Aydınlatma (KVKK Md. 10) ve açık rıza (Md. 3, 5, 6) birbirinden farklı iki kurumdur: aydınlatma her işlemede zorunlu tek taraflı bilgilendirmedir; açık rıza ise yalnızca diğer işleme şartlarının bulunmadığı hallerde başvurulan hukuki dayanaktır. Uygulamadaki hataların çoğu bu ayrımın karıştırılmasından doğar. Kurul kararlarında en sık cezalandırılan hatalar: aydınlatma ile rızanın tek metinde birleştirilmesi, battaniye (genel) rıza alınması, hizmetin rıza şartına bağlanması ve aydınlatmanın işlemeden sonra yapılmasıdır.

Aydınlatma ve Rıza: Neden İki Ayrı Kurum?

Aydınlatma yükümlülüğü, veri sorumlusunun kimliğini, işleme amacını, verilerin kimlere hangi amaçla aktarılabileceğini, toplama yöntemini ve hukuki sebebini ve ilgili kişinin Madde 11'deki haklarını bildirmesini gerektirir. Bu, rızadan bağımsız, her işleme faaliyetinde zorunlu bir bilgilendirmedir — işleme rızaya dayanmasa bile yapılır.

Açık rıza ise altı işleme şartından yalnızca biridir ve son çaredir: sözleşmenin ifası, hukuki yükümlülük, meşru menfaat gibi diğer şartlardan biri varsa rızaya başvurulmaz. Rızanın üç unsuru vardır: belirli bir konuya ilişkin olma, bilgilendirilmeye dayanma ve özgür iradeyle açıklanma.

En Sık Yapılan 10 Hata ve Doğruları

#HataDoğrusu
1Aydınlatma metni ile rıza beyanının tek belgede birleştirilmesiİki ayrı metin: aydınlatma imzasız bilgilendirme, rıza ayrı ve aktif beyan
2'Tüm verilerimin her amaçla işlenmesine onay veriyorum' tarzı battaniye rızaKonu bazlı, amaçla sınırlı, ayrı ayrı rızalar
3Hizmetin/ürünün rıza şartına bağlanmasıRıza gerektirmeyen işlemler rızasız sunulur; rıza yalnız ek işlemler için istenir
4Önceden işaretli kutucuklarTüm rıza kutuları varsayılan boş; aktif işaretleme aranır
5Aydınlatmanın veri toplandıktan sonra yapılmasıAydınlatma en geç veri elde edilirken yapılır
6Genel geçer şablon metinlerin kopyalanmasıMetin şirketin gerçek işleme faaliyetlerini yansıtmalı; envanterle uyumlu olmalı
7Hukuki sebep olarak her şeye 'açık rıza' yazılmasıHer amaç için gerçek dayanak belirtilir (sözleşme, kanun, meşru menfaat)
8Alıcı gruplarının belirtilmemesiKargo, banka, bulut sağlayıcı gibi alıcı grupları somut sayılır
9Katmanlı aydınlatma yapılmamasıKısa metin ilk temasta + detaylı metne link/QR
10Rıza kayıtlarının tutulmamasıKim, ne zaman, hangi kapsamda rıza verdi — ispat edilebilir loglama

Rızanın Geri Alınması: Sistemleriniz Hazır mı?

Açık rıza her zaman geri alınabilir ve geri alma, rıza vermek kadar kolay olmalıdır. Bu ilkenin operasyonel sonucu ağırdır: rızaya dayanan her işleme faaliyeti için, rıza geri alındığında işlemeyi durduracak süreç kurulmalıdır. E-bülten aboneliğinden çıkan kişiye göndermeye devam etmek, teknik bir aksaklık değil, dayanaksız veri işlemedir.

Bu yük, doğru hukuki dayanak mimarisinin neden önemli olduğunu da gösterir: rızaya gereğinden fazla yaslanan yapı, her rıza geri alımında dayanak kaybeder. Rıza, ancak gerçekten gerekli olduğu dar alanda kullanılmalıdır.

Sıkça Sorulan Sorular

Aydınlatma metnini imzalatmak zorunda mıyım?

Hayır — aydınlatma tek taraflı bilgilendirmedir, imza koşulu yoktur. Ancak aydınlatmanın yapıldığını ispat yükü veri sorumlusundadır; bu nedenle imza, log kaydı veya sistem ekran kaydı gibi ispat araçları kullanılır.

Tek bir rıza metniyle tüm süreçler için onay alabilir miyim?

Hayır. Battaniye rıza, 'belirli konuya ilişkin olma' unsurunu taşımadığından geçersizdir. Her farklı amaç için ayrı ve seçimlik rıza alınmalıdır.

Müşteri rızasını geri çekerse tüm verilerini silmeli miyim?

Rızaya dayanan işlemeler durdurulur; ancak başka hukuki dayanağa oturan işlemeler (fatura saklama gibi yasal yükümlülükler) devam eder. Kategori bazlı değerlendirme yapılır.

Web sitesi için tek aydınlatma metni yeterli mi?

Genel site aydınlatması gerekir; ancak iletişim formu, üyelik, çerezler ve iş başvurusu gibi farklı süreçler için sürece özgü (katmanlı) aydınlatmalar iyi uygulamadır ve Kurul rehberleriyle uyumludur.

Bu içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık niteliği taşımaz. Somut durumunuz için uzman görüşü alınız. Kaynak: 6698 sayılı Kanun (mevzuat.gov.tr) ve Kişisel Verileri Koruma Kurumu (kvkk.gov.tr).