Aydınlatma ve Açık Rıza Metinlerinin Ayrıştırılmasına İlişkin İlke Kararı


24 Mart 2026 tarihli ve 33203 sayılı Resmî Gazete’de yayımlanan ve Kişisel Verileri Koruma Kurulu’nun (“Kurul”) 18.02.2026 tarihli ve 2026/347 sayılı “Açık Rıza ve Aydınlatma Metinlerinin Ayrı Ayrı Düzenlenmesi Gerektiği Hakkında İlke Kararı” (“Karar”) ile aydınlatma yükümlülüğü ve açık rıza metinlerinin hazırlanmasına ilişkin önemli esaslar ortaya konulmuştur.

 

Karar ile, aydınlatma yükümlülüğünün kişisel veri işleme faaliyetinden önce ve veri işlemenin dayandığı hukuki sebepten bağımsız olarak her durumda yerine getirilmesi gerektiği, açık rızanın ise yalnızca gerçekten gerekli olduğu hallerde ilgili veri işleme faaliyeti bakımından hukuki sebep olarak gerekli olduğu durumlarda ayrıca alınması gerektiği açıkça ortaya konulmuştur. Bu kapsamda, aydınlatma metni ile açık rıza metninin ayrı başlıklar altında ve farklı irade beyanlarına dayanacak şekilde düzenlenmesi gerektiği vurgulanmıştır; ayrıca, her iki metnin aynı ortamda sunulmasının tek başına hukuka aykırılık teşkil etmediği, ancak bu durumda da ayrı başlıklar ve ayrı beyanlar altında yapılandırılması gerektiği belirtilmiştir.

 

Karar’da ayrıca uygulamada sıkça karşılaşılan hatalara da açıkça yer verilmiş; aydınlatma metni kapsamında “okudum, kabul ediyorum” veya “açık rıza veriyorum” gibi ifadelerin kullanılması, aydınlatma yükümlülüğü ile açık rızanın iç içe geçirilmesi ve açık rıza gerekmeyen hallerde dahi açık rıza alınması hukuka aykırı uygulamalar olarak değerlendirilmiştir. Veri sorumlularının metinleri açık, sade ve anlaşılır şekilde hazırlamaları gerektiği; ; ayrıca ilgili veri kategorileri, işleme amaçları, hukuki sebepler ve aktarım hususlarının açıkça belirtilmesi ve metinlerin başka kaynaklardan birebir kopyalanmaması gerektiği de hatırlatılmıştır.

 

Son olarak, Karar ekinde iyi ve kötü uygulama örneklerine yer verilerek uygulamaya yönelik somut bir rehberlik sağlanmıştır. Karar’da yer verilen bu hususların veri sorumluları bakımından alınması gereken idari ve teknik tedbirler kapsamında olduğu ve bu yükümlülüklere aykırılık halinde 6698 sayılı Kişisel Verileri Koruma Kanunu uyarınca yaptırım uygulanabileceği ifade edilmiştir.

 

Karar metnine buradan ulaşabilirsiniz.