Anasayfa/ Makale/ Yurt Dışına Kişisel Veri Aktarımının Güncel Hukuki Rejimi

Yurt Dışına Kişisel Veri Aktarımının Güncel Hukuki Rejimi

6698 sayılı KVKK'nın 9. maddesinde yapılan değişikliklerle kişisel verilerin yurt dışına aktarım rejiminde köklü bir dönüşüm yaşanmıştır. Açık rızanın istisnai hale geldiği bu yeni yapıda, yeterlilik kararları, uygun güvenceler ve arızi aktarım mekanizmaları çerçevesinde uluslararası veri transferinin sınırları yeniden belirlenmiştir.
search
7 dk okuma Yayınlanma: Güncelleme:

6698 sayılı Kişisel Verilerin Korunması Kanunu'nun (KVKK) 9. maddesinde 7499 sayılı Kanun ile yapılan değişiklikler, yurt dışına kişisel veri aktarımı alanında önemli bir hukuki reform niteliği taşımaktadır. Önceki yasal düzenlemede uluslararası veri transferleri büyük ölçüde ilgili kişinin açık rızasına dayanırken, yeni hukuki rejimde bu yaklaşım terk edilerek Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) ile uyumlu kademeli bir aktarım sistemi benimsenmiştir. Bu yenilikçi sistem, küreselleşen dijital ekonominin ihtiyaçlarına cevap vermeyi ve kurumların sınır ötesi veri işleme faaliyetlerinde karşılaştıkları yasal belirsizlikleri aşmayı hedeflemektedir. Yeni mimaride, yurt dışına veri aktarımı temel olarak üç ana sütun üzerine inşa edilmiştir. Bu sütunlar sırasıyla; Kişisel Verileri Koruma Kurulu tarafından verilecek yeterlilik kararı, yeterlilik kararının bulunmadığı durumlarda sağlanacak uygun güvenceler ve bu iki temel mekanizmanın işletilemediği istisnai haller için öngörülen arızi aktarım koşullarıdır. Böylece, uluslararası veri akışını sağlarken veri güvenliğini tesis etmek ve kişisel veri sahiplerinin temel haklarını etkin biçimde korumak mutlak bir hukuki zorunluluk haline getirilmiştir.

Yeterlilik Kararı ile Yurt Dışına Veri Aktarımı

KVKK'nın güncellenen 9. maddesine göre, kişisel verilerin yurt dışına aktarılmasında öncelikli kural, aktarımın yapılacağı ülke, ülke içerisindeki belirli sektörler veya uluslararası kuruluşlar hakkında bir yeterlilik kararı bulunmasıdır. Kişisel Verileri Koruma Kurulu tarafından verilen bu karar, veri alıcısı konumundaki ülkenin, Türkiye'deki koruma düzeyine eşdeğer bir veri koruma standardı sağladığının resmi olarak tespiti anlamına gelmektedir. Yeterlilik kararı verilirken, aktarım yapılacak ülke ile Türkiye arasındaki karşılıklılık durumu, ilgili ülkenin bağımsız bir veri koruma otoritesine sahip olup olmadığı ve uluslararası sözleşmelere taraf olma durumu gibi hususlar titizlikle değerlendirilmektedir. Bu kararın varlığı halinde, veri sorumluları ve veri işleyenler, ilgili kişinin açık rızasına veya başkaca bir ek izne ihtiyaç duymaksızın kişisel verileri güvenle yurt dışına aktarabilmektedir. Yeterlilik kararları en geç dört yılda bir yeniden değerlendirilmekte olup, Kurul gerekli gördüğü hallerde bu kararları değiştirebilir, askıya alabilir veya tamamen kaldırabilir.

Yeterlilik Kararının Bulunmadığı Hallerde Uygun Güvenceler

Kurul tarafından alınmış bir yeterlilik kararının bulunmadığı durumlarda, yurt dışına veri aktarımı ancak taraflarca uygun güvencelerin sağlanması şartıyla gerçekleştirilebilir. Bu mekanizma, kişisel verilerin korunması düzeyinin, sınır ötesi aktarım sonrasında da kesintisiz olarak devam etmesini temin etmek amacıyla oluşturulmuştur. Bu aşamada, ilgili kişinin aktarımın yapılacağı ülkede haklarını etkin bir şekilde kullanabilmesi ve kanun yollarına başvurabilmesi temel ön koşuldur. Kanun koyucu, uygulanabilecek uygun güvence yöntemlerini tahdidi olarak saymıştır. Kurul tarafından ilan edilen standart güvence metinlerinin onaylanması bu araçlardan biridir. Ayrıca, çok uluslu şirket toplulukları için Kurul onayından geçmiş bağlayıcı şirket kuralları, yeterli korumayı sağlayan hükümlerin yer aldığı ve Kurul tarafından izin verilen yazılı taahhütnameler ile kamu kurumları arasındaki uluslararası nitelikte olmayan anlaşmalar da uygun güvence mekanizmaları arasında yer almaktadır. Bu yöntemlerle, bireylerin verilerinin yabancı yargı alanlarında dahi hukuki koruma kalkanı altında tutulması hedeflenmiştir.

İstisnai Durumlarda Arızi Veri Aktarımı

Hem yeterlilik kararının bulunmadığı hem de uygun güvencelerin sağlanamadığı durumlarda, Kanun yasa koyucu tarafından belirlenen dar kapsamlı istisnalar çerçevesinde arızi veri aktarımına müsaade etmektedir. Ancak bu yöntemin sürekli ve sistematik bir veri akışı yaratacak şekilde kullanılması hukuka aykırılık teşkil etmektedir. Arızi aktarım hallerinde aktarımı yapan taraflar, olağanüstü, tek seferlik veya öngörülemeyen durumlarda belirlenen yasal şartlara dayanarak hareket etmelidir. Bu istisnai şartlar arasında yer alan unsurlar şu şekilde sıralanmaktadır:

  • İlgili kişinin, muhtemel riskler hakkında tam ve şeffaf şekilde aydınlatılması kaydıyla açık rıza vermesi.
  • Aktarımın, ilgili kişi ile veri sorumlusu arasındaki bir sözleşmenin ifası veya sözleşme öncesi tedbirlerin uygulanması için zorunlu olması.
  • Bir hakkın tesisi, kullanılması veya korunması amacıyla kişisel verilerin aktarılmasının kaçınılmaz olması.
  • Üstün kamu yararı gereği aktarımın zorunluluk arz etmesi.
  • Fiili imkânsızlık sebebiyle rızasını açıklayamayan kişinin veya bir başkasının hayatının ya da beden bütünlüğünün korunması.

Sonraki Aktarımlar ve Veri Koruma Etki Değerlendirmesi

Yurt dışına kişisel veri aktarımı yapan kurumların sorumluluğu yalnızca ilk aktarım işlemi ile sınırlı kalmamaktadır. Yurtdışına hukuka uygun yollarla aktarılan kişisel verilerin, bu alıcı tarafından daha sonra başka bir ülkeye veya uluslararası kuruluşa aktarılması yani sonraki aktarım durumunda da Kanun'daki güvencelerin kesintisiz olarak sağlanması zorunludur. Bu bağlamda, veri aktarımı yapılan ülkenin hukuki rejiminin, kişisel veriler üzerinde yaratabileceği risklerin önceden analiz edilmesi büyük önem taşımaktadır. İlgili mevzuat, açıkça ifade etmese de GDPR standartlarında olduğu gibi bir Veri Transferi Etki Analizi yapılmasını gerektirecek nitelikte bir altyapı oluşturmuştur. Sınır ötesi transfer yapan aktörler, aktarım zincirinin her aşamasında kişisel verilerin güvenliğini temin etmek, hukuki güvenceleri alt alıcılara teşmil etmek ve olası veri ihlallerini önleyecek teknik ve idari tedbirleri kesintisiz uygulamakla yükümlüdür. Aksi takdirde, hem yerel makamlarca uygulanacak idari yaptırımlar hem de veri sahiplerinin açabileceği tazminat davaları ile karşı karşıya kalınması yasal mevzuatın doğal bir sonucudur.

Yurtdışına müşteri verisi gönderirken illaki açık rıza mı almalıyım? expand_more
6698 sayılı KVKK'nın 9. maddesinde yapılan güncel değişikliklerle birlikte açık rıza artık yurt dışı veri aktarımında kural değil, istisnai bir yöntem haline gelmiştir. Güncel hukuki rejime göre, veriyi aktaracağınız ülke veya uluslararası kuruluş hakkında Kişisel Verileri Koruma Kurulu tarafından verilmiş bir yeterlilik kararı bulunması öncelikli şarttır. Yeterlilik kararı, o ülkenin Türkiye'deki koruma düzeyine eşdeğer bir standart sağladığının resmi olarak tespiti anlamına gelmektedir. Eğer aktarım yapılacak ülke için böyle bir karar mevcutsa, ilgili kişiden ayrıca açık rıza veya ek bir izin almanıza gerek kalmadan kişisel verileri güvenle yurt dışına aktarabilirsiniz.
Kurulun güvenli bulmadığı bir ülkeye hiçbir şekilde veri aktaramaz mıyız? expand_more
Kurul tarafından alınmış bir yeterlilik kararının bulunmadığı hallerde dahi yurt dışına veri aktarımı yapmanız hukuken mümkündür, ancak bunun için taraflar arasında uygun güvencelerin sağlanması şarttır. Bu yasal mekanizma, kişisel verilerin korunması düzeyinin sınır ötesi aktarım sonrasında da kesintisiz bir şekilde devam etmesini sağlama amacı taşır. Kanun koyucu bu güvenceleri; standart güvence metinlerinin onaylanması, şirket toplulukları için bağlayıcı şirket kuralları veya Kurul'un izin verdiği yazılı taahhütnameler gibi çeşitli yöntemlerle sınırlandırmıştır. Bu hukuki araçlardan birini kullanarak veri sahibinin haklarının yabancı yargı alanlarında dahi korunmasını taahhüt etmiş olursunuz ve veri transferini yasal zemine oturtabilirsiniz.
Çok acil ve tek seferlik bir durum için yurt dışına veri gönderebilir miyim? expand_more
Hem yeterlilik kararının olmadığı hem de uygun güvencelerin sağlanamadığı durumlarda, Kanun yalnızca olağanüstü ve öngörülemeyen haller için arızi veri aktarımına müsaade etmektedir. Ancak yasa koyucunun açıkça belirttiği üzere, bu yöntemin sürekli ve sistematik bir veri akışı yaratacak şekilde kullanılması kesinlikle hukuka aykırılık teşkil edecektir. Bu istisnai yola başvurabilmeniz için kanunda dar kapsamlı olarak sayılan şartlardan en az birinin gerçekleşmiş olması hukuki bir zorunluluktur. Örneğin; veri sahibinin muhtemel riskler hakkında şeffafça aydınlatılarak açık rızasının alınması, bir hakkın korunması veya aradaki sözleşmenin ifası için bu aktarımın kaçınılmaz olması gibi durumlarda tek seferlik aktarım yapabilirsiniz.
Veriyi gönderdiğim yabancı şirket bunu başka ülkeye verirse sorumluluk kimde? expand_more
Yurt dışına kişisel veri aktaran bir kurum olarak hukuki sorumluluğunuz sadece ilk aktarım işlemi ile sınırlı kalmamakta, zincirleme bir şekilde devam etmektedir. Yurt dışına aktardığınız verilerin, yurt dışındaki alıcı tarafından başka bir ülkeye veya uluslararası kuruluşa "sonraki aktarım" yoluyla transfer edilmesi durumunda da Kanun'daki güvencelerin kesintisiz sağlanması mecburidir. Bu sebeple, sınır ötesi transfer yapan bir aktör olarak aktarım zincirinin her aşamasında veri güvenliğini temin etmek ve hukuki güvenceleri alt alıcılara da uygulamakla yükümlüsünüz. Eğer bu yükümlülükleri yerine getirmezseniz, süreçte yaşanacak veri ihlallerinden ötürü hem Kurul'un keseceği idari yaptırımlar hem de veri sahiplerinin açacağı tazminat davaları ile karşı karşıya kalabilirsiniz.
Av. Hanifi Bayrı
Av. Hanifi Bayrı İstanbul 1 Nolu Barosu (Sicil: 40976)

Selçuk Üniversitesi Hukuk Fakültesi mezunudur. İş hukuku, mobbing, KVKK uyum süreçleri, bilişim hukuku, hasta ve çocuk hakları alanlarında uzmanlaşmış olup, 2012 yılından bu yana İstanbul merkezli hukuk bürosunda yüz yüze ve online hukuki danışmanlık ve avukatlık hizmeti sunmaktadır.

star star star star star

Bizi Değerlendirin

Hizmet kalitemizi artırabilmemiz için görüşleriniz bizim için çok değerlidir.

Google'da Değerlendir