- Yazar
- Beka Legal — Hukuk Bürosu
- İlk yayın
- 1 Ekim 2026
- Son mevzuat kontrolü
- 17 Temmuz 2025
- Okuma süresi
- 6 dk

Kişisel verilerin korunması söz konusu olduğunda akla ilk gelen kavram hep açık rızadır. Oysa 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), veri işlemeyi yalnızca rızaya bağlamamış; belirli koşulların varlığında rıza aranmaksızın da veri işlenebileceğini açıkça düzenlemiştir. Uygulamada en sık karşılaşılan hata ise tam da bu noktada ortaya çıkıyor: Şirketler ya her işlem için gereksiz yere rıza toplamaya çalışıyor ya da rızasız işlemenin gerektirdiği koşulları sağlamadan bu yola başvuruyor.
Bu yazıda KVKK'nın rızasız veri işlemeye imkân tanıyan hukuki sebeplerini, bunların sınırlarını ve uygulamada sıkça yapılan hataları somut örneklerle ele alıyoruz.
KVKK'da Veri İşlemenin Hukuki Temelleri
KVKK'nın 5. maddesi, kişisel verilerin işlenebileceği hukuki sebepleri iki grup hâlinde düzenlemiştir. İlk grupta açık rıza yer alır; ikinci grupta ise rızanın aranmayacağı haller sayılmıştır. Bu iki grup birbirinin alternatifi değil, birbirini dışlayan seçeneklerdir. Başka bir deyişle, hukuki bir sebebe dayanarak veri işleyebilecekken ayrıca rıza almak hem gereksiz hem de yanıltıcı olabilir.
Kanun koyucu bu yaklaşımı benimseyerek veri sorumlusuna belirli bir esneklik tanımış; ancak bu esnekliği belirli koşullara bağlayarak keyfi uygulamanın önüne geçmeye çalışmıştır.
Kanunda Sayılan Rızasız İşleme Sebepleri
KVKK m. 5/2'de aşağıdaki haller sayılmaktadır:
Kanunlarda açıkça öngörülmesi: Bir kanun, belirli verilerin işlenmesini zorunlu kılıyor ya da izin veriyorsa bu hüküm doğrudan hukuki dayanak oluşturur. Örneğin vergi mevzuatı çerçevesinde tutulması zorunlu muhasebe kayıtları ya da iş hukuku kapsamındaki özlük dosyaları bu kategoriye girer.
Fiili imkânsızlık: İlgili kişinin rızasını açıklayamayacak durumda olduğu haller; bilinç kaybı yaşayan bir hastanın acil tedavisi için gerekli sağlık verilerinin işlenmesi bu kapsamın en tipik örneğidir.
Sözleşmenin kurulması veya ifası: İlgili kişinin taraf olduğu bir sözleşmenin kurulması veya ifası için veri işlenmesi zorunluysa rıza aranmaz. Bir e-ticaret platformunun sipariş teslimatı için adres bilgisini kullanması buna örnek gösterilebilir.
Hukuki yükümlülüğün yerine getirilmesi: Veri sorumlusunun mevzuattan kaynaklanan bir yükümlülüğü yerine getirmek amacıyla veri işlemesi.
İlgili kişinin kendi verilerini alenen paylaşması: Kişinin sosyal medyada kamuoyuyla paylaştığı veriler bu kapsamda değerlendirilebilir; ancak bu istisna dar yorumlanmalıdır.
Hakkın tesisi, kullanılması veya korunması: Veri sorumlusunun ya da üçüncü kişilerin haklarını korumak amacıyla veri işlenmesi.
Meşru menfaat: Veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması; bu zorunluluğun ilgili kişinin temel hak ve özgürlüklerine zarar vermemesi şartıyla.
Uygulamada En Çok Karıştırılan Kavramlar
Sözleşme İfası ile Meşru Menfaatin Farkı
Bu iki hukuki sebebin sınırı pratikte çoğu zaman bulanıklaşmaktadır. Sözleşme ifası sebebine dayanabilmek için söz konusu veri işlemenin sözleşmenin kurulması veya doğrudan ifası için zorunlu olması gerekir. Bir müşterinin satın aldığı ürünü göndermek için adres verisi işlemek sözleşme ifasıdır. Ancak aynı müşteriye ileride pazarlama e-postası göndermek için adres verisini saklamak artık bu kapsamda değerlendirilemez; bunun için ayrı bir hukuki dayanak, büyük olasılıkla açık rıza, gerekecektir.
Meşru menfaat ise daha geniş ve yoruma açık bir kavramdır. Kural olarak üç aşamalı bir test uygulanır:
- Ortada gerçek ve meşru bir menfaat var mı?
- Bu menfaat için veri işlenmesi zorunlu mu?
- İlgili kişinin temel hakları bu menfaatin önüne geçiyor mu?
Üçüncü aşamada denge testi yapılır. Veri sorumlusunun menfaati, kişinin mahremiyet ve kişisel veri koruma hakkını açıkça geride bırakmamalıdır. Bu dengenin nasıl kurulduğunu belgeleyen bir iç değerlendirme kaydı tutmak hem iyi uygulama hem de olası denetimlerde kritik önem taşır.
"Kanunda Açıkça Öngörülmesi" Şartının Geniş Yorumlanması
Bazı veri sorumluları, dolaylı olarak ilgili olduğunu düşündükleri her yasal düzenlemeyi bu hükmün kapsamında saymaktadır. Oysa Kişisel Verileri Koruma Kurulu kararlarında bu istisnayı dar yorumlayan bir eğilim dikkat çekmektedir. Genel nitelikteki bir mevzuat hükmü, spesifik veri işleme faaliyetine açıkça zemin oluşturmuyorsa bu hukuki sebebe dayanmak risklidir.
Özel Nitelikli Kişisel Veriler: Daha Sıkı Kural
Sağlık, din, ırk, siyasi görüş, biyometrik veri gibi özel nitelikli kişisel veriler için KVKK ayrı bir düzenleme getirmiştir (m. 6). Bu veriler kural olarak yalnızca ilgili kişinin açık rızasıyla işlenebilir. Sağlık ve cinsel hayata ilişkin veriler ise yalnızca kamu sağlığının korunması, tıbbi teşhis ve benzeri amaçlarla, sır saklama yükümlülüğü altındaki kişiler tarafından rızasız işlenebilir.
Önemli bir pratik uyarı: İşyerinde çalışanların sağlık raporlarını tutmak zorunluluk gibi görünse de bu verilerin kimlerle paylaşıldığı, ne kadar süre saklandığı ve nasıl korunduğu konusunda özel nitelikli veri kurallarına eksiksiz uymak gerekir.
Açık Rızanın Hukuki Sebep Olarak Kötüye Kullanımı
Paradoks gibi görünse de açık rızanın gereksiz yere kullanılması da hukuki sorunlara yol açabilir. Aşağıdaki durumlar buna örnek teşkil eder:
Sözleşmeye bağlı rıza: İş sözleşmesi ya da hizmet alımı rızaya bağlanıyorsa bu rıza özgür irade ürünü sayılamaz. İş başvurusunda adaya "verilerin işlenmesine rıza gösterirseniz görüşmeye alınırsınız" demek, aslında geçerli bir rıza almak değildir.
Muğlak rıza metinleri: Kapsamı belirsiz, onlarca sayfalık gizlilik politikasının sonuna gizlenmiş bir onay kutucuğu, hukuki anlamda geçerli açık rıza sayılmaz. KVKK açık rızanın belirli bir konuya ilişkin, bilgilendirilmeye dayalı ve özgür iradeyle verilmesini şart koşar.
Rıza geri çekiminin zorlaştırılması: Rıza ile işlenen verilerde kişi rızasını geri çekme hakkına sahiptir. Bunu teknik ya da bürokratik engellerle zorlaştırmak hem KVKK'yı hem de Kurul kararlarını ihlal eder.
Veri İşleme Envanteri ve Hukuki Dayanak Kaydı
Veri sorumlusu sıfatını taşıyan şirketlerin ve kurumların her veri işleme faaliyeti için hangi hukuki sebebe dayandıklarını kayıt altına almaları, salt iyi niyet göstergesi değil hukuki zorunluluktur. VERBİS (Veri Sorumluları Sicili Bilgi Sistemi) kaydında da bu bilgilerin doğru ve güncel tutulması gerekir.
Pratik bir öneri: Her veri kategorisi için şu soruları yanıtlayan kısa bir iç belge hazırlamak hem uyum sürecini kolaylaştırır hem de denetim anında güçlü bir savunma zemini oluşturur:
- Bu veriyi neden işliyoruz?
- Hangi hukuki sebebe dayanıyoruz?
- Bu sebep gerçekten uygulanabilir mi, yoksa aslında rıza mı almamız gerekiyor?
- Veri işleme amacı değişirse hukuki dayanak güncellendi mi?
Kurul Kararlarından Dikkat Çekici Örnekler
Kişisel Verileri Koruma Kurulu, yıllar içinde çeşitli kararlarıyla hangi veri işleme faaliyetlerinin hangi hukuki sebebe dayandırılabileceğine dair önemli yorumlar geliştirmiştir. Bazı eğilimler şöyle özetlenebilir:
Kapalı devre kamera sistemlerinin (CCTV) iş yerinde kullanımı, kural olarak meşru menfaat ya da hukuki yükümlülük sebeplerine dayandırılabilir; ancak sistemin kapsamı orantılı olmalı, çalışanlar bilgilendirilmeli ve kayıt süreleri makul tutulmalıdır.
Mobil uygulama geliştiren şirketlerin konum, rehber veya mikrofon erişimi için kural olarak açık rıza alması gerekir; bu erişim sözleşme ifasının zorunlu bir parçası değilse hukuki sebep olarak sözleşme gerekçesi kullanılamaz.
Müşteri şikâyetlerinin kaydedilmesi ve işlenmesi genellikle hukuki yükümlülük veya meşru menfaat kapsamında değerlendirilebilir; ancak bu kayıtların pazarlama amacıyla kullanılması için ayrı bir dayanak aranmalıdır.
Not: Kurul kararları emsal niteliği taşısa da her somut olay kendi koşullarında değerlendirilmelidir. Bir karardaki hukuki yorumun farklı bir sektör ya da veri işleme modeli için doğrudan uygulanması yanıltıcı sonuçlar doğurabilir.
Yabancı Ülkelere Veri Aktarımında Rıza Meselesi
KVKK'nın yurt dışına veri aktarımını düzenleyen hükümleri (m. 9) kapsamında aktarım için kural olarak açık rıza ya da yeterli korumaya sahip ülke tespiti/taahhütname gibi ek güvenceler aranmaktadır. 2024 yılı itibarıyla Kurul'un yeterlilik kararı verdiği ülke sayısı oldukça sınırlı kalmaya devam ettiğinden, özellikle bulut hizmetleri kullanan işletmelerin yurt dışı veri aktarımı konusunda ayrıca hukuki değerlendirme yaptırması büyük önem taşımaktadır.
Cezai ve İdari Sonuçlar
KVKK, hukuki sebep olmaksızın gerçekleştirilen veri işlemleri için ciddi yaptırımlar öngörmektedir. İdari para cezaları veri sorumlusunun niteliğine ve ihlalin ağırlığına göre farklılık göstermekte; tekrarlayan ihlallerde üst sınırlar gündeme gelebilmektedir. Bunun yanı sıra Kurul, ihlal tespit edilen veri işleme faaliyetinin durdurulmasına karar verebilir; bu da özellikle dijital hizmet sunan şirketler için operasyonel açıdan ağır sonuçlar doğurabilir.
Unutulmamalıdır ki maddi yaptırımların ötesinde itibar kaybı ve müşteri güveninin zedelenmesi, uzun vadede çok daha büyük bir bedel anlamına gelebilir.
Sonuç
Açık rıza KVKK'nın mihenk taşlarından biri olmakla birlikte, veri işlemenin tek hukuki sebebi değildir. Kanunda sayılan diğer hukuki sebepler doğru ve dikkatli uygulandığında veri sorumlusuna önemli bir esneklik sağlar; ancak bu sebeplerin yanlış yorumlanması ya da koşulları oluşmadan kullanılması hem idari yaptırımlara hem de hukuki güvensizliğe zemin hazırlar.
Veri işleme envanterinizi ve hukuki dayanaklarınızı düzenli aralıklarla gözden geçirmek, kurumunuzu olası risklerden korumanın en etkili yoludur. Uygulamanıza özgü değerlendirme ve hukuki dayanak analizi için bir KVKK avukatından destek almanız, uzun vadede hem maliyeti hem de riski önemli ölçüde azaltacaktır.
Editoryal not: Bu içerik genel bilgilendirme amaçlıdır; somut olaya özel hukuki görüş veya avukat–müvekkil ilişkisi oluşturmaz. Mevzuat ve içtihat değişebilir; güncel durumunuz için bir avukata danışın.
Bu konuda hukuki desteğe mi ihtiyacınız var?
Av. Bedirhan Karakaş ile iletişime geçin, dosyanızı gizlilik içinde değerlendirelim.