Tüzük; hukuka uygunluk, şeffaflık, amaç sınırlaması ve hesap verebilirlik ilkeleri üzerine kuruludur. AB dışındaki şirketler md. 3 uyarınca kapsama girebilir ve md. 27 uyarınca AB’de temsilci atamaları gerekebilir. İhlallerde cezalar 20 milyon € veya küresel cironun %4’üne kadar çıkar.
AB’ye satış yapanlar
E-ticaret dahil, AB’deki kişilere mal/hizmet sunan Türk şirketleri doğrudan kapsamdadır.
Grup şirketleri
AB’deki ana şirket veya iştiraklerle veri paylaşan Türk operasyonları aktarım güvencelerine tabidir.
Davranış izleyenler
AB’deki kullanıcıları çerez, piksel veya profil oluşturma yoluyla izleyen siteler kapsama girer.
- 01Hukuki dayanak ve şeffaflık sağlamak; her işleme için dayanak ve bilgilendirme.
- 02AB temsilcisi atamak (md. 27) — kapsama giren AB dışı şirketler için, istisnalar saklı.
- 03Aktarım güvenceleri kurmak; üçüncü ülkelere aktarımda standart sözleşme maddeleri gibi araçlarla.
- 04İhlal bildirimi yapmak; 72 saat içinde yetkili otoriteye, gerekiyorsa ilgililere.
Genel bakış
GDPR, kişisel verilerin işlenmesini AB genelinde tek tip kurallara bağlayan tüzüktür ve modern veri koruma hukukunun küresel referansıdır. Türk şirketleri için önemi iki yönlüdür: AB pazarına dönük faaliyetlerde doğrudan uygulanabilir; grup içi ve müşteri ilişkilerinde ise sözleşmesel standart hâline gelmiştir.
Yer bakımından kapsam
Madde 3 uyarınca tüzük; AB’de yerleşik olmayan şirketlere, AB’deki kişilere mal veya hizmet sunduklarında ya da bu kişilerin davranışlarını izlediklerinde uygulanır. Türkçe bir sitenin AB’den sipariş alması tek başına yeterli olmayabilir; ancak AB’ye teslimat, euro fiyatlama, AB’ye dönük pazarlama veya çerezlerle izleme kapsam işaretleridir.
AB dışı şirketin ana yükümlülükleri
Kapsama giren Türk şirketi için öncelikler: md. 27 temsilci ataması, aydınlatma metinlerinin GDPR diline uyarlanması, işleme envanteri, veri işleyen sözleşmeleri ve Türkiye’ye veri akışı için aktarım güvenceleridir. İhlal hâlinde 72 saatlik bildirim düzeni hazır olmalıdır.
Türkiye ayağı için kritik nokta
KVKK uyumu GDPR uyumunu otomatik sağlamaz; temsilci, DPIA ve aktarım mekanizmaları gibi başlıklar farklıdır. İki mevzuatı tek düzende kurmak, mükerrer maliyeti önlemenin en verimli yoludur.
Yol haritası
Kapsam analiziyle başlanır; ardından temsilci, metin seti, envanter ve aktarım mimarisi tek projede kurulur. AB’ye e-ticaret yapan şirketlerde çerez/izin katmanı ve pazarlama izinleri ilk denetim başlıklarıdır.
Yaptırımlar
İhlaller iki kademede cezalandırılır: temel ilkeler, ilgili kişi hakları ve aktarım kurallarında 20 milyon Euro’ya veya küresel yıllık cironun %4’üne kadar; diğer yükümlülüklerde 10 milyon Euro / %2’ye kadar idari para cezası. Ulusal otoriteler ayrıca işleme yasağına kadar uzanan düzeltici yetkiler kullanır.
İlgili içerik
Türkiye ayağı için KVKK kaydını, veri ekonomisi kuralları için Data Act kaydını inceleyin. Çift mevzuat uyumunu Veriler odağımızda tek düzende kuruyoruz; AB’ye online satış yapanlar için e-ticaret rehberimiz pratik başlangıçtır.
Yürürlük & değişiklik geçmişi
- Süregelen
İçtihat ve rehber güncellemeleri
ABAD kararları ve EDPB rehberleri uygulamayı sürekli şekillendiriyor; aktarımlar ve meşru menfaat başlıkları öne çıkıyor.
- Kas 2025
“Digital Omnibus (veri)” önerisi
Kişisel veri tanımı, rıza/çerez kuralları ve ihlal bildirimine ilişkin değişiklik önerileri müzakere ediliyor (kabul en erken 2026 sonu; EDPB ve EDPS eleştirel). Tüzük metni henüz değişmedi.
- 25.05.2018
Uygulama başladı
Tüzük tüm üye devletlerde doğrudan uygulanır hâle geldi.
- 27.04.2016
Kabul
Resmî Gazete’de yayımlandı; iki yıllık geçiş süreci başladı.


