GDPR vs KVKK — Çok Uluslu TR Şirketler için 7 Kritik Fark
GDPR ile KVKK arasındaki temel farklar, çift uyum stratejisi, DPO atama, veri ihlali bildirim ve yurt dışı aktarım kuralları — pratik karşılaştırma.
Yazar: Mehmet Özbakır
İstanbul merkezli bir tekstil firmasının ürünleri Almanya, Hollanda ve İsveç’te satılıyor. Müşterileri Türk değil — AB vatandaşı. Bu firmanın KVKK yükümlülüğü açıktır (Türkiye’de kurulu), ama GDPR de aynı şekilde uygulanır. Çift kanun = çift uyum = çift denetim.
Buna ek olarak ters senaryo da yaygındır: Almanya merkezli bir e-ticaret firması Türkiye’ye satış yapıyor, ürün gönderiyor, müşteri desteği veriyor. Bu firma GDPR’a tabi olduğu kadar, Türkiye’deki müşterileri için KVKK’ya da uymakla yükümlüdür.
Bu rehber, çok uluslu yapıdaki Türk şirketlerin veya Türkiye’de satış yapan AB şirketlerinin çift uyum stratejisini netleştirir. Sonunda her iki kanunu paralel yöneten ortak süreç önerileri vardır.
Neden iki kanun aynı anda?
GDPR (General Data Protection Regulation, 2018) ve KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu, 2016) iki ayrı yargı alanının düzenlemeleridir, ama coğrafi etkileri kesişir.
KVKK uygulanır eğer:
- Veri sorumlusu Türkiye’de yerleşik ise (her durumda)
- Veri işleme Türkiye’de gerçekleşiyorsa
- İşleme Türk vatandaşlarına yönelikse (alan dışı uygulama)
GDPR uygulanır eğer:
- Veri sorumlusu AB’de yerleşik ise (her durumda)
- AB’de yerleşik olmasa bile, AB’deki kişilere mal/hizmet sunuyorsa
- AB’deki kişilerin davranışını izliyorsa (web sitesi tracking dahil)
Yani Türkiye’de kurulu olup AB’de satış yapan firma her iki kanuna da tabidir. Üstelik bu durum giderek yaygınlaşıyor — Türk e-ticaret, yazılım ve hizmet ihracatı patlama yaşıyor.
GDPR vs KVKK karşılaştırma tablosu
| Konu | GDPR (AB) | KVKK (Türkiye) |
|---|---|---|
| Yürürlük | Mayıs 2018 | Nisan 2016 |
| Yetkili kurum | Her AB ülkesinde DPA | KVKK Kurulu (Ankara) |
| Coğrafi kapsam | AB + AB’ye hizmet veren herkes | Türkiye + TR vatandaşı işleyen |
| Ceza tavanı | Yıllık global cironun %4’ü veya €20M (yüksek olan) | 9.464.000 TL (2026 güncel) |
| Ceza yapısı | Sabit + ciro yüzdesi | Sadece sabit tutar (her ihlal için) |
| Açık rıza eşiği | Çok katı (özgürce verilmiş) | Orta seviye |
| DPO atama | 3 senaryoda zorunlu | Sadece VERBİS’te belirli sicil için |
| Veri ihlali bildirimi | 72 saat (DPA + ilgili kişi) | 72 saat (Kurul) |
| Yurt dışına aktarım | Adequacy decision listesi | Madde 9 yeterli koruma |
| Veri taşınabilirliği | Madde 20 — explicit hak | Madde 11(d) — daha sınırlı |
| Çocuk verisi yaşı | 16 (üye devlet 13’e indirebilir) | 18 (genel kural) |
| Privacy by Design | Madde 25 — açıkça zorunlu | Madde 12 dolaylı |
| Veri envanteri (RoPA) | Madde 30 — zorunlu | VERBİS kapsamında |
| Cezasız uyarı/ihtar | Mümkün | Mümkün |
| Sınır ötesi denetim | One-Stop-Shop | Yok |
Tabloda görüldüğü gibi, KVKK büyük ölçüde GDPR’ı kopya etmiş ama daha esnek bir versiyondur. Bu nedenle GDPR-uyumlu bir sistem KVKK gerekliliklerini de büyük ölçüde karşılar — ama tersi her zaman geçerli değildir. KVKK uyumlu olmak GDPR uyumu için yeterli değil.
Fark 1: Kapsam — coğrafi etki
GDPR’ın alan dışı etkisi (extraterritorial reach) KVKK’dan çok daha geniştir.
GDPR Madde 3 der ki:
- AB’de yerleşik kurum AB dışında işlem yapsa bile GDPR uygulanır
- AB dışında yerleşik kurum AB’deki kişilere hizmet sunuyorsa GDPR uygulanır
- AB dışında yerleşik kurum AB’deki kişilerin davranışını izliyorsa GDPR uygulanır
Pratik sonuç: Türk e-ticaret sitesi AB’ye satış yapıyorsa, fatura adresi AB’de olan müşteri için GDPR devreye girer. Web sitesinde Google Analytics + Facebook Pixel + bir AB IP’sinden ziyaret = GDPR.
KVKK ise daha statik bir kapsam tarif eder: “Türkiye’de yerleşik veri sorumlusu” merkezli. Bir Alman firmasının Türkiye’deki müşterilerine yönelik işleme yapması teorik olarak KVKK kapsamına girer, ama Kurul’un böyle bir firmaya ceza uygulayabilmesi pratikte zordur (yetki sorunu).
Fark 2: Ceza yelpazesi
GDPR’ın can yakan tarafı, ciroya orantılı ceza yapısıdır.
GDPR maksimum cezası:
- İdari para cezası yıllık global cironun %4’ü veya €20 milyon (hangisi daha yüksekse)
- En ciddi ihlaller (rıza eksikliği, ihlal bildirimi yapmama, vb.) için
KVKK maksimum cezası (2026 itibarıyla):
- Tek ihlal için en fazla 9.464.000 TL (~€275.000)
- Madde 12 ihlali bandı: 141.000 — 9.464.000 TL
Yani 100 milyon Euro cirolu bir firmanın GDPR cezası 4 milyon Euro’ya kadar çıkabilirken, aynı firma için KVKK ceza tavanı 9 milyon TL (yaklaşık 270.000 Euro) — yaklaşık 15 kat fark.
KVKK ceza listesi 2026 yazısında somut KVKK cezalarını detaylı görebilirsiniz. GDPR tarafında Amazon’un 2021’de €746M, Meta’nın 2023’te €1.2B ceza aldığını hatırlatalım — KVKK’da bu rakamlar imkansız.
Fark 3: Açık rıza eşiği
GDPR açık rıza için dört kriter ister (Madde 4-11):
- Freely given (özgürce verilmiş) — baskı, mecburiyet veya çıkar olmadan
- Specific (belirli) — her amaç için ayrı onay
- Informed (bilgilendirilmiş) — neye onay verildiği net
- Unambiguous (açık) — pasif onay (ön-işaretli kutu) geçersiz
KVKK’da açık rıza tanımı (Madde 3) benzer ama daha gevşek uygulanır. Türkiye’de “üyelik sözleşmesini kabul ediyorum” tek kutucuğunun çerezleri, pazarlama mesajlarını, üçüncü taraf paylaşımı birleşik şekilde kapsayan formülasyonlar Kurul’a yakalanana kadar yıllarca kullanıldı.
GDPR pratiği:
- Cookie banner’da “Sadece zorunlu” + “Hepsini kabul” + “Tercih et” butonları ayrı, eşit ağırlıklı olmalı
- Pazarlama, profilleme, üçüncü taraf paylaşım ayrı kutucuklar
- Onay her zaman geri alınabilir, geri alma da kayıt altına alınmalı
KVKK pratiği daha esnek ama Kurul da yavaş yavaş GDPR çizgisine doğru sıkılaşıyor. 2025’ten itibaren Kurul kararlarında “birleşik onay geçersiz” ifadesi çoğaldı.
Fark 4: DPO atamak zorunda mıyım?
GDPR Madde 37 — DPO (Data Protection Officer / Veri Koruma Görevlisi) şu durumlarda zorunlu:
- Kamu kurumu / kamu hizmeti sunan kuruluş
- Geniş ölçekli düzenli ve sistematik takip yapan firma (örnek: Facebook)
- Geniş ölçekli özel nitelikli veri işleyen firma (sağlık, finans)
GDPR’da DPO bağımsız olmak zorunda (CEO’ya direkt raporlama, çıkar çatışması yasak), iletişim bilgileri DPA’ya bildirilmek zorunda, çalışan olabilir veya dış hizmet alınabilir.
KVKK’da DPO mecburiyeti yok — sadece VERBİS sicili zorunlu ve “irtibat kişisi” atanır. İrtibat kişisi DPO kadar bağımsız değildir, salt iletişim noktasıdır.
Pratik tavsiye: KVKK için bir KVKK Danışmanı yeterlidir, GDPR için DPO ataması ve DPA’ya bildirim gerekir. Hibrit yapıda bir kişi her iki rolü taşıyabilir ama yetkinlik şartları farklıdır.
Fark 5: Veri ihlali bildirim
Süre konusunda aynılar, ama içerik ve hedef farklı.
GDPR (Madde 33-34):
- 72 saat içinde DPA’ya bildirim
- “Yüksek risk” varsa ilgili kişiye de doğrudan bildirim (e-posta, SMS, bildirim mesajı)
- Bildirim içeriği: ihlal türü, etkilenen veri kategorileri, yaklaşık sayı, alınan önlemler, DPO iletişim
KVKK (Madde 12/5 ve Tebliğ):
- 72 saat içinde Kurul’a bildirim (online form veya KEP)
- İlgili kişiye bildirim “makul süre” — pratik 1 ay
- Bildirim içeriği: olayın özeti, etkilenen kişi sayısı, alınan önlemler
Pratik fark: GDPR’da ilgili kişiye doğrudan bildirim çok daha sık — “yüksek risk” kavramı geniş yorumlanıyor. KVKK’da Kurul’a bildirim daha fazla ağırlık taşıyor.
Sızıntı bildirimi 72 saat KVKK şablonu yazısı KVKK tarafındaki adımları detaylı anlatır.
Fark 6: Yurt dışına aktarım
Veri aktarımının yurt dışına yapılması en hassas konulardan biri.
GDPR’da 3 yol vardır:
- Adequacy decision — AB Komisyonu’nun “yeterli koruma” listesi (Japonya, Yeni Zelanda, İsviçre, vb. — Türkiye yok)
- Uygun güvenceler — Standart Sözleşme Maddeleri (SCC), Binding Corporate Rules (BCR)
- İstisnalar — açık rıza, sözleşmenin ifası (Madde 49)
KVKK’da Madde 9 der ki:
- Açık rıza varsa aktarım yapılabilir
- “Yeterli koruma bulunan ülke” listesi olmalı (Kurul yayınladı ama güncel sürüm sınırlı)
- Yeterli koruma yoksa “yeterli korumayı yazılı olarak taahhüt eden ülke” + Kurul izni
Pratik sonuç:
- AWS, Google Cloud, Microsoft Azure’ı AB region’ında kullanmak GDPR için problemsiz, KVKK için ek dokümantasyon
- ABD’ye aktarım GDPR’da çok zor (Schrems II kararı sonrası) ve KVKK’da Kurul izni gerekir
- Türkiye merkezli bulut kullanımı her ikisi için en güvenli yol (VeritaDLP Almanya/EU lokasyonu KVKK ve GDPR için optimaldir)
Fark 7: Yetkili kurum ve denetim
GDPR’ın benzersiz mekanizması One-Stop-Shop:
- AB’de tek bir DPA üzerinden denetim
- Sınır ötesi ihlallerde “lead DPA” konseptiyle ortak karar
- Almanya: BfDI + her eyalet ayrı DPA
- İrlanda DPC, Hollanda AP, İspanya AEPD vs.
KVKK’da tek otorite KVKK Kurulu — Ankara merkezli, 7 üyeli. Denetim süreci:
- Şikâyet veya re’sen başlatma
- 30 + 30 gün cevap süresi
- Kurul kararına itiraz idari yargıda
Pratik tavsiye: çift uyum gerektiren firma için iki ayrı uyum playbook’u olmalı:
- KVKK playbook’u — TR Kurulu süreçleri
- GDPR playbook’u — lead DPA + diğer ülkeler
Çift uyum stratejisi: KVKK + GDPR ortak süreç
Mantıklı strateji: GDPR’ın daha katı standartını baseline yapıp, KVKK’nın TR-özel gerekliliklerini üzerine eklemek. Çünkü GDPR uyumlu sistem genelde KVKK’yı da karşılar.
Tek envanter (RoPA + VERBİS):
- Her veri akışını tek yerde belgele
- Hangi yargı alanına tabi olduğunu işaretle
- GDPR Madde 30 ve KVKK VERBİS gereksinimlerini tek belgeyle karşıla
- Bkz. VERBİS kayıt süreci adım adım
Tek aydınlatma metni iki dilde:
- Türk müşteri için Türkçe, AB müşteri için İngilizce/Almanca
- Her dilde KVKK + GDPR atıflarını ayır
- Web sitesi dil tespiti ile otomatik
Tek olay yönetimi:
- 72 saat süresi her iki kanunda aynı
- Single point of failure: Olay tespit edildiğinde paralel 2 bildirim hazırla
- Kayıt sistemine “GDPR vs KVKK” alanı ekle
Tek bulut altyapısı:
- AB region’larda kalın (Almanya, Hollanda, İrlanda)
- ABD aktarımını mümkünse yapma; yapacaksanız SCC + KVKK Kurul izni paralel
DPO/KVKK Danışmanı hibrit rol:
- Tek kişi her iki disipline hakim olabilir
- GDPR DPO bağımsızlık şartını korusun
- KVKK irtibat kişisi rolü ekstra
Sıkça Sorulan Sorular
KVKK uyumlu bir sistem GDPR’a otomatik uyumlu mu?
Genellikle hayır. KVKK GDPR’ın gevşetilmiş bir versiyonudur; “KVKK için yeterli” çoğu zaman GDPR için yetersizdir. Açık rıza, DPO, ihlal bildirim ayrıntıları gibi alanlarda GDPR daha sıkıdır. Tersi daha güvenlidir: GDPR uyumlu sistem KVKK’yı da karşılar.
Türk şirketim AB’ye satış yapmıyor ama web sitesi var. GDPR’a tabi miyim?
Web sitesi AB’den ziyaretçi alıyor olsa bile, “AB’ye yönelik” mal/hizmet sunumu olmadığı sürece GDPR doğrudan uygulanmaz. “AB’ye yönelik” göstergeleri: AB dilinde içerik (İngilizce yeterli sayılmaz, Almanca/Fransızca gibi yerel dil), AB para birimi (Euro), AB’ye kargo, AB telefon numarası, AB DNS uzantısı. Pasif erişilebilirlik tek başına GDPR kapsamı oluşturmaz.
GDPR cezası gerçekten ciromun %4’ü olur mu?
Tavandır, sıklıkla uygulanmaz. Ortalama GDPR cezası 2018-2024 döneminde firma başına €350.000 — €2M bandında. Ama mega ihlaller (Meta, Amazon, Google) milyar Euro’ya ulaştı. Hesaplama: ciddi ihlal + büyük ölçek + geç bildirim + işbirliği yapmama = tavana yaklaşır.
Türkiye’deki DPO’nun GDPR yetkinliği yeterli mi?
KVKK Danışmanı yetkinliği GDPR için temel zemin sağlar ama yetersizdir. GDPR DPO ek olarak: AB ülkelerinin uygulama farklarını bilmeli, AB mahkeme kararlarını takip etmeli (özellikle ECJ Schrems II tipi), İngilizce yetkin olmalı. CIPP/E (IAPP) gibi sertifikalar GDPR DPO yetkinliği için yaygın standarttır.
Veri bulutunu AB’de mi tutmalıyım ABD’de mi?
AB > Türkiye > ABD (uyum kolaylığı sırası). AB’de veri tutmak hem KVKK hem GDPR için en az sürtünmeli yol. Türkiye Schrems II tipi sorun yaşamaz (Türkiye AB üyesi değil) ama KVKK Kurul izni iş yükü yaratır. ABD ise hem GDPR’da Schrems II hem KVKK’da Kurul izni şartıyla — iki katmanlı yük.
Çocuk verisi 16 mı, 18 mi?
Veri sorumlusunun yerleşik olduğu yargı alanına göre uygulanır. TR’de yerleşik firma için KVKK’nın 18 yaş kuralı uygulanır. AB’de yerleşik firma için GDPR’ın 16 yaş kuralı (üye devlet 13’e indirebilir, örnek: İspanya 14). Türk firması AB’ye hizmet veriyorsa, AB müşterisinin çocuğu için 16, TR müşterisinin çocuğu için 18 yaşı takip etmelidir.
Tek aydınlatma metni iki kanun için yeterli mi?
Evet, doğru hazırlandığında. Tek metinde:
- “Bu metin KVKK Madde 10 ve GDPR Madde 13/14 kapsamında hazırlanmıştır”
- Her hak listesi her iki kanunu kapsayacak şekilde (KVKK Madde 11 + GDPR Madde 15-22)
- Hukuki sebepler her iki kanun referansıyla
- DPA + KVKK Kurulu iletişim bilgileri ayrı ayrı
Avukat onayıyla şablonlaştırılabilir.
Çift uyum stratejinizi DLP altyapısıyla desteklemek isterseniz: VeritaDLP Almanya/EU veri merkezinde, KVKK ve GDPR şartlarını paralel karşılayan metadata-first mimari sunar. 15 günlük ücretsiz deneme ile test edin. Sorularınız için mehmet@veritadlp.com veya +90 532 013 17 61.
Etiketler: #GDPR #KVKK #GDPR vs KVKK #çift uyum #veri aktarımı #uluslararası uyum