Bulgaristan Yatırım

← Rehber

🔐 Küçük işletmede kişisel veri (GDPR): hukuki dayanak, kayıt, ihlal bildirimi ve cezalar

2 dk okuma · güncelleme 9 Ekim 2026

AB Genel Veri Koruma Tüzüğü'ne göre küçük bir şirketin temel yükümlülükleri: dayanak, başvuru süresi, işlem kaydı, işleyici seçimi, 72 saatlik ihlal bildirimi ve idari para cezası üst sınırları.

Dayanak ve başvuruları yanıtlama

GDPR'ın 6. maddesine göre kişisel veri ancak şu dayanaklardan en az birine sahipse işlenir: ilgili kişinin rızası, ilgili kişinin tarafı olduğu sözleşmenin ifası veya sözleşme öncesi adımlar, yasal yükümlülük, hayati çıkarlar, kamu görevi ya da meşru menfaat. Meşru menfaat, ilgili kişinin özellikle çocuk olması hâlinde korunması gereken hak ve özgürlüklerle dengelenir.

İlgili kişi, 15-22. maddelerdeki haklarına dair bir başvuru yaptığında veri sorumlusu gereksiz gecikmeden ve her hâlde bir ay içinde yanıt verir; karmaşıklığa göre bu süre iki ay daha uzatılabilir ve uzatma gerekçesiyle birlikte ilk ay içinde bildirilir (12. madde, 3. fıkra).

📎 Resmî kaynak (1)

İşleyici seçimi ve işlem kaydı

Veri sorumlusu, verisini işleten bir muhasebe, bulut veya bordro firması gibi işleyici kullanıyorsa 28. madde uyarınca yeterli güvenceler sağlayan işleyicileri seçer.

30. maddenin 5. fıkrasına göre işlem faaliyetleri kaydı tutma yükümlülüğü 250'den az kişi istihdam eden işletmeye uygulanmaz; ancak işlemenin hak ve özgürlükler için risk doğurması muhtemel olması, işlemenin ara sıra olmaması veya özel nitelikli verilerin ya da suç hükümlülüğüne ilişkin verilerin işlenmesi hâlinde istisna geçerli olmaz. Küçük işletme bu yüzden kayıt tutma yükümlülüğünün kapsama girip girmediğini her faaliyet için ayrı değerlendirir.

📎 Resmî kaynak (1)

Veri ihlali ve veri koruma görevlisi

33. maddeye göre kişisel veri ihlali olduğunda veri sorumlusu, mümkünse ihlali öğrendikten sonra en geç 72 saat içinde yetkili denetim otoritesine bildirir; ihlalin kişilerin hak ve özgürlüklerini riske sokma ihtimalinin bulunmadığı hâllerde istisna maddede ayrıca yazılıdır. Bulgaristan'da denetim otoritesi Kişisel Verileri Koruma Komisyonu'dur (KZLD).

37. madde veri koruma görevlisi atanmasını, işlemenin kamu kurumunca yapılması ya da asıl faaliyetin geniş ölçekte düzenli ve sistematik izleme veya geniş ölçekte özel nitelikli veri işleme olması hâllerinde zorunlu kılar. Her küçük işletme için atama zorunlu değildir; asıl faaliyetinize bakın.

📎 Resmî kaynak (2)

İdari para cezası üst sınırları

83. maddeye göre bazı ihlaller için idari para cezası 10.000.000 euroya veya bir teşebbüs söz konusuysa önceki mali yıldaki dünya çapındaki yıllık cirosunun yüzde 2'sine kadardır; diğer ihlal grubunda üst sınır 20.000.000 euro veya yüzde 4'tür. Bunlar üst sınırdır; bir olaya hangi tutarın uygulanacağını denetim otoritesi ve mahkeme ihlalin niteliğine göre belirler.

Kayıt tutma gibi bazı kurallarda küçük işletmeye tanınan istisna vardır; hukuki dayanak ve ihlal bildirimi gibi temel kurallar için böyle bir büyüklük istisnası yazılı değildir. Uygulamayı bir avukata veya veri koruma uzmanına doğrulatın.

📎 Resmî kaynak (1)

Sık sorulanlar

Ceza üst sınırı kaçtır?

83. maddeye göre ihlal grubuna bağlı olarak 10.000.000 veya 20.000.000 euroya ya da dünya çapındaki yıllık cironun yüzde 2 veya 4'üne kadar; bunlar üst sınırdır.

İhlali kime bildiririm?

Yetkili denetim otoritesine, mümkünse öğrenmeden sonra en geç 72 saat içinde (33. madde); Bulgaristan'da bu KZLD'dir.

⚖️ Bu hesap yalnız bilgi amaçlıdır; bu bir hukuki, mali ya da yatırım tavsiyesi değildir. Sonuç girdiğiniz değerlere ve yazıldığı tarihteki genel kurallara dayanır; kişisel durumunuz için Bulgaristan'da yetkili bir muhasebeci ya da avukata danışın.

Küçük işletmede kişisel veri (GDPR): hukuki dayanak, kayıt, ihlal bildirimi ve cezalar · Bulgaristan Yatırım