Birleşik Krallık Genel Kişisel Verileri Koruma Düzenlemelerinde (GDPR) ‘Rıza’*

“Dünyanın her yanında öğretmenler, insan topluluğunun en fedakar ve saygıdeğer kişileridir.”

Mareşal Gazi Mustafa Kemal ATATÜRK (Türkiye topraklarının kurtarıcı önderi, Türkiye Cumhuriyeti’nin banisi, eşsiz Devlet Adamı; 1881-aˆž)

1. Giriş

Teknoloji, iletişim kurma ve iş yapma şeklimizi önemli ölçüde değiştirdi. Bir işletme kişisel verileri işliyorsa, bunu yapmak için yasal gerekçeleri olmak zorundadır. Birleşik Krallık Genel Kişisel Verileri Koruma Düzenlemeleri (United Kingdom General Data Protection Regulations; ‘UK GDPR’), kişisel verileri işlerken kişilerin kuruluşlara karşı yasal haklarını ve yükümlülüklerini tanımlar (örneğin, tüm işlemler adil ve yasalara uygun olmalıdır).

Veri işleme için altı geçerli yasal gerekçe süresi vardır. En uygun olan değerlendirilirken, verilerin kullanım amacına ve kişi [ki, ‘veri öznesi’ (data subject) olarak da bilinir] ile olan ilişkiye bağlı olacaktır. Veri işlemek için olası gerekçelerden biri de rızadır (consent).

2. Genel Kişisel Verileri Koruma Düzenlemeleri kapsamında izin ne zaman gereklidir?

Kişisel verileri işlemek için başka bir yasal neden yoksa veri sahibinden onay alınması gerekmektedir. Herhangi bir veri işleme faaliyetine başlamadan önce kişinin onayı olmalıdır.

Kişisel verilerin rıza dışında işlenmesinin hukuka uygun nedenleri şunlardır:

  • Bir sözleşmenin ifası için gerekli olması,
  • Kontrolörün yasal bir yükümlülüğe uymak zorunda olması,
  • Veri sahibinin veya başka bir gerçek kişinin hayati menfaatlerinin tehlikede olması,
  • Kamu yararına yürütülen bir görevin yerine getirilmesi veya denetleyiciye verilen resmi yetkinin kullanılması için gerekli olması,
  • Kontrolör veya üçüncü bir kişi tarafından izlenen meşru menfaatler için gerekli olması [Kişisel verilerin korunmasını gerektiren veri sahibinin çıkarları veya temel hak ve özgürlüklerinin bu tür menfaatlerin önüne geçtiği durumlarda istisnai olarak (esas olarak veri sahibinin bir çocuk olması durumunda)]

3. Birleşik Krallık Genel Kişisel Verileri Koruma Düzenlemeleri ile uyumlu rıza (compliant consent) olarak kabul edilen nedir?

Birleşik Krallık Genel Kişisel Verileri Koruma Düzenlemelerinin 4. maddesinde, rıza “veri konusunun bir beyan veya açık bir olumlu eylemle, kişinin kendisiyle ilgili kişisel verilerin işlenmesinin kabul edildiğini belirten, serbestçe verilen, spesifik, bilgilendirilmiş ve açık bir şekilde ifade edilen herhangi bir belirti” olarak tanımlanır.

Rızanın geçerli olması için, veri sahibinin, kişisel verilerinin belirli bir amaç için işlenmesi için kuruluşa açık ve açık rıza vermiş olması gerekir.

Birleşik Krallık Genel Kişisel Verileri Koruma Düzenlemelerinin 7. maddesi, geçerli bir rızanın elde edilmesi için şunları belirtir:

  • Veri sorumlusu (yani verilerin nasıl ve neden işlenmesi gerektiğine dair karar veren kişi), kişisel verilerin kullanılması için rıza kaydına sahip olmalıdır.
  • Yazılı rızaya ilişkin bilgiler, diğer hususlardan farklı ve açık olmalıdır.
  • Veri sahiplerine, rızalarını geri çekme hakkına sahip oldukları söylenmelidir.
  • Sözleşmeye dayalı bir anlaşma bu rızaya bağlıysa, rızanın serbestçe verildiği açık olmalıdır.

Bu bağlamda ‘serbestçe verilmiş’, (freely given), rızanın gerçek bir seçime dayalı olarak verildiği ve veri sahibinin kişisel verilerinin kullanımını kabul etmekten başka seçeneğinin olmadığını gösteren kanıtların özgürce verilmediği anlamına gelir.

Rıza, aşağıdaki durumlarda da geçersiz sayılabilir:

  • Bir veri sahibinin rıza verip vermediği belli değilse,
  • Veri konusu rıza verdiklerinin farkında değilse,
  • Veri sahibinin rıza gösterdiğini gösteren hiçbir kayıt yoksa,
  • Bir hizmetin ön koşulu olarak onay gerekliyse, ancak veri işleme bu hizmet için değilse.

Genel Kişisel Verileri Koruma Düzenlemeleri ayrıca ‘spesifik ve bilgilendirilmiş rıza’ (specific and informed consent) anlamına da gelir ki; bu, veri sahibinin aşağıdaki haklara sahip olduğunu ifade eder:

  • Bilgilerinin kullanımı hakkında karar veren kişinin kimliği bilinmelidir (yani, veri kontrolörü ve verilen rızaya güvenecek herhangi bir üçüncü taraf kontrolör).
  • Verileri toplamak için farklı nedenlere rıza (ki, bu, veri toplayan kuruluş veriyi birkaç nedenden dolayı kullanıyorsa, her bir neden için rıza verilmesi gerektiği anlamına gelir).

4. Genel Kişisel Verileri Koruma Düzenlemeleri için sözlü onay (verbal consent) uygun mudur?

Birleşik Krallık Genel Kişisel Verileri Koruma Düzenlemeleri, rızanın açık bir onaylayıcı eylemi gerektirdiği konusunda nettir ve 32. Madde Gerekçesi bu konuda ek rehberlik sağlar. Açık pozitif ayrımcılık, bir kişinin veri işlemeye dahil olmak veya işlemeyi kabul etmek için kasıtlı ve belirli bir eylemde bulunması gerektiği ve bir rıza beyanı ve sözlü onay imzalama gibi diğer yöntemler anlamındadır.

5. Açık rıza nedir (explicit consent) ?

Açık rıza, Birleşik Krallık Genel Kişisel Verileri Koruma Düzenlemelerinde tanımlanmamıştır, ancak olağan yüksek rıza standardından çok farklı olması muhtemel değildir. Her rıza, bireyin isteklerinin belirli, bilgilendirilmiş ve açık bir göstergesini içermelidir. Buradaki temel fark, muhtemelen ‘açık’ rızanın açık bir yazılı veya sözlü beyanda onaylanması gerektiğidir.

6. Kişisel verilerin işlenmesi için tek yasal dayanak (only legal ground) rıza mıdır?

Önceki mevzuatta (1998 tarihli Veri Koruma Yasası/Data Protection Act), rıza, veri işleme için en yaygın olarak güvenilir temel idi. Bununla birlikte, Genel Kişisel Verileri Koruma Düzenlemeleri kapsamında, izin mekanizmasında artık bir değişiklik olmuştur ve izin, gelecekteki işleme için en uygun temel olmayabilir. Kuruluşlar her zaman başka bir yasal zeminin, örneğin meşru menfaatin daha uygun olup olmadığını değerlendirmelidir.

7. Genel Kişisel Verileri Koruma Düzenlemeleri bakımından rıza (consent) nasıl istenir?

Onayın veri işleme için en uygun temel olduğu sonucuna varılırsa (örneğin, pazarlama iletişimleri göndermek için), bu karar kaydedilmeli ve aşağıdaki kontrol listesine uyulmalıdır:

  • İzin alınırken önceden işaretlenmiş kutular, devre dışı bırakma kutuları veya başka bir varsayılan ayar kullanılmamalıdır.
  • Mümkün olduğunda, farklı amaçlara ve farklı veri işleme türlerine izin vermek için ayrı [‘ayrıntılı’ (granular)] seçenekler verilmelidir (örneğin, SMS mesajından ziyade e-posta yoluyla bilgi almak için ayrı onay).
  • İzin talebinin açık olduğundan emin olunmalıdır.
  • İzin talebi belirgin, kısa ve anlaşılması kolay tutulmalıdır.
  • Onay katılımı diğer hüküm ve koşullardan ayrı tutulmalıdır (serbestçe verilmelidir).
  • Bireyin, azaltılmış bir hizmet almadan onayı reddedebildiğinden emin olunmalıdır (örneğin, bir web sitesinin bazı bölümlerine oturum açmadan erişmeye devam edilmelidir).
  • Kanıt onayına ilişkin kayıtlar tutulmalıdır (kimin, ne zaman, nasıl ve onlara ne söylendiği onaylanmalıdır).
  • İnsanların istedikleri zaman onaylarını geri çekmeleri kolaylaştırılmalıdır (tercih yönetimi araçlarının kullanılması düşünülmelidir).

8. Geçerli Birleşik Krallık Genel Kişisel Verileri Koruma Düzenlemeleri minvalinde geçerli rıza onayı almak için (to obtain valid consent) hangi bilgiler sağlanmalıdır?

İşletme bir tür veri işleme faaliyeti (pazarlama veri tabanına ekleme gibi) gerçekleştirmek için izin istediğinde, veri sahibine, onayının özel yapısı ve kapsamı hakkında net bilgi verilmelidir. Özellikle, veriler toplanırken veya toplanmadan önce aşağıdaki bilgiler verilmelidir (örneğin, yayınlanmış bir Gizlilik Politikası veya izin beyanında):

  • Kuruluşun/işletmenin unvanı/işletme adı,
  • İzni esas alacak herhangi bir üçüncü taraf kontrolörlerin adı ve soyadı,
  • Hangi bilgilerin toplandığı,
  • Bilginin neden istendiği,
  • Veriyle ne yapılacağı,
  • Veri sahibinin bu onayını istediği zaman geri çekebilmesi.

9. Genel Kişisel Verileri Koruma Düzenlemeleri bakımından rıza ne kadar (how long) süre devam eder?

Birleşik Krallık GDPR, rıza için belirli bir zaman sınırı belirlemese de, ICO (Information Commissioner’s Office/Enformasyon Komiserliği Ofisi), rızanın “zaman içinde bozulma olasılığının” (likely to degrade over time) olduğunu belirtmektedir. Rızaya güveniliyorsa, veri sahiplerinin rızaları inceleme altında tutulmalı ve zaman zaman rızanın geçerli olup olmadığına bakılmalıdır. Bu, orijinal rızanın kapsamına ve rızanın verildiği andaki bireyin beklentisine bağlı olacaktır. Devam eden güveni haklı çıkarmak için zaman zaman yeni onay talep edilmesi gerekebilir. GDPR için onay devre dışı bırakılabilir, bu nedenle birisi iznini geri çekerse, koşullar izin verir vermez kişisel verilerin işlenmesi durdurulmalıdır. Bir bireyin kişisel verilerini işlemeye devam etmenin gerekli olduğunu ve kişinin onayını geri çektiğini varsayalım. Bu durumda, örneğin meşru menfaat veya yasal yükümlülük gibi işleme için diğer yasal dayanaklardan birinin kullanılmasının düşünülmesi gerekebilir.

10. Genel Kişisel Verileri Koruma Düzenlemeleri kapsamında rıza olmadan pazarlama (market without consent) yapılabilir mi?

Kuruluşlar, önceden izinleri olmadan bireylere pazarlama metinleri veya e-postalar göndermemelidirler. Şirket, ısrarlı ve istenmeyen telefon aramaları, faks, e-posta pazarlaması veya diğer uzak medya dahil olmak üzere ürünlerini veya hizmetlerini tanıtan pazarlama iletişimlerini, bunlara itiraz eden veya almayı reddeden herhangi bir kişiye göndermeyi bırakmalıdır.

11. Birleşik Krallık Genel Kişisel Verileri Koruma Düzenlemelerindeki kurallar ihlal edildiğinde (breach) ne olur?

İngiltere Genel Kişisel Verileri Koruma Düzenlemelerine uyulmazsa, ICO tarafından cironun %4’üne kadar para cezası verilebilir. Veya daha da endişe verici bir şekilde, ICO, kişisel verilerin kalıcı olarak veya koşullara uyulana kadar toplanmasını veya kullanılmasını engelleyen bir ‘Şimdi Dur’ emri verebilir.

12. Kişisel verileri işlemek için (to process personal data) rızaya güvenirken temel faktörler (principal factors) nelerdir?

GDPR uyumluluğuna yardımcı olmak ve müşterilerden daha yüksek düzeyde güven elde etmeye yardımcı olmak için kuruluşlara şunlar öneriliyor:

  • Onayın işleme için en uygun yasal zemin olup olmadığını kontrol edilmelidir.
  • Rızanın verilip verilemeyeceği kontrol edilmelidir (örneğin, birey savunmasız mı yoksa bir çocuk mu?).
  • Rızanın serbestçe verilip verilmediği anlaşılmalıdır (daha geniş hüküm ve koşullara ilişkin bir anlaşmaya bağlı kalmak yerine).
  • İnsanlara verileriyle ne yapılacağının söylendiğinden emin olunmalıdır (ve bu veriler başka bir amaç için kullanılmamalıdır).
  • Gizlilik Bildiriminin ve rızanın etrafındaki tüm ifadelerin rızaya dayalı veri işleme konusunda net olduğundan emin olunmalıdır.
  • İnsanlara nasıl iletişim kuracaklarını seçmelerine izin verildiğinden emin olunmalıdır (SMS, e-posta vb.).
  • Abonelikten çıkma (veya aboneliği geri çekme) onayının basit olduğundan emin olunmalıdır.
  • Rıza toplama süreci düzenli olarak gözden geçirilmelidir (ve bir bireyin rızasına ne kadar güvenildiği).
  • Doğru ve güncel kayıtlar tutulmalıdır.

* Bu derlemede yer alan görüşler derleme yapılan kaynaklara ait olup derleyenin çalıştığı kurumu bağlamaz, derleyenin çalıştığı kurum veya göreviyle ilişki kurulmak suretiyle kullanılamaz. Derlemedeki tüm hatalar, kusurlar, noksanlıklar ve eksiklikler derleyene aittir. Bu derlemeye konu Birleşik Krallık “Genel Kişisel Verileri Koruma Düzenlemeleri” için bkz.

  • Guide to the UK General Data Protection Regulation (UK GDPR), ICO, < https://ico.org.uk/for-organisations/guide-to-data-protection/guide-to-the-general-data-protection-regulation-gdpr/ > erişim tarihi 13 Kasım 2022
  • The Data Protection Act, > https://www.gov.uk/data-protection#:~:text=The%20Data%20Protection%20Act%202018%20is%20the%20UK’s%20implementation%20of,used%20fairly%2C%20lawfully%20and%20transparently > erişim tarihi 13 Kasım 2022
  • What is consent in GDPR? Lawbite, 11 November 2022, < https://www.lawbite.co.uk/resources/blog/gdpr-consent > erişim tarihi 13 Kasım 2022

Yavuz Akbulak
1966 yılında, Gence-Borçalı yöresinden göç etmiş bir ailenin çocuğu olarak Ardahan/Çıldır’da doğdu. 1984 yılında yapılan sınavda Gazi Üniversitesi İktisadi ve İdari Bilimler Fakültesi Maliye bölümünü kazandı. 1985 yılında Marmara Üniversitesi İktisadi ve İdari Bilimler Fakültesi Maliye bölümüne yatay geçiş yaptı ve 1988’de Marmara Üniversitesi İktisadi ve İdari Bilimler Fakültesi Maliye bölümünü birincilikle, Fakülteyi ise 11’inci olarak bitirdi.
1997 yılında Amerika Birleşik Devletleri’nin Denver şehrinde yer alan ‘Spring International Language Center’da; 65’inci dönem müdavimi olarak 2008-2009 döneminde Milli Güvenlik Akademisi’nde (MGA) eğitim gördü ve MGA’dan dereceyle mezun oldu. MGA eğitimi esnasında ‘Sınır Aşan Sular Meselesi’, ‘Petrol Sorunu’ gibi önemli başlıklarda bilimsel çalışmalar yaptı.
• Türkiye’de Yatırımların ve İstihdamın Durumu ve Mevcut Ortamın İyileştirilmesine İlişkin Öneriler (Maliye Hesap Uzmanları Vakfı Araştırma Yarışması İkincilik Ödülü);
• Türk Sosyal Güvenlik Sisteminde Yaşanan Sorunlar ve Alınması Gereken Önlemler (Maliye Hesap Uzmanları Vakfı Araştırma Yarışması İkincilik Ödülü, Sevinç Akbulak ile birlikte);
• Kayıp Yıllar: Türkiye’de 1980’li Yıllardan Bu Yana Kamu Borçlanma Politikaları ve Bankacılık Sektörüne Etkileri (Bankalar Yeminli Murakıpları Vakfı Eser Yarışması, Övgüye Değer Ödülü, Emre Kavaklı ve Ayça Tokmak ile birlikte),
• Türkiye’de Sermaye Piyasası Araçları ve Halka Açık Anonim Şirketler (Sevinç Akbulak ile birlikte) ve
• Türkiye’de Reel ve Mali Sektör: Genel Durum, Sorunlar ve Öneriler (Sevinç Akbulak ile birlikte)
başlıklı kitapları yayımlanmıştır.
• Anonim Şirketlerde Kâr Dağıtımı Esasları ve Yedek Akçeler (Bilgi Toplumunda Hukuk, Ünal TEKİNALP’e Armağan, Cilt I; 2003),
• Anonim Şirketlerin Halka Açılması (Muğla Üniversitesi İktisadi ve İdari Bilimler Fakültesi Tartışma Tebliğleri Serisi II; 2004)
ile
• Prof. Dr. Saim ÜSTÜNDAĞ’a Vefa Andacı (2020), Cilt II;
• Prof. Dr. Saim Üstündağ’a İthafen İlmi Makaleler (2021);
• Prof. Dr. Saim Üstündağ’a İthafen İlmi Makaleler II (2021);
• Sosyal Bilimlerde Güncel Gelişmeler (2021);
• Ticari İşletme Hukuku Fasikülü (2022);
• Ticari Mevzuat Notları (2022);
• Bilimsel Araştırmalar (2022);
• Hukuki İncelemeler (2023);
• Prof. Dr. Saim Üstündağ Adına Seçme Yazılar (2024);
• Hukuka Giriş (2024);
• İşletme, Pazarlama ve Hukuk Yazıları (2024),
• İnterdisipliner Çalışmalar (e-Kitap, 2025)
başlıklı kitapların bazı bölümlerinin de yazarıdır.
1992 yılından beri Türkiye’de yayımlanan otuza yakın Dergi, Gazete ve Blog’da 3 bini aşkın Telif Makale ve Telif Yazı ile tamamı İngilizceden olmak üzere Türkçe Derleme ve Türkçe Çevirisi yayımlanmıştır.
1988 yılında intisap ettiği Sermaye Piyasası Kurulu’nda (SPK) uzman yardımcısı, uzman (yeterlik sınavı üçüncüsü), başuzman, daire başkanı ve başkanlık danışmanı; Özelleştirme İdaresi Başkanlığı GSM 1800 Lisansları Değerleme Komisyonunda üye olarak görev yapmış, ayrıca Vergi Konseyi’nin bazı alt çalışma gruplarında (Menkul Sermaye İratları ve Değer Artış Kazançları; Kayıt Dışı Ekonomi; Özkaynakların Güçlendirilmesi) yer almış olup; halen başuzman unvanıyla SPK’da çalışmaktadır.
Hayatı dosdoğru yaşamak ve çalışkanlık vazgeçilmez ilkeleridir. Ülkesi ‘Türkiye Cumhuriyeti’ her şeyin üstündedir.