Yurt Dışına Veri Aktarımı: KVKK m.9 ve Güvence Mekanizmaları

KVKK2 Mayıs 20267 dk okuma

6698 sayılı KVKK m.9 kapsamında kişisel verilerin yurt dışına aktarım şartları, yeterlilik kararı, standart sözleşme ve alınan güvenceler.

KVKK m.9 — yurt dışına aktarım neden ayrı düzenleniyor?

6698 sayılı KVKK m.9 uyarınca kişisel veriler, kural olarak yurt dışına aktarılamaz. Ancak belirli güvence mekanizmalarının varlığı hâlinde aktarım mümkündür.

Düzenlemenin amacı: Türkiye'de toplanan verilerin, Türk hukukunun sağladığı koruma düzeyinin altında güvence sunan ülkelere aktarılmasını engellemek.

Dijital dünyada yurt dışı aktarım son derece yaygındır:

Aktarım şartları — KVKK m.9

Yurt dışı aktarım için iki temel koşuldan biri sağlanmalıdır:

1. Yeterlilik kararı

Kurul, kişisel verilerin yeterli düzeyde koruma sağlayan ülkelere aktarılmasına izin verir. Ancak Türkiye'nin yeterlilik kararı verdiği ülkeler listesi henüz son derece sınırlıdır. Aktarılacak ülke listede yoksa ikinci yola geçilir.

2. Uygun güvenceler

Yeterlilik kararı yoksa şu güvencelerden biri sağlanmalıdır:

Güvence MekanizmasıAçıklama
Standart sözleşme (Kurul onaylı)Türkiye'deki veri sorumlusu ile yurt dışındaki alıcı arasında Kurul'un belirlediği standart maddeleri içeren sözleşme
TaahhütnameYurt dışındaki alıcının yeterli koruma sağlayacağını taahhüt etmesi
Bağlayıcı şirket kuralları (BCR)Çok uluslu şirketlerde grup içi aktarım standartları
Açık rızaVeri sahibinin bilgilendirilmiş ve gönüllü onayı (en zayıf güvence)

2024 güncellemesi — standart sözleşme zorunluluğu

Kurul, 2024 yılı itibarıyla yurt dışı aktarımların büyük çoğunluğu için standart sözleşme mekanizmasını zorunlu hâle getirdi. Bu sözleşmeler:

GDPR kapsamındaki "Standart Sözleşme Maddeleri (SCCs)" ile yapısal benzerlik taşır.

Bulut hizmeti kullanımında yurt dışı aktarım

Bulut hizmeti kullanan her şirket, pratikte yurt dışı aktarım gerçekleştirir:

Bu aktarımların yasal dayanağı olmadan yapılması KVKK ihlali doğurabilir. Çözüm:

Özel nitelikli verilerin yurt dışı aktarımı

Özel nitelikli kişisel veriler (sağlık, biyometrik, din vb.) yurt dışına aktarılacaksa:

Aktarım kaydı zorunluluğu

VERBİS kaydında yurt dışı aktarım faaliyetleri ayrıca belirtilmeli:

Bu kayıt, Kurul denetiminde aktarımların belgelenmiş olmasını sağlar.

İhlal yaptırımları

Yurt dışı aktarım kurallarını ihlal eden veri sorumlusuna KVKK m.18 kapsamında:

Kurul, yurt dışı aktarımla ilgili şikâyetleri aktif biçimde takip etmektedir.

GDPR ile karşılaştırma

KonuKVKKGDPR
Yeterlilik kararıKurul tarafından verilirAvrupa Komisyonu verir
Standart sözleşmeKurul maddeleriAB SCCs
BCR onayıKurul onaylarDPA onaylar
Açık rıza güvencesiVar ama zayıfVar ama kısıtlı kullanılmalı

AB'de yerleşik şirketlerle çalışan Türk şirketleri çoğunlukla hem KVKK hem GDPR gerekliliklerini karşılamak zorundadır.

Pratik kontrol listesi

KontrolDurum
Hangi hizmetlerin yurt dışı aktarım yaptığı tespit edildi mi?Zorunlu
Her aktarım için güvence mekanizması belirlendi mi?Zorunlu
Bulut sağlayıcılarıyla standart sözleşme imzalandı mı?Zorunlu
VERBİS kaydında yurt dışı aktarımlar belirtildi mi?Zorunlu
Alıcı ülkenin güvence durumu izleniyor mu?Zorunlu

Sık yapılan 5 hata

1. Bulut hizmetinin otomatik KVKK uyumlu olduğunu varsaymak — GDPR uyumlu sertifika, KVKK uyumunu garanti etmez; ayrı değerlendirme şart.

2. Sadece açık rızayı güvence olarak kullanmak — açık rıza her an geri alınabilir; rıza geri çekilince aktarım için başka dayanak yoksa ihlal doğar.

3. Çalışan verileri için yurt dışı aktarımı gözden kaçırmak — insan kaynakları sistemleri ve bordro yazılımları yurt dışı sunucularda çalışıyorsa bu da aktarım sayılır.

4. Standart sözleşmeleri güncel tutmamak — Kurul standart maddeleri güncellediğinde mevcut sözleşmelerin de revize edilmesi gerekebilir.

5. Alt yüklenicilerin yurt dışı aktarımını kontrol etmemek — Türkiye'deki bir veri işleyen, işlediği verileri başka bir ülkedeki alt yükleniciye aktarıyorsa bu da veri sorumlusunu etkiler.

Kapanış

Yurt dışı veri aktarımı, KVKK'nın en sık ihlal edilen ve en az anlaşılan alanlarından biridir. Özellikle bulut hizmetleri ve uluslararası yazılım kullanımı, fark edilmeden yasa dışı aktarımlara yol açabilir. Standart sözleşmeler ve VERBİS kaydının güncel tutulması, bu riskin yönetilmesinin temel araçlarıdır. Avukatın görevi şirketin tüm veri akış haritasını çıkarmak ve her aktarım için uygun güvenceyi sağlamaktır.

KVKK alanında dilekçe üretmek veya içtihat aramak ister misiniz?

Hukuk Asistanı'nı Dene →

Yasal Uyarı: Bu yazı yalnızca bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. İçerik Hukuk Asistanı tarafından oluşturulmuştur; aktarılan Yargıtay kararları özet niteliğindedir, resmi karar metinleri için ilgili mahkeme kayıtlarını esas alınız. Spesifik hukuki durumunuz için lütfen bir avukattan görüş alınız.

Hukuk Asistanı ile Tanışın

Bu konuda dilekçe oluşturmak ister misiniz?

Dilekçe üretimi, Yargıtay içtihat araması, sözleşme analizi ve KVKK uyum kontrolleri — Türk avukatlar için tasarlanmış yapay zeka platformu.

Ücretsiz Dene →Planları Gör
İlgili Yazılar
Anonimleştirme ve Takma Ad Verme: KVKK Kapsamı Dışına Çıkmanın Yolları
KVKK kapsamında kişisel verilerin anonimleştirilmesi ve takma ad verilmesi (pseudonymisation) yöntem
E-Ticaret'te KVKK Uyumu: Çerez Politikası, Pazarlama İzni ve İşlem Kaydı
E-ticaret ve dijital pazarlamada KVKK uyumunun pratik rehberi: çerez yönetimi, elektronik ticari ile
KVKK Açık Rıza: Geçerlilik Şartları ve Sık Yapılan Hatalar
6698 sayılı KVKK kapsamında açık rızanın tanımı, geçerlilik koşulları, rızanın geri alınması ve kuru