Meşru menfaat, hem KVKK hem GDPR uygulamasında sık kullanılan ancak yanlış yorumlanmaya açık kişisel veri işleme şartlarından biridir. “Şirketin ticari menfaati var” demek tek başına kişisel veri işlemeyi hukuka uygun hale getirmez.
Meşru menfaat değerlendirmesinde menfaatin meşruluğu, veri işlemenin zorunluluğu ve ilgili kişinin temel hak ve özgürlükleriyle kurulacak denge birlikte incelenmelidir.
KVKK’da Meşru Menfaat
6698 sayılı Kanun’un 5’inci maddesinin ikinci fıkrasının (f) bendine göre; ilgili kişinin temel hak ve özgürlüklerine zarar vermemek kaydıyla veri sorumlusunun meşru menfaatleri için veri işlenmesinin zorunlu olması halinde açık rıza aranmaksızın kişisel veri işlenebilir.
Her Ticari Menfaat Meşru Menfaat midir?
Hayır.
Kişisel Verileri Koruma Kurumunun güncel rehberinde meşru menfaatin:
- veri sorumlusuna ait olması,
- mevcut ve meşru olması,
- ilgili kişinin temel hak ve özgürlükleriyle dengelenmesi
gerektiği belirtilmektedir.
KVKK’da İki Aşamalı Denge Testi
Kurumun güncel rehberinde iki aşamalı değerlendirme yaklaşımı yer almaktadır.
Aşama 1: Meşru Menfaat Var mı?
Öncelikle veri sorumlusunun gerçek ve mevcut bir meşru menfaatinin bulunup bulunmadığı belirlenir.
Aşama 2: Hak ve Özgürlüklerle Denge
İlgili kişinin temel hak ve özgürlükleri üzerindeki olası etki değerlendirilir.
Zorunluluk Testi
Meşru amaca kişisel veri işlemeden veya daha az müdahaleci yöntemle ulaşmak mümkünse mevcut işlem “zorunlu” kabul edilmeyebilir.
Örneğin güvenlik için görüntü kaydı yeterliyken sürekli ses kaydı alınması ayrıca gerekçelendirilmelidir.
Makul Beklenti
İlgili kişinin belirli ilişki içinde verisinin bu şekilde işlenmesini makul olarak bekleyip beklemeyeceği dengelemenin önemli parçasıdır.
Veri Minimizasyonu
Meşru menfaate dayanılması şirketin istediği kadar veri işleyebileceği anlamına gelmez.
İşleme:
- amaçla bağlantılı,
- sınırlı,
- ölçülü
olmalıdır.
LIA Nedir?
Legitimate Interest Assessment (LIA), özellikle GDPR uygulamasında meşru menfaat değerlendirmesinin dokümante edildiği pratik yöntemdir.
KVKK mevzuatında “LIA” adıyla zorunlu standart bir form düzenlenmiş değildir. Ancak meşru menfaat ve denge analizinin yazılı olarak dokümante edilmesi hesap verebilirlik açısından güçlü bir uygulamadır.
GDPR’da Meşru Menfaat
GDPR Article 6(1)(f), veri sorumlusunun veya üçüncü kişinin meşru menfaatlerini belirli şartlarla hukuki dayanak olarak kabul eder.
Bu nokta KVKK metninden terminolojik olarak farklıdır; KVKK hükmü veri sorumlusunun meşru menfaatine odaklanır.
EDPB Guidelines 1/2024
EDPB, Article 6(1)(f) kapsamında meşru menfaate ilişkin Guidelines 1/2024’ü 2024 yılında kamuoyu görüşüne açtı.
Eylül 2026 itibarıyla EDPB’nin 2026–2027 çalışma programında bu rehberin final sürümü üzerinde çalışılması planlanan başlıklardan biri olduğu görülmektedir.
Bu nedenle consultation sürümü “nihai bağlayıcı 2026 rehberi” şeklinde sunulmamalıdır.
GDPR Üç Aşamalı Yaklaşım
GDPR uygulamasında meşru menfaat değerlendirmesi genel olarak:
- meşru menfaatin belirlenmesi,
- işlemenin gerekli olup olmadığının değerlendirilmesi,
- ilgili kişinin menfaat, hak ve özgürlükleriyle dengeleme
adımlarında ele alınır.
Örnek: Kurumsal E-posta İzleme
İşverenin güvenlik veya iş sürekliliği menfaati bulunabilir. Ancak çalışan iletişimine erişimin kapsamı, önceden bilgilendirme, daha az müdahaleci yöntemlerin varlığı ve erişim yetkileri ayrıca değerlendirilmelidir.
Örnek: Kamera
Güvenlik için kamera kullanımının gerekli olduğu bir durumda dahi aynı amaç için ses kaydı alınmasının ayrıca zorunlu ve ölçülü olup olmadığı değerlendirilmelidir.
Meşru Menfaat Dokümantasyonu
Pratik kayıt şu başlıkları içerebilir:
- işleme amacı,
- meşru menfaat,
- işlemenin zorunluluğu,
- alternatif yöntemler,
- işlenen veri kategorileri,
- ilgili kişinin makul beklentisi,
- hak ve özgürlüklere etki,
- risk azaltıcı tedbirler,
- sonuç.
Meşru Menfaat Kontrol Listesi
- Menfaat gerçek ve mevcut mu?
- Menfaat hukuka uygun mu?
- Kişisel veri işlemek gerçekten gerekli mi?
- Daha az müdahaleci alternatif var mı?
- İlgili kişinin makul beklentisi nedir?
- Çocuk veya hassas grup söz konusu mu?
- Veri miktarı minimize edildi mi?
- İtiraz ve diğer ilgili kişi hakları değerlendirildi mi?
- Analiz yazılı olarak kayıt altına alındı mı?
B10 Yaklaşımı
B10 Digital Agency, veri işleme şartı analizini yalnız metin üzerinde bırakmaz. CRM, analytics, çalışan sistemleri, AI ve diğer veri akışlarında gerçek işleme faaliyetini teknik envanter üzerinden değerlendirir.
Sonuç
Meşru menfaat “açık rıza almak istemiyoruz” seçeneği değildir. İşlemenin zorunlu olması ve veri sorumlusunun menfaati ile ilgili kişinin hakları arasında gerçek bir denge kurulması gerekir.
Bu içerik genel bilgilendirme amaçlıdır; somut veri işleme faaliyeti ayrıca değerlendirilmelidir.