# 6698 Sayılı Kişisel Verilerin Korunması Kanunu **BİRİNCİ BÖLÜM** ## Amaç, Kapsam ve Tanımlar ### Amaç **MADDE 1** - (1) Bu Kanunun amacı, kişisel verilerin işlenmesinde başta özel hayatın gizliliği olmak üzere kişilerin temel hak ve özgürlüklerini korumak ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esasları düzenlemektir. ### Kapsam **MADDE 2** - (1) Bu Kanun hükümleri, kişisel verileri işlenen gerçek kişiler ile bu verileri tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işleyen gerçek ve tüzel kişiler hakkında uygulanır. ### Tanımlar **MADDE 3** - (1) Bu Kanunun uygulanmasında; ::custom-list a) [**Açık rıza**](https://www.kisiselverilerinkorunmasi.org/acik-riza-nedir-nasil-alinir): Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rızayı, b) **Anonim hâle getirme**: Kişisel verilerin, başka verilerle eşleştirilerek dahi hiçbir surette kimliği belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hâle getirilmesini, c) **Başkan**: Kişisel Verileri Koruma Kurumu Başkanını, ç) **İlgili kişi**: Kişisel verisi işlenen gerçek kişiyi, d) [**Kişisel veri**](https://www.kisiselverilerinkorunmasi.org/kisisel-veri-nedir-ne-demektir): Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi, e) **Kişisel verilerin işlenmesi**: Kişisel verilerin tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemi, f) **Kurul**: Kişisel Verileri Koruma Kurulunu, g) **Kurum**: Kişisel Verileri Koruma Kurumunu, ğ) **Veri işleyen**: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi, h) **Veri kayıt sistemi**: Kişisel verilerin belirli kriterlere göre yapılandırılarak işlendiği kayıt sistemini, ı) **Veri sorumlusu**: Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi, :: ifade eder. **İKİNCİ BÖLÜM** ## Kişisel Verilerin İşlenmesi ### Genel ilkeler **MADDE 4** - (1) Kişisel veriler, ancak bu Kanunda ve diğer kanunlarda öngörülen usul ve esaslara uygun olarak işlenebilir. (2) Kişisel verilerin işlenmesinde aşağıdaki ilkelere uyulması zorunludur: ::custom-list a) Hukuka ve dürüstlük kurallarına uygun olma. b) Doğru ve gerektiğinde güncel olma. c) Belirli, açık ve meşru amaçlar için işlenme. ç) İşlendikleri amaçla bağlantılı, sınırlı ve ölçülü olma. d) İlgili mevzuatta öngörülen veya işlendikleri amaç için gerekli olan süre kadar muhafaza edilme. :: ### Kişisel verilerin işlenme şartları **MADDE 5** - (1) Kişisel veriler ilgili kişinin açık rızası olmaksızın işlenemez. (2) Aşağıdaki şartlardan birinin varlığı hâlinde, ilgili kişinin açık rızası aranmaksızın kişisel verilerinin işlenmesi mümkündür: ::custom-list a) Kanunlarda açıkça öngörülmesi. b) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması. c) Bir sözleşmenin kurulması veya ifasıyla doğrudan doğruya ilgili olması kaydıyla, sözleşmenin taraflarına ait kişisel verilerin işlenmesinin gerekli olması. ç) Veri sorumlusunun hukuki yükümlülüğünü yerine getirebilmesi için zorunlu olması. d) İlgili kişinin kendisi tarafından alenileştirilmiş olması. e) Bir hakkın tesisi, kullanılması veya korunması için veri işlemenin zorunlu olması. f) İlgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla, veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması. :: ### Özel nitelikli kişisel verilerin işlenme şartları **MADDE 6** - (1) Kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri özel nitelikli kişisel veridir. (2) (Mülga:2/3/2024-7499/33 md.) (3) (Değişik:2/3/2024-7499/33 md.) Özel nitelikli kişisel verilerin işlenmesi yasaktır. Ancak bu verilerin işlenmesi; ::custom-list a) İlgili kişinin açık rızasının olması, b) Kanunlarda açıkça öngörülmesi, c) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin, kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için zorunlu olması, ç) İlgili kişinin alenileştirdiği kişisel verilere ilişkin ve alenileştirme iradesine uygun olması, d) Bir hakkın tesisi, kullanılması veya korunması için zorunlu olması, e) Sır saklama yükümlülüğü altında bulunan kişiler veya yetkili kurum ve kuruluşlarca, kamu sağlığının korunması, koruyucu hekimlik, tıbbi teşhis, tedavi ve bakım hizmetlerinin yürütülmesi ile sağlık hizmetlerinin planlanması, yönetimi ve finansmanı amacıyla gerekli olması, f) İstihdam, iş sağlığı ve güvenliği, sosyal güvenlik, sosyal hizmetler ve sosyal yardım alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olması, g) Siyasi, felsefi, dini veya sendikal amaçlarla kurulan vakıf, dernek ve diğer kâr amacı gütmeyen kuruluş ya da oluşumların, tâbi oldukları mevzuata ve amaçlarına uygun olmak, faaliyet alanlarıyla sınırlı olmak ve üçüncü kişilere açıklanmamak kaydıyla; mevcut veya eski üyelerine ve mensuplarına veyahut bu kuruluş ve oluşumlarla düzenli olarak temasta olan kişilere yönelik olması, halinde mümkündür. :: (4) Özel nitelikli kişisel verilerin işlenmesinde, ayrıca Kurul tarafından belirlenen yeterli önlemlerin alınması şarttır. ### Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesi **MADDE 7** - (1) Bu Kanun ve ilgili diğer kanun hükümlerine uygun olarak işlenmiş olmasına rağmen, işlenmesini gerektiren sebeplerin ortadan kalkması hâlinde kişisel veriler resen veya ilgili kişinin talebi üzerine veri sorumlusu tarafından silinir, yok edilir veya anonim hâle getirilir. (2) Kişisel verilerin silinmesi, yok edilmesi veya anonim hâle getirilmesine ilişkin diğer kanunlarda yer alan hükümler saklıdır. (3) Kişisel verilerin silinmesine, yok edilmesine veya anonim hâle getirilmesine ilişkin usul ve esaslar yönetmelikle düzenlenir. ### Kişisel verilerin aktarılması **MADDE 8** - (1) Kişisel veriler, ilgili kişinin açık rızası olmaksızın aktarılamaz. (2) Kişisel veriler; ::custom-list a) 5 inci maddenin ikinci fıkrasında, b) Yeterli önlemler alınmak kaydıyla, 6 ncı maddenin üçüncü fıkrasında, :: belirtilen şartlardan birinin bulunması hâlinde, ilgili kişinin açık rızası aranmaksızın aktarılabilir. (3) Kişisel verilerin aktarılmasına ilişkin diğer kanunlarda yer alan hükümler saklıdır. ### Kişisel verilerin yurt dışına aktarılması **MADDE 9** - (Değişik:2/3/2024-7499/34 md.) (1) Kişisel veriler, 5 inci ve 6 ncı maddelerde belirtilen şartlardan birinin varlığı ve aktarımın yapılacağı ülke, ülke içerisindeki sektörler veya uluslararası kuruluşlar hakkında yeterlilik kararı bulunması halinde, veri sorumluları ve veri işleyenler tarafından yurt dışına aktarılabilir. (2) Yeterlilik kararı, Kurul tarafından verilir ve Resmî Gazete’de yayımlanır. Kurul, ihtiyaç duyması halinde ilgili kurum ve kuruluşların görüşünü alır. Yeterlilik kararı, en geç dört yılda bir değerlendirilir. Kurul, değerlendirme sonucunda veya gerekli gördüğü diğer hallerde, yeterlilik kararını ileriye etkili olmak üzere değiştirebilir, askıya alabilir veya kaldırabilir. (3) Yeterlilik kararı verilirken öncelikle aşağıdaki hususlar dikkate alınır: ::custom-list a) Kişisel verilerin aktarılacağı ülke, ülke içerisindeki sektörler veya uluslararası kuruluşlar ile Türkiye arasında kişisel veri aktarımına ilişkin karşılıklılık durumu. b) Kişisel verilerin aktarılacağı ülkenin ilgili mevzuatı ve uygulaması ile kişisel verilerin aktarılacağı uluslararası kuruluşun tâbi olduğu kurallar. c) Kişisel verilerin aktarılacağı ülkede veya uluslararası kuruluşun tâbi olduğu bağımsız ve etkin bir veri koruma kurumunun varlığı ile idari ve adli başvuru yollarının bulunması. ç) Kişisel verilerin aktarılacağı ülkenin veya uluslararası kuruluşun, kişisel verilerin korunmasıyla ilgili uluslararası sözleşmelere taraf veya uluslararası kuruluşlara üye olma durumu. d) Kişisel verilerin aktarılacağı ülkenin veya uluslararası kuruluşun, Türkiye’nin üye olduğu küresel veya bölgesel kuruluşlara üye olma durumu. e) Türkiye’nin taraf olduğu uluslararası sözleşmeler. :: (4) Kişisel veriler, yeterlilik kararının bulunmaması durumunda, 5 inci ve 6 ncı maddelerde belirtilen şartlardan birinin varlığı, ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması kaydıyla, aşağıda belirtilen uygun güvencelerden birinin taraflarca sağlanması halinde veri sorumluları ve veri işleyenler tarafından yurt dışına aktarılabilir: ::custom-list a) Yurt dışındaki kamu kurum ve kuruluşları veya uluslararası kuruluşlar ile Türkiye’deki kamu kurum ve kuruluşları veya kamu kurumu niteliğindeki meslek kuruluşları arasında yapılan uluslararası sözleşme niteliğinde olmayan anlaşmanın varlığı ve Kurul tarafından aktarıma izin verilmesi. b) Ortak ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketlerin uymakla yükümlü oldukları, kişisel verilerin korunmasına ilişkin hükümler ihtiva eden ve Kurul tarafından onaylanan bağlayıcı şirket kurallarının varlığı. c) Kurul tarafından ilan edilen, veri kategorileri, veri aktarımının amaçları, alıcı ve alıcı grupları, veri alıcısı tarafından alınacak teknik ve idari tedbirler, özel nitelikli kişisel veriler için alınan ek önlemler gibi hususları ihtiva eden standart sözleşmenin varlığı. ç) Yeterli korumayı sağlayacak hükümlerin yer aldığı yazılı bir taahhütnamenin varlığı ve Kurul tarafından aktarıma izin verilmesi. :: (5) Standart sözleşme, imzalanmasından itibaren beş iş günü içinde veri sorumlusu veya veri işleyen tarafından Kuruma bildirilir. (6) Veri sorumluları ve veri işleyenler, yeterlilik kararının bulunmaması ve dördüncü fıkrada öngörülen uygun güvencelerden herhangi birinin sağlanamaması durumunda, arızi olmak kaydıyla sadece aşağıdaki hallerden birinin varlığı halinde yurt dışına kişisel veri aktarabilir: ::custom-list a) İlgili kişinin, muhtemel riskler hakkında bilgilendirilmesi kaydıyla, aktarıma açık rıza vermesi. b) Aktarımın, ilgili kişi ile veri sorumlusu arasındaki bir sözleşmenin ifası veya ilgili kişinin talebi üzerine alınan sözleşme öncesi tedbirlerin uygulanması için zorunlu olması. c) Aktarımın, ilgili kişi yararına veri sorumlusu ve diğer bir gerçek veya tüzel kişi arasında yapılacak bir sözleşmenin kurulması veya ifası için zorunlu olması. ç) Aktarımın üstün bir kamu yararı için zorunlu olması. d) Bir hakkın tesisi, kullanılması veya korunması için kişisel verilerin aktarılmasının zorunlu olması. e) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için kişisel verilerin aktarılmasının zorunlu olması. f) Kamuya veya meşru menfaati bulunan kişilere açık olan bir sicilden, ilgili mevzuatta sicile erişmek için gereken şartların sağlanması ve meşru menfaati olan kişinin talep etmesi kaydıyla aktarım yapılması. :: (7) Altıncı fıkranın (a), (b) ve (c) bentleri, kamu kurum ve kuruluşlarının kamu hukukuna tâbi faaliyetlerine uygulanmaz. (8) Veri sorumlusu ve veri işleyenler tarafından, yurt dışına aktarılan kişisel verilerin sonraki aktarımları ve uluslararası kuruluşlara aktarımlar bakımından da bu Kanunda yer alan güvenceler sağlanır ve bu madde hükümleri uygulanır. (9) Kişisel veriler, uluslararası sözleşme hükümleri saklı kalmak üzere, Türkiye’nin veya ilgili kişinin menfaatinin ciddi bir şekilde zarar göreceği durumlarda, ancak ilgili kamu kurum veya kuruluşunun görüşü alınarak Kurulun izniyle yurt dışına aktarılabilir. (10) Kişisel verilerin yurt dışına aktarılmasına ilişkin diğer kanunlarda yer alan hükümler saklıdır. (11) Bu maddenin uygulanmasına ilişkin usul ve esaslar yönetmelikle düzenlenir. **ÜÇÜNCÜ BÖLÜM** ## Haklar ve Yükümlülükler ### Veri sorumlusunun aydınlatma yükümlülüğü **MADDE 10** - (1) Kişisel verilerin elde edilmesi sırasında veri sorumlusu veya yetkilendirdiği kişi, ilgili kişilere; ::custom-list a) Veri sorumlusunun ve varsa temsilcisinin kimliği, b) Kişisel verilerin hangi amaçla işleneceği, c) İşlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği, ç) Kişisel veri toplamanın yöntemi ve hukuki sebebi, d) 11 inci maddede sayılan diğer hakları, :: konusunda bilgi vermekle yükümlüdür. ### İlgili kişinin hakları **MADDE 11** - (1) Herkes, veri sorumlusuna başvurarak kendisiyle ilgili; ::custom-list a) Kişisel veri işlenip işlenmediğini öğrenme, b) Kişisel verileri işlenmişse buna ilişkin bilgi talep etme, c) Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme, ç) Yurt içinde veya yurt dışında kişisel verilerin aktarıldığı üçüncü kişileri bilme, d) Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme, e) 7 nci maddede öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme, f) (d) ve (e) bentleri uyarınca yapılan işlemlerin, kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme, g) İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun ortaya çıkmasına itiraz etme, ğ) Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme, haklarına sahiptir. :: ### Veri güvenliğine ilişkin yükümlülükler **MADDE 12** - (1) Veri sorumlusu; ::custom-list a) Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, b) Kişisel verilere hukuka aykırı olarak erişilmesini önlemek, c) Kişisel verilerin muhafazasını sağlamak, :: amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır. (2) Veri sorumlusu, kişisel verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde, birinci fıkrada belirtilen tedbirlerin alınması hususunda bu kişilerle birlikte müştereken sorumludur. (3) Veri sorumlusu, kendi kurum veya kuruluşunda, bu Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır. (4) Veri sorumluları ile veri işleyen kişiler, öğrendikleri kişisel verileri bu Kanun hükümlerine aykırı olarak başkasına açıklayamaz ve işleme amacı dışında kullanamazlar. Bu yükümlülük görevden ayrılmalarından sonra da devam eder. (5) İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebilir. **DÖRDÜNCÜ BÖLÜM** ## Başvuru, Şikâyet ve Veri Sorumluları Sicili ### Veri sorumlusuna başvuru **MADDE 13** - (1) İlgili kişi, bu Kanunun uygulanmasıyla ilgili taleplerini yazılı olarak veya Kurulun belirleyeceği diğer yöntemlerle veri sorumlusuna iletir. (2) Veri sorumlusu başvuruda yer alan talepleri, talebin niteliğine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırır. Ancak, işlemin ayrıca bir maliyeti gerektirmesi hâlinde, Kurulca belirlenen tarifedeki ücret alınabilir. (3) Veri sorumlusu talebi kabul eder veya gerekçesini açıklayarak reddeder ve cevabını ilgili kişiye yazılı olarak veya elektronik ortamda bildirir. Başvuruda yer alan talebin kabul edilmesi hâlinde veri sorumlusunca gereği yerine getirilir. Başvurunun veri sorumlusunun hatasından kaynaklanması hâlinde alınan ücret ilgiliye iade edilir. ### Kurula şikâyet **MADDE 14** - (1) Başvurunun reddedilmesi, verilen cevabın yetersiz bulunması veya süresinde başvuruya cevap verilmemesi hâllerinde; ilgili kişi, veri sorumlusunun cevabını öğrendiği tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kurula şikâyette bulunabilir. (2) 13 üncü madde uyarınca başvuru yolu tüketilmeden şikâyet yoluna başvurulamaz. (3) Kişilik hakları ihlal edilenlerin, genel hükümlere göre tazminat hakkı saklıdır. ### Şikâyet üzerine veya resen incelemenin usul ve esasları **MADDE 15** - (1) Kurul, şikâyet üzerine veya ihlal iddiasını öğrenmesi durumunda resen, görev alanına giren konularda gerekli incelemeyi yapar. (2) 1/11/1984 tarihli ve 3071 sayılı Dilekçe Hakkının Kullanılmasına Dair Kanunun 6 ncı maddesinde belirtilen şartları taşımayan ihbar veya şikâyetler incelemeye alınmaz. (3) Devlet sırrı niteliğindeki bilgi ve belgeler hariç; veri sorumlusu, Kurulun, inceleme konusuyla ilgili istemiş olduğu bilgi ve belgeleri on beş gün içinde göndermek ve gerektiğinde yerinde inceleme yapılmasına imkân sağlamak zorundadır. (4) Şikâyet üzerine Kurul, talebi inceleyerek ilgililere bir cevap verir. Şikâyet tarihinden itibaren altmış gün içinde cevap verilmezse talep reddedilmiş sayılır. (5) Şikâyet üzerine veya resen yapılan inceleme sonucunda, ihlalin varlığının anlaşılması hâlinde Kurul, tespit ettiği hukuka aykırılıkların veri sorumlusu tarafından giderilmesine karar vererek ilgililere tebliğ eder. Bu karar, tebliğden itibaren gecikmeksizin ve en geç otuz gün içinde yerine getirilir. (6) Şikâyet üzerine veya resen yapılan inceleme sonucunda, ihlalin yaygın olduğunun tespit edilmesi hâlinde Kurul, bu konuda ilke kararı alır ve bu kararı yayımlar. Kurul, ilke kararı almadan önce ihtiyaç duyması hâlinde, ilgili kurum ve kuruluşların görüşlerini de alabilir. (7) Kurul, telafisi güç veya imkânsız zararların doğması ve açıkça hukuka aykırılık olması hâlinde, veri işlenmesinin veya verinin yurt dışına aktarılmasının durdurulmasına karar verebilir. ### Veri Sorumluları Sicili **MADDE 16** - (1) Kurulun gözetiminde, Başkanlık tarafından kamuya açık olarak Veri Sorumluları Sicili tutulur. (2) Kişisel verileri işleyen gerçek ve tüzel kişiler, veri işlemeye başlamadan önce Veri Sorumluları Siciline kaydolmak zorundadır. Ancak, işlenen kişisel verinin niteliği, sayısı, veri işlemenin kanundan kaynaklanması veya üçüncü kişilere aktarılma durumu gibi Kurulca belirlenecek objektif kriterler göz önüne alınmak suretiyle, Kurul tarafından, Veri Sorumluları Siciline kayıt zorunluluğuna istisna getirilebilir. (3) Veri Sorumluları Siciline kayıt başvurusu aşağıdaki hususları içeren bir bildirimle yapılır: ::custom-list a) Veri sorumlusu ve varsa temsilcisinin kimlik ve adres bilgileri. b) Kişisel verilerin hangi amaçla işleneceği. c) Veri konusu kişi grubu ve grupları ile bu kişilere ait veri kategorileri hakkındaki açıklamalar. ç) Kişisel verilerin aktarılabileceği alıcı veya alıcı grupları. d) Yabancı ülkelere aktarımı öngörülen kişisel veriler. e) Kişisel veri güvenliğine ilişkin alınan tedbirler. f) Kişisel verilerin işlendikleri amaç için gerekli olan azami süre. :: (4) Üçüncü fıkra uyarınca verilen bilgilerde meydana gelen değişiklikler derhâl Başkanlığa bildirilir. (5) Veri Sorumluları Siciline ilişkin diğer usul ve esaslar yönetmelikle düzenlenir. **BEŞİNCİ BÖLÜM** ## Suçlar ve Kabahatler ### Suçlar **MADDE 17** - (1) Kişisel verilere ilişkin suçlar bakımından 26/9/2004 tarihli ve 5237 sayılı Türk Ceza Kanununun 135 ila 140 ıncı madde hükümleri uygulanır. (2) Bu Kanunun 7 nci maddesi hükmüne aykırı olarak; kişisel verileri silmeyen veya anonim hâle getirmeyenler 5237 sayılı Kanunun 138 inci maddesine göre cezalandırılır. ### Kabahatler **MADDE 18** - (1) Bu Kanunun; ::custom-list a) 10 uncu maddesinde öngörülen aydınlatma yükümlülüğünü yerine getirmeyenler hakkında 5.000 Türk lirasından 100.000 Türk lirasına kadar, b) 12 nci maddesinde öngörülen veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler hakkında 15.000 Türk lirasından 1.000.000 Türk lirasına kadar, c) 15 inci maddesi uyarınca Kurul tarafından verilen kararları yerine getirmeyenler hakkında 25.000 Türk lirasından 1.000.000 Türk lirasına kadar, ç) 16 ncı maddesinde öngörülen Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğüne aykırı hareket edenler hakkında 20.000 Türk lirasından 1.000.000 Türk lirasına kadar, d) (Ek:2/3/2024-7499/35 md.) 9 uncu maddenin beşinci fıkrasında öngörülen bildirim yükümlülüğünü yerine getirmeyenler hakkında 50.000 Türk lirasından 1.000.000 Türk lirasına kadar, :: idari para cezası verilir. (2) (Değişik:2/3/2024-7499/35 md.) Birinci fıkranın (a), (b), (c) ve (ç) bentlerinde öngörülen idari para cezaları veri sorumlusu, (d) bendinde öngörülen idari para cezası veri sorumlusu veya veri işleyen gerçek kişiler ile özel hukuk tüzel kişileri hakkında uygulanır. (3) (Ek:2/3/2024-7499/35 md.) Kurulca verilen idari para cezalarına karşı, idare mahkemelerinde dava açılabilir. (4) Birinci fıkrada sayılan eylemlerin kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşları bünyesinde işlenmesi hâlinde, Kurulun yapacağı bildirim üzerine, ilgili kamu kurum ve kuruluşunda görev yapan memurlar ve diğer kamu görevlileri ile kamu kurumu niteliğindeki meslek kuruluşlarında görev yapanlar hakkında disiplin hükümlerine göre işlem yapılır ve sonucu Kurula bildirilir. **ALTINCI BÖLÜM** ## Kişisel Verileri Koruma Kurumu ve Teşkilat ### Kişisel Verileri Koruma Kurumu **MADDE 19** - (1) Bu Kanunla verilen görevleri yerine getirmek üzere, idari ve mali özerkliğe sahip ve kamu tüzel kişiliğini haiz [Kişisel Verileri Koruma Kurumu](https://www.kisiselverilerinkorunmasi.org/kisisel-verileri-koruma-kurumu-kurulu) kurulmuştur. (2) Kurum Cumhurbaşkanının görevlendireceği bakan ile ilişkilidir. (3) Kurumun merkezi Ankara’dadır. (4) Kurum, Kurul ve Başkanlıktan oluşur. Kurumun karar organı Kuruldur. ### Kurumun görevleri **MADDE 20** - (1) Kurumun görevleri şunlardır: ::custom-list a) Görev alanı itibarıyla, uygulamaları ve mevzuattaki gelişmeleri takip etmek, değerlendirme ve önerilerde bulunmak, araştırma ve incelemeler yapmak veya yaptırmak. b) İhtiyaç duyulması hâlinde, görev alanına giren konularda kamu kurum ve kuruluşları, sivil toplum kuruluşları, meslek örgütleri veya üniversitelerle iş birliği yapmak. c) Kişisel verilerle ilgili uluslararası gelişmeleri izlemek ve değerlendirmek, görev alanına giren konularda uluslararası kuruluşlarla iş birliği yapmak, toplantılara katılmak. ç) Yıllık faaliyet raporunu Cumhurbaşkanlığına, Türkiye Büyük Millet Meclisi İnsan Haklarını İnceleme Komisyonuna (…) sunmak. d) Kanunlarla verilen diğer görevleri yerine getirmek. :: ### Kişisel Verileri Koruma Kurulu **MADDE 21** - (1) Kurul, bu Kanunla ve diğer mevzuatla verilen görev ve yetkilerini kendi sorumluluğu altında, bağımsız olarak yerine getirir ve kullanır. Görev alanına giren konularla ilgili olarak hiçbir organ, makam, merci veya kişi, Kurula emir ve talimat veremez, tavsiye veya telkinde bulunamaz. (2) Kurul, dokuz üyeden oluşur. Kurulun beş üyesi Türkiye Büyük Millet Meclisi, dört üyesi Cumhurbaşkanı tarafından seçilir. (3) Kurula üye olabilmek için aşağıdaki şartlar aranır: ::custom-list a) Kurumun görev alanındaki konularda bilgi ve deneyim sahibi olmak. b) 14/7/1965 tarihli ve 657 sayılı Devlet Memurları Kanununun 48 inci maddesinin birinci fıkrasının (A) bendinin (1), (4), (5), (6) ve (7) numaralı alt bentlerinde belirtilen nitelikleri taşımak. c) Herhangi bir siyasi parti üyesi olmamak. ç) En az dört yıllık lisans düzeyinde yükseköğrenim görmüş olmak. d) (Mülga: 2/7/2018-KHK-703/163 md.) :: (4) (Mülga: 2/7/2018-KHK-703/163 md.) (5) Türkiye Büyük Millet Meclisi, Kurula üye seçimini aşağıdaki usulle yapar: ::custom-list a) Seçim için, siyasi parti gruplarının üye sayısı oranında belirlenecek üye sayısının ikişer katı aday gösterilir ve Kurul üyeleri bu adaylar arasından her siyasi parti grubuna düşen üye sayısı esas alınmak suretiyle Türkiye Büyük Millet Meclisi Genel Kurulunca seçilir. Ancak, siyasi parti gruplarında, Türkiye Büyük Millet Meclisinde yapılacak seçimlerde kime oy kullanılacağına dair görüşme yapılamaz ve karar alınamaz. b) Kurul üyelerinin seçimi, adayların belirlenerek ilanından sonra on gün içinde yapılır. Siyasi parti grupları tarafından gösterilen adaylar için ayrı ayrı listeler hâlinde birleşik oy pusulası düzenlenir. Adayların adlarının karşısındaki özel yer işaretlenmek suretiyle oy kullanılır. Siyasi parti gruplarının ikinci fıkraya göre belirlenen kontenjanlarından Kurula seçilecek üyelerin sayısından fazla verilen oylar geçersiz sayılır. c) Karar yeter sayısı olmak şartıyla seçimde en çok oyu alan boş üyelik sayısı kadar aday seçilmiş olur. ç) Üyelerin görev sürelerinin bitiminden iki ay önce; üyeliklerde herhangi bir sebeple boşalma olması hâlinde, boşalma tarihinden veya boşalma tarihinde Türkiye Büyük Millet Meclisi tatilde ise tatilin bitiminden itibaren bir ay içinde aynı usulle seçim yapılır. Bu seçimlerde, boşalan üyeliklerin siyasi parti gruplarına dağılımı, ilk seçimde siyasi parti grupları kontenjanından seçilen üye sayısı ve siyasi parti gruplarının hâlihazırdaki oranı dikkate alınmak suretiyle yapılır. :: (6) Cumhurbaşkanı (…) tarafından seçilen üyelerden birinin görev süresinin bitiminden kırk beş gün önce veya herhangi bir sebeple görevin sona ermesi hâlinde durum, on beş gün içinde Kurum tarafından, Cumhurbaşkanlığına (…)6 bildirilir. Üyelerin görev süresinin dolmasına bir ay kala yeni üye seçimi yapılır. Bu üyeliklerde, görev süresi dolmadan herhangi bir sebeple boşalma olması hâlinde ise bildirimden itibaren on beş gün içinde seçim yapılır. (7) Kurul, üyeleri arasından Başkan ve İkinci Başkanı seçer. Kurulun Başkanı, Kurumun da başkanıdır. (8) Kurul üyelerinin görev süresi dört yıldır. Süresi biten üye yeniden seçilebilir. Görev süresi dolmadan herhangi bir sebeple görevi sona eren üyenin yerine seçilen kişi, yerine seçildiği üyenin kalan süresini tamamlar. (9) Seçilen üyeler Yargıtay Birinci Başkanlık Kurulu huzurunda “Görevimi Anayasaya ve kanunlara uygun olarak, tam bir tarafsızlık, dürüstlük, hakkaniyet ve adalet anlayışı içinde yerine getireceğime, namusum ve şerefim üzerine yemin ederim.” şeklinde yemin ederler. Yargıtaya yemin için yapılan başvuru acele işlerden sayılır. (10) Kurul üyeleri özel bir kanuna dayanmadıkça, Kuruldaki resmî görevlerinin yürütülmesi dışında resmî veya özel hiçbir görev alamaz, dernek, vakıf, kooperatif ve benzeri yerlerde yöneticilik yapamaz, ticaretle uğraşamaz, serbest meslek faaliyetinde bulunamaz, hakemlik ve bilirkişilik yapamazlar. Ancak, Kurul üyeleri, asli görevlerini aksatmayacak şekilde bilimsel amaçlı yayın yapabilir, ders ve konferans verebilir ve bunlardan doğacak telif hakları ile ders ve konferans ücretlerini alabilirler. (11) Üyelerin görevleri sebebiyle işledikleri iddia edilen suçlara ilişkin soruşturmalar 2/12/1999 tarihli ve 4483 sayılı Memurlar ve Diğer Kamu Görevlilerinin Yargılanması Hakkında Kanuna göre yapılır ve bunlar hakkında soruşturma izni Cumhurbaşkanı tarafından verilir. (12) Kurul üyeleri hakkında yapılacak disiplin soruşturması ve kovuşturmasında 657 sayılı Kanun hükümleri uygulanır. (13) Kurul üyelerinin süreleri dolmadan herhangi bir nedenle görevlerine son verilemez. Kurul üyelerinin; ::custom-list a) Seçilmek için gereken şartları taşımadıklarının sonradan anlaşılması, b) Görevleriyle ilgili olarak işledikleri suçlardan dolayı haklarında verilen mahkûmiyet kararının kesinleşmesi, c) Görevlerini yerine getiremeyeceklerinin sağlık kurulu raporuyla kesin olarak tespit edilmesi, ç) Görevlerine izinsiz, mazeretsiz ve kesintisiz olarak on beş gün ya da bir yılda toplam otuz gün süreyle devam etmediklerinin tespit edilmesi, d) Bir ay içinde izinsiz ve mazeretsiz olarak toplam üç, bir yıl içinde toplam on Kurul toplantısına katılmadıklarının tespit edilmesi, :: hâllerinde Kurul kararıyla üyelikleri sona erer. (14) Kurul üyeliğine seçilenlerin Kurulda görev yaptıkları sürece önceki görevleri ile olan ilişikleri kesilir. Kamu görevlisi iken üyeliğe seçilenler, memuriyete giriş şartlarını kaybetmemeleri kaydıyla, görev sürelerinin sona ermesi veya görevden ayrılma isteğinde bulunmaları ve otuz gün içinde eski kurumlarına başvurmaları durumunda atamaya yetkili makam tarafından bir ay içinde mükteseplerine uygun bir kadroya atanır. Atama gerçekleşinceye kadar, bunların almakta oldukları her türlü ödemelerin Kurum tarafından ödenmesine devam olunur. Bir kamu kurumunda çalışmayanlardan üyeliğe seçilip yukarıda belirtilen şekilde görevi sona erenlere herhangi bir görev veya işe başlayıncaya kadar, almakta oldukları her türlü ödemeler Kurum tarafından ödenmeye devam edilir ve bu şekilde üyeliği sona erenlere Kurum tarafından yapılacak ödeme üç ayı geçemez. Bunların Kurumda geçirdiği süreler, özlük ve diğer hakları açısından önceki kurum veya kuruluşlarında geçirilmiş sayılır. ### Kurulun görev ve yetkileri **MADDE 22** - (1) Kurulun görev ve yetkileri şunlardır: ::custom-list a) Kişisel verilerin, temel hak ve özgürlüklere uygun şekilde işlenmesini sağlamak. b) Kişisel verilerle ilgili haklarının ihlal edildiğini ileri sürenlerin şikâyetlerini karara bağlamak. c) Şikâyet üzerine veya ihlal iddiasını öğrenmesi durumunda resen görev alanına giren konularda kişisel verilerin kanunlara uygun olarak işlenip işlenmediğini incelemek ve gerektiğinde bu konuda geçici önlemler almak. ç) Özel nitelikli kişisel verilerin işlenmesi için aranan yeterli önlemleri belirlemek. d) Veri Sorumluları Sicilinin tutulmasını sağlamak. e) Kurulun görev alanı ile Kurumun işleyişine ilişkin konularda gerekli düzenleyici işlemleri yapmak. f) Veri güvenliğine ilişkin yükümlülükleri belirlemek amacıyla düzenleyici işlem yapmak. g) Veri sorumlusunun ve temsilcisinin görev, yetki ve sorumluluklarına ilişkin düzenleyici işlem yapmak. ğ) Bu Kanunda öngörülen idari yaptırımlara karar vermek. h) Diğer kurum ve kuruluşlarca hazırlanan ve kişisel verilere ilişkin hüküm içeren mevzuat taslakları hakkında görüş bildirmek. ı) Kurumun; stratejik planını karara bağlamak, amaç ve hedeflerini, hizmet kalite standartlarını ve performans kriterlerini belirlemek. i) Kurumun stratejik planı ile amaç ve hedeflerine uygun olarak hazırlanan bütçe teklifini görüşmek ve karara bağlamak. j) Kurumun performansı, mali durumu, yıllık faaliyetleri ve ihtiyaç duyulan konular hakkında hazırlanan rapor taslaklarını onaylamak ve yayımlamak. k) Taşınmaz alımı, satımı ve kiralanması konularındaki önerileri görüşüp karara bağlamak. l) Kanunlarla verilen diğer görevleri yerine getirmek. :: ### Kurulun çalışma esasları **MADDE 23** - (1) Kurulun toplantı günlerini ve gündemini Başkan belirler. Başkan gereken hâllerde Kurulu olağanüstü toplantıya çağırabilir. (2) Kurul, başkan dâhil en az altı üye ile toplanır ve üye tam sayısının salt çoğunluğuyla karar alır. Kurul üyeleri çekimser oy kullanamaz. (3) Kurul üyeleri; kendilerini, üçüncü dereceye kadar kan ve ikinci dereceye kadar kayın hısımlarını, evlatlıklarını ve aralarındaki evlilik bağı kalkmış olsa bile eşlerini ilgilendiren konularla ilgili toplantı ve oylamaya katılamaz. (4) Kurul üyeleri çalışmaları sırasında ilgililere ve üçüncü kişilere ait öğrendikleri sırları bu konuda kanunen yetkili kılınan mercilerden başkasına açıklayamazlar ve kendi yararlarına kullanamazlar. Bu yükümlülük görevden ayrılmalarından sonra da devam eder. (5) Kurulda görüşülen işler tutanağa bağlanır. Kararlar ve varsa karşı oy gerekçeleri karar tarihinden itibaren en geç on beş gün içinde yazılır. Kurul, gerekli gördüğü kararları kamuoyuna duyurur. (6) Aksi kararlaştırılmadıkça, Kurul toplantılarındaki görüşmeler gizlidir. (7) Kurulun çalışma usul ve esasları ile kararların yazımı ve diğer hususlar yönetmelikle düzenlenir. ### Başkan **MADDE 24** - (1) Başkan, Kurul ve Kurumun başkanı sıfatıyla Kurumun en üst amiri olup Kurum hizmetlerini mevzuata, Kurumun amaç ve politikalarına, stratejik planına, performans ölçütlerine ve hizmet kalite standartlarına uygun olarak düzenler, yürütür ve hizmet birimleri arasında koordinasyonu sağlar. (2) Başkan, Kurumun genel yönetim ve temsilinden sorumludur. Bu sorumluluk, Kurum çalışmalarının düzenlenmesi, yürütülmesi, denetlenmesi, değerlendirilmesi ve gerektiğinde kamuoyuna duyurulması görev ve yetkilerini kapsar. (3) Başkanın görevleri şunlardır: ::custom-list a) Kurul toplantılarını idare etmek. b) Kurul kararlarının tebliğini ve Kurulca gerekli görülenlerin kamuoyuna duyurulmasını sağlamak ve uygulanmalarını izlemek. c) Başkan Yardımcısını, daire başkanlarını ve Kurum personelini atamak. ç) Hizmet birimlerinden gelen önerilere son şeklini vererek Kurula sunmak. d) Stratejik planın uygulanmasını sağlamak, hizmet kalite standartları doğrultusunda insan kaynakları ve çalışma politikalarını oluşturmak. e) Belirlenen stratejilere, yıllık amaç ve hedeflere uygun olarak Kurumun yıllık bütçesi ile mali tablolarını hazırlamak. f) Kurul ve hizmet birimlerinin uyumlu, verimli, disiplinli ve düzenli bir biçimde çalışması amacıyla koordinasyonu sağlamak. g) Kurumun diğer kuruluşlarla ilişkilerini yürütmek. ğ) Kurum Başkanı adına imzaya yetkili personelin görev ve yetki alanını belirlemek. h) Kurumun yönetim ve işleyişine ilişkin diğer görevleri yerine getirmek. :: (4) Kurum Başkanının yokluğunda İkinci Başkan, Başkana vekalet eder. ### Başkanlığın oluşumu ve görevleri **MADDE 25** - (1) Başkanlık; Başkan Yardımcısı ve hizmet birimlerinden oluşur. Başkanlık, dördüncü fıkrada sayılan görevleri daire başkanlıkları şeklinde teşkilatlanan hizmet birimleri aracılığıyla yerine getirir. Daire başkanlıklarının sayısı yediyi geçemez. (2) Başkan tarafından, Kuruma ilişkin görevlerinde yardımcı olmak üzere bir Başkan Yardımcısı atanır. (3) Başkan Yardımcısı ve daire başkanları; en az dört yıllık yükseköğretim kurumu mezunu, on yıl süreyle kamu hizmetinde bulunan kişiler arasından Başkan tarafından atanır. (4) Başkanlığın görevleri şunlardır: ::custom-list a) Veri Sorumluları Sicilini tutmak. b) Kurumun ve Kurulun büro ve sekretarya işlemlerini yürütmek. c) Kurumun taraf olduğu davalar ile icra takiplerinde avukatlar vasıtasıyla Kurumu temsil etmek, davaları takip etmek veya ettirmek, hukuk hizmetlerini yürütmek. ç) Kurul üyeleri ile Kurumda görev yapanların özlük işlemlerini yürütmek. d) Kanunlarla mali hizmet ve strateji geliştirme birimlerine verilen görevleri yapmak. e) Kurumun iş ve işlemlerinin yürütülmesi amacıyla bilişim sisteminin kurulmasını ve kullanılmasını sağlamak. f) Kurulun yıllık faaliyetleri hakkında veya ihtiyaç duyulan konularda rapor taslaklarını hazırlamak ve Kurula sunmak. g) Kurumun stratejik plan taslağını hazırlamak. ğ) Kurumun personel politikasını belirlemek, personelin kariyer ve eğitim planlarını hazırlamak ve uygulamak. h) Personelin atama, nakil, disiplin, performans, terfi, emeklilik ve benzeri işlemlerini yürütmek. ı) Personelin uyacağı etik kuralları belirlemek ve gerekli eğitimi vermek. i) 10/12/2003 tarihli ve 5018 sayılı Kamu Malî Yönetimi ve Kontrol Kanunu çerçevesinde Kurumun ihtiyacı olan her türlü satın alma, kiralama, bakım, onarım, yapım, arşiv, sağlık, sosyal ve benzeri hizmetleri yürütmek. j) Kuruma ait taşınır ve taşınmazların kayıtlarını tutmak. k) Kurul veya Başkan tarafından verilen diğer görevleri yapmak. :: (5) Hizmet birimleri ile bu birimlerin çalışma usul ve esasları, bu Kanunda belirtilen faaliyet alanı, görev ve yetkilere uygun olarak Kurumun teklifi üzerine Cumhurbaşkanınca yürürlüğe konulan yönetmelikle belirlenir. ### Kişisel Verileri Koruma Uzmanı ve uzman yardımcıları **MADDE 26** - (1) Kurumda, Kişisel Verileri Koruma Uzmanı ve Kişisel Verileri Koruma Uzman Yardımcısı istihdam edilebilir. Bunlardan 657 sayılı Kanunun ek 41 inci maddesi çerçevesinde Kişisel Verileri Koruma Uzmanı kadrosuna atananlara bir defaya mahsus olmak üzere bir derece yükseltilmesi uygulanır. ### Personele ve özlük haklarına ilişkin hükümler **MADDE 27** - (1) Kurum personeli, bu Kanunla düzenlenen hususlar dışında 657 sayılı Kanuna tabidir. (2) Kurul Başkan ve üyeleri ile Kurum personeline 27/6/1989 tarihli ve 375 sayılı Kanun Hükmünde Kararnamenin ek 11 inci maddesi uyarınca belirlenmiş emsali personele mali ve sosyal haklar kapsamında yapılan ödemeler aynı usul ve esaslar çerçevesinde ödenir. Emsali personele yapılan ödemelerden vergi ve diğer yasal kesintilere tabi olmayanlar bu Kanuna göre de vergi ve diğer kesintilere tabi olmaz. (3) Kurul Başkan ve üyeleri ile Kurum personeli 31/5/2006 tarihli ve 5510 sayılı Sosyal Sigortalar ve Genel Sağlık Sigortası Kanununun 4 üncü maddesinin birinci fıkrasının (c) bendi hükümlerine tabidir. Kurul Başkan ve üyeleri ile Kurum personeli emeklilik hakları bakımından da emsali olarak belirlenen personel ile denk kabul edilir. 5510 sayılı Kanunun 4 üncü maddesinin birinci fıkrasının (c) bendi kapsamında sigortalı iken Kurul Başkanı ve üyeliklerine atananlardan bu görevleri sona erenler veya bu görevlerinden ayrılma isteğinde bulunanların bu görevlerde geçen hizmet süreleri kazanılmış hak aylık, derece ve kademelerinin tespitinde dikkate alınır. Bunlardan bu görevleri sırasında 5510 sayılı Kanunun geçici 4 üncü maddesi kapsamına girenlerin bu görevlerde geçen süreleri makam tazminatı ile temsil tazminatı ödenmesi gereken süre olarak değerlendirilir. Kamu kurum ve kuruluşlarında 5510 sayılı Kanunun 4 üncü maddesinin birinci fıkrasının (a) bendi kapsamında sigortalı iken Kurul Başkanı ve üyeliklerine atananların, önceki kurum ve kuruluşları ile ilişiklerinin kesilmesi kendilerine kıdem tazminatı veya iş sonu tazminatı ödenmesini gerektirmez. Bu durumda olanların kıdem tazminatı veya iş sonu tazminatı ödenmesi gereken hizmet süreleri, Kurul Başkanı ile Kurul üyeliği olarak geçen hizmet süreleri ile birleştirilir ve emeklilik ikramiyesi ödenecek süre olarak değerlendirilir. (4) Merkezi yönetim kapsamındaki kamu idarelerinde, sosyal güvenlik kurumlarında, mahallî idarelerde, mahallî idarelere bağlı idarelerde, mahallî idare birliklerinde, döner sermayeli kuruluşlarda, kanunlarla kurulan fonlarda, kamu tüzel kişiliğini haiz kuruluşlarda, sermayesinin yüzde ellisinden fazlası kamuya ait kuruluşlarda, iktisadi devlet teşekkülleri ve kamu iktisadi kuruluşları ile bunlara bağlı ortaklıklar ve müesseselerde görevli memurlar ile diğer kamu görevlileri kurumlarının muvafakati, hâkimler ve savcılar ise kendilerinin muvafakati ile aylık, ödenek, her türlü zam ve tazminatlar ile diğer mali ve sosyal hak ve yardımları kurumlarınca ödenmek kaydıyla geçici olarak Kurumda görevlendirilebilir. Kurumun bu konudaki talepleri, ilgili kurum ve kuruluşlarca öncelikle sonuçlandırılır. Bu şekilde görevlendirilen personel, kurumlarından aylıklı izinli sayılır. Bu personelin izinli oldukları sürece memuriyetleri ile ilgileri ve özlük hakları devam ettiği gibi, bu süreler yükselme ve emekliliklerinde de hesaba katılır ve yükselmeleri başkaca bir işleme gerek duyulmadan süresinde yapılır. Bu madde kapsamında görevlendirilenlerin, Kurumda geçirdikleri süreler, kendi kurumlarında geçirilmiş sayılır. Bu şekilde görevlendirilenlerin sayısı Kişisel Verileri Koruma Uzmanı ve Kişisel Verileri Koruma Uzman Yardımcısı toplam kadro sayısının yüzde onunu aşamaz ve görevlendirme süresi iki yılı geçemez. Ancak ihtiyaç hâlinde bu süre bir yıllık dönemler hâlinde uzatılabilir. (5) Kurumda istihdam edilecek personele ilişkin kadro unvan ve sayıları ekli (I) sayılı cetvelde gösterilmiştir. Toplam kadro sayısını geçmemek üzere 13/12/1983 tarihli ve 190 sayılı Genel Kadro ve Usulü Hakkında Kanun Hükmünde Kararnamenin eki cetvellerde yer alan kadro unvanlarıyla sınırlı olmak kaydıyla unvan ve derece değişikliği yapma, yeni unvan ekleme ve boş kadroların iptali Kurul kararıyla yapılır. **YEDİNCİ BÖLÜM** ## Çeşitli Hükümler ### İstisnalar **MADDE 28** - (1) Bu Kanun hükümleri aşağıdaki hâllerde uygulanmaz: ::custom-list a) Kişisel verilerin, üçüncü kişilere verilmemek ve veri güvenliğine ilişkin yükümlülüklere uyulmak kaydıyla gerçek kişiler tarafından tamamen kendisiyle veya aynı konutta yaşayan aile fertleriyle ilgili faaliyetler kapsamında işlenmesi. b) Kişisel verilerin resmi istatistik ile anonim hâle getirilmek suretiyle araştırma, planlama ve istatistik gibi amaçlarla işlenmesi. c) Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini, ekonomik güvenliği, özel hayatın gizliliğini veya kişilik haklarını ihlal etmemek ya da suç teşkil etmemek kaydıyla, sanat, tarih, edebiyat veya bilimsel amaçlarla ya da ifade özgürlüğü kapsamında işlenmesi. ç) Kişisel verilerin millî savunmayı, millî güvenliği, kamu güvenliğini, kamu düzenini veya ekonomik güvenliği sağlamaya yönelik olarak kanunla görev ve yetki verilmiş kamu kurum ve kuruluşları tarafından yürütülen önleyici, koruyucu ve istihbari faaliyetler kapsamında işlenmesi. d) Kişisel verilerin soruşturma, kovuşturma, yargılama veya infaz işlemlerine ilişkin olarak yargı makamları veya infaz mercileri tarafından işlenmesi. :: (2) Bu Kanunun amacına ve temel ilkelerine uygun ve orantılı olmak kaydıyla veri sorumlusunun aydınlatma yükümlülüğünü düzenleyen 10 uncu, zararın giderilmesini talep etme hakkı hariç, ilgili kişinin haklarını düzenleyen 11 inci ve Veri Sorumluları Siciline kayıt yükümlülüğünü düzenleyen 16 ncı maddeleri aşağıdaki hâllerde uygulanmaz: ::custom-list a) Kişisel veri işlemenin suç işlenmesinin önlenmesi veya suç soruşturması için gerekli olması. b) İlgili kişinin kendisi tarafından alenileştirilmiş kişisel verilerin işlenmesi. c) Kişisel veri işlemenin kanunun verdiği yetkiye dayanılarak görevli ve yetkili kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşlarınca, denetleme veya düzenleme görevlerinin yürütülmesi ile disiplin soruşturma veya kovuşturması için gerekli olması. ç) Kişisel veri işlemenin bütçe, vergi ve mali konulara ilişkin olarak Devletin ekonomik ve mali çıkarlarının korunması için gerekli olması. :: ### Kurumun bütçesi ve gelirleri **MADDE 29** - (1) Kurumun bütçesi, 5018 sayılı Kanunda belirlenen usul ve esaslara göre hazırlanır ve kabul edilir. (2) Kurumun gelirleri şunlardır: ::custom-list a) Genel bütçeden yapılacak hazine yardımları. b) Kuruma ait taşınır ve taşınmazlardan elde edilen gelirler. c) Alınan bağış ve yardımlar. ç) Gelirlerinin değerlendirilmesinden elde edilen gelirler. d) Diğer gelirler. :: ### Değiştirilen ve eklenen hükümler **MADDE 30** - (1) (10/12/2003 tarihli ve 5018 sayılı Kanun ile ilgili olup yerine işlenmiştir.) (2) ila (5) - (26/9/2004 tarihli ve 5237 sayılı Kanun ile ilgili olup yerine işlenmiştir.) (6) (7/5/1987 tarihli ve 3359 sayılı Sağlık Hizmetleri Temel Kanunu ile ilgili olup yerine işlenmiştir.) (7) (11/10/2011 tarihli ve 663 sayılı Sağlık Bakanlığı ve Bağlı Kuruluşlarının Teşkilat ve Görevleri Hakkında Kanun Hükmünde Kararname ile ilgili olup yerine işlenmiştir.) ### Yönetmelik **MADDE 31** - (1) Bu Kanunun uygulanmasına ilişkin yönetmelikler Kurum tarafından yürürlüğe konulur. ### Geçiş hükümleri **GEÇİCİ MADDE 1** - (1) Bu Kanunun yayımı tarihinden itibaren altı ay içinde 21 inci maddede öngörülen usule göre Kurul üyeleri seçilir ve Başkanlık teşkilatı oluşturulur. (2) Veri sorumluları, Kurul tarafından belirlenen ve ilan edilen süre içinde Veri Sorumluları Siciline kayıt yaptırmak zorundadır. (3) Bu Kanunun yayımı tarihinden önce işlenmiş olan kişisel veriler, yayımı tarihinden itibaren iki yıl içinde bu Kanun hükümlerine uygun hâle getirilir. Bu Kanun hükümlerine aykırı olduğu tespit edilen kişisel veriler derhâl silinir, yok edilir veya anonim hâle getirilir. Ancak bu Kanunun yayımı tarihinden önce hukuka uygun olarak alınmış rızalar, bir yıl içinde aksine bir irade beyanında bulunulmaması hâlinde, bu Kanuna uygun kabul edilir. (4) Bu Kanunda öngörülen yönetmelikler bu Kanunun yayımı tarihinden itibaren bir yıl içinde yürürlüğe konulur. (5) Bu Kanunun yayımı tarihinden itibaren bir yıl içinde, kamu kurum ve kuruluşlarında bu Kanunun uygulanmasıyla ilgili koordinasyonu sağlamak üzere üst düzey bir yönetici belirlenerek Başkanlığa bildirilir. (6) İlk seçilen Başkan, İkinci Başkan ve kura ile belirlenen iki üye altı yıl; diğer beş üye ise dört yıl görev yapar. (7) Kuruma bütçe tahsis edilene kadar; ::custom-list a) Kurumun giderleri Başbakanlık bütçesinden karşılanır. b) Kurumun hizmetlerini yerine getirmesi amacıyla bina, araç, gereç, mefruşat ve donanım gibi gerekli tüm destek hizmetleri Başbakanlıkça sağlanır. :: (8) Kurumun hizmet birimleri faaliyete geçinceye kadar sekretarya hizmetleri Başbakanlık tarafından yerine getirilir. **GEÇİCİ MADDE 2** - (Ek:28/11/2017-7061/120 md.) (1) En az dört yıllık lisans öğrenimi veren siyasal bilgiler, iktisadi ve idari bilimler, iktisat, hukuk ve işletme fakültelerinden, mühendislik fakültelerinin elektronik, elektrik-elektronik, elektronik ve haberleşme, bilgisayar, bilişim sistemleri mühendisliği bölümlerinden ya da bunlara denkliği Yükseköğretim Kurulu tarafından kabul edilen yurt içi ve yurt dışındaki yükseköğrenim kurumlarından mezun olanlardan; mesleğe özel yarışma sınavı ile girilen ve belirli süreli meslek içi eğitimden ve özel bir yeterlik sınavından sonra 657 sayılı Kanunun 36 ncı maddesinin “Ortak Hükümler” başlıklı bölümünün (A) fıkrasının (11) numaralı bendinde belirtilen unvanlara ilişkin kurumların merkez teşkilatlarına ait kadrolara atanmış ve bu kadrolarda aylıksız izin süreleri hariç en az iki yıl bulunmuş olanlar ile öğretim üyesi kadrolarında bulunanlar, Yabancı Dil Bilgisi Seviye Tespit Sınavından en az yetmiş puan almış olmak ve atama tarihi itibarıyla kırk yaşından gün almamış olmak kaydıyla, bu maddenin yürürlüğe girdiği tarihten itibaren bir yıl içinde Kişisel Verileri Koruma Uzmanı olarak atanabilirler. Bu şekilde atanacakların sayısı on beşi geçemez. **GEÇİCİ MADDE 3** - (Ek:2/3/2024-7499/36 md.) (1) 9 uncu maddenin bu maddeyi ihdas eden Kanunla değiştirilmeden önceki birinci fıkrası, maddenin yürürlüğe giren değişik haliyle birlikte 1/9/2024 tarihine kadar uygulanmaya devam olunur. (2) 1/6/2024 tarihi itibarıyla sulh ceza hâkimliklerinde görülmekte olan başvurular, bu hâkimliklerce görülmeye devam olunur. ### Yürürlük **MADDE 32** - (1) Bu Kanunun; ::custom-list a) 8 inci, 9 uncu, 11 inci, 13 üncü, 14 üncü, 15 inci, 16 ncı, 17 nci ve 18 inci maddeleri yayımı tarihinden altı ay sonra, b) Diğer maddeleri ise yayımı tarihinde, :: yürürlüğe girer. ### Yürütme MADDE 33- (1) Bu Kanun hükümlerini Bakanlar Kurulu yürütür. # Personal Data Protection Law no. 6698 **CHAPTER I** ## Purpose, Scope, and Definitions ### Purpose **ARTICLE 1** - (1) The purpose of this Law is to protect the fundamental rights and freedoms of persons, privacy of personal life in particular, while personal data are processed, and to set forth obligations of natural and legal persons who process personal data and procedures and principles to comply with for the same. ### Scope **ARTICLE 2** - (1) The provisions of this Law shall apply to natural persons whose personal data are processed and natural or legal persons who process such data wholly or partly by automatic means or otherwise than by automatic means which form part of a filing system. ### Definitions **ARTICLE 3** - (1) In practice of this Law, the terms used herein shall have the following meanings: ::custom-list a) Explicit Consent: Freely given specific and informed consent; b) Anonymization: Rendering personal data by no means identified or identifiable with a natural person even by linking with other data; c) President: President of the Board of Protection of Personal Data; ç) Data subject: Natural person whose personal data are processed; d) Personal Data: Any information relating to an identified or identifiable natural person; e) Processing of personal data: Any operation which is performed upon personal data such as collection, recording, storage, preservation, alteration, adaptation, disclosure, transfer, retrieval, making available for collection, categorization or blocking its use by wholly or partly automatic means or otherwise than by automatic means which form part of a filing system; f) Board: The Board of Protection of Personal Data; g) Authority: The Authority of Protection of Personal Data; ğ) Data processor: Natural or legal person who processes personal data based on the authority granted by and on behalf of the data controller; h) Filing system: Any recording system through which personal data are processed by structuring according to specific criteria; ı) Data controller: Natural or legal person who determines the purposes and means of the processing of personal data, and who is responsible for establishment and management of the filing system. :: **CHAPTER II** ## Processing of Personal Data ### General Principles **ARTICLE 4** - (1) Personal data shall only be processed in accordance with the procedures and principles set forth by this Law or other laws. (2) The below principles shall be complied with when processing personal data: ::custom-list a) Being in conformity with the law and good faith; b) Being accurate and if necessary, up to date; c) Being processed for specified, explicit, and legitimate purposes; ç) Being relevant, limited and proportionate to the purposes for which data are processed; d) Being stored only for the time designated by relevant legislation or necessitated by the purpose for which data are collected. :: ### Conditions for Processing of Personal Data **ARTICLE 5** - (1) Personal data shall not be processed without obtaining the explicit consent of the data subject. (2) Personal data may be processed without obtaining the explicit consent of the data subject if one of the below conditions exists: ::custom-list a) It is expressly permitted by any law; b) It is necessary in order to protect the life or physical integrity of the data subject or another person where the data subject is physically or legally incapable of giving consent; c) It is necessary to process the personal data of parties of a contract, provided that the processing is directly related to the execution or performance of the contract; ç) It is necessary for compliance with a legal obligation which the controller is subject to; d) The relevant information is revealed to the public by the data subject herself/himself; e) It is necessary for the institution, usage, or protection of a right; f) It is necessary for the legitimate interests of the data controller, provided that the fundamental rights and freedoms of the data subject are not harmed. :: ### Conditions for Processing of Special Categories of Personal Data **ARTICLE 6** - (1) Data relating to race, ethnic origin, political opinions, philosophical beliefs, religion, sect or other beliefs, appearance and dressing, membership of association, foundation or trade-union, health, sexual life, criminal conviction and security measures, and biometrics and genetics are special categories of personal data. (2) (Abrogated:2/3/2024-7499/33 art.) (3) (Updated: 2/3/2024-7499/33 art.) The processing of special categories of personal data is prohibited. However, the processing of such data is possible in the following cases: ::custom-list a) If the explicit consent of the data subject is obtained, b) If it is expressly provided for by law, c) If it is necessary for the protection of the life or physical integrity of the person who is unable to express consent due to actual impossibility or whose consent is not legally valid, or of another person, ç) If it concerns personal data that has been made public by the data subject and is in accordance with the intention of making it public, d) If it is necessary for the establishment, exercise, or protection of a right, e) If it is necessary for the protection of public health, preventive medicine, medical diagnosis, treatment and care services, or the planning, management, and financing of health services, by persons or authorized institutions and organizations who are under an obligation of confidentiality, f) If it is necessary for the fulfillment of legal obligations in the fields of employment, occupational health and safety, social security, social services, and social assistance, g) If it is carried out by foundations, associations, or other non-profit organizations or formations established for political, philosophical, religious, or trade union purposes, provided that it is in accordance with the legislation to which they are subject and their purposes, limited to their fields of activity, not disclosed to third parties, and directed at their current or former members and affiliates or persons who are in regular contact with these organizations or formations, :: (4) It is additionally required to take the adequate measures designated by the Board when special categories of personal data are processed. ### Deletion, Destruction, and Anonymization of Personal Data **ARTICLE 7** - Personal data that is processed in accordance with this Law or relevant other laws shall be deleted, destroyed or anonymised either ex officio or upon request by the data subject in case the reasons necessitating their processing cease to exist. (2) Provisions of other laws relating to deletion, destruction, and anonymization of personal data are reserved. (3) Procedures and principles relating to deletion, destruction and anonymization of personal data shall be set forth by a regulation. ### Transfer of Personal Data **ARTICLE 8** - (1) Personal data shall not be transferred without obtaining the explicit consent of the data subject. (2) Personal data may be transferred without obtaining the explicit consent of the data subject if one of the conditions set forth under the following exists: ::custom-list a) The second paragraph of article 5, b) On the condition that adequate measures are taken, the third paragraph of article 6. :: (3) Provisions of other laws relating to the transfer of personal data are reserved. ### Kişisel verilerin yurt dışına aktarılması **ARTICLE 9** - (Updated:2/3/2024-7499/34 art.) (1) Personal data may be transferred abroad by data controllers and data processors if one of the conditions specified in Articles 5 and 6 exists and there is an adequacy decision regarding the country, sectors within the country, or international organizations to which the transfer will be made. (2) The adequacy decision is issued by the Board and published in the Official Gazette. The Board may seek the opinions of relevant institutions and organizations if needed. The adequacy decision is reviewed at least once every four years. The Board may, as a result of the review or in other cases it deems necessary, amend, suspend, or revoke the adequacy decision with prospective effect. (3) The following matters are primarily taken into account when issuing an adequacy decision: ::custom-list a) The existence of reciprocity regarding the transfer of personal data between Türkiye and the country to which the personal data will be transferred, sectors within that country, or international organizations. b) The relevant legislation and practices of the country to which the personal data will be transferred, as well as the rules to which the international organization is subject. c) The existence of an independent and effective data protection authority in the country to which the personal data will be transferred or in the international organization, and the availability of administrative and judicial remedies. ç) Whether the country or international organization to which the personal data will be transferred is a party to international conventions on the protection of personal data or is a member of international organizations. d) Whether the country or international organization to which the personal data will be transferred is a member of global or regional organizations of which Türkiye is also a member. e) International conventions to which Türkiye is a party. :: (4) In the absence of an adequacy decision, personal data may be transferred abroad by data controllers and data processors if one of the conditions specified in Articles 5 and 6 exists, provided that the data subject has the opportunity to exercise their rights and to have access to effective legal remedies in the country to which the data will be transferred, and if one of the appropriate safeguards listed below is provided by the parties: ::custom-list a) The existence of an agreement, which does not qualify as an international treaty, between public institutions and organizations or international organizations abroad and public institutions and organizations or professional organizations with public institution status in Türkiye, and the Board’s authorization of the transfer. b) The existence of binding corporate rules, approved by the Board, that contain provisions on the protection of personal data and are required to be followed by companies within a group of undertakings engaged in joint economic activity. c) The existence of a standard contractual clauses, announced by the Board, that includes matters such as data categories, purposes of data transfer, recipients and recipient groups, technical and administrative measures to be taken by the data recipient, and additional measures for special categories of personal data. ç) The existence of a written undertaking containing provisions ensuring adequate protection and the Board’s authorization of the transfer. :: (5) The standard contract clauses must be notified to the Authority by the data controller or data processor within five business days following its execution. (6) In the absence of an adequacy decision and if none of the appropriate safeguards set forth in the fourth paragraph can be provided, data controllers and data processors may transfer personal data abroad only on an occasional basis and only if one of the following conditions exists: ::custom-list a) The data subject has given explicit consent to the transfer, provided that they have been informed about the possible risks. b) The transfer is necessary for the performance of a contract between the data subject and the data controller, or for the implementation of pre-contractual measures taken at the request of the data subject. c) The transfer is necessary for the conclusion or performance of a contract to be made in the interest of the data subject between the data controller and another natural or legal person. ç) The transfer is necessary for overriding public interests. d) The transfer of personal data is necessary for the establishment, exercise, or protection of a right. e) The transfer of personal data is necessary for the protection of the life or physical integrity of the person who is unable to express consent due to actual impossibility or whose consent is not legally valid, or of another person. f) The transfer is made from a register that is open to the public or to persons with a legitimate interest, provided that the conditions for accessing the register as set forth in the relevant legislation are met and the person with a legitimate interest requests it. :: (7) Subparagraphs (a), (b), and (c) of the sixth paragraph do not apply to activities of public institutions and organizations that are subject to public law. (8) The safeguards provided in this Law and the provisions of this article shall also apply to subsequent transfers of personal data transferred abroad by data controllers and data processors, as well as to transfers to international organizations. (9) Without prejudice to the provisions of international agreements, in cases where the interests of Türkiye or the data subject would be seriously harmed, personal data may be transferred abroad only with the opinion of the relevant public institution or organization and the permission of the Board. (10) The provisions of other laws regarding the transfer of personal data abroad are reserved. (11) The procedures and principles regarding the implementation of this article shall be regulated by regulation. **CHAPTER III** ## Rights and Obligations ### Data Controller’s Obligation to Inform **ARTICLE 10** - (1) Data controller or the person it authorized is obligated to inform the data subjects while collecting the personal data with regard to ::custom-list a) The identity of the data controller and if any, its representative, b) The purposes for which personal data will be processed, c) The persons to whom processed personal data might be transferred and the purposes for the same, ç) The method and legal cause of collection of personal data, d) The rights set forth under article 11. :: ### Rights of Data Subject **ARTICLE 11** - (1) Everyone, in connection with herself/himself, has the right to; ::custom-list a) Learn whether or not her/his personal data have been processed; b) Request information as to processing if her/his data have been processed; c) Learn the purpose of processing of the personal data and whether data are used in accordance with their purpose; ç) Know the third parties in the country or abroad to whom personal data have been transferred; d) Request rectification in case personal data are processed incompletely or inaccurately; e) Request deletion or destruction of personal data within the framework of the conditions set forth under article 7; f) Request notification of the operations made as per indents (d) and (e) to third parties to whom personal data have been transferred; g) Object to occurrence of any result that is to her/his detriment by means of analysis of personal data exclusively through automated systems; ğ) Request compensation for the damages in case the person incurs damages due to unlawful processing of personal data :: by applying to the data controller. ### Obligations Regarding Data Security **ARTICLE 12** - (1) Data controller shall take all necessary technical and organizational measures for providing an appropriate level of security in order to ::custom-list a) Prevent unlawful processing of personal data, b) Prevent unlawful access to personal data, c) Safeguard personal data. :: (2) In case personal data are processed on behalf of the data controller by another natural or legal person, the data controller shall be jointly liable with such persons with regard to taking the measures set forth in the first paragraph. (3) The data controller is obligated to carry out or have carried out necessary inspections within his institution and organization in order to ensure implementation of the provisions of this Law. (4) Data controller and persons who process data shall not disclose and misuse personal data they learned contrary to the provisions of this Law. This obligation shall continue after leaving office. (5) In case processed personal data are acquired by others through unlawful means, the data controller shall notify the data subject and the Board of such situation as soon as possible. The Board, if necessary, may declare such situation on its website or by other means which it deems appropriate. **CHAPTER IV** ## Application, Complaint, and Data Controllers' Registry ### Application to Data Controller **ARTICLE 13** - (1) The data subject shall convey her/his requests relating to the enforcement of this Law to the data controller in writing or by other means designated by the Board. (2) The data controller shall conclude the requests included in the application free of charge and as soon as possible considering the nature of the request and within 30 days at the latest. However, in case the operation necessitates a separate cost, the fee in the tariff designated by the Board may be collected. (3) The data controller shall accept the request or reject it by explaining the reason and notify the data subject of its reply in writing or electronically. In case the request included in the application is accepted, it shall be fulfilled by the data controller accordingly. In case the request is resulted from the fault of the data controller, the collected fee shall be returned to the data subject. ### Complaint to the Board **ARTICLE 14** - (1) In case the application is rejected, replied insufficiently, or not replied in due time; the data subject may file a complaint with the Board within 30 days following the date he/she learns the reply of the data controller and in any event, within 60 days following the date of application. (2) Complaint remedy cannot be applied to without exhausting the application remedy set forth under article 13. (3) Compensation rights of the ones whose personal rights are violated are reserved. ### Procedures and Principles of Inspection Ex Officio or upon Complaint **ARTICLE 15** - (1) The Board shall conduct necessary inspection within the scope of its remit either ex officio in case it learns the allegation of a violation or upon complaint. (2) Notices and complaints which do not meet the conditions set forth under the 6th article of The Law on the Exercise of the Right to Petition numbered 3071 and dated 1/11/1984 shall not be inspected. (3) Except for the information and documents that constitute state secrets; data controller shall submit the information and documents requested by the Board related to its subject of inspection in 15 days and if necessary, provide for examining on-site. (4) Upon complaint, the Board inspects the request and replies to those concerned. If not replied within sixty days following the date of the complaint, the request shall be deemed to be rejected. (5) As a result of the inspection conducted either ex officio or upon complaint, in case it is understood that a violation exists, the Board decides that the illegalities it identified shall be eliminated by the data controller and serves it to those concerned. This decision shall be fulfilled accordingly without delay and within 30 days at the latest as from the notice. (6) As a result of the inspection conducted either ex officio or upon complaint, in case it is determined that the violation is prevalent, the Board shall adopt a resolution and publish it. The Board, if necessary before adopting the resolution, may obtain the opinion of relevant public institutions and organizations. (7) In case serious or irreparable losses occur and illegality clearly exists, the Board may decide processing of data or transfer of data abroad to be ceased. ### Data Controllers' Registry **ARTICLE 16** - (1) Under the supervision of the Board, Data Controllers Registry shall be kept by the Presidency in a publicly available manner. (2) Natural or legal persons who process personal data shall register with the Data Controllers Registry prior to commencing processing. However, considering objective criteria that shall be designated by the Board such as the characteristics and the number of data to be processed, whether or not data processing is based on any law, or whether data will be transferred to third parties, the Board may set forth exemptions to the obligation to register with the Data Controllers Registry. (3) Registry application to the Data Controllers Registry shall be made with a notification including the following matters: ::custom-list a) Identity and address information of the data controller and of the representative thereof, if any. b) The purposes for which personal data will be processed. c) The group or groups of persons subject to the data and explanations regarding data categories belonging to these persons. ç) Recipient or groups of recipients to whom personal data may be transferred. d) Personal data which is envisaged to be transferred abroad. e) Measures taken for the security of personal data. f) The maximum period of time necessitated by the purposes for which personal data are processed. :: (4) Changes to the information provided as per the third paragraph shall be immediately reported to the Board. (5) Other procedures and principles relating to the Data Controllers Registry shall be regulated by a regulation. **CHAPTER V** ## Crimes and Offenses ### Crimes **ARTICLE 17** - (1) With respect to crimes relating to personal data, provisions of articles 135 to 140 of Turkish Criminal Code dated 26/9/2004 and numbered 5237 shall apply. (2) Ones who do not delete or anonymise personal data contrary to article 7 of this Law shall be punished in accordance with article 138 of the Law numbered 5237. ### Offenses **ARTICLE 18** - (1) To the ones who do not fulfil ::custom-list a) Obligation to inform stipulated in article 10 of this Law, an administrative fine of 5.000 Turkish liras to 100.000 Turkish liras; b) Obligations regarding data security stipulated in article 12 of this Law, an administrative fine of 15.000 Turkish liras to 1.000.000 Turkish liras; c) Decisions of the Board as per article 15 of this Law, an administrative fine of 25.000 Turkish liras to 1.000.000 Turkish liras; ç) Obligation to register with the Data Controllers Registry and notification stipulated by article 16 of this Law, an administrative fine of 20.000 Turkish liras to 1.000.000 Turkish liras :: shall be imposed. (2) (Updated: 2/3/2024-7499/35 art.) The administrative fines stipulated in subparagraphs (a), (b), (c), and (ç) of the first paragraph shall be imposed on the data controller, while the administrative fine stipulated in subparagraph (d) shall be imposed on the data controller or on natural persons or private law legal entities acting as data processors. (3) (Added: 2/3/2024-7499/35 art.) Administrative fines imposed by the Board may be challenged by filing a lawsuit before administrative courts. (4) In cases where the actions listed in the first paragraph are committed within public institutions and organizations or professional organizations having the status of public institutions, upon notification by the Board, disciplinary proceedings shall be initiated in accordance with the relevant disciplinary provisions against civil servants and other public officials working in the relevant public institution or organization, as well as those working in professional organizations having the status of public institutions, and the result shall be reported to the Board. **CHAPTER VI** ## Personal Data Protection Authority and Organization ### Personal Data Protection Authority **ARTICLE 19** - (1) Personal Data Protection Authority which has administrative and financial autonomy and public legal personality has been established in order to perform the duties stipulated by this Law. (2) The Authority is affiliated with the Prime Minister's Office. (3) The headquarters of the Authority is in Ankara. (4) The Authority is comprised of the Board and the Presidency. The Board serves as the decision-making body of the Authority. ### Duties of the Authority **ARTICLE 20** - (1) The duties of the Authority are as follows: ::custom-list a) Following the practices and the developments in the legislation, giving evaluations and recommendations, carrying out researches and inspections or having them carried out in this regard, according to its scope of authority. b) Cooperating with public institutions and organizations, nongovernmental organizations, professional organizations or universities, when necessary, regarding the issues which fall within the scope of its authority. c) Following and evaluating the international developments concerning personal data, cooperating with international organizations on the matters which fall within the scope of its authority, attending the meetings. ç) Presenting the annual activity report to the Presidency, the Committee on Human Rights Inquiry of the Grand National Assembly of Turkey and to the Prime Minister's Office. d) Performing the other duties assigned by laws. :: ### Personal Data Protection Board **ARTICLE 21** - (1) The Board shall independently perform and use its duties and powers provided in this Law and the other laws under its own responsibility. No body, authority, institution or person can give orders or instructions, recommendations or suggestions on the matters which fall within the scope of its authority. (2) The Board shall be comprised of nine members. Five members of the Board shall be elected by the Grand National Assembly of Turkey, two members by the Presidency and two members by the Council of Ministers. (3) The following conditions shall be required for the membership of this Board: ::custom-list a) Having knowledge and experience on the matters which fall within the scope of authority of the Board, b) Having the qualifications stipulated in the subclauses (1), (4), (5), (6) and (7) of the subparagraph (a) under the first paragraph of Article 48 in the Law No. 657 dated 14/7/1965 on Civil Servants, c) Not being the member of any political party, ç) Having received at least four-year higher education at the level of bachelor degree, d) Having served for at least ten years in total in public institutions and organizations, international organizations, nongovernmental organizations or professional organizations with public institution status or in private sector. :: (4) (Abrogated: 2/7/2018-KHK-703/163 art.) (5) The Grand National Assembly of Türkiye shall follow the procedure below while electing members to the Board: ::custom-list a) Twice the number of members to be designated in proportion to that of the political party groups shall be nominated for the election and the members of the Board shall be elected among these candidates, by the Plenary of the Grand National Assembly of Turkey, based on the number of members per political party group. However, no deliberation can be held or no decision can be taken in the political party groups regarding who will be voted for in the elections to be held in the Grand National Assembly of Turkey. b) The members of the Board shall be elected within ten days following the designation and announcement of candidates. A split ticket shall be prepared as separate lists for the candidates nominated by the political party groups. The special place allocated for the names of the candidates shall be marked for voting. The votes casted more than the number of members to be elected to the Board from the quota of the political party groups set under the second paragraph shall be deemed invalid. c) Candidates who receive the most votes in the election shall be selected based on the number of vacant positions provided that a quorum exists. ç) In case of vacancy in the membership for any reason two months before the end of office of the members, new members shall be elected under the same procedure within one month following the date on which the position falls vacant or, if the Grand National Assembly of Turkey is at recess, following the end of the recess. In these elections, the number of the members designated from the quota of the political party groups in the first election and the current proportion of the political party groups shall be taken into account in the distribution of the vacant membership to the political party groups. :: (6) In the event that the term of office of a member appointed by the President (…) expires in forty-five days or if the office becomes vacant for any reason, the situation shall be notified by the Authority to the Presidency (…)6 within fifteen days. When the term of office of the members is about to expire within one month, a new member shall be elected. In the event of a vacancy in these memberships for any reason before the expiration of the term, an election shall be held within fifteen days from the date of notification. (7) The Board shall elect a President and a Deputy President from among its members. The President of the Board is also the President of the Authority. (8) The term of office of the Board members is four years. A member whose term has expired may be re-elected. A person elected to replace a member whose term has ended for any reason before the expiration of the term shall complete the remaining term of the member they replace. (9) The elected members shall take the following oath before the First Presidency Board of the Court of Cassation: “I swear on my honor and dignity that I will perform my duty in accordance with the Constitution and laws, with complete impartiality, honesty, sense of equity and justice.” Applications to the Court of Cassation for the oath are considered urgent matters. (10) Unless based on a special law, Board members may not take on any official or private duties other than their official duties on the Board, may not serve as managers in associations, foundations, cooperatives, or similar organizations, may not engage in trade, freelance activities, or act as arbitrators or experts. However, Board members may, provided that it does not interfere with their primary duties, publish for scientific purposes, give lectures and conferences, and receive royalties and fees arising from these activities. (11) Investigations regarding alleged offenses committed by members due to their duties shall be conducted in accordance with the Law No. 4483 of 2/12/1999 on the Trial of Civil Servants and Other Public Officials, and permission for investigation shall be granted by the President. (12) In disciplinary investigations and prosecutions to be conducted against Board members, the provisions of Law No. 657 shall apply. (13) Board members cannot be dismissed from their duties before the expiration of their terms for any reason. However, the membership of a Board member shall be terminated by a Board decision in the following cases: ::custom-list a) If it is later determined that they do not meet the qualifications required for election, b) If a conviction decision rendered against them for crimes related to their duties becomes final, c) If it is definitively determined by a medical board report that they are unable to fulfill their duties, ç) If it is determined that they have been absent from duty without permission or excuse for fifteen consecutive days or a total of thirty days in a year, d) If it is determined that they have failed to attend a total of three Board meetings within a month or a total of ten Board meetings within a year without permission or excuse, :: (14) The previous positions of those elected as Board members shall be terminated for the duration of their service on the Board. Those who were public officials before being elected as members, provided they do not lose the qualifications required for public service, shall be appointed by the competent authority to a position appropriate to their acquired rights within one month, if their term ends or if they request to leave office and apply to their former institution within thirty days. Until the appointment is made, all types of payments they were receiving shall continue to be paid by the Authority. For those who were not working in a public institution and whose membership ends as described above, all types of payments they were receiving shall continue to be paid by the Authority until they start a new job or position, but such payments shall not exceed three months. The periods spent in the Authority by these individuals shall be considered as spent in their previous institutions or organizations in terms of personal and other rights. ### Duties and Powers of the Board **ARTICLE 22** - (1) The duties and powers of the Board are as follows: ::custom-list a) Ensuring that personal data are processed in accordance with the fundamental rights and freedoms. b) Taking a final decision with respect to the complaints that the rights relating to personal data are violated. c) Reviewing whether personal data are processed in accordance with the laws upon a complaint or ex officio when it is notified of the allegation of violation, regarding the issues which fall within its remit, and taking interim measures in this regard when necessary. ç) Determining the adequate measures required for the processing of special categories of personal data. d) Ensuring that the Register of Controllers is kept. e) Carrying out the necessary regulatory actions in the issues relating to the remit of the Board and the functioning of the Authority. f) Carrying out the regulatory actions in order to set out the liabilities relating to data security. g) Carrying out the regulatory actions relating to the duties, powers and responsibilities of the controller and his representative. ğ) Deciding on the administrative sanctions prescribed by this Law. h) Expressing opinions on the draft legislation which is prepared by the other institutions and organizations and includes the provisions relating to personal data. ı) Taking a final decision on the strategic plan, determining the objectives and goals, the service quality standards and the performance criteria. i) Holding meetings and taking a final decision on the budget proposal prepared in accordance with the strategic plan of the Authority and its objectives and goals. j) Approving and publishing the draft reports prepared with respect to the performance, financial standing, annual activities of the institution and to necessary matters. k) Discussing and giving a final decision on the proposals regarding the purchase, sales and renting of immovables. l) Performing the other duties assigned by law. :: ### Rules of Procedures of the Board **ARTICLE 23** - (1) The President shall set the meeting dates and agenda of the Board. The President can summon the Board for an extraordinary meeting in necessary cases. (2) The Board shall convene with at least six members including the President and shall take decisions by absolute majority of the total number of members. The members of the Board cannot abstain from voting. (3) The Board members cannot attend the meetings or voting regarding the matters which concern themselves, their third degree blood relatives and second degree relatives by marriage, their adopted children and their spouses even though the bonds of matrimony between them does not exist any longer. (4) The Board members cannot impart any secret that they learn with respect to the concerning persons and third persons during their works to anyone other than lawfully competent authorities or use it in favour of themselves. (5) Minutes shall be written regarding the issues deliberated in the Board. Decisions and, if any, justification of dissenting votes shall be written within fifteen days at the latest following the date of decision. The Board shall announce the decisions to the public if it deems necessary. (6) The deliberations in the Board meetings shall be kept confidential unless decided otherwise. (7) The working procedures and principles of the Board, the writing of decisions and other issues shall be regulated under a by-law. ### President **ARTICLE 24** - (1) The President shall be the highest official in the Authority in his/her capacity as the President of the Board and Authority and shall arrange, carry out the services of the Authority in accordance with the legislation, the objectives and policies of the Authority, its strategic plan, performance criteria and service quality standards and shall ensure coordination between the service units. (2) The President shall be responsible for the general management and representation of the Authority. This responsibility shall cover the duties and powers of organizing, carrying out, inspecting, evaluating the works of the Authority and announcing them to the public when necessary. (3) The duties of the President are as follows: ::custom-list a) Acting as chairperson in the Board meetings. b) Ensuring that the Board decisions are notified and some decisions are announced to the public if deemed necessary by the Board and following their implementation. c) Appointing the Deputy President, heads of departments and the personnel of the Authority. ç) Giving a final form to the proposals coming from the service units and presenting them to the Board. d) Ensuring that the strategic plan is implemented, creating the human resources and operation policies. e) Preparing the annual budget and financial statement of the Authority in accordance with the strategies, annual objectives and goals. f) Ensuring coordination so that the Board and the service units work conformably, efficiently and in a disciplined and orderly manner. g) Maintaining the relations of the Authority with the other organizations. ğ) Determining the duties and scope of authority of the competent personnel who are entitled to sign on behalf of the President of the Authority. h) Performing the other duties related to the management and functioning of the Authority. :: (4) The Second President shall act for the President in the absence of the President of the Authority. ### Establishment and Duties of the Presidency **ARTICLE 25** - (1) The Presidency shall be composed of Deputy President and service units. The Presidency shall perform the duties enumerated under the fourth paragraph through the service units organized as departments. The number of departments cannot be more than seven. (2) A Deputy President shall be appointed to assist the President in his duties under the Authority. (3) The Deputy President and heads of departments shall be appointed by the President, among the persons who are graduates from at least a four-year higher education institution and who have carried out public service for ten years. (4) The duties of the Presidency are as follows: ::custom-list a) Keeping the Register of Controllers. b) Carrying out the bureau and secretariat actions of the Authority and the Board. c) Representing the Authority by means of lawyers in the cases which the Authority is party to and in execution proceedings, following the cases or having them followed and conducting legal services. ç) Carrying out the personnel affairs of the Board members and those who serve in the Authority. d) Performing the duties assigned by law to the departments of financial services and strategy development. e) Ensuring that an information system is installed and used in order to conduct the affairs and actions of the Authority. f) Preparing and presenting the draft reports regarding the annual activities of the Board and the necessary matters. g) Preparing the draft strategic plan of the Authority. ğ) Setting out the personnel policy of the Authority, preparing and implementing the career and training plans of the personnel. h) Carrying out the appointments, transfers, disciplinary actions, performances, promotions, retirements and similar actions of the personnel. ı) Setting out the ethical rules to be followed by the personnel and providing necessary training. i) Carrying out any kind of services such as purchase, sales, renting, maintenance, repairing, construction, archive, health as well as social services and similar services necessitated by the Authority under the Public Financial Management and Control Law No. 5018 dated 10/12/2003. j) Keeping records of the movables and immovables of the Authority. k) Performing the other duties assigned by the Board or the President. :: (5) The service units and the working procedures and principles of these units shall be regulated by the by-law enacted by the decision of the Council of Ministers upon the proposal of the Authority, in accordance with the scope of authority, duties and powers of the service units stipulated under this Law. ### Specialists and Assistant Specialists on Personal Data Protection **ARTICLE 26** - (1) Specialists on Personal Data Protection and Assistant Specialists on Personal Data Protection can be employed in the Authority. The degrees of those who are appointed as Specialists on Personal Data Protection within the framework of the additional article 41 of the Law No. 657 shall be increased for one time only. ### Provisions Relating to the Personnel and Their Personal Rights **ARTICLE 27** - (1) The personnel of the Authority shall be subjected to the Law No. 657, apart from the issues regulated by this Law. (2) The payments shall be made to the president and members of the Board and the personnel of the Authority in the same procedure and principles as the payments made to the exemplified personnel within the scope of the financial and social rights, under the additional article 11 of the Decree Law No. 375 dated 27/6/1989. Those who are not subjected to taxes or another legal deduction from the payments made to the exemplified personnel shall not be subjected to any tax or deduction under this Law. (3) The president and members of the Board and the personnel of the Authority shall be subjected to the provisions of the subparagraph (c) under the first paragraph of Article 4 of the Law No. 5510 dated 31/5/2006 on Social Security and General Health Insurance. The president and members of the Board and the personnel of the Authority shall be deemed equal to the exemplified personnel in terms of pension rights. The term of office of those whose office expires or those who request for resignation among those who are appointed as president and members of the Board while they are covered by an insurance policy within the scope of the subparagraph (c) under the first paragraph of Article 4 of the Law No. 5510 shall be taken into account while determining the salaries, degrees and levels as their vested rights. The term of office of those who fall within the scope of the provisional article 4 of the Law No. 5510 during such office shall be evaluated as the period during which the executive compensation and representative compensation should be paid. For those who are appointed as the President and members of the Board while they are insured in the public institutions and organizations, within the scope of the subparagraph (a) of the first paragraph under Article 4 of the Law No. 5510, their discharge from the previous institutions and organizations shall not require any seniority or termination indemnity. The term of office of those who are in this situation for which seniority or termination indemnity should be paid shall be combined with their term of office in the past as the President and member of the Board and this total term shall be considered for the payment of gratuity. (4) The civil servants and other state officials serving in public agencies under the central administration, social security institutions, local administrations, the agencies under local administrations, local administrative units, institutions with the circulating capital, funds established by law, organizations with public legal personality, organizations with over half the capital which belongs to the public, public economic enterprises and public economic organizations and the partnerships and entities affiliated with them can be temporarily assigned in the Authority provided that their institution pay the salary, allowance, any kind of salary increase and indemnity as well as other financial and social rights and assistance with the consent of the mentioned institutions. The requests of the Authority on this matter shall be finalized primarily by the relevant institutions and organizations. The personnel who are assigned as such shall be deemed to be on paid leave from their institutions. The civil service, relevance and rights of this personnel shall continue as long as they are on leave and this term shall be taken into account in their promotion and retirement process. Their promotion shall be conducted in time, without necessitating any other action. The term of service of those who are assigned under this article shall be deemed to have served in their own institutions. Those who are assigned as such cannot exceed 10% of the total cadre number of Specialists and Assistant Specialists on Personal Data Protection and the assignment cannot exceed two years. However, this term may be extended for a period of one year if necessary. (5) The titles and numbers of the personnel to be employed in the Authority are shown on Table (I). Titles or degrees shall be changed, new titles shall be added and vacant positions shall be cancelled upon the decision of the Board, provided that it is limited to the titles listed on the tables annexed to the Decree Law No. 190 dated 13/12/1983 on General Cadre and Procedure, not exceeding the total number of personnel. **CHAPTER VII** ## Miscellaneous Provisions ### Exceptions **ARTICLE 28** - (1) Provisions of this Law shall not be applied in the following cases: ::custom-list a) Processing of personal data by natural persons in the course of a purely personal or household activity, provided that obligations relating to data security are complied with and data are not transferred to third parties. b) Processing of personal data for the purposes of official statistics and, through anonymization, research, planning, statistics and similar. c) Processing of personal data for the purposes of art, history, and literature or science, or within the scope of freedom of expression, provided that national defence, national security, public safety, public order, economic safety, privacy of personal life or personal rights are not violated. ç) Processing of personal data within the scope of preventive, protective and intelligence-related activities by public institutions and organizations who are assigned and authorized for providing national defence, national security, public safety, public order or economic safety. d) Processing of personal data by judicial authorities and execution agencies with regard to investigation, prosecution, adjudication or execution procedures. :: (2) On the condition of being relevant and proportionate to the purpose and general principles of this Law, article 10 which regulates the obligation of the data controller to inform; except for right to request compensation, article 11 which regulates the rights of the data subject; and article 16 which regulates the obligation to register with the Data Controllers Registry shall not apply in the following cases: ::custom-list a) Processing of personal data is necessary for prevention of crime or investigation of a crime. b) Processing of personal data revealed to the public by the data subject herself/himself. c) Processing of personal data is necessary, deriving from the performance of supervision or regulatory duties, or disciplinary investigation or prosecution by assigned and authorized public institutions and organizations and professional organizations with public institution status. ç) Processing of personal data is necessary for the protection of economic and financial interests of the state related to budget, tax, and financial matters. :: ### Budget and Revenues of the Authority **ARTICLE 29** - (1) The budget of the Authority shall be prepared and approved in accordance with the procedures and principles set forth in Law No. 5018. (2) The revenues of the Authority are as follows: ::custom-list a) Treasury aids to be provided from the general budget. b) Revenues obtained from movable and immovable properties belonging to the Authority. c) Donations and aids received. ç) Revenues obtained from the evaluation of its own revenues. d) Other revenues. :: ### Amended and Added Provisions **ARTICLE 30** - (1) (Related to Law No. 5018 dated 10/12/2003 and incorporated into its place.) (2) to (5) - (Related to Law No. 5237 dated 26/9/2004 and incorporated into its place.) (6) (Related to the Fundamental Law on Health Services No. 3359 dated 7/5/1987 and incorporated into its place.) (7) (Related to the Decree Law No. 663 dated 11/10/2011 on the Organization and Duties of the Ministry of Health and its Affiliated Institutions and incorporated into its place.) ### Regulation **MADDE 31** - (1) Regulations related to the application of this Law shall be brought into force by the Authority. ### Transitional Provisions **TEMPORARY ARTICLE 1** - (1) Within six months following publication of this Law, the members of the Board shall be elected in accordance with the procedure set forth under article 21 and the Presidency organisation shall be constituted. (2) Data controllers are obligated to register with the Data Controllers Registry within the term designated and announced by the Board. (3) Personal data that is processed before the date of publication of this Law shall be rendered compliant within two years following the date of publication of this Law. Personal data that is determined to be contrary to the provisions of this Law shall be immediately deleted, destroyed, or anonymised. However, the consents that are lawfully obtained before the date of publication of this Law shall be deemed lawful in terms of this Law8 , provided that no declaration of intention to the contrary is made within one year. (4) The regulations prescribed in this Law shall be brought into force within one year following the date of publication of this Law. (5) A senior executive who is to provide coordination of the application of this Law in public institutions and organizations shall be determined and reported to the Presidency within one year following the date of publication of this Law. (6) The first elected President, second President and two members who are to be determined by draw shall serve for six years, and other five members for four years. (7) Until a budget is allocated to the Authority; ::custom-list a) Expenses of the Authority shall be disbursed from the budget of Prime ministry. b) All supplemental services necessary for the Authority to provide its services such as building, vehicle, equipment, furnishings, and hardware shall be provided by the Prime ministry. :: (8) Until the service units of the Authority enter into service, secretariat services shall be provided by the Prime ministry. **TEMPORARY ARTICLE 2** - (Added:28/11/2017-7061/120 art.) (1) Among those who have graduated from faculties of political sciences, economics and administrative sciences, economics, law, and business administration that provide at least four years of undergraduate education, or from the departments of electronics, electrical-electronics, electronics and communication, computer, or information systems engineering of engineering faculties, or from domestic or foreign higher education institutions whose equivalence to these is accepted by the Council of Higher Education; those who have been appointed to positions in the central organizations of institutions related to the titles specified in subparagraph (11) of paragraph (A) of the "Common Provisions" section of Article 36 of Law No. 657, after passing a special competitive examination for the profession, completing a certain period of in-service training, and passing a special proficiency exam, and who have served in these positions for at least two years excluding periods of unpaid leave, as well as those holding academic staff positions, may be appointed as Personal Data Protection Experts within one year from the effective date of this article, provided that they have scored at least seventy points in the Foreign Language Proficiency Exam and have not reached the age of forty as of the date of appointment. The number of persons to be appointed in this manner shall not exceed fifteen. **TEMPORARY ARTICLE 3** - (Added: 2/3/2024-7499/36 art.) (1) The first paragraph of Article 9, as it stood before being amended by the Law introducing this article, shall continue to be applied together with the amended version of the article until 1/9/2024. (2) Applications pending before the criminal judgeships of peace as of 1/6/2024 shall continue to be handled by these judgeships. ### Entry into Force **ARTICLE 32** - (1) This Law's; ::custom-list a) 8th, 9th, 11th, 13th, 14th, 15th, 16th, 17th, 18th articles shall enter into force after six months following the date of publication, b) Other articles shall enter into force on the date of publication. :: ### Enforcement **ARTICLE 33** - (1) The provisions of this Law shall be enforced by the Council of Ministers. # Açık rıza nedir? Nasıl alınır? ::callout{icon="i-lucide-info"} [KVK Kanunu gerekçesine](https://www.tbmm.gov.tr/sirasayi/donem26/yil01/ss117.pdf){rel="nofollow"} göre: > Açık rıza, 95/46 EC sayılı Direktif dikkate alınarak tanımlanmaktadır. Buna göre, açık rıza ilgili kişinin kendisiyle ilgili veri işlenmesine, özgürce, konuyla ilgili yeterli bilgi sahibi olarak, tereddüde yer bırakmayacak açıklıkta ve sadece o işlemle sınırlı olarak verdiği onay beyanı şeklinde anlaşılmalıdır. :: ## Genel Olarak Açık Rıza Açık rıza, kanunda “belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza” şeklinde tanımlanmıştır. Buna göre açık rızanın üç unsuru vardır: 1. Belirli bir konuya ilişkin olması 2. Bilgilendirilmeye dayanması 3. Özgür iradeyle açıklanması Kanunun bu tanımı, gerekçede de atıfta bulunulan Avrupa Birliği Direktifi’nin “rıza” tanımına karşılık gelmektedir. Bu doğrultuda [Madde 29 Çalışma Grubu’nun 15/2011 sayılı görüşünden](https://ec.europa.eu/justice/article-29/documentation/opinion-recommendation/files/2011/wp187_en.pdf){rel="nofollow"} özetle aşağıdaki açıklamalar kaleme alınmıştır. ## Belirli Bir Konuya İlişkin Olması Geçerli olması için rızanın belirli bir konuya ilişkin olması gerekir. Bunun anlamı “Verilerimin işlenmesini kabul ediyorum.” şeklinde açık uçlu bir rızanın tek başına Kanun bağlamında “açık rıza” kabul edilmeyeceğidir. Rızanın, başta hangi verilerin ne amaçlarla işleneceği olmak üzere işlemenin farklı noktaları açısından da verilmiş olması gerekir. Burada önemli olan tarafların karşılıklı makul beklentileri olacaktır. Anlaşılacağı üzere rızanın belirli bir konuya ilişkin olması, mahiyeti gereği bilgilendirilmeye dayanmasına da bağlıdır. Veri sorumlusunun, gerçekleştireceği farklı işlemler için, ilgili kişi tarafından öngörülmesi muhtemel olması kaydıyla, ilgili kişinin açık rızasını bir defa alması kural olarak yeterlidir. Ancak veri sorumlusunun sonradan farklı amaçlarla bu verileri işlemek istemesi durumunda (üçüncü kişilere aktarım gibi) ayrıca buna ilişkin rıza alınması gerekecektir. Aynı durum, verilerin işlenme amaçlarının değişmesi halinde de geçerlidir. ## Bilgilendirilmeye Dayanması Rızanın verilmesinden önce ilgili kişinin işlemeyle alakalı bütün konularda açık ve anlaşılır bir biçimde bilgilendirilmesi gerekir. Kanunun 10. maddesinde düzenlenen aydınlatma yükümlülüğü, mahiyeti gereği birçok durumda rızanın bu elementi ile ilişkili olacaktır ancak düzenlenme şekli itibariyle ayrı bir yükümlülüktür. İlgili kişinin bilgilendirilmesine yönelik iki temel unsurdan bahsedilebilir: Anlaşılabilirlik, erişilebilirlik. - **Anlaşılabilirlik**: Bilgilendirmenin ortalama bir bireyin anlayabileceği bir dil kullanılarak gerçekleştirilmesi hayati önem arz eder. Belirtilmelidir ki anlaşılabilirlik sınırı, somut duruma ve hedef kitleye göre değişiklik gösterecektir. Bu bağlamda sade bir dil kullanılması, mesleki veya teknik jargondan uzak durulması ve gerektiği durumda terimlerin açıklanması gibi yollara başvurulması duruma göre gerekebilir. - **Erişilebilirlik**: Bilginin doğrudan ilgili kişiye sağlanması gerekir, bir yerlerde erişilebilir durumda olması yeterli değildir. Ayrıca bilginin açıkça görünür (bunda yazı tipi ve büyüklüğü etkilidir) olması önemlidir. Veri işlemenin karmaşıklık derecesi ne kadar artarsa, veri sorumlusundan beklenen de o kadar artacaktır. Bir başka deyişle, veri işlemenin ortalama bir vatandaş tarafından anlaşılması zorlaştıkça, veri sorumlusunun bu yükümlülüğü daha ağır değerlendirilecektir. ## Özgür İradeyle Açıklanması Rıza ancak ilgili kişinin gerçek bir tercih ortaya koyabildiği halde geçerlidir, aldatma, korkutma, baskıya maruz kalma veya rıza gösterilmediği takdirde önemli bir olumsuz sonuç doğacak olması rızayı özgür iradeye dayanmaktan uzaklaştırır. “Baskıya maruz kalma”, sosyal, finansal, psikolojik faktörler dahil olmak üzere her türlü baskıyı içerecek şekilde geniş yorumlanmalıdır. Tarafların eşit konumda olmadığı veya birinin diğeri üzerinde yoğun bir tesiri olduğu durumlarda rızanın bu elementinin dikkatle değerlendirilmesi gerekir. Özellikle işçi-işveren ilişkisinde, işçiye rıza göstermeme imkanının etkin bir biçimde sunulmadığı veya rıza göstermemenin işçi açısından muhtemel bir olumsuzluk doğuracağı durumlarda rızanın özgür iradeye dayandığı kabul edilemez. Örneğin, işçi her ne kadar teoride rıza göstermeme imkanına sahip olsa da, bu tercihinin sonucu olarak bir iş fırsatını kaybedecekse rızanın özgür iradeye dayandığının kabulü mümkün değildir. Bu nedenlerle işçi-işveren ilişkisinde veri işlemenin, açık rıza dışındaki istisnalardan biri veya birkaçına dayandırılması tavsiye edilmektedir. ::callout{icon="i-lucide-check-circle"} **Örnek** :br Hastaların sağlık geçmişlerinin görüntülenmesini sağlayacak elektronik bir sistem oluşturulacaktır. Hastaların sisteme katılabilmeleri için sağlık verilerinin işlenmesine açık rıza göstermeleri gerekmektedir. Bu örneği üç ihtimalde ele alalım: 1. Sisteme katılmak tamamen gönüllülük esasına dayanmaktadır. Her ihtimalde hasta gerekli tedaviyi görecektir ve rıza göstermesinin buna hiçbir etkisi yoktur. Bu durumda rıza özgür iradeye dayanmaktadır. 2. Sisteme katılmak için maddi bir teşvik uygulanmakta (sisteme katılanların %20 indirimli hizmet alması gibi) ancak sisteme katılmayanlardan standart ücret alınmaktadır. Bu durumda da rızanın özgür olduğu kabul edilecektir, çünkü ilgili kişi açısından ortaya çıkan olumsuz bir durum mevcut değildir. 3. Sisteme katılmayı reddedenlerden önemli miktarda ek ödeme yapması istenmekte ve dosyalarının işleme alınması gecikmektedir. Bu durumda ilgili kişinin rıza göstermemesi kayda değer olumsuzluklara sebebiyet verdiğinden göstereceği rızanın özgür iradeye dayandığı kabul edilmeyebilir. :: ::callout{icon="i-lucide-check-circle"} **Örnek** :br Kimlik kartlarının değiştirilmesi ve vatandaşların kişisel verilerinin işlenmesini gerektirecek çipli bir sisteme geçilmesi planlanmaktadır. Çipli sisteme geçmek üzere verilerinin işlenmesine rıza göstermek zorunlu değildir ancak bu durumda vatandaşın birtakım devlet hizmetlerine erişimi önemli ölçüde zorlaşmaktadır. Böylesi bir senaryoda da vatandaşlardan alınacak rızanın özgür iradeye dayandığı kabul edilmeyebilecektir. :: # Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) 95/46/EC sayılı yönergenin yerini alan Avrupa Birliği Genel Veri Koruma Tüzüğü'nün (GDPR) Türkçe çevirisini, bilgi edinme hakkı başvurusunda bulunarak Avrupa Birliği Bakanlığı'ndan PDF formatında edinmiştik. Takiben Bu sayfanın yayınlanmasından Serhat Turan Bey, çevirinin Word versiyonunu da bizle paylaştı. **Çeviri metin üzerinde herhangi bir editöryel düzenleme yapma fırsatı bulamadık.** Bu nedenle metnin gerek çeviri kalitesi gerekse terminoloji tercihi yönünden yeterli ve isabetli olduğunu garanti edemiyoruz. Buna karşın GDPR metnini Türkçe okumayı tercih edecek ziyaretçilerimiz için her halükarda faydalı olacağına inandığımızdan Avrupa Birliği Bakanlığı'ndan bize iletildiği şekliyle çeviriyi aynen paylaşmaktayız. ::card --- color: primary icon: i-lucide-file-text target: _blank title: EUR-Lex Orijinal İngilizce Metin to: https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32016R0679&from=EN --- :: ::card --- color: primary icon: i-lucide-languages target: _blank title: Türkçe Çeviri to: https://www.kisiselverilerinkorunmasi.org/GDPR-Türkçe-Çeviri.docx --- :: # KVKK Yapay Zeka Asistanı ## Nasıl Çalışır? Her sorduğunuz soruda yapay zeka asistanımız önce "arar", sonra "yanıtlar". - **Önce Arama:** Sorduğunuz soruya en uygun bilgileri bulmak için mevzuat, [Kişisel Verileri Koruma Kurumu](https://www.kisiselverilerinkorunmasi.org/kisisel-verileri-koruma-kurumu-kurulu) kararları ve rehberlerinden oluşan kapsamlı bir veri tabanında arama yapar. - **Sonra Yanıt:** Bulduğu kaynakları analiz ederek, sorunuza özel bir yanıt üretir. Böylece *teorik olarak* her yanıt, güncel mevzuata dayalı, güvenilir kaynaklarda bulunan bilgilerle desteklenir. Yapay zeka cevabı "uydurmaz", aksine belirli kaynaklardan aldığı bilgilerle yaratır. Bununla birlikte yine de yapay zeka asistanımızın cevaplarında hata olabilir. Bu sebeple **aldığınız cevapları muhakkak teyit etmenizi tavsiye ediyoruz**. ## Sorularınız ::ask-query :: # Kişisel veri nedir? ::callout{icon="i-lucide-info"} [KVK Kanunu gerekçesine](https://www.tbmm.gov.tr/sirasayi/donem26/yil01/ss117.pdf){rel="nofollow"} göre: > Kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi ifade etmektedir. Bu bağlamda sadece bireyin adı, soyadı, doğum tarihi ve doğum yeri gibi onun kesin teşhisini sağlayan bilgiler değil, aynı zamanda kişinin fiziki, ailevi, ekonomik, sosyal ve sair özelliklerine ilişkin bilgiler de kişisel veridir. Bir kişinin belirli veya belirlenebilir olması, mevcut verilerin herhangi bir şekilde bir gerçek kişiyle ilişkilendirilmesi suretiyle, o kişinin tanımlanabilir hale getirilmesini ifade eder. Yani verilerin; kişinin fiziksel, ekonomik, kültürel, sosyal veya psikolojik kimliğini ifade eden somut bir içerik taşıması veya kimlik, vergi, sigorta numarası gibi herhangi bir kayıtla ilişkilendirilmesi sonucunda kişinin belirlenmesini sağlayan tüm halleri kapsar. İsim, telefon numarası, motorlu taşıt plakası, sosyal güvenlik numarası, pasaport numarası, özgeçmiş, resim, görüntü ve ses kayıtları, parmak izleri, genetik bilgiler gibi veriler dolaylı da olsa kişiyi belirlenebilir kılabilme özellikleri nedeniyle kişisel verilerdir. :: ## Genel Olarak Kişisel Veri Kişisel veri kavramı, kanunda “kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi” şeklinde tanımlanmıştır. Buna göre kişisel veri kavramının dört unsuru vardır: 1. Kimliği belirli veya belirlenebilir 2. Gerçek kişiye 3. İlişkin 4. Her türlü bilgi Kanunun bu tanımı, Adalet Komisyonu Raporu’nda da sıklıkla atıfta bulunulan Avrupa Birliği Direktifi ile aynı doğrultudadır. Bu bağlamda [Madde 29 Çalışma Grubu’nun 4/2007 sayılı görüşünden](https://ec.europa.eu/justice/article-29/documentation/opinion-recommendation/files/2007/wp136_en.pdf){rel="nofollow"} özetle aşağıdaki açıklamalar kaleme alınmıştır. ## “Kimliği belirli veya belirlenebilir” Bir kişinin “kimliği belirli” kabul edilebilmesi, onun bir topluluk içerisindeyken bu topluluğun diğer üyelerinden ayırt edilebilmesini gerektirir. Bu doğrultuda “kimliği belirlenebilir” ifadesi de kişinin kimliği henüz belirlenmiş olmasa da kimliğinin belirlenmesinin mümkün olması anlamına gelecektir. Anlaşılacağı üzere bu unsurun yerine getirilmesi açısından alt eşik, “kimliği belirlenebilir” olmak durumudur. ::callout{icon="i-lucide-check-circle"} **Örnek: Basında yer alan dağınık bilgiler** :br:br Zamanında kamunun dikkatini çekmiş eski bir ceza davasına ilişkin bilgiler bir mecrada yayınlanmıştır. Yayının içeriğinde dava ile ilgili kişilerin ad, soyad veya doğum tarihi gibi kimliklerini doğrudan belirli kılacak herhangi bir bilgi yer almamaktadır. :br:br Yayında yer alan bilgileri kişisel veri kabul etmek gerekir. Zira bu davanın taraflarının kimlikleri belirlenebilir niteliktedir. İlgili zaman aralığındaki gazetelerde yer alan haberler incelendiğinde bu kişilerin adlarına doğrudan ulaşılabileceği gibi, aynı yöntemle elde edilecek başka bilgiler sayesinde dolaylı olarak da kişilerin kimliği belirli hale gelebilir. Öte yandan bu şekilde eski gazetelerin incelenmesi ve kişilerin kimliklerinin belirli hale gelmesi uzak veya makul olmayan bir olasılık da değildir. :: Belirtmek gerekir ki her ne kadar bir kişinin kimliğinin belirli hale gelmesinin en yaygın şekli ad ve soyadının tespit edilmesi olsa da, bir kişinin kimliğinin belirli olması için ad ve soyad bilgisi her zaman gerekmeyebilir. Örneğin internet ortamında, belirli cihazların davranışları ve dolayısıyla bu cihazları kullanan kişilerin davranışları tespit edilebilmektedir. Böylece ad, soyad veya adres gibi bilgilere ihtiyaç duyulmaksızın, kişinin sosyo-ekonomik, psikolojik, felsefi veya diğer bağlamlarda kategorize edilmesi ve internete bağlandığı cihaz aracılığıyla gerçekleştirdiği davranışların ona atfedilmesi mümkündür. Bir kişinin kimliğinin belirli hale gelme ihtimali, artık yalnızca onun ad ve soyadının tespit edilmesi anlamına gelmemektedir. Nitekim Kanun’daki kişisel veri tanımı da bu göz önüne alınarak geniş bir biçimde yapılmıştır. Kimliği belirlenebilir olma durumu değerlendirilirken veri sorumlusu veya üçüncü kişilerin, ilgili kişinin kimliğini belirlemek yolunda makul çerçevede muhtemel başvurabileceği tüm yollar göz önüne alınmalıdır. Bununla birlikte bu yolların gerektirdiği çaba ve veri sorumlusunun amacı gibi kriterler de değerlendirilebilmelidir. ::callout{icon="i-lucide-check-circle"} **Örnek: Güvenlik kameraları** :br:br Veri sorumluları güvenlik kameraları ile bir alanı gözetlediğinde, kimliği belirli hale gelme olgusunun yalnızca belirli durumlarda ve oldukça düşük yüzdelerde gerçekleştiğini ve bu nedenle bu durumlar gerçekleşmeden önce kişisel veri işlenmediğini savunabilmektedirler. Ancak güvenlik kameraları kurulurken veri sorumlusunun amacı, gerektiği durumda kayıt altına alınan herkesin kimliğinin belirlenebilmesi olduğu için kişisel verilerin işlendiğinin kabul edilmesi gerekir. Bazı kişilerin video kayıtlarında yer alması ancak pratikte kimliğinin belirli hale getirilmemesi bu sonucu değiştirmeyecektir. :: ::callout{icon="i-lucide-check-circle"} **Örnek: Dinamik IP adresleri** :br:br Madde 29 Çalışma Grubu, [İnternette Mahremiyet](https://ec.europa.eu/justice/article-29/documentation/opinion-recommendation/files/2000/wp37_en.pdf){rel="nofollow"} dinamik IP adreslerinin dahi birtakım şartlarda kişisel veri kabul edilmesi gerektiğini belirtmiştir. :: ::callout{icon="i-lucide-check-circle"} **Örnek: Grafiti nedeniyle verilen zarar** :br:br Bir nakliyat şirketine ait yolcu araçlarına sürekli olarak grafiti yapılmakta ve bu şekilde araçlara zarar verilmektedir. Şirket, araçlara verilen zararı takip edebilmek ve grafiti sahiplerine karşı yasal haklarını kullanabilmek için bir kayıt sistemi geliştirir. Bu doğrultuda verilen zararın mahiyeti, grafiti sahibinin imzası ve yazdıkları, resimleriyle birlikte, sisteme kaydedilmektedir. :br:br Kayıt anı itibariyle zarar veren kişilerin kimliği belirli değildir ve hatta belki de hiç belirli hale gelmeyecektir. Ancak kurulan sistemin amacı, bu kişilerin kimliklerinin belirli hale getirilmesidir ve kimliklerinin belirlenebilir olmadığı ihtimalinde sistemin kurulması da bir anlam ifade etmeyecektir. Anlaşılacağı üzere, bu sistemin kurulmasının temelinde veri sorumlusunun, bu kişilerin kimliklerinin belirlenebilir olduğuna yönelik düşüncesi yer almaktadır. Tüm bu nedenlerle kaydedilen bilgileri kişisel veri olarak kabul etmek gerekir. :: ## “Gerçek kişiye” Kanunun tanımına göre bir verinin “kişisel veri” olarak değerlendirilebilmesi için bu verinin gerçek kişiye ilişkin olması gerekir. Bu doğrultuda, Kanuna göre, tüzel kişilere ilişkin veriler açısından kişisel veriden bahsetmek mümkün görünmemektedir. ## “İlişkin” Genel olarak verinin bir kişiye “ilişkin” olması, onun bu kişi hakkında olması anlamına gelir. Birçok durumda bu bağlantı kolaylıkla kurulabilecektir. Örneğin işçi özlük dosyasında tutulan bilgiler, sağlık kayıtlarında yer alan bilgiler veya bir kimsenin resmi ya da video kaydı için bu bilgilerin ilgili kişiye ilişkin olduğuna şüphe yoktur. Ancak bazı hallerde bağlantı bu örneklerde olduğu kadar açık olmayabilir. Örneğin bilginin ilk derecede bir kişi ile değil bir nesne ile ilgili olması durumunda doğrudan değil dolaylı bir bağlantıdan söz edilecektir. ::callout{icon="i-lucide-check-circle"} **Örnek: Bir evin satış değeri** :br:br Bir evin satış değeri, bir nesne hakkında bilgidir. Belirli bir bölgedeki ev fiyatlarını göstermek için kullanıldığında bu veri Kanunun koruma alanı dışında kalacaktır. Ancak belirli şartlar altında aynı verinin kişisel veri kabul edilmesi de mümkündür. Gerçekten de ev, sahibinin bir malvarlığıdır ve örneğin bu kişinin vergi yükümlülüklerinin sınırının ortaya çıkarılmasında kullanılabilir. Bu bağlamda evin satış değeri bilgisinin kişisel veri olduğu kabul edilecektir. :: Bir bilginin bir kişiye “ilişkin” olduğunun kabulü için (i) içerik, (ii) amaç veya (iii) sonuç unsurlarından birinin mevcut olması gerektiği söylenebilir. - **İçerik** unsuru, “ilişkin” ifadesinin en yaygın ve açık anlamını ifade etmektedir. Bu unsur, bilginin bir kişi hakkında olması halinde mevcuttur ve veri sorumlusu veya üçüncü kişilerin amacına bağlı değildir. - **Amaç** unsuru, bilginin, bir kişinin durumu veya davranışlarını değerlendirmek, belirli bir şekilde ele almak veya etkilemek amaçlarıyla kullanıldığı veya kullanılma ihtimalinin olduğu hallerde mevcut olacaktır. - **Sonuç** unsurunun varlığı halinde, içerik ve amaç unsurları somut olayda mevcut olmasa dahi bilginin bir kişiye “ilişkin” olduğunun kabulü mümkün olabilir. Buna göre, bilginin kullanımı belirli bir kişinin hakları ve menfaatlerini etkileyecekse sonuç unsuru mevcuttur. Belirtmek gerekir ki sonucun etki derecesi önem arz etmemektedir. Zira veri işleme sonucu kişinin diğer bireylerden farklı bir muameleye maruz kalacak olması sonuç unsurunun varlığı için yeterlidir. ::callout{icon="i-lucide-check-circle"} **Örnek: Taksi konumlarının takip edilmesi** :br:br Bir taksi şirketi, araçlarının konumunun gerçek zamanlı olarak belirlenmesine imkan sağlayan bir sistem kurar. Veri işlemenin amacı, taksi çağıran kişiye, ona en yakın araç yönlendirilerek müşterilere daha iyi hizmet sunmak ve yakıt tasarrufu yapmaktır. Amaçlar içerisinde taksi sürücülerinin performanslarının ölçülmesi yer almamaktadır. :br:br Her ne kadar buradaki verilerin taksi sürücülerine değil, taksi araçlarına ilişkin olduğu savunulabilecek olsa da sistem, sürücülerin performanslarının ölçülmesine ve hız limitlerine uyup uymadıklarının belirlenmesi gibi onun üzerinde önemli etkiler doğurabilecek bilgilere erişilmesine imkan sağlamaktadır. Bu nedenle yukarıda bahsedilen sonuç unsurunun varlığı kabul edilmeli ve elde edilen veriler kişisel veri olarak değerlendirilmelidir. :: Son olarak bu açıklamalar ışığında belirtilmelidir ki bir bilginin, her bir unsur açısından farklı kişilere “ilişkin” olması da mümkündür. Örneğin bilgi (i) açıkça A kişisi hakkında olduğundan içerik unsuru yönünden A’ya ilişkin, (ii) B kişisine farklı muamele edilmesi amacı taşıdığından amaç unsuru yönünden B’ye ilişkin ve (iii) C kişisinin hak ve menfaatleri üzerinde etki doğuracağından sonuç unsuru yönünden C’ye ilişkin olabilir. ## “Her türlü bilgi” Öncelikle belirtilmelidir ki Kanundaki “her türlü bilgi” ifadesi, kanunkoyucunun, kişisel veri kavramının sınırlarını olabildiğince geniş tutmak yönündeki iradesini ortaya koymaktadır. Bilginin mahiyeti açısından bakıldığında, kişisel veri kavramı, bir kişi hakkındaki her türlü bilgiyi, objektif veya sübjektif niteliğine bakılmaksızın içerecektir. Kişinin sağlık durumu gibi objektif bilgiler ve kişi hakkındaki görüşler gibi sübjektif bilgilerin tamamı kişisel veri kabul edilebilecektir. Bilginin “kişisel veri” niteliğinde olması için doğru veya ispatlanmış olması da gerekmez. Nitekim Kanun da kişisel verilerin eksik ve yanlış olabileceğini öngörmüş ve ilgili kişinin haklarını sayarken böylesi bilgilerin düzeltilmesini isteme hakkını tanımıştır. Bilginin içeriği açısından bakıldığında, kişisel veri kavramı, herhangi bir bilgi sağlayan her türlü veriyi içerecektir. Burada “kişisel” ifadesinin, verinin kapsamına özel hayatın gizliliği bağlamında bir sınırlandırma getirmediği belirtilmelidir. Zira Kanunun amaç başlıklı ilk maddesine “başta özel hayatın gizliliği olmak üzere kişilerin temel hak ve özgürlüklerini korumak” ifadeleri kullanılmaktadır. Anlaşılacağı üzere özel hayatın gizliliği vurgulanmış olsa da korunan menfaat bununla sınırlı değildir. Bu yönden bakıldığında, kişinin herkes tarafından bilinen bir bilgisi de kişisel veri kabul edilmelidir. Bilginin biçimi açısından bakıldığında, bir bilginin kişisel veri kabul edilip edilmeyeceğine karar verilirken hangi biçimde olduğu (alfabetik, sayısal, görsel, duysal gibi) veya hangi mecrada bulunduğu (elektronik veya fiziksel ortamda) önem arz etmeyecektir. Bu bağlamda ses kayıtları ve resimler diğer unsurları da içerdikleri sürece kişisel veri olarak kabul edilecektir. ::callout{icon="i-lucide-check-circle"} **Örnek: Telefon bankacılığı** :br:br Müşterinin bankayı telefon ile arayarak sesli talimat vermesi ve bunların kaydedilmesi halinde, ilgili ses kayıtları kişisel veri olarak değerlendirilebilir. :: ::callout{icon="i-lucide-check-circle"} **Örnek: Güvenlik kameraları** :br:br Güvenlik kameralarının kaydettiği görüntülerde kişilerin belirlenebilir olması halinde, video kayıtları kişisel veri niteliğinde olacaktır. :: ::callout{icon="i-lucide-check-circle"} **Örnek: Bir çocuğun çizimleri** :br:br Bir velayet davasında nöropsikiyatrik teste tabi tutulması için çocuğa, ailesine ilişkin bir çizim yaptırılmıştır. Bu çizim çocuğun ailesindeki bireylere ilişkin hissiyatını ve de genel olarak ruh halini göstereceği için kişisel veri olarak kabul edilebilir. Öte yandan, aynı çizim anne ve babanın davranışları ile ilgili bilgileri de ortaya çıkarabileceğinden, çocuğun çizimi, somut olayın şartlarına bağlı olarak ve belirli bir ölçüde, anne ve babasının da kişisel verisi sayılabilir. :: # Kişisel Verileri Koruma Kurumu ve Kurulu ::card-group :::card --- color: primary icon: i-lucide-globe target: _blank title: İnternet Sitesi to: https://kvkk.gov.tr --- {rel="nofollow"} ::: :::card{color="primary" icon="i-lucide-phone" title="İletişim"} Nasuh Akar Mahallesi 1407. Sok. No:4, 06520 Çankaya/Ankara • [0312 216 50 00](tel:+903122165000) ::: :: ## Hukuki Niteliği Kişisel Verileri Koruma Kurumu, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 19. maddesi uyarınca kurulmuş, idari ve mali özerkliğe sahip, kamu tüzel kişiliğini haiz bir kurumdur. Kurum, görevlerini bağımsız olarak yerine getirir; hiçbir organ, makam, merci veya kişi, Kurumun ve Kurulun kararlarını etkilemek amacıyla emir veya talimat veremez. Kurumun merkezi Ankara’dadır. Kurumun idari ve mali özerkliği, kendi bütçesini hazırlama ve harcama yetkisini de kapsar. Kurumun gelirleri, genel bütçeden yapılacak yardımlar ile diğer gelirlerden oluşur. ## İdari Yapılanma Kişisel Verileri Koruma Kurumu’nun idari yapılanması, Kanun’un 19. ve 20. maddelerine göre Kurul ve Başkanlıktan oluşur: - **Kişisel Verileri Koruma Kurulu (Kurul):** Kurumun karar organıdır. Kurul, biri başkan ve biri başkanvekili olmak üzere toplam dokuz üyeden oluşur. Kurulun beş üyesi Türkiye Büyük Millet Meclisi, dört üyesi Cumhurbaşkanı tarafından seçilir. Kurul, Kanun’da belirtilen görev ve yetkileri kullanır, Kurumun politika ve stratejilerini belirler, düzenleyici işlemler yapar ve Kurumun faaliyetlerini denetler. - **Başkanlık:** Kurumun yürütme organıdır. Başkan, Kurulun başkanıdır ve Kurumun en üst amiri olarak Kurumun genel yönetim ve temsilinden sorumludur. Başkan, Kurumun idari işlerini yürütür, personel atamalarını yapar ve Kurul kararlarının uygulanmasını sağlar. Başkanlığa bağlı olarak hizmet birimleri oluşturulabilir. Kurul ve Başkanlık, Kurumun görevlerinin etkin ve bağımsız şekilde yürütülmesini sağlamak üzere birlikte çalışır. Kurul, karar organı olarak stratejik ve düzenleyici işlevleri yerine getirirken; Başkanlık, idari ve yürütme işlevlerini üstlenir. ## Kurul Üyeleri ::card --- color: primary icon: i-lucide-users target: _blank title: Güncel Kurul Üyeleri to: https://kvkk.gov.tr/Icerik/1016/Kurul-Uyeleri --- :: ## Görev ve Yetkiler Kurumun görevleri şunlardır: - Görev alanı itibarıyla, uygulamaları ve mevzuattaki gelişmeleri takip etmek, değerlendirme ve önerilerde bulunmak, araştırma ve incelemeler yapmak veya yaptırmak. - İhtiyaç duyulması hâlinde, görev alanına giren konularda kamu kurum ve kuruluşları, sivil toplum kuruluşları, meslek örgütleri veya üniversitelerle iş birliği yapmak. - Kişisel verilerle ilgili uluslararası gelişmeleri izlemek ve değerlendirmek, görev alanına giren konularda uluslararası kuruluşlarla iş birliği yapmak, toplantılara katılmak. - Yıllık faaliyet raporunu Cumhurbaşkanlığına, Türkiye Büyük Millet Meclisi İnsan Haklarını İnceleme Komisyonuna ve Başbakanlığa sunmak. - Kanunlarla verilen diğer görevleri yerine getirmek. Kurulun görev ve yetkileri şunlardır: - Kişisel verilerin, temel hak ve özgürlüklere uygun şekilde işlenmesini sağlamak. - Kişisel verilerle ilgili haklarının ihlal edildiğini ileri sürenlerin şikâyetlerini karara bağlamak. - Şikâyet üzerine veya ihlal iddiasını öğrenmesi durumunda resen görev alanına giren konularda kişisel verilerin kanunlara uygun olarak işlenip işlenmediğini incelemek ve gerektiğinde bu konuda geçici önlemler almak. - Özel nitelikli kişisel verilerin işlenmesi için aranan yeterli önlemleri belirlemek. - Veri Sorumluları Sicilinin tutulmasını sağlamak. - Kurulun görev alanı ile Kurumun işleyişine ilişkin konularda gerekli düzenleyici işlemleri yapmak. - Veri güvenliğine ilişkin yükümlülükleri belirlemek amacıyla düzenleyici işlem yapmak. - Veri sorumlusunun ve temsilcisinin görev, yetki ve sorumluluklarına ilişkin düzenleyici işlem yapmak. - Bu Kanunda öngörülen idari yaptırımlara karar vermek. - Diğer kurum ve kuruluşlarca hazırlanan ve kişisel verilere ilişkin hüküm içeren mevzuat taslakları hakkında görüş bildirmek. - Kurumun; stratejik planını karara bağlamak, amaç ve hedeflerini, hizmet kalite standartlarını ve performans kriterlerini belirlemek. - Kurumun stratejik planı ile amaç ve hedeflerine uygun olarak hazırlanan bütçe teklifini görüşmek ve karara bağlamak. - Kurumun performansı, mali durumu, yıllık faaliyetleri ve ihtiyaç duyulan konular hakkında hazırlanan rapor taslaklarını onaylamak ve yayımlamak. - Taşınmaz alımı, satımı ve kiralanması konularındaki önerileri görüşüp karara bağlamak. - Kanunlarla verilen diğer görevleri yerine getirmek. ## Kurul Rehberleri ::card --- color: primary icon: i-lucide-book target: _blank title: Güncel Kurul Rehberleri to: https://kvkk.gov.tr/Icerik/2030/Rehberler --- :: ## Kurul Kararları ::card --- color: primary icon: i-lucide-file-text target: _blank title: Güncel Kurul Kararları to: https://kvkk.gov.tr/Icerik/5419/Kurul-Kararlari --- ::