Veri Koruma (KVKK)

KVKK Kapsamında Türkiye'den Yurt Dışına Veri Aktarımı: 2024 Sonrası Rejim

Şirketler grubunuz İK, bordro veya müşteri verilerini Türkiye'den yurt dışına gönderiyorsa, bu verileri artık GDPR'a büyük ölçüde paralel, kademeli bir sistem çerçevesinde aktarabilirsiniz. Konuyu düzenleyen mevzuat, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKKKVKK6698 sayılı Kişisel Verilerin Korunması KanunuTürkiye'nin veri koruma kanunu — kişisel verinin toplanması, saklanması ve aktarılmasına dair kurallar ile bunları uygulayan kurum.Sözlük →) olup, kanunun uluslararası aktarıma ilişkin kuralları 7499 sayılı Kanun ile yeniden yazılmış ve yeni aktarım rejimi 1 Haziran 2024 tarihinden itibaren yürürlüğe girmiştir. Yeni 9. madde uyarınca verileri yurt dışına; öncelikle Kurulun vereceği bir yeterlilik kararına (adequacy decision) dayanarak; böyle bir karar yoksa standart sözleşme veya bağlayıcı şirket kuralları gibi uygun güvencelere (appropriate safeguards) dayanarak; ve yalnızca her ikisi de mevcut değilse, dar bir istisnai haller (arızi haller) kümesine dayanarak aktarabilirsiniz. Bu rehber, her bir kademenin ne anlama geldiğini ve Türkiye ile bağlantılı verileri taşıyan yabancı şirketleri nasıl etkilediğini sade bir dille açıklamaktadır.

Bu düzenleme kimi ilgilendiriyor ve neden değişti

Yabancı bir şirketseniz ya da uluslararası bir grubun parçasıysanız ve kişisel verileri Türkiye'den dışarı taşıyorsanız — çalışan kayıtlarını ana şirketin İK sistemine, müşteri bilgilerini yurt dışında barındırılan bir bulut platformuna ya da tedarikçi ve irtibat verilerini ortak bir CRM'e — bu kurallar sizin için geçerlidir. Bu kurallar, verinin neden ve nasıl işleneceğine karar veren taraf olan veri sorumlusu (data controller) olmanız hâlinde de, bir veri sorumlusunun talimatı doğrultusunda hareket eden veri işleyen (data processor) olmanız hâlinde de uygulanır.

2024 reformundan önce KVKK'nın uluslararası aktarım kuralı uygulamada yaşaması zor bir kuraldı. Pratikte verileri yurt dışına aktarmak genellikle ya ilgili kişinin açık rızasına (explicit consent) ya da Kurul izniyle birlikte verilen yazılı bir taahhüde bağlıydı; kanunda tarif edilen yeterlilik mekanizması ise fiilen hayata geçirilmemişti. Bu durum, birçok çok uluslu şirketin rutin, grup çapındaki veri akışları için rızaya dayanmasına yol açıyordu — bu ise kırılgan bir dayanaktı, çünkü rıza her zaman geri alınabilir.

7499 sayılı Kanun, bu çerçeveyi, Avrupa Birliği Genel Veri Koruma Tüzüğü'nün (GDPR) yapısını yakından izleyen katmanlı bir modelle değiştirdi. Amaç, şirketleri rızaya yaslanmaya zorlamak yerine onlara uygulanabilir, tekrar tekrar kullanılabilen aktarım araçları sunmaktı. Konuyu düzenleyen kanun yine 6698 sayılı Kişisel Verilerin Korunması Kanunu'dur; değişiklik yapan düzenleme ise 7499 sayılı Kanun olup, yeni aktarım hükümleri 1 Haziran 2024 tarihinde yürürlüğe girmiştir.

Uygulanacak mevzuat: 7499 sayılı Kanun ile değişik 6698 sayılı KVKK'nın 9. maddesi (kişisel verilerin yurt dışına aktarılması). Reform, bağlantılı başka hükümlere de dokunmuştur, ancak sınır ötesi rejimin kalbi 9. maddedir. Bir geçiş hükmü (Geçici Madde 3), önceki rıza temelli aktarım yolunu yalnızca 1 Eylül 2024 tarihine kadar açık tutmuş, bu tarihten sonra ise söz konusu yol sona ermiştir — dolayısıyla rıza, yurt dışına yapılan rutin aktarımlar için artık güvenilir bir dayanak değildir.

Yeni kademeli yapıya genel bakış

7499 sonrası rejim bir sıralama mantığıyla işler. Bir sonraki kademeye, ancak bir üstteki kademe sizin somut aktarımınız için mevcut olmadığında geçersiniz:

  • 1. Kademe — Yeterlilik kararı (adequacy decision). Kurul; bir ülkenin, bir ülke içindeki bir sektörün veya bir uluslararası kuruluşun yeterli düzeyde koruma sağladığına karar verebilir. Böyle bir karar gideceğiniz yeri kapsıyorsa, aktarımı bu temele dayanarak yapabilirsiniz (KVKK'daki olağan hukuka uygun işleme şartlarıyla birlikte).
  • 2. Kademe — Uygun güvenceler (appropriate safeguards). Yeterlilik kararı yoksa, tarafların uygun güvenceleri sağlaması ve ilgili kişilerin haklarını kullanabilmesi ile gidilen ülkede etkili hukuk yollarına başvurabilmesi koşuluyla yine de aktarım yapabilirsiniz.
  • 3. Kademe — İstisnai durumlar (arızi haller). Ne yeterlilik kararı ne de uygun güvenceler mevcutsa, aktarıma yalnızca belirli, istisnai ve rutin olmayan koşullarda izin verilir.

Bu sıralama önemlidir. 3. Kademedeki istisnalar, tekrarlayan veri akışları için düzgün bir güvence kurmanın yerine geçmek üzere değil, tek seferlik durumlar için tasarlanmıştır. Grubunuz aynı veri kategorilerini ay be ay yurt dışına taşıyorsa, bulunmanız gereken yer 1. ya da 2. Kademedir.

1. Kademe: Yeterlilik kararları

Yeterlilik kararı; Kişisel Verileri Koruma Kurulu — Kişisel Verileri Koruma Kurumu (KVKK) bünyesindeki organ — tarafından, gidilen yerin Türkiye'ninkiyle karşılaştırılabilir düzeyde bir koruma sağladığına dair verilen bir karardır. Bu karar; bir ülkenin tamamı için, bir ülke içindeki belirli sektörler için ya da belirli uluslararası kuruluşlar için alınabilir.

Bir yeterlilik kararı gideceğiniz yeri kapsıyorsa, oraya yapılan aktarım — aktarım mekanizması bakımından — büyük ölçüde yurt içindeki bir işleme faaliyeti gibi değerlendirilir: ayrı bir aktarım güvencesi eklemenize gerek kalmaz; bununla birlikte temel işleme faaliyeti için yine de bir hukuki dayanağınız olmalı ve KVKK'nın genel ilkelerine uymalısınız. Yeterlilik kararları periyodik olarak gözden geçirilir ve değiştirilebilir.

Herhangi bir ülkenin kapsama dahil olduğunu varsaymayın. Yeterlilik kararı bulunan ülkelerin listesi ve buna bağlanan koşullar, zaman içinde Kurul tarafından belirlenip güncellenir. AB'nin kendi yeterlilik listesiyle örtüştüğünü varsaymak yerine, yeterliliğe dayanmadan önce somut gideceğiniz yerin güncel durumunu teyit edin.

2. Kademe: Uygun güvenceler (gruplar için gündelik araçlar)

Çoğu yabancı grup için asıl iş yükünü taşıyan kademe budur. Gidilen yer için bir yeterlilik kararı yoksa, uygun güvencelerin sağlanması ve ilgili kişinin haklarını kullanabilmesi ile etkili hukuk yollarına erişebilmesi koşuluyla aktarım yapabilirsiniz. KVKK artık çeşitli güvence mekanizmalarını tanımaktadır:

Standart sözleşme (standart sözleşme)

Bunlar, Kurum tarafından yayımlanan biçimde, Türkiye'deki veri aktaran (ihracatçı) ile yurt dışındaki veri alan (ithalatçı) arasında imzalanan model hükümlerdir. İthalatçıyı, veriyi Türk hukukuyla uyumlu bir standartta korumaya bağlar. Türk sisteminin ayırt edici bir özelliği bir bildirim yükümlülüğüdür: standart sözleşme imzalandıktan sonra tarafların, belirlenen bir süre içinde Kuruma bildirimde bulunması beklenir. Bu süre ve dosyalamaya ilişkin usulün ayrıntıları ikincil mevzuatla belirlendiği ve uygulama sürecinde değişikliğe uğradığı için, bu süreyi katı bir uyum adımı olarak ele alın ve güncel zamanlamayı doğrulayın.

Bağlayıcı şirket kuralları (binding corporate rules)

Bunlar, bir şirketler grubu genelinde benimsenen ve grup şirketleri arasında aktarıma imkân tanıyan iç veri koruma kurallarıdır. Bunlara dayanabilmeniz için önce Kurul tarafından onaylanmaları gerekir. İK ve grup içi verileri rutin biçimde taşıyan bir çok uluslu şirket için bağlayıcı şirket kuralları, onay alınması zaman ve emek gerektirse de, verimli ve uzun vadeli bir çözüm olabilir.

Tanınan diğer güvenceler

Çerçeve ayrıca, taraflar arasında bağlayıcı ve uygulanabilir taahhütler ile kamu kurum veya kuruluşları arasındaki düzenlemeler gibi güvenceleri de öngörmektedir. Hangi mekanizmanın uygun olduğu; veriyi kimin gönderdiğine, kimin aldığına ve tarafların aynı grup içinde olup olmadığına bağlıdır.

Tekrarlayan grup içi akışlar için — bordro, küresel İK sistemleri, ortak müşteri veritabanları — standart sözleşme veya bağlayıcı şirket kuralları, genellikle rızaya dayanmaktan daha sağlam bir temeldir; çünkü bir çalışan ya da müşteri sonradan iznini geri çektiğinde çökmezler.

3. Kademe: İstisnai, olaya özgü aktarımlar

Ne yeterlilik kararı ne de uygun güvenceler mevcutsa, KVKK aktarıma yalnızca tanımlı istisnai durumlarda izin verir — örneğin, ilgili kişinin riskler hakkında bilgilendirilerek verdiği açık rızasına dayanan belirli aktarımlar, ilgili kişiyle ya da onun yararına yapılan bir sözleşmenin ifası için gerekli aktarımlar, üstün bir kamu yararı için gerekli aktarımlar, bir hukuki talebin tesisi veya korunması ya da rızasını veremeyecek durumdaki bir kişinin hayatının veya beden bütünlüğünün korunması.

Bu istisnalar bilinçli olarak dardır. Kanun bunları arızi (incidental or non-repetitive) olarak çerçevelendirir — aynı verinin yurt dışına istikrarlı, süregelen bir akışını desteklemek üzere düşünülmemişlerdir. Kendinizi, tekrarlayan bir akış için bir istisnaya dayanırken buluyorsanız, bu genellikle bunun yerine bir 1. veya 2. Kademe mekanizması kurmanız gerektiğinin işaretidir.

Rızayı, rutin akışlar için kalıcı bir aktarım mekanizması olarak ele almak risklidir: rıza geri alınabilir ve aslında tekrarlayan bir aktarımı rızayla süslemeye çalışmak sizi yaptırıma maruz bırakabilir. Tekrarlayan her şey için düzgün bir güvence kurun.

Özel nitelikli veriler ve göz önünde tutulması gereken diğer yükümlülükler

Aktarım mekanizması yalnızca bir katmandır. Temel işleme faaliyeti için ayrıca bir hukuki dayanağa ihtiyacınız vardır ve KVKK'nın genel ilkelerine — hukuka ve dürüstlük kurallarına uygunluk, doğruluk, amaçla bağlılık, veri minimizasyonu ve saklama süresinin sınırlandırılması — uymalısınız.

Özel nitelikli kişisel veriler (özel nitelikli kişisel veri) — sağlık, biyometrik, dini veya sendika üyeliği verileri gibi — işlenmeleri ve aktarılmaları için daha katı koşullara tabidir. Aktarımınız hassas veri içeriyorsa, analiz daha zorlu hâle gelir ve dikkatle kontrol edilmelidir.

Aktarım projelerinde sıklıkla birkaç bağlantılı yükümlülük gündeme gelir ve bunların her biri kendi bildirim ödevlerini, süre sınırlarını ve idari para cezası riskini beraberinde getirebilir:

  • Aktarımı ve dayanağını açıklayan, ilgili kişilere yönelik aydınlatma metinleri.
  • Uygulanabilir olduğu ölçüde, veri sorumluları sicili olan VERBİS'e kayıt — kayıt yükümlülükleri, kuruluşunuz için doğrulamanız gereken eşik ve istisnalara bağlıdır.
  • Kanunun tanıdığı süre içinde ilgili kişi başvurularının yanıtlanması.
  • Kuralların gerektirdiği süre içinde Kuruma ve etkilenen kişilere yapılacak kişisel veri ihlali bildirimi.

KVKK, yurt dışına hukuka aykırı aktarımlar dahil ihlaller için idari para cezaları öngörmektedir. Yanıt süresini, ihlal bildirimi zamanlamasını, VERBİS eşiklerini ve ceza miktarlarını bilinçli olarak nitel biçimde ifade ettik — somut rakamlar kanun ve ikincil mevzuatla belirlenmekte ve periyodik olarak güncellenmektedir. Bunlara dayanmadan önce güncel sayıları teyit edin.

Yabancı gruplar için pratik bir yol haritası

Uyumlu veri akışlarınızı planlıyorsanız, işleyen bir sıralama şöyle görünür:

  • Aktarımlarınızı haritalayın. Türkiye'den hangi kişisel verilerin, hangi ülke ve şirketlere, hangi amaçla çıktığını ve bunların herhangi birinin hassas olup olmadığını belirleyin.
  • Bir yeterlilik kararı olup olmadığını kontrol edin. Gideceğiniz yer kapsamdaysa, en temiz dayanağınız budur.
  • Yoksa, bir güvence seçin. Tekrarlayan grup içi akışlar için standart sözleşme ile bağlayıcı şirket kurallarını karşılaştırarak değerlendirin. Standart sözleşmenin bir bildirim adımı taşıdığını, bağlayıcı şirket kurallarının ise Kurul onayı gerektirdiğini unutmayın.
  • İstisnaları gerçek tek seferlik durumlara saklayın. Tekrarlayan aktarımlar için varsayılan hâle gelmelerine izin vermeyin.
  • Uyumun geri kalanını hizalayın. Aydınlatma metinleri, sicil yükümlülükleri, ilgili kişi başvurularının yönetimi ve ihlal prosedürleri, seçtiğiniz aktarımı yansıtmalıdır.

Grubunuza uyan tam mekanizma; yapınıza, gideceğiniz yerlere ve söz konusu verilere bağlıdır ve Kurum rehberler yayımladıkça düzenleyici ayrıntı gelişmeye devam etmektedir. Sonuçların olgulara ve güncel Kurul uygulamasına dayandığı durumlarda, genel bir şablon uygulamak yerine size özel danışmanlık almak yerinde olur.

Sıkça sorulan sorular

Türkiye'den yurt dışına veri aktarımlarını hangi kanun düzenliyor?

Kişisel verilerin korunması ve aktarımını 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) düzenler. Kanunun 9. maddesindeki uluslararası aktarıma ilişkin kurallar 7499 sayılı Kanun ile yeniden yazılmış ve yeni aktarım rejimi 1 Haziran 2024 tarihinden itibaren yürürlüğe girmiştir.

Verileri yurt dışına aktarmak için hâlâ ilgili kişinin açık rızasına dayanabilir miyiz?

Açık rıza hâlâ tanınmaktadır, ancak artık varsayılan yol olmaktan çıkmış, dar kapsamlı istisnai haller kademesinin içine yerleşmiştir. Reform edilen sistem; rutin, tekrarlayan aktarımlar için bir yeterlilik kararını ya da uygun güvenceleri (standart sözleşme veya bağlayıcı şirket kuralları gibi) kullanmanızı bekler. Süregelen akışlar için rızaya dayanmak kırılgandır, çünkü rıza her zaman geri alınabilir.

KVKK kapsamında standart sözleşme nedir?

Bunlar, Kişisel Verileri Koruma Kurumu tarafından yayımlanan biçimde, Türkiye'deki ihracatçı ile yurt dışındaki ithalatçı arasında imzalanan ve ithalatçıyı veriyi Türk hukukuyla uyumlu bir standartta korumaya bağlayan model hükümlerdir. Ayırt edici bir özelliği, tarafların imzadan sonra, mevzuatla belirlenen bir süre içinde Kuruma bildirimde bulunmalarının beklenmesidir — uygulama sürecinde değiştiği için güncel süreyi teyit etmelisiniz.

Bağlayıcı şirket kuralları onay gerektiriyor mu?

Evet. Bağlayıcı şirket kuralları, grup şirketleri arasında aktarıma imkân tanıyan, grup geneli iç veri koruma kurallarıdır ve bunlara dayanabilmeniz için önce Kişisel Verileri Koruma Kurulu tarafından onaylanmaları gerekir. Büyük çok uluslu şirketler için verimli olabilirler, ancak hayata geçirilmeleri zaman ve emek gerektirir.

Amerika Birleşik Devletleri veya AB otomatik olarak yeterli bir destinasyon mudur?

Hiçbir destinasyonun yeterli olduğu varsayılmamalıdır. Bir yeterlilik kararının kapsadığı ülkeler, sektörler ve kuruluşların listesi Kurul tarafından belirlenip güncellenir ve Türkiye'nin yeterlilik kararları AB'nin kararlarıyla aynı değildir. Yeterliliğe dayanmadan önce her zaman somut gideceğiniz yerin güncel durumunu teyit edin.

Verileri geçerli bir dayanak olmadan yurt dışına aktarırsak ne olur?

Hukuka aykırı sınır ötesi aktarımlar, KVKK kapsamında idari para cezalarına ve diğer yaptırımlara yol açabilir. Somut ceza miktarları ve usule ilişkin ayrıntılar kanun ve ikincil mevzuatla belirlenmekte ve periyodik olarak güncellenmektedir; dolayısıyla riskin, sizin durumunuza ilişkin güncel rakamlar üzerinden değerlendirilmesi gerekir. Belirli bir sonucu garanti etmeyiz.

Bu konuda avukata mı ihtiyacınız var?Sürecin tamamını, açık ve sabit bir ücretle baştan sona yürütüyoruz.
Bir avukatla görüşün

İlgili yazılar

KVKK Uyum Süreci: Şirketler İçin Rehber ve CezalarSiber Güvenlik Kanunu 7545: Yükümlülük ve Cezalar
Başlayalım

Dilinizi konuşan bir Türk avukatla görüşün.

Ticari, kurumsal veya kişisel meselenizi bize iletin; gerçek bir Türk avukattan net, sabit ücretli bir yanıt alın — genellikle bir iş günü içinde.

★★★★★ 4.9 60 Google yorumu · Mondaq, Clutch ve Trustpilot'ta yer aldık
WhatsApp'tan yazın
Gerçek bir avukat yanıtlar — genelde gün içinde
WhatsAppE-postaRandevu alın