KVKK ve GDPR: Yabancı Şirketlerin Bilmesi Gerekenler
GDPR'ı zaten biliyorsanız, Türkiye'nin veri koruma hukukunda (KVKKKVKK6698 sayılı Kişisel Verilerin Korunması KanunuTürkiye'nin veri koruma kanunu — kişisel verinin toplanması, saklanması ve aktarılmasına dair kurallar ile bunları uygulayan kurum.Sözlük →, 6698 sayılı Kanun) bir adım önde başlarsınız — ama bu size sınırsız bir geçiş kartı vermez. İki rejim aynı mimariyi paylaşır: ikisi de hak temellidir, ikisi de veri sorumlusu (data controller) / veri işleyen (data processor) modeli üzerinde işler ve ikisi de aynı temel ilkelere dayanır. Ancak farklar gerçektir ve yabancı şirketleri çoğu zaman gafil avlar. KVKK, açık rıza (explicit consent) kültüründen doğdu; GDPR'da karşılığı olmayan bir kayıt adımı (VERBİS) taşır; GDPR anlamında bir Veri Koruma Görevlisi (Data Protection Officer) zorunluluğu getirmez ve Mart 2024 reformundan (7499 sayılı Kanun) sonra yurt dışına aktarım (cross-border transfer) kuralları esaslı şekilde değişti. Buradan çıkarılacak en önemli sonuç şudur: GDPR'a uyumlu olmak, sizi KVKK'ya uyumlu yapmaz. Bu rehber, örtüşmeleri ve — daha faydalısı — boşlukları haritalandırıyor.
Kısa Cevap: Aynı Plan, Farklı Bina
Halihazırda bir GDPR programı yürüten yabancı bir şirket için dürüst özet şudur: düşünme biçiminizin çoğunu yeniden kullanabilirsiniz, ancak uyumunuzu kopyala-yapıştır yapamazsınız. Türkiye'nin 6698 sayılı Kişisel Verilerin Korunması Kanunu — yani KVKK — GDPR ile aynı Avrupa temelleri üzerine inşa edildi. Aynı hakkı korur, aynı terminolojiyi kullanır ve sizden aynı işlerin çoğunu yapmanızı ister.
Ancak KVKK, bir Türk Kurumu (Authority) tarafından uygulanan, kendi usulleri, kendi sicili ve Türk lirası cinsinden kendi yaptırımları olan egemen bir Türk kanunudur. GDPR ile KVKK'nın ayrıştığı yerlerde, Türkiye içinde Türk düzenlemesi geçerlidir — ve ikisinin birbirinin yerine geçtiğini varsaymak, yabancı işletmelerin yaptığı en yaygın ve en pahalı hatadır.
KVKK ile GDPR'ın Örtüştüğü Noktalar
İyi haberle başlayalım, çünkü önemli bir kısım örtüşüyor. Kuruluşunuz GDPR açısından olgunlaşmışsa, çerçevenizin büyük bölümü doğrudan tercüme edilebilir.
İkisi de hak temelli rejimlerdir
KVKK, GDPR gibi, veri korumayı salt bir uyum formalitesi değil, bireyin temel bir hakkı olarak ele alır. Türkiye'de bu hak Anayasa'ya dayanır ve ayrıntıları 6698 sayılı Kanun ile verilir. Bireyler (KVKK dilinde ilgili kişi — "data subject" veya "veri sahibi"), uygulanabilir haklara sahiptir: verilerinin işlenip işlenmediğini öğrenme, bilgi talep etme, düzeltme veya silme isteme ve itiraz etme. Bunlar GDPR'ın ilgili kişi haklarını öyle yakından yansıtır ki, bir GDPR hak-yönetimi süreci güçlü bir başlangıç noktası olur.
Veri sorumlusu / veri işleyen modeli aynıdır
KVKK, GDPR'dan bildiğiniz aynı iki aktörlü yapıyı kullanır:
- Veri sorumlusu (data controller) — işlemenin amaçlarını ve vasıtalarını belirleyen taraf. Bu, GDPR'daki "controller"dır.
- Veri işleyen (data processor) — veriyi veri sorumlusu adına ve onun talimatıyla işleyen taraf. Bu, GDPR'daki "processor"dır.
Rollerin dağıtılması, veri işleyen ilişkilerinin sözleşmeye bağlanması ve kimin neyden sorumlu olduğunun belirlenmesi, GDPR programınızın zaten işlediği şekilde çalışır.
Temel ilkeler örtüşür
Her iki kanun da kişisel verinin hukuka ve dürüstlük kuralına uygun işlenmesini, belirli ve meşru amaçlarla sınırlı tutulmasını, doğru ve güncel tutulmasını, gerekli olanla sınırlı olmasını ve gerektiğinden uzun süre saklanmamasını gerektirir. Bir GDPR "tasarımdan itibaren veri koruma" zihniyeti, KVKK'nın ilkelerine sorunsuz oturur. Varış noktası benzerdir; farklı olan yol ve evraktır.
KVKK ile GDPR'ın Ayrıştığı Noktalar — Yabancı Şirketleri Yakalayan Kısımlar
Asıl önemli bölüm burası. Benzerlikler rahatlatıcıdır; uyumun çöktüğü yer ise farklardır. Aşağıdaki tablo üst düzey bir haritadır ve ardından gelen alt bölümler, yabancı şirketleri en sık tökezleten dört ayrışmayı açıklar.
| Konu | GDPR (AB) | KVKK (Türkiye, 6698 sayılı Kanun) |
|---|---|---|
| Hukuki sebepler | Esnek bir meşru menfaat sebebi dahil altı sebep | Açık rıza ve tanımlı kanuni istisnalar listesi; tarihsel olarak daha rıza-merkezli |
| Kayıt | Merkezi bir veri sorumluları sicili yok | VERBİS — eşikleri aşanlar için zorunlu veri sorumluları sicili |
| Atanmış görevli | Tanımlı hallerde Veri Koruma Görevlisi (DPO) zorunluluğu | GDPR anlamında DPO zorunluluğu yok; onun yerine sicil için bir "irtibat kişisi" (contact person) |
| Yurt dışına aktarım | Yeterlilik / güvenceler / istisnalar | 2024'te (7499 sayılı Kanun) yeni araçlarla kademeli bir modele dönüştürüldü |
| Yaptırımlar | Küresel ciroya bağlı AB çapında çerçeve | Türk lirası cinsinden idari para cezaları, her yıl yeniden değerlenen |
1. Açık rıza mirası
En önemli kültürel fark, her kanunun hukuki sebep hakkında nasıl düşündüğüdür. GDPR bilinçli olarak altı sebep sunar ve en uygun olanı seçmenize izin verir; uygulamada birçok AB veri sorumlusu sözleşmeye, hukuki yükümlülüğe veya meşru menfaate dayanır ve rızayı son çare olarak saklar.
KVKK ise tersinden gelişti. Yıllarca açık rıza merkezli olarak okundu: açık rıza (explicit consent) merkeze oturdu, etrafında tanımlı bir kanuni istisnalar listesi vardı ve GDPR'ın "meşru menfaat"ine benzeyen bir şeye dayanma alanı daha dardı. 2024 reformu KVKK'yı hukuki sebepler konusunda GDPR'ın yaklaşımına yaklaştırdı, ancak metin kendine özgüdür ve Türk düzenleyicilerin ile karşı tarafların pratik alışkanlıkları hâlâ o rıza-öncelikli geçmişi yansıtır.
2. VERBİS — GDPR'da karşılığı olmayan bir sicil
VERBİS (Veri Sorumluları Sicili, Data Controllers' Registry) için GDPR'da bir karşılık yoktur. GDPR, düzenleyiciye genel bildirim zorunluluğunu yıllar önce kaldırdı; Türkiye ise bir sicili korudu. Türkiye'de faaliyet gösteren birçok veri sorumlusu VERBİS'e kaydolmak ve kaydını güncel tutmak zorundadır.
Kuruluşunuzun kaydolmak zorunda olup olmadığı, Kurul'un (Board) belirlediği eşiklere bağlıdır — tipik olarak çalışan sayısı ve yıllık mali rakamlar gibi etkenlere bağlanır ve sektöre özgü muafiyetler içerir. Bu eşikler burada niteliksel olarak belirlendiğinden ve zaman içinde değiştiğinden, kapsama girip girmediğinizi varsaymak yerine özgül durumunuzu teyit etmelisiniz. Tamamen GDPR'a uyumlu bir yabancı şirket, salt hiç kaydolmamış olduğu için Türkiye'de ihlal halinde olabilir.
3. DPO zorunluluğu yok — ama bir "irtibat kişisi" var
GDPR, tanımlı durumlarda bir Veri Koruma Görevlisi (DPO) ister — kanuni görevleri ve korumaları olan bağımsız bir rol. KVKK'da bu anlamda bir DPO zorunluluğu yoktur.
KVKK'nın bunun yerine, VERBİS'e kayıtlı veri sorumluları için istediği şey bir irtibat kişisi (contact person)'dir. Bu daha dar bir roldür: şirket ile Kurum (Authority) arasında bir bağlantı noktası, şirketin işleme faaliyetinin bağımsız bir denetçisi değil. Türkiye dışında yerleşik yabancı veri sorumlularının ayrıca Türkiye'de bir temsilci atamaları gerekebilir. Pratik sonuç: mevcut DPO'nuzun KVKK'yı karşıladığını varsaymayın ve bir VERBİS irtibat kişisinin GDPR DPO görevlerinizi yerine getirdiğini varsaymayın. Bunlar farklı sorunları çözen farklı rollerdir.
4. Yurt dışına aktarım — 2024'te baştan elden geçirildi
İki rejimin en çok birbirine yaklaştığı, ama yine de yabancı şirketlerin KVKK'yı en sık ihlal ettiği alan budur. Bu konu, aşağıda kendi bölümünü hak ediyor.
2024 Reformu ve Yurt Dışına Aktarımlar
12 Mart 2024'te 7499 sayılı Kanun KVKK'yı değiştirdi ve ardından gelen uygulama yönetmeliğiyle birlikte, Türkiye'nin kişisel veriyi yurt dışına göndermeye ilişkin eski, ağırlıkla rıza temelli modelini, GDPR kullanıcılarının zaten tanıdığı yapıyı izleyen kademeli bir çerçeve ile değiştirdi.
Üst düzeyde, kişisel veri artık Türkiye'den üç yoldan biriyle çıkabilir:
- Bir yeterlilik kararı (adequacy decision) — Kurul'un yeterli korumayı sağladığını resmen tanıdığı bir ülkeye, sektöre veya uluslararası kuruluşa aktarım.
- Uygun güvenceler (appropriate safeguards) — yeterlilik kararının bulunmadığı hallerde, Kurul'un standart sözleşme hükümleri (SCC'ler), grup içi akışlar için bağlayıcı şirket kuralları (BCR'ler) veya onaylanmış bir taahhütname gibi araçlara dayalı aktarım.
- İstisnai haller — açık rıza ya da belirli kanuni sebeplere dayanan sınırlı, arızi aktarımlar.
GDPR'ın V. Bölümü'nü biliyorsanız, bu yapı tanıdık gelecektir. Ancak araçlar Türkiye'ye özgüdür: Kurul'un SCC'leri AB Komisyonu'nun SCC'leri değildir, Türkçe metin geçerlidir ve usule ilişkin adımlar vardır — Kurul'un SCC'leri imzalandıktan sonra belirli kısa bir süre içinde Kurum'a yapılacak bildirim dahil — ki bunların GDPR'da bir karşılığı yoktur.
İki yönlü sorun
GDPR açısından olgun grupların planlaması gereken yapısal bir asimetri de vardır. AB, Türkiye'yi tanıyan bir yeterlilik kararı yayımlamadığı için, AB'den Türkiye'ye giren verinin hâlâ kendi GDPR güvencelerine ihtiyacı vardır (tipik olarak AB göndereni tarafından devreye sokulan AB Komisyonu SCC'leri) — Türkiye'den çıkan veri için gereken Türkiye'ye özgü araçlardan tamamen ayrı. Bu nedenle birçok grup, paralel iki ayrı aktarım sözleşmesi seti yürütür.
| Veri yönü | Geçerli rejim | Genellikle ihtiyaç duyduğunuz |
|---|---|---|
| Türkiye'den çıkış (AB'ye veya başka yere) | KVKK (6698 sayılı Kanun, reformlu hali) | Türkiye'ye özgü bir aktarım mekanizması — örn. Kurul'un SCC'leri (Türkçe metin) veya BCR'ler, artı gereken her türlü bildirim |
| AB'den Türkiye'ye giriş | GDPR | AB göndereni tarafından devreye sokulan bir GDPR güvencesi (örn. AB Komisyonu SCC'leri) |
Bu akışların arkasında duran sözleşmeler açısından bu konu, veri işleme sözleşmeleri ve sözleşme hükümlerini ele alış biçimimizle örtüşür.
GDPR Açısından Olgun Şirketler İçin Pratik Bir Eşleştirme Egzersizi
Sıfırdan yeniden inşa etmek yerine, KVKK'ya hazır oluşu, mevcut GDPR programınız karşısında bir boşluk analizi (gap analysis) olarak ele alın. Savunulabilir bir yaklaşım genellikle şöyle işler:
- Hukuki sebepleri yeniden haritalandırın. Her işleme faaliyetini alın ve sebebini 6698 sayılı Kanun'un 5. maddesi karşısında kontrol edin — GDPR sebebinizin (özellikle meşru menfaatin) aktarıldığını varsaymayın.
- VERBİS'i kontrol edin. Kayıt eşiklerini karşılayıp karşılamadığınızı belirleyin, gerekiyorsa kaydolun, bir irtibat kişisi atayın ve kaydı güncel tutun.
- Metinlerinizi yerelleştirin. KVKK kendi aydınlatma metnini (clarification text) ve dayanılması halinde açık rıza formlarını gerektirir — bunlar GDPR gizlilik bildiriminizle aynı belgeler değildir.
- Aktarımları yeniden kurun. Türkiye'den çıkan her akışı tespit edin, güncel 2024 rejimine uygun bir mekanizma seçin ve gereken her bildirimi tamamlayın; Türkiye'ye giren akışlar için GDPR güvencelerini ayrıca teyit edin.
- Rolleri çözün. Bir GDPR DPO'suna, bir VERBİS irtibat kişisine, bir Türk temsilciye — ya da bunların bir bileşimine — ihtiyacınız olup olmadığını teyit edin.
- Olay müdahalesini hizalayın. Her iki rejim de ihlal bildirimi gerektirir; ikisinin daha katı zaman çizelgesini karşılayan tek bir prosedür kurun (güncel Türkiye gerekliliğini teyit edin) ve onu gerçekçi bir zaman baskısı altında deneyin.
Yaptırımlar: İki Rejim, İki Ayrı Maruziyet
Uyumsuzluk, her rejim altında bağımsız olarak değerlendirilir ve ikisi aynı anda ısırabilir.
KVKK kapsamında, Kurum'un Kurulu — örneğin güvenlik eksiklikleri, kayıt eksiklikleri veya kararlarının ihlali için — düzeltici emirlerin yanında idari para cezaları uygulayabilir. Bu cezalar Türk lirası cinsinden belirlenir ve her yıl yeniden değerlenir; dolayısıyla herhangi bir özgül rakam hızla eskir; bunlara dayanmadan önce güncel bantları teyit edin. Ciddi nitelikteki hukuka aykırı işleme, ayrıca Türk Ceza Kanunu'nun (5237 sayılı Kanun) cezai hükümlerini de devreye sokabilir.
GDPR kapsamında, AB denetim makamları kendi para cezalarını ve uygulama tedbirlerini koyabilir; ilgili kişiler de hukuk davası açabilir. Uluslararası bir grup için asıl tehlike paralel maruziyettir: tek bir yanlış yapılandırılmış aktarım ya da eksik bir metin, Türkiye'de ve AB'de aynı anda sonuç doğurabilir.
Veri koruma nadiren tek başına durur. Türkiye'de yabancı sermayeli bir şirket kuruyorsanız, KVKK'yı ilk günden tasarıma yedirmek, onu sonradan eklemekten çok daha ucuzdur; ve bir işlemde KVKK, veri koruma durum tespiti (due diligence) kapsamına girer. Yapılandırılmış bir KVKK-GDPR boşluk incelemesi için İstanbul ekibimizle görüşün.
Sıkça sorulan sorular
GDPR uyumu, şirketimin KVKK'ya uyumlu olduğu anlamına gelir mi?
Hayır. KVKK (6698 sayılı Kanun) ile GDPR aynı mimariyi paylaşır — ikisi de hak temellidir ve veri sorumlusu/veri işleyen modelini kullanır — ama bunlar ayrı kanunlardır. KVKK'nın kendi kayıt adımı (VERBİS), kendi aktarım kuralları (2024'te 7499 sayılı Kanun ile reforme edilen), kendi hukuki sebep metni ve Türk lirası cinsinden kendi yaptırımları vardır. Tamamen GDPR'a uyumlu bir şirket, örneğin hiç VERBİS'e kaydolmamış olarak KVKK'yı yine de ihlal edebilir. KVKK'ya hazır oluşu, GDPR programınızın bir kopyası değil, ona karşı bir boşluk analizi (gap analysis) olarak ele alın.
KVKK ile GDPR arasındaki temel yapısal fark nedir?
Yapısal düzeyde çok benzerdirler: ikisi de veri korumayı temel bir hak olarak ele alır, ikisi de veri sorumlusu (data controller) / veri işleyen (data processor) ayrımını kullanır ve ikisi de aynı temel işleme ilkelerini paylaşır. Pratik farklar şunlardır: KVKK'nın hukuki sebebe tarihsel olarak açık rıza merkezli yaklaşımı, VERBİS sicili (GDPR'da karşılığı olmayan), GDPR anlamında bir Veri Koruma Görevlisi zorunluluğunun bulunmaması ve yurt dışına aktarım kurallarının 2024'teki köklü değişimi.
VERBİS nedir ve GDPR'da bir karşılığı var mı?
VERBİS (Veri Sorumluları Sicili, Data Controllers' Registry), birçok veri sorumlusunun kaydolmak ve güncel tutmak zorunda olduğu bir Türk sicilidir. GDPR'da karşılığı yoktur — GDPR, düzenleyicilere genel bildirimi kaldırdı. Şirketinizin kaydolmak zorunda olup olmadığı, Kurul'un (Board) belirlediği eşiklere bağlıdır; tipik olarak çalışan sayısı ve yıllık mali rakamlar gibi etkenlere bağlanır ve bazı muafiyetler içerir. Bu nedenle varsaymak yerine özgül durumunuzu teyit etmelisiniz.
KVKK, GDPR gibi bir Veri Koruma Görevlisi gerektirir mi?
GDPR anlamında gerektirmez. KVKK bir Veri Koruma Görevlisi (Data Protection Officer) zorunluluğu getirmez. Bunun yerine, VERBİS'e kayıtlı veri sorumluları bir irtibat kişisi (contact person) atamak zorundadır; bu, Kurum (Authority) ile daha dar bir bağlantı rolüdür, bağımsız bir denetim görevlisi değildir. Yabancı veri sorumlularının ayrıca Türkiye'de bir temsilciye de ihtiyacı olabilir. Bir GDPR DPO'su ile bir VERBİS irtibat kişisi farklı rollerdir ve birbirinin ikamesi değildir.
2024 reformu, Türkiye'den yurt dışına veri aktarımını nasıl değiştirdi?
2024 tarihli 7499 sayılı Kanun, uygulama yönetmeliğiyle birlikte, eski ve ağırlıkla rıza temelli modeli kademeli bir çerçeve ile değiştirdi: yeterlilik kararları (adequacy decisions), uygun güvenceler (Kurul'un standart sözleşme hükümleri veya bağlayıcı şirket kuralları gibi) ve sınırlı istisnai haller. Yapı GDPR'ın V. Bölümü'ne benzer; ancak araçlar Türkiye'ye özgüdür, Türkçe metin geçerlidir ve GDPR'da karşılığı olmayan usule ilişkin adımlar vardır. Süreler ve bildirim pencereleri ayrıntılı olduğundan ve değiştiğinden, herhangi bir veriyi taşımadan önce özgül aktarımınız için güncel mekanizmayı teyit edin.
AB'den Türk şirketime kişisel veri aktarabilir miyim?
Bu yön KVKK ile değil, GDPR ile düzenlenir. AB, Türkiye için bir yeterlilik kararı yayımlamadığı için, AB'den Türkiye'ye yapılan aktarımlar genellikle kendi GDPR güvencelerine ihtiyaç duyar — yaygın olarak AB göndereni tarafından devreye sokulan AB Komisyonu'nun standart sözleşme hükümleri. Bu, Türkiye'den çıkan veri için ihtiyaç duyduğunuz Türkiye'ye özgü mekanizmadan ayrıdır; bu nedenle birçok grup paralel iki ayrı aktarım sözleşmesi seti yürütür.