KVKK yeterli mi, yoksa GDPR'a da mı uymam gerekiyor?
KVKK uyum sürecinizi tamamladınız: aydınlatma metinleri hazır, açık rıza formları yerinde, VERBİS kaydınız güncel. Sonra AB'de bir müşteri, tedarikçi anketinde GDPR uyumluluğunuzu sordu — ya da e-ticaret siteniz Almanya ve Fransa'dan sipariş almaya başladı, ya da bir SaaS ürününüz İtalya'daki kullanıcılara ulaştı. Bu noktada akla gelen soru genelde şu oluyor: KVKK'ya uyduk, bu yeterli değil mi? Kısa cevap: hayır, otomatik olarak değil. KVKK ve GDPR, aynı konuyu (kişisel veri koruması) düzenleyen ama birbirinin yerine geçmeyen iki ayrı hukuki rejimdir — ve şirketiniz belirli koşullarda ikisine birden, eşzamanlı olarak tabi olabilir.
KVKK: Türkiye'deki faaliyetiniz için temel uyum çerçeveniz
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), Türkiye'de yerleşik şirketlerin Türkiye'deki veri işleme faaliyetleri için temel çerçevedir. Kanun, kökeni itibarıyla AB'nin 1995 tarihli eski Veri Koruma Direktifi'ne (95/46/AT) dayanır — GDPR'ın kendisine değil, GDPR'ın öncülü olan ve 2018'de GDPR ile yürürlükten kaldırılan metne. Bu, KVKK'nın GDPR'dan daha eski bir hukuki mimariden geldiği ve doğrudan onun bir çevirisi olmadığı anlamına gelir. Denetleyici otorite Kişisel Verileri Koruma Kurumu'dur (Kurum) ve şirketlerin çoğu, KVKK Madde 16 uyarınca Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıt yaptırmakla yükümlüdür.
2024 ve 2025'te yürürlüğe giren değişiklikler — özellikle 7499 sayılı Kanun ile getirilen düzenlemeler — KVKK'yı GDPR'a önemli ölçüde yaklaştırdı: yurt dışına veri aktarımında yeterlilik kararı, standart sözleşme ve bağlayıcı şirket kuralları gibi GDPR benzeri mekanizmalar tanındı, ilgili kişi hakları güçlendirildi. Bu gerçek bir yakınsama, ama tam bir eşitlenme değil. KVKK hâlâ kendi hukuki sebep listesine, kendi ihlal bildirim mekanizmasına ve kendi yaptırım rejimine sahip, bağımsız bir kanun olmaya devam ediyor.
GDPR ne zaman ayrıca devreye girer
GDPR Madde 3(2), AB dışında yerleşik bir şirketin, AB'de yerleşik olmasa dahi belirli koşullarda GDPR'a tabi olacağını öngörür: AB'deki kişilere mal veya hizmet sunuyorsanız (ödeme şartı aranmaksızın) veya AB'deki kişilerin davranışlarını izliyorsanız. Bu, şirketinizin Türkiye'de kurulu ve KVKK'ya tam uyumlu olmasından tamamen bağımsız bir testtir — sorulan soru 'şirket nerede kurulu' değil, 'bu faaliyet AB'deki kişileri hedefliyor mu'dur.
Pratikte bu, AB'ye ihracat yapan otomotiv yan sanayii, tekstil ve beyaz eşya üreticilerinin; AB'li B2B müşterilere satış yapan İstanbul merkezli SaaS şirketlerinin; AB'li tüketicilere doğrudan sevkiyat yapan Türk e-ticaret platformlarının ve AB'li işletmelere hizmet veren yapay zeka/ML tedarikçilerinin sıkça karşılaştığı bir durum. Bu şirketler için tipik olan, KVKK'nın (Türkiye'deki çalışanlar, yerel müşteriler, yerel tedarikçiler için) ve GDPR'ın (AB'deki kişilere yönelik faaliyet için) aynı anda, her biri kendi kapsamında uygulanmasıdır. Genelde biri ya da diğeri değil, ikisi birden — her biri kendi alanında.
Aynı konu, farklı mekanik: nerede ayrışıyorlar
İki rejimin en somut farklarından biri veri ihlali bildirimidir. GDPR, denetim otoritesine bildirimi 'gecikmeksizin ve mümkünse öğrenmeden itibaren 72 saat içinde' zorunlu kılar; KVKK ise Kurul'a bildirimi 'en kısa sürede' ister ve Kurul'un kendi rehberinde 72 saatlik bir süre benimsenmiştir — ama bu iki süreç ayrı otoritelere, ayrı formatlarda ve ayrı hukuki dayanaklarla yapılan, birbirinin yerine geçmeyen iki ayrı bildirimdir. AB'deki kişileri etkileyen bir ihlal, hem Kurul'a hem de ilgili AB denetim otoritesine (veya otoritelerine) ayrı ayrı bildirilmesi gerekebilecek bir olaydır.
Yaptırım mimarisi de yapısal olarak farklı: KVKK Madde 18, her yıl güncellenen sabit Türk Lirası tutarlarında idari para cezaları öngörür; GDPR ve AB Yapay Zeka Yasası ise cezayı şirketin küresel yıllık cirosunun belirli bir yüzdesi üzerinden hesaplar. Bu, ihlalin ölçeğine göre iki rejimin mali risk profilinin çok farklı büyüyebileceği anlamına gelir. Hukuki sebepler (KVKK Madde 5 ile GDPR Madde 6) de örtüşen ama birebir aynı olmayan kategoriler içerir; bir işlemenin KVKK'da hangi hukuki sebebe dayandığı, GDPR'daki karşılığıyla otomatik olarak örtüşmeyebilir.
GDPR devreye girerse: AB temsilcisi sorusu
GDPR Madde 3(2) kapsamına giren ve AB'de yerleşik bir kuruluşu bulunmayan şirketlerin çoğu, GDPR Madde 27 uyarınca AB içinde yazılı olarak atanmış bir temsilci belirlemekle yükümlüdür — bu, KVKK'nın hiçbir şekilde talep etmediği, tamamen GDPR'a özgü ayrı bir yükümlülüktür. Temsilci ataması, VERBİS kaydının ya da KVKK uyumluluğunuzun bir uzantısı değildir; GDPR'a tabi olduğunuz andan itibaren ayrıca değerlendirilmesi gereken bir konudur.
Şirketinizin kontrol etmesi gerekenler
- AB'deki kişilere doğrudan mal veya hizmet sunuyor musunuz (ödeme şartı olmasa dahi) — örneğin AB dillerinde site, AB para birimiyle fiyatlandırma, AB'ye sevkiyat?
- AB'deki kişilerin çevrimiçi davranışını izliyor musunuz (çerezler, profil oluşturma, ziyaretçi analitiği) veya AB'li müşterilerinizin verilerini işliyor musunuz?
- Bir AB müşterisi veya iş ortağı sizden tedarikçi anketi, denetim veya sözleşme eki yoluyla GDPR uyumluluğu talep etti mi?
- GDPR kapsamına giren faaliyetiniz için Madde 27 uyarınca bir AB temsilcisi atamanız gerekip gerekmediğini değerlendirdiniz mi?
- KVKK kayıtlarınız (VERBİS, işleme envanteri) Türkiye'ye özgü faaliyetlerle AB'ye yönelik faaliyetleri ayrıştırıyor mu, yoksa tek bir çerçevede mi karıştırılıyor?
Genel bilgilendirme, hukuki tavsiye değildir
Yukarıdakiler genel bilgilendirme amaçlıdır, somut durumunuza ilişkin hukuki tavsiye yerine geçmez. KVKK ve GDPR'ın birlikte nasıl uygulanacağı; sektörünüze, AB'deki faaliyetinizin niteliğine ve tedarikçilerinize göre değişir. Komplya bu tür içerikleri yayınlarken hukuken gözden geçirilmiş olanla çalışma taslağı niteliğinde olanı açıkça ayırır, böylece hangi bilgiye ne ölçüde dayanabileceğinizi bilirsiniz.
Şirketinizin GDPR kapsamına girip girmediğini ve hangi ek yükümlülüklerin (AB temsilcisi dahil) devreye girdiğini öğrenmenin en hızlı yolu, gerçek faaliyetlerinizi tek tek gözden geçirmektir. Kısa bir uygulanabilirlik anketini yanıtlayın ve KVKK ile GDPR'dan hangisinin, hangi faaliyetiniz için geçerli olduğuna dair sade bir değerlendirme alın.