvenli bir kanal sağlar.Ancak istisnalar vardır: kanunen resmî şekle veya noter onayına tabi işlemler (örneğin taşınmaz satışı, evlenme…

Dijitalleştirmeye envanterle başlanır; dağınık arşivin tamamını bir anda taramak yerine, önce mevcut sözleşmeler toplanır, türlerine göre sınıflandırılır ve kritik alanları (taraf, konu, süre, yenileme tarihi, bedel, fesih koşulu) yapılandırılmış veriye dönüştürülür.Ardından yeni sözleşmeler için standart şablonlar ile üretim-onay akışı kurulur; böylece arşiv büyürken düzeni de korunur. Sıralama risk önceliğine göre…

Bilgi Merkezi

Bu konuda hukuki değerlendirme alın.

Somut durumunuza ilişkin değerlendirme için ekibimizle iletişime geçin.