policy GDPR Nedir ve Kimleri Kapsar?
GDPR, Avrupa Birliği vatandaşlarının kişisel verilerini koruyan ve ihlal durumunda ağır yaptırımlar öngören temel AB veri koruma yasasıdır. Kapsam açısından belirleyici olan şirketin Avrupa'da bulunması değil, AB'li bireylerin verilerini işlemesidir: bir İstanbul şirketi AB pazarına yönelik uygulama işletiyorsa GDPR'a uymak zorundadır. Kişisel veri kavramı geniş tutulmuştur: ad, e-posta, IP adresi, çerez verileri, biyometrik bilgiler ve konum verileri gibi bir bireyi doğrudan ya da dolaylı olarak tanımlamaya yarayan her bilgi bu kapsama girer. Veri işleyiciler (veriyi işleyen taraflar) ve veri sorumluları (işlemenin amacını belirleyen taraflar) farklı yükümlülükler taşır; ancak her ikisi de GDPR'a tabi tutulur.
Yedi Temel Veri İşleme İlkesi
gavel Hukuka Uygunluk ve Şeffaflık
Veri işlemenin geçerli bir hukuki dayanağı olmalı (rıza, sözleşme, meşru menfaat vb.) ve bireyler açık biçimde bilgilendirilmelidir.
track_changes Amaç Sınırlılığı
Veriler yalnızca belirtilen meşru amaçlar için toplanabilir; başka amaçlarla kullanmak ihlal sayılır.
compress Veri Minimizasyonu
Yalnızca amaca ulaşmak için zorunlu olan veriler toplanmalıdır. Fazladan veri biriktirmek GDPR'a aykırıdır.
check_circle Doğruluk
İşlenen verilerin güncel ve doğru olması sağlanmalı; hatalı veriler silinmeli veya düzeltilmelidir.
timer Depolama Sınırlılığı
Veriler, işlenme amacı ortadan kalktıktan sonra saklanamaz. Asgari saklama süreleri politikalarda belirtilmelidir.
security Bütünlük ve Gizlilik
Veriler teknik ve idari önlemlerle yetkisiz erişim, kayıp ve imhaya karşı korunmalıdır (şifreleme, erişim kontrolleri vb.).
verified_user Hesap Verebilirlik
Veri sorumlusu, diğer altı ilkeye uyumu kanıtlamakla yükümlüdür. Belgeleme ve denetim kayıtları tutulmalıdır.
smart_toy Yapay Zeka Sistemlerine Etkisi: Madde 22
GDPR'ın 22. Maddesi, bireylere yalnızca otomatik işleme dayanan kararlar üzerinde itiraz hakkı tanır. Bu, kredi kararı veren, iş başvurusunu filtreleyen veya sigorta primine karar veren AI sistemlerinde insan müdahalesini zorunlu kılar. Uygulama tasarımında "insanın döngüde olması" (human-in-the-loop) mimarisi bu gereksinimin karşılanmasında temel yöntem olarak benimsenmektedir. Açıklanabilirlik (explainability) de kritik bir konu haline gelmiştir: bir AI modeli bir karar alıyorsa, bireye bu kararın mantığı anlaşılır biçimde açıklanabilmelidir. GDPR'a ek olarak yürürlüğe giren AB Yapay Zeka Yasası (EU AI Act, 2024) yüksek riskli AI sistemleri için bu gereklilikleri daha da somutlaştırmıştır. Birlikte değerlendirildiğinde bu iki düzenleme, AB pazarına yönelik geliştirilen her AI ürününün mimari kararlarını doğrudan şekillendirmektedir.
person Bireylerin GDPR Hakları
- check_circle Erişim Hakkı (Madde 15): Bireyler, hakkında tutulan kişisel verilerin bir kopyasını ve işlenme gerekçesini talep edebilir. Kuruluşlar 30 gün içinde yanıt vermekle yükümlüdür.
- check_circle Düzeltme Hakkı (Madde 16): Hatalı veya eksik kişisel verilerin düzeltilmesi ya da tamamlanması istenebilir. Özellikle kredi ve sağlık kayıtlarında kritik öneme sahiptir.
- check_circle Silme / Unutulma Hakkı (Madde 17): Belirli koşullarda kişisel verilerin silinmesi talep edilebilir. Arama motorlarından isim kaldırma davaları bu madde kapsamında değerlendirilmiştir.
- check_circle Veri Taşınabilirliği (Madde 20): Bireyler verilerini makine okunabilir biçimde alıp başka bir hizmet sağlayıcıya aktarabilir. Banka hesabı veya sosyal medya verilerinin taşınması buna örnektir.
- check_circle İtiraz ve Kısıtlama Hakkı: Doğrudan pazarlama veya profilleme amaçlı veri işlemeye itiraz edilebilir. Belirli koşullarda işleme kısıtlanması da talep edilebilir.
euro Yaptırımlar ve Türkiye Bağlamı
- check_circle GDPR Cezaları: Azami para cezası yıllık küresel ciron yüzde dördü veya 20 milyon Euro'dur (hangisi büyükse). Meta 1,2 milyar Euro, Amazon 746 milyon Euro ceza almıştır.
- check_circle KVKK — Türkiye'nin GDPR'ı: 6698 sayılı Kanun (KVKK), GDPR'a paralel yapıda olmakla birlikte azami ceza ve denetim yetkisi açısından daha sınırlıdır. Kişisel Verileri Koruma Kurumu (KVKK) denetim organıdır.
- check_circle AB-Türkiye Veri Transferi: Türkiye henüz AB'nin yeterlilik kararı almadığından, Türk şirketler AB'den veri aktarımı için Standart Sözleşme Maddeleri (SCCs) veya Bağlayıcı Kurumsal Kurallar (BCR) kullanmak durumundadır.
quiz Sık Sorulan Sorular
- check_circle Türkiye'deki bir şirket GDPR'a uymak zorunda mı?: Evet, eğer AB'de yerleşik bireylere yönelik ürün veya hizmet sunuyorsa ya da onların davranışlarını izliyorsa uymak zorundadır. Şirketin AB'de ofisi olması gerekmez.
- check_circle GDPR için zorunlu olarak biri atanması gerekiyor mu?: Büyük ölçekte kişisel veri işleyen, hassas veri işleyen veya sistematik izleme yapan kuruluşlar bir Veri Koruma Yetkilisi (DPO — Data Protection Officer) atamak zorundadır.
- check_circle Rıza almak GDPR uyumu için yeterli mi?: Hayır. Rıza yalnızca altı hukuki işleme gerekçesinden biridir. Ayrıca rızanın özgür, belirli, aydınlatılmış ve açık olması gerekir. Önceden işaretlenmiş onay kutuları geçerli rıza sayılmaz.
- check_circle AI modelini GDPR'a uygun hale getirmek için ne yapmalıyım?: Eğitim verisindeki kişisel verilerin hukuki dayanağını belgeleyin, veri minimizasyonu ilkesini uygulayın, yüksek riskli işlemler için Veri Koruma Etki Değerlendirmesi (DPIA) yapın ve model kararlarını açıklanabilir kılın.
- check_circle GDPR ihlali durumunda ne kadar sürede bildirim yapılmalı?: Veri ihlalinin farkına varıldıktan itibaren 72 saat içinde yetkili veri koruma otoritesine bildirim yapılmalıdır. Yüksek riskli ihlallerde etkilenen bireyler de doğrudan bilgilendirilmelidir.