Mevzuat · Avrupa Birliği · AB Direktif & Tüzük (Tüzük (EU) 2016/679)

AB Genel Veri Koruma Tüzüğü (GDPR)

GDPR, yalnızca AB şirketlerinin değil; AB’deki kişilere satış yapan, hizmet sunan veya çevrim içi davranışlarını izleyen her şirketin düzenlemesidir. Türkiye’den AB pazarına dönük çalışan şirketler için KVKK ile birlikte ikinci uyum katmanını oluşturur.

YürürlükteYürürlük · 25.05.2018Kaynak · ABl. L 119, 4.5.2016Eşik · Eşik yok; hedefleme/izleme yeterli
Özetle

Tüzük; hukuka uygunluk, şeffaflık, amaç sınırlaması ve hesap verebilirlik ilkeleri üzerine kuruludur. AB dışındaki şirketler md. 3 uyarınca kapsama girebilir ve md. 27 uyarınca AB’de temsilci atamaları gerekebilir. İhlallerde cezalar 20 milyon € veya küresel cironun %4’üne kadar çıkar.

Kimleri Etkiler?

AB’ye satış yapanlar

E-ticaret dahil, AB’deki kişilere mal/hizmet sunan Türk şirketleri doğrudan kapsamdadır.

Grup şirketleri

AB’deki ana şirket veya iştiraklerle veri paylaşan Türk operasyonları aktarım güvencelerine tabidir.

Davranış izleyenler

AB’deki kullanıcıları çerez, piksel veya profil oluşturma yoluyla izleyen siteler kapsama girer.

Temel Yükümlülükler
  • 01Hukuki dayanak ve şeffaflık sağlamak; her işleme için dayanak ve bilgilendirme.
  • 02AB temsilcisi atamak (md. 27) — kapsama giren AB dışı şirketler için, istisnalar saklı.
  • 03Aktarım güvenceleri kurmak; üçüncü ülkelere aktarımda standart sözleşme maddeleri gibi araçlarla.
  • 04İhlal bildirimi yapmak; 72 saat içinde yetkili otoriteye, gerekiyorsa ilgililere.

Genel bakış

GDPR, kişisel verilerin işlenmesini AB genelinde tek tip kurallara bağlayan tüzüktür ve modern veri koruma hukukunun küresel referansıdır. Türk şirketleri için önemi iki yönlüdür: AB pazarına dönük faaliyetlerde doğrudan uygulanabilir; grup içi ve müşteri ilişkilerinde ise sözleşmesel standart hâline gelmiştir.

Yer bakımından kapsam

Madde 3 uyarınca tüzük; AB’de yerleşik olmayan şirketlere, AB’deki kişilere mal veya hizmet sunduklarında ya da bu kişilerin davranışlarını izlediklerinde uygulanır. Türkçe bir sitenin AB’den sipariş alması tek başına yeterli olmayabilir; ancak AB’ye teslimat, euro fiyatlama, AB’ye dönük pazarlama veya çerezlerle izleme kapsam işaretleridir.

AB dışı şirketin ana yükümlülükleri

Kapsama giren Türk şirketi için öncelikler: md. 27 temsilci ataması, aydınlatma metinlerinin GDPR diline uyarlanması, işleme envanteri, veri işleyen sözleşmeleri ve Türkiye’ye veri akışı için aktarım güvenceleridir. İhlal hâlinde 72 saatlik bildirim düzeni hazır olmalıdır.

Türkiye ayağı için kritik nokta

KVKK uyumu GDPR uyumunu otomatik sağlamaz; temsilci, DPIA ve aktarım mekanizmaları gibi başlıklar farklıdır. İki mevzuatı tek düzende kurmak, mükerrer maliyeti önlemenin en verimli yoludur.

Yol haritası

Kapsam analiziyle başlanır; ardından temsilci, metin seti, envanter ve aktarım mimarisi tek projede kurulur. AB’ye e-ticaret yapan şirketlerde çerez/izin katmanı ve pazarlama izinleri ilk denetim başlıklarıdır.

Yaptırımlar

İhlaller iki kademede cezalandırılır: temel ilkeler, ilgili kişi hakları ve aktarım kurallarında 20 milyon Euro’ya veya küresel yıllık cironun %4’üne kadar; diğer yükümlülüklerde 10 milyon Euro / %2’ye kadar idari para cezası. Ulusal otoriteler ayrıca işleme yasağına kadar uzanan düzeltici yetkiler kullanır.

İlgili içerik

Türkiye ayağı için KVKK kaydını, veri ekonomisi kuralları için Data Act kaydını inceleyin. Çift mevzuat uyumunu Veriler odağımızda tek düzende kuruyoruz; AB’ye online satış yapanlar için e-ticaret rehberimiz pratik başlangıçtır.

Yürürlük & değişiklik geçmişi

  • Süregelen

    İçtihat ve rehber güncellemeleri

    ABAD kararları ve EDPB rehberleri uygulamayı sürekli şekillendiriyor; aktarımlar ve meşru menfaat başlıkları öne çıkıyor.

  • Kas 2025

    “Digital Omnibus (veri)” önerisi

    Kişisel veri tanımı, rıza/çerez kuralları ve ihlal bildirimine ilişkin değişiklik önerileri müzakere ediliyor (kabul en erken 2026 sonu; EDPB ve EDPS eleştirel). Tüzük metni henüz değişmedi.

  • 25.05.2018

    Uygulama başladı

    Tüzük tüm üye devletlerde doğrudan uygulanır hâle geldi.

  • 27.04.2016

    Kabul

    Resmî Gazete’de yayımlandı; iki yıllık geçiş süreci başladı.

Bu kayıt genel bilgilendirme ve izleme amaçlıdır; hukuki tavsiye niteliği taşımaz ve avukat–müvekkil ilişkisi doğurmaz. Bağlayıcı olan, yürürlükteki resmî metindir. Şirketinize özel kapsam ve uyum değerlendirmesi için ekibimizle iletişime geçiniz.
01

İlgili Faaliyet Alanları

Bu düzenleme, aşağıdaki faaliyet alanlarındaki uzmanlığımızla birlikte ele alınır.

02

Odak & Sektör Bağlantıları

Bu düzenleme, disiplinler arası bir odak ve belirli sektörlerde daha yoğun bir etki alanı doğurur.

VS
İlgili Masa · Bölgesel

Veriler & Siber Güvenlik Masası

KVKK ve GDPR uyumu, sınır ötesi veri aktarımı ve siber olay müdahalesinde; birden çok yargı alanını gözeten entegre danışmanlık.

Masayı inceleyin
04

Bu Konuda Nasıl Yardımcı Oluyoruz

Bu düzenlemeye uyumu, işinizin Türkiye ve DACH ayağında bütüncül biçimde kurguluyoruz.

Kapsam & Boşluk Analizi

Şirketinizin düzenleme karşısındaki rolünün belirlenmesi ve mevcut durumla yükümlülükler arasındaki farkın haritalanması.

Sözleşme & Politika Seti

Gerekli sözleşme hükümleri, iç politika ve prosedürlerin operasyona uygun biçimde hazırlanması.

Uyum Programı Kurulumu

Sorumluluk, süreç ve dokümantasyon düzeninin denetime hazır şekilde kurulması.

Eğitim & Farkındalık

Yönetim ve ilgili ekipler için yükümlülükleri içselleştiren uygulamalı eğitimler.

Tüm hizmetlerimiz
Mevzuat · Avrupa Birliği

AB Genel Veri Koruma Tüzüğü (GDPR) konusunda doğru hukuki desteği alın.

Bu düzenlemenin işinize etkisini birlikte değerlendirelim; uygulanabilir bir uyum çerçevesi kuralım.