Skip to content
World Watch/Turkey/Veriler ve Gizlilik

Veriler ve Gizlilik · Turkey

Veriler ve Gizlilik — Turkey (2026)

Kapsamlı yasaÜlke dizini 86 · A

Türkiye’de, AB Genel Veri Koruma Yönetmeliği’ni (GDPR) yakından örnek alan 6698 sayılı Kanun (KVKK) 2016 yılında yürürlüğe girdiğinden beri kapsamlı bir kişisel veri koruma rejimi bulunmaktadır. Yasa, GDPR ile daha fazla uyum sağlamak amacıyla 2024 yılında önemli ölçüde değiştirilmiştir (1 Haziran 2024 tarihinde yürürlüğe girmiştir; sınır ötesi aktarım kuralları ise 1 Eylül 2024 tarihinde yürürlüğe girecektir). Bu değişikliklerle Standart Sözleşme Maddeleri (SCC’ler), Bağlayıcı Kurumsal Kurallar (BCR’ler), genişletilmiş yeterlilik kararları ve özel kategori veriler için yeni yasal dayanaklar getirilmiştir. Mayıs 2026 itibarıyla Türkiye, AB’den bir yeterlilik kararı almamıştır; bu nedenle AB’ye yapılan sınır ötesi aktarımlar, SCC’lere, BCR’lere veya diğer koruma önlemlerine dayanmalıdır.

Ana çerçeveKişisel Verileri Koruma Kurumu (KVKK) ve bu kurumun Kişisel Verileri Koruma Kurulu tarafından uygulanan 6698 sayılı Kişisel Verilerin Korunması Kanunu, Ankara

Temel noktalar

Temel Mevzuat

7 Nisan 2016 tarihinde yürürlüğe giren 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), tüm sektörlerde hukuka uygunluk, amaç sınırlaması, veri asgari tutma ilkesi, doğruluk, saklama süresi sınırlaması ve güvenlik ilkelerini belirleyen başlıca ve kapsamlı veri koruma mevzuatıdır.

2024 Değişiklikleri (KVKK 2.0)

12 Mart 2024 tarihinde Resmi Gazete’de yayımlanan 8. Yargı Paketi, KVKK’yı GDPR ile uyumlu hale getirmek üzere değişiklikler getirmiştir: Sınır ötesi veri aktarımları için Standart Sözleşme Hükümleri ve Bağlayıcı Kurumsal Kurallar getirilmiş, yeterlilik kararlarının kapsamı sadece ülkelerle sınırlı kalmayıp sektörleri ve uluslararası kuruluşları da içerecek şekilde genişletilmiş ve sağlık verileri dahil olmak üzere özel kategorideki verilerin işlenmesine ilişkin yasal dayanaklar uyumlaştırılmıştır.

Denetim Makamı

Kişisel Verilerin Korunması Kurumu (KVKK/PDPA), merkezi Ankara’da bulunan, idari ve mali özerkliğe sahip bağımsız bir kamu kurumudur. Kurumun karar alma organı, Kişisel Verilerin Korunması Kurulu’dur. Kurum, 2017 yılından bu yana toplam 1,265 milyar TRY tutarında idari para cezası uygulamış ve 56.896'dan fazla veri ihlali bildirimini değerlendirmiştir.

Sınır Ötesi Veri Aktarımları

1 Eylül 2024 tarihinden itibaren, yurt dışına yapılan veri aktarımları için aşağıdaki üç mekanizmadan birinin uygulanması gerekmektedir: (1) KVKK Kurulu’nun yeterlilik kararı (Mayıs 2026 itibarıyla henüz herhangi bir karar alınmamıştır), (2) SCC’ler veya BCR’ler gibi uygun koruma önlemleri, ya da (3) veri sahibinin açık rızası veya sözleşmesel zorunluluk gibi sınırlı istisnai durumlar. Artık açık rıza tek başına rutin bir aktarım dayanağı değildir. Kurum, yeni kuralları netleştirmek amacıyla 2 Ocak 2025 tarihinde Sınır Ötesi Kişisel Veri Aktarımı Kılavuzunu yayınlamıştır.

AB Yeterlilik Kararının Durumu

Avrupa Komisyonu, Türkiye’ye AB Genel Veri Koruma Yönetmeliği (GDPR) ile uyumluluk kararı vermemiştir; Aralık 2023’te yapılan bir Komisyon değerlendirmesinde, Türk mevzuatının GDPR ile yeterince uyumlu olmadığı tespit edilmiştir. Türkiye, Mayıs 2026 itibarıyla AB’nin uygun üçüncü ülkeler listesinde yer almamaktadır.

Uygulama ve Yaptırımlar

İdari para cezaları her yıl yeniden değerlenmektedir; 2026 yılı için (yüzde 25,49’luk yeniden değerleme oranını yansıtacak şekilde) bu cezalar, ihlal başına 85.437 TRY ile 17.092.242 TRY arasında değişmektedir. Veri sorumluları, Veri Sorumluları Kayıt Sistemi’ne (VERBIS) kaydolmalı ve zorunlu ihlal bildirim yükümlülüklerine uymak zorundadır.

Profilin tamamını, haritayı ve zaman çizelgesini İngilizce olarak okuyun

Bu sayfa, kolaylık sağlamak amacıyla hazırlanmış bir çeviridir; İngilizce versiyonu geçerli olan versiyondur ve hukuki tavsiye niteliği taşımaz.