Anasayfa/ Makale/ Veri İşlemede Açık Rıza ve Hukuki Boyutları

Veri İşlemede Açık Rıza ve Hukuki Boyutları

Kişisel verilerin işlenmesinde temel hukuki dayanak olan açık rıza; belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle açıklanan onaydır. Bu makalede, açık rızanın hukuki niteliği, geçerlilik şartları, alınma şekilleri ve geri alınabilirliği hukuki boyutuyla incelenmektedir.
search
7 dk okuma Yayınlanma: Güncelleme:

Dijitalleşen dünyada bireylerin kişisel verileri üzerinde kontrol hakkı sağlaması, veri koruma hukukunun en temel amaçlarından biridir. Bu kontrol mekanizmasının merkezinde ise açık rıza kavramı yer almaktadır. 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında açık rıza, belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan onay olarak tanımlanmaktadır. Hukukumuzda kişisel verilerin hukuka uygun olarak işlenebilmesinin ana kuralı, ilgili kişinin açık rızasının bulunmasıdır. Zımni veya örtülü rızaya geçerlilik tanımayan bu sistem, bireylerin kendi hakları ve özgürlükleri üzerinde tasarruf yetkilerini kullanmalarını teminat altına alır. Açık rıza, basit bir izin vermenin ötesinde, hukuki sonuçlar doğuran ve veri sorumlusuna veri işleme süreçlerinde meşru bir zemin hazırlayan temel bir hukuka uygunluk sebebidir. Bu makalede, uzman bir hukuki perspektifle, açık rızanın niteliği, geçerlilik koşulları, dijital ve fiziksel ortamlarda alınma şekilleri ile rızanın geri alınmasının hukuki etkileri detaylıca ele alınacaktır.

Açık Rızanın Hukuki Niteliği ve Geçerlilik Şartları

Açık rızanın hukuki niteliği doktrinde çeşitli tartışmalara konu olmakla birlikte, genel kabul gören hukuki görüşe göre bireyin kişiye sıkı sıkıya bağlı hakları çerçevesinde verdiği bir hukuka uygunluk sebebidir. Rızanın geçerli ve hukuka uygun olabilmesi için kanun koyucu üç temel şart öngörmüştür. Bunlardan ilki, rızanın belirli bir konuya ilişkin verilmesi şartıdır. Veri sorumluları tarafından alınan ucu açık, muğlak veya genel nitelikli muvafakat beyanları, hukuken geçersiz kabul edilmektedir. İlgili kişinin, kişisel verilerinin hangi spesifik işleme faaliyeti için kullanılacağını net bir şekilde bilmesi ve onayını yalnızca bu işleme faaliyetiyle sınırlı olarak vermesi zorunludur. Kişisel Verileri Koruma Kurulu kararlarında da genel nitelikli gizlilik bildirimleri ile alınan rızaların açık rıza yerine geçemeyeceği, her bir veri işleme faaliyeti için spesifik ve ayrı onay alınması gerektiği açıkça ifade edilmektedir.

İkinci geçerlilik şartı, açık rızanın aydınlatma yükümlülüğüne uyularak ve mutlaka bilgilendirilmeye dayalı olarak alınmasıdır. Bireylerin açık rıza göstermeden önce; verilerin hangi amaçla işleneceği, kimlere aktarılabileceği, veri toplama yöntemi ve hukuki sebebi hakkında açık, sade ve anlaşılır bir dille bilgilendirilmesi gerekmektedir. Veri sorumlusunun aydınlatma ve açık rıza alma süreçlerini birbirinden ayrı olarak yürütmesi, uygulamanın hukuka uygunluğu açısından kritik bir zorunluluktur. Bireylerin uzun, karmaşık ve teknik terimlerle dolu hukuki metinler içinde kaybolmadan neye onay verdiklerini tam olarak anlamaları sağlanmalıdır. Bu şart yerine getirilmediğinde, şeffaflık ilkesi ihlal edilmiş olacağından alınan rıza hukuken geçersiz sayılacak ve dayandığı veri işleme faaliyeti kanuna aykırı bir nitelik kazanacaktır.

Üçüncü temel hukuki şart ise, alınan rızanın hiçbir şüpheye mahal vermeyecek şekilde özgür iradeyi yansıtması zorunluluğudur. Bireyin herhangi bir baskı, zorlama, tehdit veya hile altında kalmaksızın, tamamen kendi isteğiyle onay vermesi kanuni bir şarttır. Özellikle işçi ve işveren gibi taraflar arasında güç dengesizliğinin bulunduğu hiyerarşik ilişkilerde, çalışanın verdiği rızanın gerçekten özgür iradeye dayanıp dayanmadığı otoritelerce titizlikle incelenmektedir. Ayrıca, bir mal veya hizmetin sunulmasının doğrudan açık rıza verilmesi ön şartına bağlanması, özgür iradeyi sakatlayan ve ölçülülük ilkesiyle bağdaşmayan hukuka aykırı bir dayatma olarak kabul edilmektedir. Bireyin rızasını vermeme veya geri çekme durumunda herhangi bir olumsuz sonuçla karşılaşmaması, rızanın gönüllü ve bilinçli bir tercih olmasının en temel hukuki güvencesidir.

Açık Rızanın Alınma Şekilleri ve İspat Yükümlülüğü

Kanun koyucu, kişisel verilerin işlenmesi sürecinde açık rızanın alınmasına yönelik katı bir şekil şartı öngörmemiştir. Yasalaşma aşamasında yazılı, sözlü veya elektronik ortam gibi ifadeler metinden çıkarılmış, yöntemin belirlenmesi gelişen teknolojiye ve veri sorumlularının takdirine bırakılmıştır. Ancak, rızanın hangi yöntemle alındığından bağımsız olarak, veri işleme süreçlerinde ispat yükümlülüğü tamamen veri sorumlusunun üzerindedir. Veri sorumlusu; rızanın hukuka uygun şekilde, bilgilendirilmiş olarak ve özgür iradeyle alındığını her türlü hukuki süreçte kesin delillerle ispat etmekle mükelleftir. Bu ispat yükümlülüğünün yerine getirilebilmesi için fiziksel evrakların saklanmasının yanı sıra; Kayıtlı Elektronik Posta (KEP), güvenli elektronik imza veya mobil imza gibi inkar edilemez dijital onay yöntemlerinin tercih edilmesi şirketlerin hukuki güvenliğini artıracak stratejiler arasında yer almaktadır.

Dijital platformlarda rızanın hukuka uygun şekilde alınması ve kayıt altına alınması için uygulanan mekanizmaların, kullanıcının aktif irade beyanını yansıtması gerekmektedir. Hukuk sistemimizde ve Avrupa Birliği uygulamalarında pasif rıza (opt-out) veya önceden işaretlenmiş onay kutucukları geçerli bir rıza olarak kabul edilmemektedir. Veri sorumlularının özellikle dijital mecralarda açık rıza alırken dikkat etmesi ve uygulaması gereken temel hukuki yöntemler şunlardır:

  • Opt-in Yöntemi: Kullanıcının verilerinin işlenmesine açıkça ve aktif bir eylemle (kutucuk işaretleme, buton tıklama vb.) onay vermesidir ve hukuken geçerli temel rıza mekanizmasıdır.
  • E-posta ile Rıza: Aydınlatma yükümlülüğü eksiksiz olarak yerine getirildikten sonra, kimlik teyidi sağlanarak kullanıcının onayının elektronik posta kayıtları üzerinden belgelenmesidir.
  • Çerez Yönetim Panelleri: Özellikle reklam ve analitik çerezleri için kullanıcılara "tümünü kabul et" dayatması yapılmaksızın; "kabul et", "reddet" ve "tercihleri düzenle" seçeneklerinin eşit ve adil bir vurguyla sunulmasıdır.

Rızanın Geri Alınabilirliği ve Hukuki Etkileri

Açık rıza, hukuki niteliği gereği tek taraflı olarak her an geri alınabilen bir irade beyanıdır. Veri koruma hukukunun en önemli prensiplerinden biri, açık rızanın geri alınmasının, verilmesi kadar kolay olması gerekliliğidir. Veri sorumluları, rızasını iptal etmek isteyen bireylerin önüne karmaşık prosedürler veya gereksiz bürokratik engeller çıkaramaz. İlgili kişi rızasını geri aldığı andan itibaren veri sorumlusunun söz konusu veri işleme faaliyetini derhal durdurması ve eğer kanuni saklama yükümlülüğü gibi başka bir hukuka uygunluk sebebi bulunmuyorsa kişisel verileri derhal silmesi veya anonim hale getirmesi yasal bir zorunluluktur. Ancak önemle vurgulanmalıdır ki bu geri alma işlemi geçmişe etkili sonuç doğurmaz; bir başka deyişle rızanın geri çekilmesinden önce rızaya dayanarak usulüne uygun gerçekleştirilmiş olan veri işleme faaliyetleri, geçerliliğini ve hukuka uygunluğunu korumaya devam eder.

Bir siteye üye olurken "verilerimin işlenmesini kabul etmezsem" hizmet vermiyor, bu yasal mı? expand_more
Hayır, bu durum hukuka aykırıdır. Kanun kapsamında açık rızanın hiçbir baskı altında kalmadan, tamamen özgür iradeyle verilmesi zorunludur. Bir mal veya hizmetin sunulmasının doğrudan açık rıza verilmesi ön şartına bağlanması, özgür iradeyi sakatlayan ve ölçülülük ilkesiyle bağdaşmayan bir dayatma olarak kabul edilir. Dolayısıyla, zorunlu tutulan bu tür onaylar hukuken geçersiz sayılmaktadır ve rızanızı vermediğiniz için herhangi bir olumsuz sonuçla karşılaşmamanız gerekir.
Patronum "tüm verilerimi kullanabileceğine" dair genel bir kâğıt imzalattı, bu geçerli mi? expand_more
Hayır, imzaladığınız bu ucu açık ve genel nitelikli muvafakat beyanı hukuken geçersizdir. Açık rızanın geçerli ve hukuka uygun olabilmesi için mutlaka belirli bir konuya ilişkin ve sınırları net çizilmiş olması kanuni bir zorunluluktur. Kişisel Verileri Koruma Kurulu kararları uyarınca, her bir veri işleme faaliyeti için spesifik ve ayrı onay alınması şarttır. Ayrıca, işçi ve işveren gibi güç dengesizliğinin bulunduğu hiyerarşik ilişkilerde, verilen rızanın gerçekten özgür iradeye dayanıp dayanmadığı otoritelerce çok daha titizlikle incelenmektedir.
Verilerimin kullanılmasına verdiğim izni iptal edebilir miyim? Eski verilerim ne olacak? expand_more
Evet, hukuki niteliği gereği daha önce vermiş olduğunuz açık rızayı tek taraflı olarak her an geri alabilirsiniz. Rızanızı iptal ettiğiniz andan itibaren, eğer verilerinizi saklamayı gerektiren başka bir kanuni zorunluluk bulunmuyorsa, şirketin bu verileri derhal silmesi veya anonim hale getirmesi yasal bir yükümlülüktür. Ancak rızayı geri alma işleminin geçmişe etkili bir sonuç doğurmadığını önemle vurgulamak gerekir. Yani iptal tarihine kadar rızanıza dayanılarak usulüne uygun gerçekleştirilmiş olan veri işleme faaliyetleri, hukuka uygunluğunu korumaya devam edecektir.
İnternette onay tuşuna basmadığım halde şirket onay verdiğimi iddia ediyor. Bunu kim kanıtlamalı? expand_more
Veri koruma hukuku kapsamında veri işleme süreçlerinde ispat yükümlülüğü tamamen veri sorumlusunun, yani işlemi yapan şirketin üzerindedir. Şirket; sizin bilgilendirilmiş olarak ve özgür iradenizle hukuka uygun şekilde onay verdiğinizi kesin delillerle ispat etmekle mükelleftir. Dijital platformlarda da "opt-in" yöntemi olarak adlandırılan, kullanıcının aktif irade beyanını yansıtan bir eylemle (kutucuk işaretleme vb.) onay alınması şarttır. Hukuk sistemimizde pasif rıza veya önceden işaretlenmiş onay kutucukları geçerli bir rıza mekanizması olarak kabul edilmemektedir.
Av. Hanifi Bayrı
Av. Hanifi Bayrı İstanbul 1 Nolu Barosu (Sicil: 40976)

Selçuk Üniversitesi Hukuk Fakültesi mezunudur. İş hukuku, mobbing, KVKK uyum süreçleri, bilişim hukuku, hasta ve çocuk hakları alanlarında uzmanlaşmış olup, 2012 yılından bu yana İstanbul merkezli hukuk bürosunda yüz yüze ve online hukuki danışmanlık ve avukatlık hizmeti sunmaktadır.

star star star star star

Bizi Değerlendirin

Hizmet kalitemizi artırabilmemiz için görüşleriniz bizim için çok değerlidir.

Google'da Değerlendir