lexfore
SG
← Mevzuat külliyatı
KANUN · No 6698 · RG 2016-04-07 / 29677

KİŞİSEL VERİLERİN KORUNMASI KANUNU

mevzuat.gov.trgüncelleme 10.10.2026 23:43· sürüm 5· 36 maddemevzuat.gov.tr ↗
MADDE 1 — Amaç
(1) Bu Kanunun amacı, kişisel
verilerin işlenmesinde başta özel hayatın gizliliği olmak üzere kişilerin temel
hak ve özgürlüklerini korumak ve kişisel verileri işleyen gerçek ve tüzel kişilerin
yükümlülükleri ile uyacakları usul ve esasları düzenlemektir.
Kapsam
MADDE 2 — Kapsam
(1) Bu Kanun hükümleri, kişisel
verileri işlenen gerçek kişiler ile bu verileri tamamen veya kısmen otomatik olan
ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan
yollarla işleyen gerçek ve tüzel kişiler hakkında uygulanır.
Tanımlar
MADDE 3 — Tanımlar
(1) Bu Kanunun uygulanmasında;
a) Açık rıza: Belirli bir
konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı,
b) Anonim
hâle getirme: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette
kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle
getirilmesini,
c) Başkan: Kişisel Verileri
Koruma Kurumu Başkanını,
ç) İlgili kişi: Kişisel verisi
işlenen gerçek kişiyi,
d) Kişisel veri: Kimliği belirli
veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
e) Kişisel
verilerin işlenmesi: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi
bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde
edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden
düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi,
sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen
her türlü işlemi,
f) Kurul: Kişisel Verileri
Koruma Kurulunu,
g) Kurum: Kişisel Verileri
Koruma Kurumunu,
ğ) Veri işleyen: Veri sorumlusunun
verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel
kişiyi,
h) Veri kayıt sistemi: Kişisel
verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini,
ı) Veri sorumlusu: Kişisel
verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından
ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi,
ifade eder.
İKİNCİ BÖLÜM
Kişisel Verilerin İşlenmesi
Genel ilkeler
MADDE 4 — Genel ilkeler
(1) Kişisel veriler, ancak
bu Kanunda ve diğer kanunlarda öngörülen usul ve esaslara uygun olarak işlenebilir.
(2) Kişisel verilerin işlenmesinde
aşağıdaki ilkelere uyulması zorunludur:
a) Hukuka ve dürüstlük kurallarına
uygun olma.
b) Doğru ve gerektiğinde güncel
olma.
c) Belirli, açık ve meşru
amaçlar için işlenme.
ç) İşlendikleri amaçla bağlantılı,
sınırlı ve ölçülü olma.
d) İlgili mevzuatta öngörülen
veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme.
Kişisel verilerin işlenme
şartları
MADDE 5 — şartları
(1) Kişisel veriler ilgili
kişinin açık rızası olmaksızın işlenemez.
(2) Aşağıdaki şartlardan birinin
varlığı hâlinde, ilgili kişinin açık rızası aranmaksızın kişisel verilerinin işlenmesi
mümkündür:
a) Kanunlarda açıkça öngörülmesi.
b) Fiili imkânsızlık nedeniyle
rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan
kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması
için zorunlu olması.
c) Bir sözleşmenin kurulması
veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait
kişisel verilerin işlenmesinin gerekli olması.
ç) Veri sorumlusunun hukuki
yükümlülüğünü yerine getirebilmesi için zorunlu olması.
d) İlgili kişinin kendisi
tarafından alenileştirilmiş olması.
e) Bir hakkın tesisi, kullanılması
veya korunması için veri işlemenin zorunlu olması.
f) İlgili kişinin temel hak
ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için
veri işlenmesinin zorunlu olması.
Özel nitelikli kişisel verilerin
işlenme şartları
MADDE 6 — işlenme şartları
(1) Kişilerin ırkı, etnik
kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık
ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti
ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel
nitelikli kişisel veridir.
(2) (Mülga:2/3/2024-7499/33
md.)
(3) (Değişik:2/3/2024-7499/33
md.) Özel nitelikli kişisel verilerin işlenmesi yasaktır. Ancak bu
verilerin işlenmesi;
a) İlgili kişinin açık
rızasının olması,
b) Kanunlarda açıkça
öngörülmesi,
c) Fiili imkânsızlık
nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki
geçerlilik tanınmayan kişinin, kendisinin ya da bir başkasının hayatı veya
beden bütünlüğünün korunması için zorunlu olması,
ç) İlgili kişinin
alenileştirdiği kişisel verilere ilişkin ve alenileştirme iradesine uygun
olması,
d) Bir hakkın tesisi,
kullanılması veya korunması için zorunlu olması,
e) Sır saklama yükümlülüğü
altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının
korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin
yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı
amacıyla gerekli olması,
f) İstihdam, iş sağlığı
ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki
hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması,
g) Siyasi, felsefi, dini
veya sendikal amaçlarla kurulan vakıf, dernek ve diğer kâr amacı gütmeyen
kuruluş ya da oluşumların, tâbi oldukları mevzuata ve amaçlarına uygun olmak,
faaliyet alanlarıyla sınırlı olmak ve üçüncü kişilere açıklanmamak kaydıyla;
mevcut veya eski üyelerine ve mensuplarına veyahut bu kuruluş ve oluşumlarla
düzenli olarak temasta olan kişilere yönelik olması,
halinde mümkündür.
(4) Özel nitelikli kişisel
verilerin işlenmesinde, ayrıca Kurul tarafından belirlenen yeterli önlemlerin alınması
şarttır.
Kişisel verilerin silinmesi,
yok edilmesi veya anonim hâle getirilmesi
MADDE 7 — yok edilmesi veya anonim hâle getirilmesi
(1) Bu Kanun ve ilgili diğer
kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren
sebeplerin ortadan kalkması hâlinde kişisel veriler resen veya ilgili kişinin talebi
üzerine veri sorumlusu tarafından silinir, yok edilir veya anonim hâle getirilir.
(2) Kişisel verilerin silinmesi,
yok edilmesi veya anonim hâle getirilmesine ilişkin diğer kanunlarda yer alan hükümler
saklıdır.
(3) Kişisel verilerin silinmesine,
yok edilmesine veya anonim hâle getirilmesine ilişkin usul ve esaslar yönetmelikle
düzenlenir.
Kişisel verilerin aktarılması
MADDE 8 — Kişisel verilerin aktarılması
(1) Kişisel veriler, ilgili
kişinin açık rızası olmaksızın aktarılamaz.
(2) Kişisel veriler;
a) 5 inci maddenin ikinci
fıkrasında,
b) Yeterli önlemler alınmak
kaydıyla, 6 ncı maddenin üçüncü fıkrasında,
belirtilen şartlardan birinin
bulunması hâlinde, ilgili kişinin açık rızası aranmaksızın aktarılabilir.
(3) Kişisel verilerin aktarılmasına
ilişkin diğer kanunlarda yer alan hükümler saklıdır.
Kişisel verilerin yurt dışına
aktarılması
MADDE 9 — aktarılması
(Değişik:2/3/2024-7499/34
md.)
(1) Kişisel veriler, 5
inci ve 6 ncı maddelerde belirtilen şartlardan birinin varlığı ve
aktarımın yapılacağı ülke, ülke içerisindeki sektörler veya uluslararası
kuruluşlar hakkında yeterlilik kararı bulunması halinde, veri sorumluları ve
veri işleyenler tarafından yurt dışına aktarılabilir.
(2) Yeterlilik kararı,
Kurul tarafından verilir ve Resmî Gazete’de yayımlanır. Kurul, ihtiyaç duyması
halinde ilgili kurum ve kuruluşların görüşünü alır. Yeterlilik kararı, en geç
dört yılda bir değerlendirilir. Kurul, değerlendirme sonucunda veya gerekli
gördüğü diğer hallerde, yeterlilik kararını ileriye etkili olmak üzere
değiştirebilir, askıya alabilir veya kaldırabilir.
(3) Yeterlilik kararı
verilirken öncelikle aşağıdaki hususlar dikkate alınır:
a) Kişisel verilerin
aktarılacağı ülke, ülke içerisindeki sektörler veya uluslararası kuruluşlar ile
Türkiye arasında kişisel veri aktarımına ilişkin karşılıklılık durumu.
b) Kişisel verilerin
aktarılacağı ülkenin ilgili mevzuatı ve uygulaması ile kişisel verilerin
aktarılacağı uluslararası kuruluşun tâbi olduğu kurallar.
c) Kişisel verilerin
aktarılacağı ülkede veya uluslararası kuruluşun tâbi olduğu bağımsız ve etkin
bir veri koruma kurumunun varlığı ile idari ve adli başvuru yollarının
bulunması.
ç) Kişisel verilerin
aktarılacağı ülkenin veya uluslararası kuruluşun, kişisel verilerin
korunmasıyla ilgili uluslararası sözleşmelere taraf veya uluslararası
kuruluşlara üye olma durumu.
d) Kişisel verilerin
aktarılacağı ülkenin veya uluslararası kuruluşun, Türkiye’nin üye olduğu
küresel veya bölgesel kuruluşlara üye olma durumu.
e) Türkiye’nin taraf
olduğu uluslararası sözleşmeler.
(4) Kişisel veriler,
yeterlilik kararının bulunmaması durumunda, 5 inci ve
6 ncı maddelerde belirtilen şartlardan birinin varlığı, ilgili
kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun
yollarına başvurma imkânının bulunması kaydıyla, aşağıda belirtilen uygun
güvencelerden birinin taraflarca sağlanması halinde veri sorumluları ve veri işleyenler
tarafından yurt dışına aktarılabilir:
a) Yurt dışındaki kamu
kurum ve kuruluşları veya uluslararası kuruluşlar ile Türkiye’deki kamu kurum
ve kuruluşları veya kamu kurumu niteliğindeki meslek kuruluşları arasında
yapılan uluslararası sözleşme niteliğinde olmayan anlaşmanın varlığı ve Kurul
tarafından aktarıma izin verilmesi.
b) Ortak ekonomik
faaliyette bulunan teşebbüs grubu bünyesindeki şirketlerin uymakla yükümlü
oldukları, kişisel verilerin korunmasına ilişkin hükümler ihtiva eden ve Kurul
tarafından onaylanan bağlayıcı şirket kurallarının varlığı.
c) Kurul tarafından ilan
edilen, veri kategorileri, veri aktarımının amaçları, alıcı ve alıcı grupları,
veri alıcısı tarafından alınacak teknik ve idari tedbirler, özel nitelikli
kişisel veriler için alınan ek önlemler gibi hususları ihtiva eden standart
sözleşmenin varlığı.
ç) Yeterli korumayı
sağlayacak hükümlerin yer aldığı yazılı bir taahhütnamenin varlığı ve Kurul
tarafından aktarıma izin verilmesi.
(5) Standart sözleşme,
imzalanmasından itibaren beş iş günü içinde veri sorumlusu veya veri işleyen
tarafından Kuruma bildirilir.
(6) Veri sorumluları ve
veri işleyenler, yeterlilik kararının bulunmaması ve dördüncü fıkrada öngörülen
uygun güvencelerden herhangi birinin sağlanamaması durumunda, arızi olmak
kaydıyla sadece aşağıdaki hallerden birinin varlığı halinde yurt dışına kişisel
veri aktarabilir:
a) İlgili kişinin,
muhtemel riskler hakkında bilgilendirilmesi kaydıyla, aktarıma açık rıza
vermesi.
b) Aktarımın, ilgili kişi
ile veri sorumlusu arasındaki bir sözleşmenin ifası veya ilgili kişinin talebi
üzerine alınan sözleşme öncesi tedbirlerin uygulanması için zorunlu olması.
c) Aktarımın, ilgili kişi
yararına veri sorumlusu ve diğer bir gerçek veya tüzel kişi arasında yapılacak
bir sözleşmenin kurulması veya ifası için zorunlu olması.
ç) Aktarımın üstün bir
kamu yararı için zorunlu olması.
d) Bir hakkın tesisi,
kullanılması veya korunması için kişisel verilerin aktarılmasının zorunlu
olması.
e) Fiili imkânsızlık
nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki
geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden
bütünlüğünün korunması için kişisel verilerin aktarılmasının zorunlu olması.
f) Kamuya veya meşru
menfaati bulunan kişilere açık olan bir sicilden, ilgili mevzuatta sicile
erişmek için gereken şartların sağlanması ve meşru menfaati olan kişinin talep
etmesi kaydıyla aktarım yapılması.
(7) Altıncı fıkranın (a),
(b) ve (c) bentleri, kamu kurum ve kuruluşlarının kamu hukukuna tâbi
faaliyetlerine uygulanmaz.
(8) Veri sorumlusu ve
veri işleyenler tarafından, yurt dışına aktarılan kişisel verilerin sonraki
aktarımları ve uluslararası kuruluşlara aktarımlar bakımından da bu Kanunda yer
alan güvenceler sağlanır ve bu madde hükümleri uygulanır.
(9) Kişisel veriler,
uluslararası sözleşme hükümleri saklı kalmak üzere, Türkiye’nin veya ilgili
kişinin menfaatinin ciddi bir şekilde zarar göreceği durumlarda, ancak ilgili
kamu kurum veya kuruluşunun görüşü alınarak Kurulun izniyle yurt dışına
aktarılabilir.
(10) Kişisel verilerin
yurt dışına aktarılmasına ilişkin diğer kanunlarda yer alan hükümler saklıdır.
(11) Bu maddenin
uygulanmasına ilişkin usul ve esaslar yönetmelikle düzenlenir.
ÜÇÜNCÜ BÖLÜM
Haklar ve Yükümlülükler
Veri sorumlusunun aydınlatma
yükümlülüğü
MADDE 10 — yükümlülüğü
(1) Kişisel verilerin elde
edilmesi sırasında veri sorumlusu veya yetkilendirdiği kişi, ilgili kişilere;
a) Veri sorumlusunun ve varsa
temsilcisinin kimliği,
b) Kişisel verilerin hangi
amaçla işleneceği,
c) İşlenen kişisel verilerin
kimlere ve hangi amaçla aktarılabileceği,
ç) Kişisel veri toplamanın
yöntemi ve hukuki sebebi,
d) 11 inci maddede sayılan
diğer hakları,
konusunda bilgi vermekle yükümlüdür.
İlgili kişinin hakları
MADDE 11 — İlgili kişinin hakları
(1) Herkes, veri sorumlusuna
başvurarak kendisiyle ilgili;
a) Kişisel veri işlenip işlenmediğini
öğrenme,
b) Kişisel verileri işlenmişse
buna ilişkin bilgi talep etme,
c) Kişisel
verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,
ç) Yurt içinde veya yurt dışında
kişisel verilerin aktarıldığı üçüncü kişileri bilme,
d) Kişisel verilerin eksik
veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,
e) 7 nci maddede öngörülen
şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,
f) (d) ve (e) bentleri uyarınca
yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini
isteme,
g) İşlenen verilerin münhasıran
otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine
bir sonucun ortaya çıkmasına itiraz etme,
ğ) Kişisel verilerin kanuna
aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini
talep etme,
haklarına sahiptir.
Veri güvenliğine ilişkin yükümlülükler
MADDE 12 — Veri güvenliğine ilişkin yükümlülükler
(1) Veri sorumlusu;
a) Kişisel verilerin hukuka
aykırı olarak işlenmesini önlemek,
b) Kişisel verilere hukuka
aykırı olarak erişilmesini önlemek,
c) Kişisel verilerin muhafazasını
sağlamak,
amacıyla uygun güvenlik düzeyini
temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır.
(2) Veri sorumlusu, kişisel
verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde,
birinci fıkrada belirtilen tedbirlerin alınması hususunda bu kişilerle birlikte
müştereken sorumludur.
(3) Veri sorumlusu, kendi
kurum veya kuruluşunda, bu Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli
denetimleri yapmak veya yaptırmak zorundadır.
(4) Veri sorumluları ile veri
işleyen kişiler, öğrendikleri kişisel verileri bu Kanun hükümlerine aykırı olarak
başkasına açıklayamaz ve işleme amacı dışında kullanamazlar. Bu yükümlülük görevden
ayrılmalarından sonra da devam eder.
(5) İşlenen kişisel verilerin
kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu
bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde
bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan
edebilir.
DÖRDÜNCÜ BÖLÜM
Başvuru, Şikâyet ve Veri Sorumluları
Sicili
Veri sorumlusuna başvuru
İlk 12 madde gösteriliyor; soldan madde seçin.