Türkiye'de Yabancı Şirketler İçin KVKK Uyumu: Pratik Bir Rehber
Şirketiniz Türkiye'de bulunan kişilerin kişisel verilerini işliyorsa, ülkede hiçbir ofisiniz, sunucunuz veya çalışanınız olmasa bile Türkiye'nin veri koruma mevzuatı size uygulanabilir. Söz konusu mevzuat, Türkçe baş harfleriyle KVKKKVKK6698 sayılı Kişisel Verilerin Korunması KanunuTürkiye'nin veri koruma kanunu — kişisel verinin toplanması, saklanması ve aktarılmasına dair kurallar ile bunları uygulayan kurum.Sözlük → (Kişisel Verilerin Korunması Kanunu) olarak bilinen 6698 sayılı Kişisel Verilerin Korunması Kanunu'dur. Bu rehber; KVKK'nın ne olduğunu, AB'nin GDPR'ı ile nasıl karşılaştırıldığını, kimleri kapsadığını ve yabancı bir işletmenin planlaması gereken temel yükümlülükleri, 2024 yılında 7499 sayılı Kanun ile yapılan önemli değişiklikler dahil olmak üzere sade bir dille anlatıyor.
KVKK nedir ve neyi düzenler?
KVKK, 2016 yılından beri yürürlükte olan Türkiye'nin 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun kısa adıdır. Kişisel verilerin nasıl toplanabileceği, saklanabileceği, kullanılabileceği, paylaşılabileceği ve silinebileceğine ilişkin ülkenin merkezi mevzuatıdır.
"Kişisel veri", kimliği belirli veya belirlenebilir gerçek bir kişiye ilişkin her türlü bilgiyi ifade eder; örneğin bir isim, bir kimlik numarası, bir e-posta adresi, konum verisi veya bir çevrim içi tanımlayıcı. "İşleme" geniş yorumlanır: verinin toplanması, kaydedilmesi, saklanması, değiştirilmesi, paylaşılması, aktarılması veya silinmesinin tamamı buna dahildir.
Kanun, her türlü işlemenin uyması gereken temel ilkeleri belirler; örneğin hukuka ve dürüstlük kurallarına uygunluk, doğruluk, amaçla bağlılık, veri minimizasyonu (en az veriyle yetinme) ve yalnızca gereken süre kadar saklama. Ayrıca işlemeyi hukuka uygun kılan hukuki sebepleri sayar; bunlar kişinin açık rızasından (explicit consent), sözleşmenin ifası veya bir hukuki yükümlülüğün yerine getirilmesi gibi rıza gerektirmeyen çeşitli sebeplere kadar uzanır.
Düzenleyici kanun, 2024 tarihli 7499 sayılı Kanun ile esaslı şekilde değiştirilen 6698 sayılı Kişisel Verilerin Korunması Kanunu'dur. Ayrıntılı kurallar ayrıca ikincil düzenlemelerden ve Kişisel Verileri Koruma Kurulu'nun bağlayıcı kararlarından da kaynaklanır.
KVKK, GDPR ile nasıl karşılaştırılır?
AB'nin Genel Veri Koruma Tüzüğü'nü (GDPR) zaten biliyorsanız, KVKK size tanıdık gelecektir. Aynı Avrupa modeli üzerine inşa edilmiştir ve aynı mantığın büyük bölümünü paylaşır: bir veri sorumlusu/veri işleyen ayrımı, işlemeye ilişkin hukuki sebepler, ilgili kişi hakları ve bağımsız bir denetim otoritesi. Ancak bu, ayrı bir Türk kanunudur ve ayrıntıları farklılık gösterir.
Yabancı ekiplerin fark ettiği bazı pratik farklar:
- Rıza kültürü. KVKK, tarihsel olarak işleme sebebi olarak açık rızaya (explicit consent) büyük ölçüde dayanmıştır ve Türk uygulaması rızayı katı biçimde ele alır. GDPR tarzı bir "meşru menfaat" analizinin KVKK'ya bire bir oturduğunu varsaymamalısınız.
- Bir sicil. KVKK, birçok veri sorumlusunun kaydolmak zorunda olduğu, kamuya açık bir veri sorumluları sicili olan VERBİS'i işletir. GDPR'da buna karşılık gelen merkezi bir sicil yoktur.
- Kendi otoritesi ve içtihadı. KVKK; uyumu Türkiye'de yönlendiren kararlara sahip, Türkiye'nin kendi Kurumu ve Kurulu tarafından yorumlanır ve uygulanır.
- Yurt dışına aktarımlar. Veriyi Türkiye dışına gönderme kuralları KVKK'ya özgüdür ve 2024'te yeniden düzenlenmiştir (aşağıya bakınız).
GDPR uyumu yararlı bir başlangıç noktasıdır, ancak KVKK uyumunun yerine geçmez. Yabancı bir şirket aynı anda her ikisine birden tabi olabilir; örneğin hem AB'de hem de Türkiye'de müşterilere hizmet verdiği durumlarda.
Kimler uymak zorunda: veri sorumluları ve veri işleyenler
KVKK, yükümlülükleri veri işlemedeki rolünüze göre belirler. İki temel rol, GDPR'dan bildiğiniz kavramların aynısıdır.
Veri sorumlusu (data controller)
Veri sorumlusu, kişisel verilerin neden ve nasıl işleneceğine karar veren kişi veya kuruluştur. KVKK kapsamındaki asıl hukuki sorumlulukları veri sorumlusu taşır; örneğin kişileri bilgilendirme, verileri güvende tutma, taleplere yanıt verme ve gerektiğinde VERBİS'e kaydolma.
Veri işleyen (data processor)
Veri işleyen, verileri veri sorumlusu adına ve onun talimatları doğrultusunda işleyen kişi veya kuruluştur; örneğin bir bulut barındırma sağlayıcısı, bir bordro sağlayıcısı veya bir analitik tedarikçisi. Veri işleyenlerin kendilerine ait güvenlik ve gizlilik yükümlülükleri vardır ve genellikle yazılı bir düzenlemeyle veri sorumlusuna bağlanırlar.
Bu sınıflandırmayı doğru yapmak önemlidir, çünkü hangi yükümlülüklerin size düştüğünü belirler. Birçok uyuşmazlık, gerçekte kimin veri sorumlusu olduğuna dair bir anlaşmazlıkla başlar.
KVKK yabancı şirketlere ulaşır mı?
Evet, ulaşabilir. KVKK yalnızca Türkiye'de kurulu şirketlerle sınırlı değildir. Uygulamada Kurum ve Kurul, yabancı bir şirketin Türkiye'de bulunan kişilerin kişisel verilerini işlediği durumlarda; örneğin onlara mal veya hizmet sunarak ya da davranışlarını izleyerek, kanunun uygulanabileceği yönünde bir tutum benimsemiştir.
Bu, Türkiye'ye satış yapan bir e-ticaret işletmesinin, Türk kullanıcıları olan bir SaaS platformunun veya Türkiye'de çalışanı ya da yüklenicisi bulunan yabancı bir işverenin, tescilli bir Türk tüzel kişiliği olmaksızın KVKK'nın kapsamına girebileceği anlamına gelir.
"Türkiye'de ofisimiz yok" ifadesi tek başına güvenilir bir savunma değildir. Hizmetlerinizi Türkiye'deki kişilere yönlendiriyor veya onların verilerini işliyorsanız, KVKK'nın uygulanabileceğini varsayın ve kapsam dışında olduğunuza güvenmeden önce durumu değerlendirtin.
Kapsam içinde olan yabancı bir veri sorumlusunun ayrıca Türkiye'de bir temsilci aracılığıyla hareket etmesi ve yerele yönelik yükümlülükleri yerine getirmesi gerekebilir. Bu yükümlülüklerin yurt dışında yerleşik şirketlere nasıl bağlandığı somut olgulara göre değiştiğinden, bu, Türk hukuk danışmanıyla teyit edilmesi gereken ilk noktalardan biridir.
Otorite ve VERBİS sicili
KVKK, Kişisel Verileri Koruma Kurumu ("Kurum") tarafından denetlenir. Kurum içinde karar alıcı organ, Kişisel Verileri Koruma Kurulu'dur ("Kurul").
Büyük olasılıkla karşılaşacağınız taraf Kurul'dur. Kurul:
- şikayetleri inceler ve resen harekete geçer;
- kanunun nasıl uygulandığını şekillendiren bağlayıcı kararlar ve genel rehberlik yayımlar;
- işlemenin durdurulmasına veya verilerin silinmesine karar verebilir; ve
- ihlaller için idari para cezaları uygulayabilir.
Kurul, kararlarının birçoğunun özetlerini yayımlar; bunlar, yabancı şirketleri ve sınır ötesi veri akışlarını içerenler dahil olmak üzere, soyut ilkelerin gerçek durumlara nasıl uygulandığını gösterir.
VERBİS, veri sorumluları sicili
VERBİS (Veri Sorumluları Sicil Bilgi Sistemi), Kurum'un çevrim içi veri sorumluları sicilidir. Birçok veri sorumlusu, işlemeye başlamadan önce kaydolmak ve kaydını güncel tutmak zorundadır; işledikleri veri kategorileri, amaçları, alıcılar, saklama süreleri ve güvenlik tedbirleri gibi bilgileri beyan ederek. Her veri sorumlusunun kaydolması gerekmez: KVKK ve Kurul, örneğin çalışan sayısına ya da işlemenin niteliği ve ölçeğine dayalı istisnalar ve eşikler belirler; Türkiye'de yerleşik olmayan veri sorumluları için ise özel kurallar öngörülür.
KVKK idari para cezaları öngörür ve belirli davranışlar ayrıca Türk ceza hukukunun ayrı hükümleri kapsamında sonuçlar doğurabilir. Cezaların tam tutarları ve VERBİS kayıt eşiğini aşıp aşmadığınız, zamanla değişen rakam ve ölçütlere bağlıdır; bu nedenle varsayılmak yerine güncel kurallara göre teyit edilmelidir.
Temel uyum yükümlülükleri
KVKK sizin işlemenize uygulanıyorsa, bir veri sorumlusunun temel yükümlülükleri genellikle aşağıdakileri içerir. Bunu eksiksiz bir kontrol listesi değil, bir yön haritası olarak değerlendirin.
- Bir hukuki sebebe sahip olun. Her işleme faaliyeti, ister açık rıza ister rıza gerektirmeyen sebeplerden biri olsun, KVKK kapsamında geçerli bir hukuki sebebe ihtiyaç duyar.
- Kişileri bilgilendirin. Toplama anında kişilere kim olduğunuzu, hangi verileri aldığınızı, neden ve hangi sebebe dayanarak aldığınızı ve kimlere aktarılabileceğini söylemelisiniz (aydınlatma yükümlülüğü).
- İlgili kişi haklarına saygı gösterin. Kişiler, verilerini tutup tutmadığınızı sorabilir, erişim ve düzeltme talep edebilir ve belirli durumlarda silinmesini isteyebilir. Bu talepleri almak ve kanunda belirlenen süre içinde yanıtlamak için bir sürecinizin olması gerekir.
- Verileri güvende tutun. Verileri korumak için uygun teknik ve idari tedbirleri almalısınız; Kurul, "uygun"un uygulamada ne anlama geldiğine ilişkin rehberlik yayımlamıştır.
- İhlalleri yönetin. Bir veri ihlali meydana gelirse, KVKK kurallarda belirlenen süre içinde Kurum'a ve etkilenen kişilere bildirimde bulunulmasını gerektirir.
- Gerektiğinde VERBİS'e kaydolun ve işlemenizi belgeleyin; envanterler ile saklama/imha politikaları aracılığıyla.
İlgili kişi taleplerine yanıt verme süresi ile bir veri ihlalini bildirme süresi mevzuat ve ilgili kararlarla belirlenmiştir. Her ikisi de burada bilinçli olarak niteliksel biçimde ifade edilmiştir ve bunları süreçlerinize yerleştirmeden önce güncel kurallara göre teyit edilmelidir.
2024 değişikliği (7499 sayılı Kanun) ve sınır ötesi aktarımlar
2024 yılında KVKK, 7499 sayılı Kanun ile önemli ölçüde değiştirildi. Bu değişiklik yabancı şirketler açısından önemlidir, çünkü kanunun en hassas iki alanına dokundu.
Özel nitelikli kişisel veriler
KVKK; sağlık, din, etnik köken, biyometrik veriler veya sendika üyeliği gibi "özel nitelikli" kişisel verilere (special-category data) ek koruma sağlar. 2024 değişikliği, bu tür verilerin işlenebileceği koşulları yeniden düzenleyerek durumları yalnızca açık rızaya dayanmanın ötesine genişletti. Operasyonlarınız özel nitelikli verilere dokunuyorsa, eski analiz artık doğru olmayabilir.
Türkiye dışına aktarımlar
Değişiklik ayrıca kişisel verilerin yurt dışına aktarımına (cross-border transfer) ilişkin kuralları da yeniden şekillendirdi. Yeniden düzenlenen rejim, GDPR'dan tanıdık gelecek katmanlı bir yaklaşım üzerine kuruludur: bir yeterlilik kararına (adequacy decision) dayalı aktarımlar; böyle bir karar yoksa, uygun güvencelerle desteklenen aktarımlar (bu güvenceler standart sözleşme hükümlerini, Türkçesiyle standart sözleşmeyi, ayrıca bağlayıcı şirket kurallarını ve benzeri araçları içerebilir); ve sınırlı durumlarda belirli istisnalar.
Sınır ötesi aktarım kuralları, mevcut güvenceler, bunlara bağlı her türlü dosyalama veya bildirim adımı ve özel nitelikli verilerin ele alınışı 7499 sayılı Kanun ile yeniden düzenlenmiştir ve ikincil mevzuat ile Kurul uygulaması yoluyla hâlâ oturmaktadır. Türkiye'den yurt dışına her veri akışını güncel rejime göre yeniden teyit edin; 2024 öncesi bir kurguya güvenmeyin.
Bunlar tam da tipik bir yabancı şirketin bağımlı olduğu alanlar olduğundan, yani verinin genel merkeze, küresel bir buluta veya bir ana şirkete taşınması, en güvenli yol veri akışlarınızı haritalandırmak ve bunları 2024 sonrası kurallara göre değerlendirtmektir.
Yabancı bir şirket için pratik sonraki adımlar
KVKK'nın size uygulanabileceğinden şüpheleniyorsanız, mantıklı bir başlangıç sırası şudur:
- Verilerinizi haritalandırın. Türkiye'deki kişilere ait hangi kişisel verileri, neden işlediğinizi ve nereye gittiğini belirleyin.
- Rolünüzü netleştirin. Her faaliyet için veri sorumlusu mu yoksa veri işleyen mi olduğunuza karar verin.
- Kapsamı ve temsili teyit edin. KVKK'nın uygulanıp uygulanmadığına ve Türkiye'de bir temsilciye ihtiyacınız olup olmadığına ilişkin bir görüş alın.
- VERBİS'i kontrol edin. Güncel eşiklere göre kaydolmanız gerekip gerekmediğini değerlendirin.
- Aktarımları ve özel nitelikli verileri yeniden kontrol edin; 2024 rejimi kapsamında.
- Temelleri kurun: hukuki sebepler, aydınlatma metinleri, bir talep yönetim süreci, güvenlik tedbirleri ve bir ihlal planı.
KVKK, erken planlama yapan şirketleri ödüllendirir. Kurallar ayrıntılıdır, GDPR ile yalnızca kısmen örtüşür ve 2024'te birkaç önemli nokta değişmiştir; bu nedenle şimdi yapılacak kısa, odaklı bir inceleme, genellikle bir şikayet veya denetim sonrası bir sorunu düzeltmekten çok daha ucuzdur. Ekibimiz, KVKK'nın operasyonlarınıza uygulanıp uygulanmadığını ve güncel kanun kapsamında yükümlülüklerinizin neler olduğunu değerlendirmenizde size yardımcı olabilir.
Sıkça sorulan sorular
Türkiye'de ofisimiz yoksa KVKK şirketime uygulanır mı?
Uygulanabilir. KVKK yalnızca Türkiye'de kurulu şirketlerle sınırlı değildir. Türkiye'de bulunan kişilerin kişisel verilerini işliyorsanız; örneğin onlara mal veya hizmet sunarak ya da faaliyetlerini izleyerek, yerel bir tüzel kişiliğiniz olmasa bile kanun size uygulanabilir. Bu, somut olgulara bağlı olduğundan, kapsam dışında olduğunuzu varsaymak yerine Türk hukuk danışmanıyla teyit etmekte fayda vardır.
KVKK kapsamında veri sorumlusu ile veri işleyen arasındaki fark nedir?
Veri sorumlusu (data controller), kişisel verilerin neden ve nasıl işleneceğine karar verir ve asıl hukuki yükümlülükleri taşır. Veri işleyen (data processor), verileri yalnızca veri sorumlusunun talimatları doğrultusunda işler; örneğin bir bulut veya bordro tedarikçisi, ve kendine ait daha dar kapsamlı güvenlik ve gizlilik yükümlülüklerine sahiptir. Rolünüz, hangi yükümlülüklerin size uygulanacağını belirler.
KVKK, GDPR ile aynı mı?
Hayır. KVKK (6698 sayılı Kanun), benzer bir Avrupa modeli üzerine inşa edilmiştir ve GDPR'ın yapısının ve terminolojisinin büyük bölümünü paylaşır; ancak kendi otoritesi, kendi VERBİS sicili ve kendi sınır ötesi aktarım rejimi dahil kendi kuralları olan ayrı bir Türk kanunudur. Bir şirket aynı anda hem KVKK'ya hem de GDPR'a tabi olabilir.
VERBİS nedir ve kaydolmak zorunda mıyım?
VERBİS, Türkiye'nin çevrim içi veri sorumluları sicilidir. Birçok veri sorumlusu kaydolmak ve kaydını güncel tutmak zorundadır; ancak KVKK ve Kurul, çalışan sayısı ve işlemenin niteliği gibi etkenlere dayalı istisnalar ve eşikler belirler; Türkiye'de yerleşik olmayan veri sorumluları için ise özel kurallar öngörülür. Kaydolmanız gerekip gerekmediği, zamanla değişen güncel ölçütlere göre kontrol edilmelidir.
KVKK'daki 2024 değişikliğinde ne değişti?
2024 tarihli 7499 sayılı Kanun, KVKK'yı önemli ölçüde değiştirdi. Özel nitelikli (hassas) verilerin işlenmesine ilişkin koşulları yeniden düzenledi ve kişisel verilerin Türkiye dışına aktarılmasına ilişkin kuralları reforme ederek; yeterlilik kararlarına, standart sözleşme hükümleri gibi uygun güvencelere ve sınırlı istisnalara dayalı katmanlı bir yaklaşım getirdi. 2024 öncesinde kurulan her sınır ötesi veri akışı, güncel kurallara göre yeniden kontrol edilmelidir.
KVKK'yı ihlal edersek ne olur?
Kişisel Verileri Koruma Kurulu inceleme yapabilir, işlemenin durdurulmasına veya verilerin silinmesine karar verebilir ve idari para cezaları uygulayabilir. Belirli davranışlar ayrıca Türk ceza hukukunun ayrı hükümleri kapsamında da sonuçlar doğurabilir. Cezaların tam tutarları kanunla belirlenir ve zamanla güncellenir; bu nedenle güncel rakamlara göre teyit edilmelidir.