Veri Koruma (KVKK)

KVKK ve GDPR: Yabancı Şirketlerin Bilmesi Gerekenler

GDPR'ı zaten biliyorsanız, Türkiye'nin veri koruma hukukunda (KVKKKVKK6698 sayılı Kişisel Verilerin Korunması KanunuTürkiye'nin veri koruma kanunu — kişisel verinin toplanması, saklanması ve aktarılmasına dair kurallar ile bunları uygulayan kurum.Sözlük →, 6698 sayılı Kanun) bir adım önde başlarsınız — ama bu size sınırsız bir geçiş kartı vermez. İki rejim aynı mimariyi paylaşır: ikisi de hak temellidir, ikisi de veri sorumlusu (data controller) / veri işleyen (data processor) modeli üzerinde işler ve ikisi de aynı temel ilkelere dayanır. Ancak farklar gerçektir ve yabancı şirketleri çoğu zaman gafil avlar. KVKK, açık rıza (explicit consent) kültüründen doğdu; GDPR'da karşılığı olmayan bir kayıt adımı (VERBİS) taşır; GDPR anlamında bir Veri Koruma Görevlisi (Data Protection Officer) zorunluluğu getirmez ve Mart 2024 reformundan (7499 sayılı Kanun) sonra yurt dışına aktarım (cross-border transfer) kuralları esaslı şekilde değişti. Buradan çıkarılacak en önemli sonuç şudur: GDPR'a uyumlu olmak, sizi KVKK'ya uyumlu yapmaz. Bu rehber, örtüşmeleri ve — daha faydalısı — boşlukları haritalandırıyor.

Kısa Cevap: Aynı Plan, Farklı Bina

Halihazırda bir GDPR programı yürüten yabancı bir şirket için dürüst özet şudur: düşünme biçiminizin çoğunu yeniden kullanabilirsiniz, ancak uyumunuzu kopyala-yapıştır yapamazsınız. Türkiye'nin 6698 sayılı Kişisel Verilerin Korunması Kanunu — yani KVKK — GDPR ile aynı Avrupa temelleri üzerine inşa edildi. Aynı hakkı korur, aynı terminolojiyi kullanır ve sizden aynı işlerin çoğunu yapmanızı ister.

Ancak KVKK, bir Türk Kurumu (Authority) tarafından uygulanan, kendi usulleri, kendi sicili ve Türk lirası cinsinden kendi yaptırımları olan egemen bir Türk kanunudur. GDPR ile KVKK'nın ayrıştığı yerlerde, Türkiye içinde Türk düzenlemesi geçerlidir — ve ikisinin birbirinin yerine geçtiğini varsaymak, yabancı işletmelerin yaptığı en yaygın ve en pahalı hatadır.

Ana mesaj: GDPR'a uymak, sizi otomatik olarak KVKK'ya uyumlu yapmaz. İkisini birbiriyle örtüşen iki ayrı yükümlülük olarak ele alın ve farklılaştıkları her alanda daha katı standarda göre kurgulayın.

KVKK ile GDPR'ın Örtüştüğü Noktalar

İyi haberle başlayalım, çünkü önemli bir kısım örtüşüyor. Kuruluşunuz GDPR açısından olgunlaşmışsa, çerçevenizin büyük bölümü doğrudan tercüme edilebilir.

İkisi de hak temelli rejimlerdir

KVKK, GDPR gibi, veri korumayı salt bir uyum formalitesi değil, bireyin temel bir hakkı olarak ele alır. Türkiye'de bu hak Anayasa'ya dayanır ve ayrıntıları 6698 sayılı Kanun ile verilir. Bireyler (KVKK dilinde ilgili kişi — "data subject" veya "veri sahibi"), uygulanabilir haklara sahiptir: verilerinin işlenip işlenmediğini öğrenme, bilgi talep etme, düzeltme veya silme isteme ve itiraz etme. Bunlar GDPR'ın ilgili kişi haklarını öyle yakından yansıtır ki, bir GDPR hak-yönetimi süreci güçlü bir başlangıç noktası olur.

Veri sorumlusu / veri işleyen modeli aynıdır

KVKK, GDPR'dan bildiğiniz aynı iki aktörlü yapıyı kullanır:

  • Veri sorumlusu (data controller) — işlemenin amaçlarını ve vasıtalarını belirleyen taraf. Bu, GDPR'daki "controller"dır.
  • Veri işleyen (data processor) — veriyi veri sorumlusu adına ve onun talimatıyla işleyen taraf. Bu, GDPR'daki "processor"dır.

Rollerin dağıtılması, veri işleyen ilişkilerinin sözleşmeye bağlanması ve kimin neyden sorumlu olduğunun belirlenmesi, GDPR programınızın zaten işlediği şekilde çalışır.

Temel ilkeler örtüşür

Her iki kanun da kişisel verinin hukuka ve dürüstlük kuralına uygun işlenmesini, belirli ve meşru amaçlarla sınırlı tutulmasını, doğru ve güncel tutulmasını, gerekli olanla sınırlı olmasını ve gerektiğinden uzun süre saklanmamasını gerektirir. Bir GDPR "tasarımdan itibaren veri koruma" zihniyeti, KVKK'nın ilkelerine sorunsuz oturur. Varış noktası benzerdir; farklı olan yol ve evraktır.

KVKK ile GDPR'ın Ayrıştığı Noktalar — Yabancı Şirketleri Yakalayan Kısımlar

Asıl önemli bölüm burası. Benzerlikler rahatlatıcıdır; uyumun çöktüğü yer ise farklardır. Aşağıdaki tablo üst düzey bir haritadır ve ardından gelen alt bölümler, yabancı şirketleri en sık tökezleten dört ayrışmayı açıklar.

KonuGDPR (AB)KVKK (Türkiye, 6698 sayılı Kanun)
Hukuki sebeplerEsnek bir meşru menfaat sebebi dahil altı sebepAçık rıza ve tanımlı kanuni istisnalar listesi; tarihsel olarak daha rıza-merkezli
KayıtMerkezi bir veri sorumluları sicili yokVERBİS — eşikleri aşanlar için zorunlu veri sorumluları sicili
Atanmış görevliTanımlı hallerde Veri Koruma Görevlisi (DPO) zorunluluğuGDPR anlamında DPO zorunluluğu yok; onun yerine sicil için bir "irtibat kişisi" (contact person)
Yurt dışına aktarımYeterlilik / güvenceler / istisnalar2024'te (7499 sayılı Kanun) yeni araçlarla kademeli bir modele dönüştürüldü
YaptırımlarKüresel ciroya bağlı AB çapında çerçeveTürk lirası cinsinden idari para cezaları, her yıl yeniden değerlenen

1. Açık rıza mirası

En önemli kültürel fark, her kanunun hukuki sebep hakkında nasıl düşündüğüdür. GDPR bilinçli olarak altı sebep sunar ve en uygun olanı seçmenize izin verir; uygulamada birçok AB veri sorumlusu sözleşmeye, hukuki yükümlülüğe veya meşru menfaate dayanır ve rızayı son çare olarak saklar.

KVKK ise tersinden gelişti. Yıllarca açık rıza merkezli olarak okundu: açık rıza (explicit consent) merkeze oturdu, etrafında tanımlı bir kanuni istisnalar listesi vardı ve GDPR'ın "meşru menfaat"ine benzeyen bir şeye dayanma alanı daha dardı. 2024 reformu KVKK'yı hukuki sebepler konusunda GDPR'ın yaklaşımına yaklaştırdı, ancak metin kendine özgüdür ve Türk düzenleyicilerin ile karşı tarafların pratik alışkanlıkları hâlâ o rıza-öncelikli geçmişi yansıtır.

Pratik tuzak: GDPR kapsamında rahatlıkla "meşru menfaat"e dayandırdığınız bir işleme faaliyeti, KVKK kapsamında eşdeğer bir zemine oturmayabilir. GDPR sebebinizin geçerli kalacağını varsaymak yerine, her faaliyet için hukuki sebebinizi 6698 sayılı Kanun'un 5. maddesi karşısında yeniden haritalandırın.

2. VERBİS — GDPR'da karşılığı olmayan bir sicil

VERBİS (Veri Sorumluları Sicili, Data Controllers' Registry) için GDPR'da bir karşılık yoktur. GDPR, düzenleyiciye genel bildirim zorunluluğunu yıllar önce kaldırdı; Türkiye ise bir sicili korudu. Türkiye'de faaliyet gösteren birçok veri sorumlusu VERBİS'e kaydolmak ve kaydını güncel tutmak zorundadır.

Kuruluşunuzun kaydolmak zorunda olup olmadığı, Kurul'un (Board) belirlediği eşiklere bağlıdır — tipik olarak çalışan sayısı ve yıllık mali rakamlar gibi etkenlere bağlanır ve sektöre özgü muafiyetler içerir. Bu eşikler burada niteliksel olarak belirlendiğinden ve zaman içinde değiştiğinden, kapsama girip girmediğinizi varsaymak yerine özgül durumunuzu teyit etmelisiniz. Tamamen GDPR'a uyumlu bir yabancı şirket, salt hiç kaydolmamış olduğu için Türkiye'de ihlal halinde olabilir.

3. DPO zorunluluğu yok — ama bir "irtibat kişisi" var

GDPR, tanımlı durumlarda bir Veri Koruma Görevlisi (DPO) ister — kanuni görevleri ve korumaları olan bağımsız bir rol. KVKK'da bu anlamda bir DPO zorunluluğu yoktur.

KVKK'nın bunun yerine, VERBİS'e kayıtlı veri sorumluları için istediği şey bir irtibat kişisi (contact person)'dir. Bu daha dar bir roldür: şirket ile Kurum (Authority) arasında bir bağlantı noktası, şirketin işleme faaliyetinin bağımsız bir denetçisi değil. Türkiye dışında yerleşik yabancı veri sorumlularının ayrıca Türkiye'de bir temsilci atamaları gerekebilir. Pratik sonuç: mevcut DPO'nuzun KVKK'yı karşıladığını varsaymayın ve bir VERBİS irtibat kişisinin GDPR DPO görevlerinizi yerine getirdiğini varsaymayın. Bunlar farklı sorunları çözen farklı rollerdir.

İpucu: Her iki rejime de tabi bir grup, bunların hepsine aynı anda ihtiyaç duyabilir — bir GDPR DPO'su (gerektiğinde), Türkiye'de bir VERBİS irtibat kişisi ve muhtemelen bir Türk temsilci. Bunlar birbirinin ikamesi değildir.

4. Yurt dışına aktarım — 2024'te baştan elden geçirildi

İki rejimin en çok birbirine yaklaştığı, ama yine de yabancı şirketlerin KVKK'yı en sık ihlal ettiği alan budur. Bu konu, aşağıda kendi bölümünü hak ediyor.

2024 Reformu ve Yurt Dışına Aktarımlar

12 Mart 2024'te 7499 sayılı Kanun KVKK'yı değiştirdi ve ardından gelen uygulama yönetmeliğiyle birlikte, Türkiye'nin kişisel veriyi yurt dışına göndermeye ilişkin eski, ağırlıkla rıza temelli modelini, GDPR kullanıcılarının zaten tanıdığı yapıyı izleyen kademeli bir çerçeve ile değiştirdi.

Üst düzeyde, kişisel veri artık Türkiye'den üç yoldan biriyle çıkabilir:

  1. Bir yeterlilik kararı (adequacy decision) — Kurul'un yeterli korumayı sağladığını resmen tanıdığı bir ülkeye, sektöre veya uluslararası kuruluşa aktarım.
  2. Uygun güvenceler (appropriate safeguards) — yeterlilik kararının bulunmadığı hallerde, Kurul'un standart sözleşme hükümleri (SCC'ler), grup içi akışlar için bağlayıcı şirket kuralları (BCR'ler) veya onaylanmış bir taahhütname gibi araçlara dayalı aktarım.
  3. İstisnai haller — açık rıza ya da belirli kanuni sebeplere dayanan sınırlı, arızi aktarımlar.

GDPR'ın V. Bölümü'nü biliyorsanız, bu yapı tanıdık gelecektir. Ancak araçlar Türkiye'ye özgüdür: Kurul'un SCC'leri AB Komisyonu'nun SCC'leri değildir, Türkçe metin geçerlidir ve usule ilişkin adımlar vardır — Kurul'un SCC'leri imzalandıktan sonra belirli kısa bir süre içinde Kurum'a yapılacak bildirim dahil — ki bunların GDPR'da bir karşılığı yoktur.

Veriyi taşımadan önce doğrulayın: Geçiş düzenlemeleri, süreler, kesin bildirim penceresi ve onaylanmış araçların kataloğu ayrıntılıdır ve 2024'ten bu yana değişmiştir. Hafızanızdaki bir rakama güvenmeyin — harekete geçmeden önce özgül aktarımınız için güncel mekanizmayı ve zamanlamayı teyit edin.

İki yönlü sorun

GDPR açısından olgun grupların planlaması gereken yapısal bir asimetri de vardır. AB, Türkiye'yi tanıyan bir yeterlilik kararı yayımlamadığı için, AB'den Türkiye'ye giren verinin hâlâ kendi GDPR güvencelerine ihtiyacı vardır (tipik olarak AB göndereni tarafından devreye sokulan AB Komisyonu SCC'leri) — Türkiye'den çıkan veri için gereken Türkiye'ye özgü araçlardan tamamen ayrı. Bu nedenle birçok grup, paralel iki ayrı aktarım sözleşmesi seti yürütür.

Veri yönüGeçerli rejimGenellikle ihtiyaç duyduğunuz
Türkiye'den çıkış (AB'ye veya başka yere)KVKK (6698 sayılı Kanun, reformlu hali)Türkiye'ye özgü bir aktarım mekanizması — örn. Kurul'un SCC'leri (Türkçe metin) veya BCR'ler, artı gereken her türlü bildirim
AB'den Türkiye'ye girişGDPRAB göndereni tarafından devreye sokulan bir GDPR güvencesi (örn. AB Komisyonu SCC'leri)

Bu akışların arkasında duran sözleşmeler açısından bu konu, veri işleme sözleşmeleri ve sözleşme hükümlerini ele alış biçimimizle örtüşür.

GDPR Açısından Olgun Şirketler İçin Pratik Bir Eşleştirme Egzersizi

Sıfırdan yeniden inşa etmek yerine, KVKK'ya hazır oluşu, mevcut GDPR programınız karşısında bir boşluk analizi (gap analysis) olarak ele alın. Savunulabilir bir yaklaşım genellikle şöyle işler:

  • Hukuki sebepleri yeniden haritalandırın. Her işleme faaliyetini alın ve sebebini 6698 sayılı Kanun'un 5. maddesi karşısında kontrol edin — GDPR sebebinizin (özellikle meşru menfaatin) aktarıldığını varsaymayın.
  • VERBİS'i kontrol edin. Kayıt eşiklerini karşılayıp karşılamadığınızı belirleyin, gerekiyorsa kaydolun, bir irtibat kişisi atayın ve kaydı güncel tutun.
  • Metinlerinizi yerelleştirin. KVKK kendi aydınlatma metnini (clarification text) ve dayanılması halinde açık rıza formlarını gerektirir — bunlar GDPR gizlilik bildiriminizle aynı belgeler değildir.
  • Aktarımları yeniden kurun. Türkiye'den çıkan her akışı tespit edin, güncel 2024 rejimine uygun bir mekanizma seçin ve gereken her bildirimi tamamlayın; Türkiye'ye giren akışlar için GDPR güvencelerini ayrıca teyit edin.
  • Rolleri çözün. Bir GDPR DPO'suna, bir VERBİS irtibat kişisine, bir Türk temsilciye — ya da bunların bir bileşimine — ihtiyacınız olup olmadığını teyit edin.
  • Olay müdahalesini hizalayın. Her iki rejim de ihlal bildirimi gerektirir; ikisinin daha katı zaman çizelgesini karşılayan tek bir prosedür kurun (güncel Türkiye gerekliliğini teyit edin) ve onu gerçekçi bir zaman baskısı altında deneyin.
Hukuk: Türkiye'de geçerli olan düzenleme, 2024 tarihli 7499 sayılı Kanun ile değişik 6698 sayılı Kişisel Verilerin Korunması Kanunu'dur. GDPR uyumu, iyi bir veri hijyeninin kanıtıdır; ancak bir KVKK ihlaline karşı bir savunma değildir.

Yaptırımlar: İki Rejim, İki Ayrı Maruziyet

Uyumsuzluk, her rejim altında bağımsız olarak değerlendirilir ve ikisi aynı anda ısırabilir.

KVKK kapsamında, Kurum'un Kurulu — örneğin güvenlik eksiklikleri, kayıt eksiklikleri veya kararlarının ihlali için — düzeltici emirlerin yanında idari para cezaları uygulayabilir. Bu cezalar Türk lirası cinsinden belirlenir ve her yıl yeniden değerlenir; dolayısıyla herhangi bir özgül rakam hızla eskir; bunlara dayanmadan önce güncel bantları teyit edin. Ciddi nitelikteki hukuka aykırı işleme, ayrıca Türk Ceza Kanunu'nun (5237 sayılı Kanun) cezai hükümlerini de devreye sokabilir.

GDPR kapsamında, AB denetim makamları kendi para cezalarını ve uygulama tedbirlerini koyabilir; ilgili kişiler de hukuk davası açabilir. Uluslararası bir grup için asıl tehlike paralel maruziyettir: tek bir yanlış yapılandırılmış aktarım ya da eksik bir metin, Türkiye'de ve AB'de aynı anda sonuç doğurabilir.

Rakamlara dikkat edin: KVKK ceza bantları her ocak ayında değişir ve GDPR uygulaması da evrilir. Alıntılanmış gördüğünüz herhangi bir rakamı sabit bir olgu değil, doğrulanacak bir başlangıç noktası olarak ele alın — ve programınızı, tek bir operasyonel hatanın çift yaptırıma dönüşmeyeceği şekilde kurun.

Veri koruma nadiren tek başına durur. Türkiye'de yabancı sermayeli bir şirket kuruyorsanız, KVKK'yı ilk günden tasarıma yedirmek, onu sonradan eklemekten çok daha ucuzdur; ve bir işlemde KVKK, veri koruma durum tespiti (due diligence) kapsamına girer. Yapılandırılmış bir KVKK-GDPR boşluk incelemesi için İstanbul ekibimizle görüşün.

Sıkça sorulan sorular

GDPR uyumu, şirketimin KVKK'ya uyumlu olduğu anlamına gelir mi?

Hayır. KVKK (6698 sayılı Kanun) ile GDPR aynı mimariyi paylaşır — ikisi de hak temellidir ve veri sorumlusu/veri işleyen modelini kullanır — ama bunlar ayrı kanunlardır. KVKK'nın kendi kayıt adımı (VERBİS), kendi aktarım kuralları (2024'te 7499 sayılı Kanun ile reforme edilen), kendi hukuki sebep metni ve Türk lirası cinsinden kendi yaptırımları vardır. Tamamen GDPR'a uyumlu bir şirket, örneğin hiç VERBİS'e kaydolmamış olarak KVKK'yı yine de ihlal edebilir. KVKK'ya hazır oluşu, GDPR programınızın bir kopyası değil, ona karşı bir boşluk analizi (gap analysis) olarak ele alın.

KVKK ile GDPR arasındaki temel yapısal fark nedir?

Yapısal düzeyde çok benzerdirler: ikisi de veri korumayı temel bir hak olarak ele alır, ikisi de veri sorumlusu (data controller) / veri işleyen (data processor) ayrımını kullanır ve ikisi de aynı temel işleme ilkelerini paylaşır. Pratik farklar şunlardır: KVKK'nın hukuki sebebe tarihsel olarak açık rıza merkezli yaklaşımı, VERBİS sicili (GDPR'da karşılığı olmayan), GDPR anlamında bir Veri Koruma Görevlisi zorunluluğunun bulunmaması ve yurt dışına aktarım kurallarının 2024'teki köklü değişimi.

VERBİS nedir ve GDPR'da bir karşılığı var mı?

VERBİS (Veri Sorumluları Sicili, Data Controllers' Registry), birçok veri sorumlusunun kaydolmak ve güncel tutmak zorunda olduğu bir Türk sicilidir. GDPR'da karşılığı yoktur — GDPR, düzenleyicilere genel bildirimi kaldırdı. Şirketinizin kaydolmak zorunda olup olmadığı, Kurul'un (Board) belirlediği eşiklere bağlıdır; tipik olarak çalışan sayısı ve yıllık mali rakamlar gibi etkenlere bağlanır ve bazı muafiyetler içerir. Bu nedenle varsaymak yerine özgül durumunuzu teyit etmelisiniz.

KVKK, GDPR gibi bir Veri Koruma Görevlisi gerektirir mi?

GDPR anlamında gerektirmez. KVKK bir Veri Koruma Görevlisi (Data Protection Officer) zorunluluğu getirmez. Bunun yerine, VERBİS'e kayıtlı veri sorumluları bir irtibat kişisi (contact person) atamak zorundadır; bu, Kurum (Authority) ile daha dar bir bağlantı rolüdür, bağımsız bir denetim görevlisi değildir. Yabancı veri sorumlularının ayrıca Türkiye'de bir temsilciye de ihtiyacı olabilir. Bir GDPR DPO'su ile bir VERBİS irtibat kişisi farklı rollerdir ve birbirinin ikamesi değildir.

2024 reformu, Türkiye'den yurt dışına veri aktarımını nasıl değiştirdi?

2024 tarihli 7499 sayılı Kanun, uygulama yönetmeliğiyle birlikte, eski ve ağırlıkla rıza temelli modeli kademeli bir çerçeve ile değiştirdi: yeterlilik kararları (adequacy decisions), uygun güvenceler (Kurul'un standart sözleşme hükümleri veya bağlayıcı şirket kuralları gibi) ve sınırlı istisnai haller. Yapı GDPR'ın V. Bölümü'ne benzer; ancak araçlar Türkiye'ye özgüdür, Türkçe metin geçerlidir ve GDPR'da karşılığı olmayan usule ilişkin adımlar vardır. Süreler ve bildirim pencereleri ayrıntılı olduğundan ve değiştiğinden, herhangi bir veriyi taşımadan önce özgül aktarımınız için güncel mekanizmayı teyit edin.

AB'den Türk şirketime kişisel veri aktarabilir miyim?

Bu yön KVKK ile değil, GDPR ile düzenlenir. AB, Türkiye için bir yeterlilik kararı yayımlamadığı için, AB'den Türkiye'ye yapılan aktarımlar genellikle kendi GDPR güvencelerine ihtiyaç duyar — yaygın olarak AB göndereni tarafından devreye sokulan AB Komisyonu'nun standart sözleşme hükümleri. Bu, Türkiye'den çıkan veri için ihtiyaç duyduğunuz Türkiye'ye özgü mekanizmadan ayrıdır; bu nedenle birçok grup paralel iki ayrı aktarım sözleşmesi seti yürütür.

Bu konuda avukata mı ihtiyacınız var?Sürecin tamamını, açık ve sabit bir ücretle baştan sona yürütüyoruz.
Bir avukatla görüşün

İlgili yazılar

KVKK Uyum Süreci: Şirketler İçin Rehber ve CezalarSiber Güvenlik Kanunu 7545: Yükümlülük ve Cezalar
Başlayalım

Dilinizi konuşan bir Türk avukatla görüşün.

Ticari, kurumsal veya kişisel meselenizi bize iletin; gerçek bir Türk avukattan net, sabit ücretli bir yanıt alın — genellikle bir iş günü içinde.

★★★★★ 4.9 60 Google yorumu · Mondaq, Clutch ve Trustpilot'ta yer aldık
WhatsApp'tan yazın
Gerçek bir avukat yanıtlar — genelde gün içinde
WhatsAppE-postaRandevu alın