Ana içeriğe geç
KVKK · 10 dk okuma

GDPR vs KVKK — Çok Uluslu TR Şirketler için 7 Kritik Fark

GDPR ile KVKK arasındaki temel farklar, çift uyum stratejisi, DPO atama, veri ihlali bildirim ve yurt dışı aktarım kuralları — pratik karşılaştırma.

Yazar: Mehmet Özbakır

İstanbul merkezli bir tekstil firmasının ürünleri Almanya, Hollanda ve İsveç’te satılıyor. Müşterileri Türk değil — AB vatandaşı. Bu firmanın KVKK yükümlülüğü açıktır (Türkiye’de kurulu), ama GDPR de aynı şekilde uygulanır. Çift kanun = çift uyum = çift denetim.

Buna ek olarak ters senaryo da yaygındır: Almanya merkezli bir e-ticaret firması Türkiye’ye satış yapıyor, ürün gönderiyor, müşteri desteği veriyor. Bu firma GDPR’a tabi olduğu kadar, Türkiye’deki müşterileri için KVKK’ya da uymakla yükümlüdür.

Bu rehber, çok uluslu yapıdaki Türk şirketlerin veya Türkiye’de satış yapan AB şirketlerinin çift uyum stratejisini netleştirir. Sonunda her iki kanunu paralel yöneten ortak süreç önerileri vardır.

Neden iki kanun aynı anda?

GDPR (General Data Protection Regulation, 2018) ve KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu, 2016) iki ayrı yargı alanının düzenlemeleridir, ama coğrafi etkileri kesişir.

KVKK uygulanır eğer:

  • Veri sorumlusu Türkiye’de yerleşik ise (her durumda)
  • Veri işleme Türkiye’de gerçekleşiyorsa
  • İşleme Türk vatandaşlarına yönelikse (alan dışı uygulama)

GDPR uygulanır eğer:

  • Veri sorumlusu AB’de yerleşik ise (her durumda)
  • AB’de yerleşik olmasa bile, AB’deki kişilere mal/hizmet sunuyorsa
  • AB’deki kişilerin davranışını izliyorsa (web sitesi tracking dahil)

Yani Türkiye’de kurulu olup AB’de satış yapan firma her iki kanuna da tabidir. Üstelik bu durum giderek yaygınlaşıyor — Türk e-ticaret, yazılım ve hizmet ihracatı patlama yaşıyor.

GDPR vs KVKK karşılaştırma tablosu

KonuGDPR (AB)KVKK (Türkiye)
YürürlükMayıs 2018Nisan 2016
Yetkili kurumHer AB ülkesinde DPAKVKK Kurulu (Ankara)
Coğrafi kapsamAB + AB’ye hizmet veren herkesTürkiye + TR vatandaşı işleyen
Ceza tavanıYıllık global cironun %4’ü veya €20M (yüksek olan)9.464.000 TL (2026 güncel)
Ceza yapısıSabit + ciro yüzdesiSadece sabit tutar (her ihlal için)
Açık rıza eşiğiÇok katı (özgürce verilmiş)Orta seviye
DPO atama3 senaryoda zorunluSadece VERBİS’te belirli sicil için
Veri ihlali bildirimi72 saat (DPA + ilgili kişi)72 saat (Kurul)
Yurt dışına aktarımAdequacy decision listesiMadde 9 yeterli koruma
Veri taşınabilirliğiMadde 20 — explicit hakMadde 11(d) — daha sınırlı
Çocuk verisi yaşı16 (üye devlet 13’e indirebilir)18 (genel kural)
Privacy by DesignMadde 25 — açıkça zorunluMadde 12 dolaylı
Veri envanteri (RoPA)Madde 30 — zorunluVERBİS kapsamında
Cezasız uyarı/ihtarMümkünMümkün
Sınır ötesi denetimOne-Stop-ShopYok

Tabloda görüldüğü gibi, KVKK büyük ölçüde GDPR’ı kopya etmiş ama daha esnek bir versiyondur. Bu nedenle GDPR-uyumlu bir sistem KVKK gerekliliklerini de büyük ölçüde karşılar — ama tersi her zaman geçerli değildir. KVKK uyumlu olmak GDPR uyumu için yeterli değil.

Fark 1: Kapsam — coğrafi etki

GDPR’ın alan dışı etkisi (extraterritorial reach) KVKK’dan çok daha geniştir.

GDPR Madde 3 der ki:

  • AB’de yerleşik kurum AB dışında işlem yapsa bile GDPR uygulanır
  • AB dışında yerleşik kurum AB’deki kişilere hizmet sunuyorsa GDPR uygulanır
  • AB dışında yerleşik kurum AB’deki kişilerin davranışını izliyorsa GDPR uygulanır

Pratik sonuç: Türk e-ticaret sitesi AB’ye satış yapıyorsa, fatura adresi AB’de olan müşteri için GDPR devreye girer. Web sitesinde Google Analytics + Facebook Pixel + bir AB IP’sinden ziyaret = GDPR.

KVKK ise daha statik bir kapsam tarif eder: “Türkiye’de yerleşik veri sorumlusu” merkezli. Bir Alman firmasının Türkiye’deki müşterilerine yönelik işleme yapması teorik olarak KVKK kapsamına girer, ama Kurul’un böyle bir firmaya ceza uygulayabilmesi pratikte zordur (yetki sorunu).

Fark 2: Ceza yelpazesi

GDPR’ın can yakan tarafı, ciroya orantılı ceza yapısıdır.

GDPR maksimum cezası:

  • İdari para cezası yıllık global cironun %4’ü veya €20 milyon (hangisi daha yüksekse)
  • En ciddi ihlaller (rıza eksikliği, ihlal bildirimi yapmama, vb.) için

KVKK maksimum cezası (2026 itibarıyla):

  • Tek ihlal için en fazla 9.464.000 TL (~€275.000)
  • Madde 12 ihlali bandı: 141.000 — 9.464.000 TL

Yani 100 milyon Euro cirolu bir firmanın GDPR cezası 4 milyon Euro’ya kadar çıkabilirken, aynı firma için KVKK ceza tavanı 9 milyon TL (yaklaşık 270.000 Euro) — yaklaşık 15 kat fark.

KVKK ceza listesi 2026 yazısında somut KVKK cezalarını detaylı görebilirsiniz. GDPR tarafında Amazon’un 2021’de €746M, Meta’nın 2023’te €1.2B ceza aldığını hatırlatalım — KVKK’da bu rakamlar imkansız.

Fark 3: Açık rıza eşiği

GDPR açık rıza için dört kriter ister (Madde 4-11):

  1. Freely given (özgürce verilmiş) — baskı, mecburiyet veya çıkar olmadan
  2. Specific (belirli) — her amaç için ayrı onay
  3. Informed (bilgilendirilmiş) — neye onay verildiği net
  4. Unambiguous (açık) — pasif onay (ön-işaretli kutu) geçersiz

KVKK’da açık rıza tanımı (Madde 3) benzer ama daha gevşek uygulanır. Türkiye’de “üyelik sözleşmesini kabul ediyorum” tek kutucuğunun çerezleri, pazarlama mesajlarını, üçüncü taraf paylaşımı birleşik şekilde kapsayan formülasyonlar Kurul’a yakalanana kadar yıllarca kullanıldı.

GDPR pratiği:

  • Cookie banner’da “Sadece zorunlu” + “Hepsini kabul” + “Tercih et” butonları ayrı, eşit ağırlıklı olmalı
  • Pazarlama, profilleme, üçüncü taraf paylaşım ayrı kutucuklar
  • Onay her zaman geri alınabilir, geri alma da kayıt altına alınmalı

KVKK pratiği daha esnek ama Kurul da yavaş yavaş GDPR çizgisine doğru sıkılaşıyor. 2025’ten itibaren Kurul kararlarında “birleşik onay geçersiz” ifadesi çoğaldı.

Fark 4: DPO atamak zorunda mıyım?

GDPR Madde 37 — DPO (Data Protection Officer / Veri Koruma Görevlisi) şu durumlarda zorunlu:

  • Kamu kurumu / kamu hizmeti sunan kuruluş
  • Geniş ölçekli düzenli ve sistematik takip yapan firma (örnek: Facebook)
  • Geniş ölçekli özel nitelikli veri işleyen firma (sağlık, finans)

GDPR’da DPO bağımsız olmak zorunda (CEO’ya direkt raporlama, çıkar çatışması yasak), iletişim bilgileri DPA’ya bildirilmek zorunda, çalışan olabilir veya dış hizmet alınabilir.

KVKK’da DPO mecburiyeti yok — sadece VERBİS sicili zorunlu ve “irtibat kişisi” atanır. İrtibat kişisi DPO kadar bağımsız değildir, salt iletişim noktasıdır.

Pratik tavsiye: KVKK için bir KVKK Danışmanı yeterlidir, GDPR için DPO ataması ve DPA’ya bildirim gerekir. Hibrit yapıda bir kişi her iki rolü taşıyabilir ama yetkinlik şartları farklıdır.

Fark 5: Veri ihlali bildirim

Süre konusunda aynılar, ama içerik ve hedef farklı.

GDPR (Madde 33-34):

  • 72 saat içinde DPA’ya bildirim
  • “Yüksek risk” varsa ilgili kişiye de doğrudan bildirim (e-posta, SMS, bildirim mesajı)
  • Bildirim içeriği: ihlal türü, etkilenen veri kategorileri, yaklaşık sayı, alınan önlemler, DPO iletişim

KVKK (Madde 12/5 ve Tebliğ):

  • 72 saat içinde Kurul’a bildirim (online form veya KEP)
  • İlgili kişiye bildirim “makul süre” — pratik 1 ay
  • Bildirim içeriği: olayın özeti, etkilenen kişi sayısı, alınan önlemler

Pratik fark: GDPR’da ilgili kişiye doğrudan bildirim çok daha sık — “yüksek risk” kavramı geniş yorumlanıyor. KVKK’da Kurul’a bildirim daha fazla ağırlık taşıyor.

Sızıntı bildirimi 72 saat KVKK şablonu yazısı KVKK tarafındaki adımları detaylı anlatır.

Fark 6: Yurt dışına aktarım

Veri aktarımının yurt dışına yapılması en hassas konulardan biri.

GDPR’da 3 yol vardır:

  1. Adequacy decision — AB Komisyonu’nun “yeterli koruma” listesi (Japonya, Yeni Zelanda, İsviçre, vb. — Türkiye yok)
  2. Uygun güvenceler — Standart Sözleşme Maddeleri (SCC), Binding Corporate Rules (BCR)
  3. İstisnalar — açık rıza, sözleşmenin ifası (Madde 49)

KVKK’da Madde 9 der ki:

  • Açık rıza varsa aktarım yapılabilir
  • “Yeterli koruma bulunan ülke” listesi olmalı (Kurul yayınladı ama güncel sürüm sınırlı)
  • Yeterli koruma yoksa “yeterli korumayı yazılı olarak taahhüt eden ülke” + Kurul izni

Pratik sonuç:

  • AWS, Google Cloud, Microsoft Azure’ı AB region’ında kullanmak GDPR için problemsiz, KVKK için ek dokümantasyon
  • ABD’ye aktarım GDPR’da çok zor (Schrems II kararı sonrası) ve KVKK’da Kurul izni gerekir
  • Türkiye merkezli bulut kullanımı her ikisi için en güvenli yol (VeritaDLP Almanya/EU lokasyonu KVKK ve GDPR için optimaldir)

Fark 7: Yetkili kurum ve denetim

GDPR’ın benzersiz mekanizması One-Stop-Shop:

  • AB’de tek bir DPA üzerinden denetim
  • Sınır ötesi ihlallerde “lead DPA” konseptiyle ortak karar
  • Almanya: BfDI + her eyalet ayrı DPA
  • İrlanda DPC, Hollanda AP, İspanya AEPD vs.

KVKK’da tek otorite KVKK Kurulu — Ankara merkezli, 7 üyeli. Denetim süreci:

  • Şikâyet veya re’sen başlatma
  • 30 + 30 gün cevap süresi
  • Kurul kararına itiraz idari yargıda

Pratik tavsiye: çift uyum gerektiren firma için iki ayrı uyum playbook’u olmalı:

  • KVKK playbook’u — TR Kurulu süreçleri
  • GDPR playbook’u — lead DPA + diğer ülkeler

Çift uyum stratejisi: KVKK + GDPR ortak süreç

Mantıklı strateji: GDPR’ın daha katı standartını baseline yapıp, KVKK’nın TR-özel gerekliliklerini üzerine eklemek. Çünkü GDPR uyumlu sistem genelde KVKK’yı da karşılar.

Tek envanter (RoPA + VERBİS):

  • Her veri akışını tek yerde belgele
  • Hangi yargı alanına tabi olduğunu işaretle
  • GDPR Madde 30 ve KVKK VERBİS gereksinimlerini tek belgeyle karşıla
  • Bkz. VERBİS kayıt süreci adım adım

Tek aydınlatma metni iki dilde:

  • Türk müşteri için Türkçe, AB müşteri için İngilizce/Almanca
  • Her dilde KVKK + GDPR atıflarını ayır
  • Web sitesi dil tespiti ile otomatik

Tek olay yönetimi:

  • 72 saat süresi her iki kanunda aynı
  • Single point of failure: Olay tespit edildiğinde paralel 2 bildirim hazırla
  • Kayıt sistemine “GDPR vs KVKK” alanı ekle

Tek bulut altyapısı:

  • AB region’larda kalın (Almanya, Hollanda, İrlanda)
  • ABD aktarımını mümkünse yapma; yapacaksanız SCC + KVKK Kurul izni paralel

DPO/KVKK Danışmanı hibrit rol:

  • Tek kişi her iki disipline hakim olabilir
  • GDPR DPO bağımsızlık şartını korusun
  • KVKK irtibat kişisi rolü ekstra

Sıkça Sorulan Sorular

KVKK uyumlu bir sistem GDPR’a otomatik uyumlu mu?

Genellikle hayır. KVKK GDPR’ın gevşetilmiş bir versiyonudur; “KVKK için yeterli” çoğu zaman GDPR için yetersizdir. Açık rıza, DPO, ihlal bildirim ayrıntıları gibi alanlarda GDPR daha sıkıdır. Tersi daha güvenlidir: GDPR uyumlu sistem KVKK’yı da karşılar.

Türk şirketim AB’ye satış yapmıyor ama web sitesi var. GDPR’a tabi miyim?

Web sitesi AB’den ziyaretçi alıyor olsa bile, “AB’ye yönelik” mal/hizmet sunumu olmadığı sürece GDPR doğrudan uygulanmaz. “AB’ye yönelik” göstergeleri: AB dilinde içerik (İngilizce yeterli sayılmaz, Almanca/Fransızca gibi yerel dil), AB para birimi (Euro), AB’ye kargo, AB telefon numarası, AB DNS uzantısı. Pasif erişilebilirlik tek başına GDPR kapsamı oluşturmaz.

GDPR cezası gerçekten ciromun %4’ü olur mu?

Tavandır, sıklıkla uygulanmaz. Ortalama GDPR cezası 2018-2024 döneminde firma başına €350.000 — €2M bandında. Ama mega ihlaller (Meta, Amazon, Google) milyar Euro’ya ulaştı. Hesaplama: ciddi ihlal + büyük ölçek + geç bildirim + işbirliği yapmama = tavana yaklaşır.

Türkiye’deki DPO’nun GDPR yetkinliği yeterli mi?

KVKK Danışmanı yetkinliği GDPR için temel zemin sağlar ama yetersizdir. GDPR DPO ek olarak: AB ülkelerinin uygulama farklarını bilmeli, AB mahkeme kararlarını takip etmeli (özellikle ECJ Schrems II tipi), İngilizce yetkin olmalı. CIPP/E (IAPP) gibi sertifikalar GDPR DPO yetkinliği için yaygın standarttır.

Veri bulutunu AB’de mi tutmalıyım ABD’de mi?

AB > Türkiye > ABD (uyum kolaylığı sırası). AB’de veri tutmak hem KVKK hem GDPR için en az sürtünmeli yol. Türkiye Schrems II tipi sorun yaşamaz (Türkiye AB üyesi değil) ama KVKK Kurul izni iş yükü yaratır. ABD ise hem GDPR’da Schrems II hem KVKK’da Kurul izni şartıyla — iki katmanlı yük.

Çocuk verisi 16 mı, 18 mi?

Veri sorumlusunun yerleşik olduğu yargı alanına göre uygulanır. TR’de yerleşik firma için KVKK’nın 18 yaş kuralı uygulanır. AB’de yerleşik firma için GDPR’ın 16 yaş kuralı (üye devlet 13’e indirebilir, örnek: İspanya 14). Türk firması AB’ye hizmet veriyorsa, AB müşterisinin çocuğu için 16, TR müşterisinin çocuğu için 18 yaşı takip etmelidir.

Tek aydınlatma metni iki kanun için yeterli mi?

Evet, doğru hazırlandığında. Tek metinde:

  • “Bu metin KVKK Madde 10 ve GDPR Madde 13/14 kapsamında hazırlanmıştır”
  • Her hak listesi her iki kanunu kapsayacak şekilde (KVKK Madde 11 + GDPR Madde 15-22)
  • Hukuki sebepler her iki kanun referansıyla
  • DPA + KVKK Kurulu iletişim bilgileri ayrı ayrı

Avukat onayıyla şablonlaştırılabilir.


Çift uyum stratejinizi DLP altyapısıyla desteklemek isterseniz: VeritaDLP Almanya/EU veri merkezinde, KVKK ve GDPR şartlarını paralel karşılayan metadata-first mimari sunar. 15 günlük ücretsiz deneme ile test edin. Sorularınız için mehmet@veritadlp.com veya +90 532 013 17 61.

Etiketler: #GDPR #KVKK #GDPR vs KVKK #çift uyum #veri aktarımı #uluslararası uyum

İlgili yazılar

Yeni rehberler için kaydolun

Ayda en fazla 2 e-posta. KVKK rehberleri, ürün güncellemeleri ve vaka çalışmaları. Tek tıkla iptal.

Double opt-in: kaydolduktan sonra e-postanıza onay bağlantısı gönderilir. Bağlantıya tıklayana kadar listeye eklenmezsiniz. KVKK Madde 11 başvuruları: dpo@veritadlp.com .