Yurt Dışına Kişisel Veri Aktarımı: Kurul Uygulaması ve Yeni Rejim
Yurt dışına kişisel veri aktarımı KVKK md. 9 ve Kurul kararları ışığında incelenir: bulut barındırma, açık rızanın sınırı ve 7499 sayılı Kanunla gelen sistem.
Yurt Dışına Kişisel Veri Aktarımı: Kurul Uygulaması ve Yeni Rejim
Yurt dışına kişisel veri aktarımı, 6698 sayılı Kanun m. 9 uyarınca kendine özgü şartlara bağlanmış bir veri işleme faaliyetidir. Yurt dışındaki bir bulut sunucuda yedek almak, yurt dışı merkezli bir e-posta pazarlama aracına müşteri listesi yüklemek veya grup şirketine çalışan verisi göndermek, işletmelerce çoğu zaman teknik bir tercih olarak görülür. Kişisel Verileri Koruma Kurulu (KVKK Kurulu) ise aynı tercihleri, Kanun'un aradığı şartlar yoksa idari para cezası ve silme talimatıyla sonuçlanan bir ihlal saymıştır.
Çalışmada önce aktarımın hukuki niteliği ve 01.06.2024 öncesindeki açık rıza merkezli düzen incelenecek, ardından Kurul'un bulut barındırma kararları ile 7499 sayılı Kanunla kurulan kademeli sistem değerlendirilecektir. Temel sorular için yurt dışına kişisel veri aktarımı nasıl yapılır sorusuna, kararın ayrıntıları için ise yurt dışı sunucuda barındırma konulu Kurul kararının analizine bakılabilir.
Kısa Cevap: Kişisel verinin yurt dışındaki bir sunucuda saklanması, veri başka bir kişiye devredilmese bile aktarımdır. Bu aktarım için önce Kanun m. 5 veya m. 6'daki bir işleme şartı, ardından m. 9'daki kademelerden biri aranır. Açık rıza bugün yalnızca arızi aktarımlarda dayanak olabilir.
Yurt Dışına Aktarımın Hukuki Niteliği
Kanun m. 3/1(e), kişisel verilerin işlenmesini veriler üzerinde gerçekleştirilen her türlü işlem olarak tanımlamış ve bu tanıma verilerin aktarılmasını ve açıklanmasını da dahil etmiştir. Dolayısıyla yurt dışına aktarım, kaydetme veya saklama gibi bir işleme türüdür. Ancak kanun koyucu bu işleme türünü m. 9'da ayrıca düzenlemiş ve genel işleme şartlarına ek güvenceler bağlamıştır1.
Ayrı düzenlemenin nedeni, verinin sınırı aştığı andan itibaren ilgili kişinin haklarını kullanmasının ve veri güvenliğinin denetlenmesinin güçleşmesidir. Nitekim Kurul da yurt dışına aktarılan veriler bakımından ilgili kişinin haklarını Kanun'a en yakın seviyede kullanabilmesini ve aktarım yapılan tarafın güvenceleri sağlamakla yükümlü kılınmasını amaçladığını belirtmektedir2.
Uluslararası hukukta da aynı gerilim görülür. Bir yanda dijital ekonominin gerektirdiği serbest veri akışı, diğer yanda kişilik hakları ile ulusal güvenlik bulunmaktadır; bu nedenle devletlerin veri aktarımı üzerinde kurduğu denetim meşru kabul edilmektedir3. Türk doktrininde ise değişiklik öncesi dönemde tartışma, ağırlıklı olarak açık rızanın aktarım için ne ölçüde yeterli olduğu sorusu etrafında yoğunlaşmıştır4.
Eski Rejim ve Açık Rıza Merkezli Sistem
7499 sayılı Kanun öncesinde m. 9/1, kişisel verilerin ilgili kişinin açık rızası olmaksızın yurt dışına aktarılamayacağını öngörüyordu. Bunun tek istisnası m. 9/2'deydi. Buna göre m. 5/2 veya m. 6/3'teki şartlardan biri bulunmalı, ayrıca hedef ülkede yeterli koruma olmalı veya yeterli koruma yoksa taraflar korumayı yazılı olarak taahhüt etmeli ve Kurul izin vermeliydi5.
Uygulamada yeterli korumaya sahip ülkeler Kurul tarafından hiç ilan edilmedi. Taahhütname yolu da uzun ve öngörülemez bir süreç olarak kaldı. Bu yüzden özel sektör fiilen açık rızaya yöneldi. Kurul, 2022/249 sayılı kararında bu durumu açıkça tespit etmiştir:
"Veri sorumlusunun, Kurul tarafından onaylanmış taahhütname başvurusu bulunmamakla birlikte Kanun kapsamında yurt dışına aktarım faaliyetinin hukuka uygun olabilmesi için açık rızadan başka bir hukuki sebep bulunmadığı"
KVKK Kurulu, 17.03.2022, 2022/249
Somut olayda teknoloji şirketi, kullanıcı verilerini yurt dışındaki bulut sunucularında tutuyor, açık rıza almıyor ve Kurula taahhütname sunmamış bulunuyordu. Kurul, 950.000 TL idari para cezasına hükmetti. Kararın asıl önemi, savunmanın reddinde yatar. Zira veri sorumlusu Türkiye'de eşdeğer barındırma hizmeti bulunmadığını ileri sürmüş, Kurul ise bu gerekçeyi m. 9'un şartlarını ortadan kaldıran bir neden saymamıştır.
Kurul Uygulaması ve Bulut Barındırma
Veri Merkezinde Saklama Aktarımdır
Kurul'un yerleşik uygulamasında, kişisel verilerin dünyanın çeşitli yerlerindeki veri merkezlerinde tutulması yurt dışına aktarım niteliğindedir. Bu nedenle sunucuları yurt dışında bulunan bir sağlayıcıdan saklama hizmeti alan veri sorumlusu, bu faaliyeti de m. 9'a uygun yürütmek zorundadır6. Verinin bir başkasına verilmediği, yalnızca sunucuda tutulduğu savunması bu yaklaşım karşısında sonuç doğurmaz.
108 Sayılı Sözleşme Tek Başına Yeterli Değildir
2020/559 sayılı karar aynı sorunu pazarlama yazılımı üzerinden ortaya koymuştur. Otomotiv sektöründeki veri sorumlusu müşteri verilerini Avrupa Birliği üyesi bir ülkedeki bulut veri tabanına aktarmış, aktarımı hem açık rızaya hem meşru menfaate dayandırmıştır. Kurul açık rızanın geçerli alınmadığını, meşru menfaat için denge testinin de yapılmadığını tespit etmiştir.
Kararın ikinci önemli yönü, uluslararası sözleşmeye taraf olmanın etkisine ilişkindir. Kurul, 108 sayılı Sözleşme'ye taraf olmanın, AB uygulamasında olduğu gibi Türk hukukunda da güvenli ülke statüsü için tek başına yeterli olmadığını, ancak Kurul değerlendirmesinde olumlu bir unsur sayılacağını belirtmiş ve 900.000 TL idari para cezasıyla birlikte verilerin silinmesi talimatını vermiştir7.
İki Kararın Birlikte Okunması
Bu iki karar birlikte okunduğunda, hedef ülkenin AB üyesi olmasının aktarımı kendiliğinden hukuka uygun kılmadığı görülür. Rıza ve meşru menfaat gibi farklı dayanakların aynı aktarım için birbirinin yedeği olarak ileri sürülmesi de savunmayı zayıflatır. Kaldı ki hukuka aykırı aktarılan verilerin silinmesi veya yok edilmesi, para cezasından bağımsız bir talimat konusu olabilmektedir.
7499 Sayılı Kanunla Gelen Kademeli Sistem
Yeterlilik Kararı
7499 sayılı Kanun m. 9'u yeniden düzenlemiş ve aktarımı kademeli bir yapıya bağlamıştır. Yeni m. 9/1 uyarınca kural olarak Kanun'un genel ilkelerine uygun biçimde m. 5 veya m. 6'daki şartlardan birinin bulunması, ayrıca aktarımın yapılacağı ülke, ülke içindeki sektör veya uluslararası kuruluş hakkında yeterlilik kararı verilmiş olması gerekir. Yeterlilik kararı Kurul tarafından verilir, Resmî Gazete'de yayımlanır ve en geç dört yılda bir değerlendirilir8.
Uygun Güvenceler ve Standart Sözleşme
Yeterlilik kararı yoksa m. 9/4 devreye girer. Bu halde ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanabilmesi ve etkili kanun yollarına başvurabilmesi kaydıyla uygun güvencelerden biri sağlanır. Güvenceler arasında Kurul'un onayladığı bağlayıcı şirket kuralları, Kurul'un ilan ettiği standart sözleşme ve yeterli korumayı sağlayan yazılı taahhütname bulunmaktadır.
Uygulamada en çok başvurulan araç standart sözleşmedir. Doktrinde vurgulandığı üzere, standart sözleşme yolunu seçen taraflar metni Kurul'un yayımladığı şekilde ve üzerinde herhangi bir değişiklik yapmadan kullanmalıdır9. Ayrıca m. 9/5 ve Yönetmelik m. 14/5 uyarınca standart sözleşme, imzaların tamamlanmasından itibaren beş iş günü içinde veri sorumlusu veya veri işleyen tarafından Kuruma bildirilir. Bildirimin yapılmaması, 7499 sayılı Kanunla m. 18'e eklenen ayrı bir idari para cezası kalemine bağlanmıştır10.
Arızi Haller
Üçüncü kademe, m. 9/6 ve Yönetmelik m. 16'da düzenlenen arızi hallerdir. Yeterlilik kararı ve uygun güvence bulunmadığında yalnızca süreklilik taşımayan ve kanunda sayılan hallerde aktarım yapılabilir. İlgili kişinin muhtemel riskler hakkında bilgilendirildikten sonra verdiği açık rıza da bu haller arasındadır. Ancak bu rızaya dayanan aktarımın arızi olması şarttır.
Dikkat: Sistematik, tekrarlanan ve süreklilik taşıyan aktarımlar arızi hallere dayandırılamaz. Yurt dışı bulut sağlayıcısı veya grup içi ortak sistem üzerinden yürüyen rutin aktarım, ancak yeterlilik kararı veya uygun güvenceyle meşrulaştırılabilir.
Sonraki Aktarımlar ve Yönetmelik
Aktarımın zinciri de kapsama girer. m. 9/8 uyarınca yurt dışına aktarılan kişisel verilerin sonraki aktarımları ve uluslararası kuruluşlara aktarımlar bakımından da Kanun'daki güvenceler sağlanır ve m. 9 hükümleri uygulanır11. Bu nedenle yurt dışındaki hizmet sağlayıcının kendi alt işleyenine yaptığı aktarım, sözleşmede aynı güvencelerin yansıtılmasını gerektirir. Usul ve esaslar ise 10.07.2024 tarihli Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik'le ayrıntılandırılmıştır12.
Geçiş Hukuku ve Açık Rızanın Bugünkü Yeri
7499 sayılı Kanunun geçiş hükmü uyarınca, yeni m. 9 yürürlüğe girmeden önce yurt dışı aktarım için alınmış açık rızalar 01.09.2024 tarihine kadar geçerli sayılmıştır. Bu tarihten sonra aktarım, yeni sistemin şartlarına dayanmak zorundadır13.
Buna göre 2022/249 sayılı karardaki gibi bir olayda veri sorumlusunun aktarım için açık rıza aldığını ileri sürmesi artık yeterli değildir. Sistematik bir bulut barındırma faaliyeti bugün standart sözleşme, bağlayıcı şirket kuralları veya yeterlilik kararı gerektirir. Açık rıza aydınlatma ve diğer işleme şartları bakımından önemini korumakla birlikte, yurt dışına aktarımı tek başına meşrulaştıran genel bir araç olmaktan çıkmıştır. Kanaatimizce bu değişiklik, rızanın özgürlüğü tartışmasının aktarım bakımından önemini de azaltmıştır. Zira hizmetin ön koşulu olarak alınan aktarım rızası, uygulamada özgür iradeye dayandığı kuşkulu bir onaya dönüşmekteydi.
Aydınlatma ve Silme Yükümlülüğü
2020/559 sayılı karar, aktarımın hukuka uygunluğunun yalnızca m. 9 sorunu olmadığını da göstermiştir. Kurul, aydınlatma metninde verilerin yurt dışındaki bir firmaya aktarılacağının belirtilmemesini eksik ve yanıltıcı bilgilendirme saymıştır. Aydınlatma metni ile açık rıza metninin tek belgede birleştirilmesini de Aydınlatma Tebliği'nin 5. maddesine aykırı bulmuştur.
Kurul ayrıca hukuka aykırı aktarılan verilerin Kanun m. 7 uyarınca silinmesi veya yok edilmesi talimatını vermiştir. Dolayısıyla aktarım şartlarını sağlayan bir veri sorumlusu bile, aydınlatma metninde alıcıyı ve aktarım amacını açıkça göstermezse ayrı bir aykırılık riski taşır.
Uygulamada
Uygulamada en sık hata: Aktarım envanterinin eksik çıkarılmasıdır. Yurt dışı sunucuda barındırılan web siteleri, yurt dışı merkezli analiz ve reklam araçları, e-posta pazarlama yazılımları ve grup içi ortak sistemler aktarım üretir. Envanterde aktarım bulunmadığı yazan işletmelerde fiilen çok sayıda aktarım bulunabilir.
Sıralama da önem arz etmektedir. Önce her sistemin sunucu konumu ve erişim yetkisi tespit edilmeli, sonra her aktarım için m. 9'daki kademe belirlenmelidir. Standart sözleşme seçilmişse imzadan itibaren beş iş günlük bildirim takvimi kurulmalıdır. Aynı hizmet sağlayıcıyla hem sözleşme imzalayıp hem rıza toplamak ise Kurul önünde tutarsızlık olarak okunabilir.
Dava ve itiraz riski: 7499 sayılı Kanunla idari para cezalarına karşı yargı yolu idare mahkemesi olarak belirlenmiştir. Ne var ki bulut barındırma uyuşmazlıklarında Türkiye'de eşdeğer hizmet bulunmadığı savunması 2022/249 sayılı kararda kabul görmemiştir. Bu nedenle dava yoluna gitmeden önce aktarımın hangi kademeye dayandığının belgelenmesi, savunmanın merkezini oluşturur.
Sonuç
Yurt dışına kişisel veri aktarımı Kurul uygulamasında geniş yorumlanmış, yurt dışı sunucuda saklama da aktarım sayılmıştır. 7499 sayılı Kanunla açık rıza merkezli eski düzen, yeterlilik kararı, uygun güvenceler ve arızi hallerden oluşan kademeli bir yapıya bırakılmıştır. Bu yapıda rutin aktarımlar için standart sözleşme ve bağlayıcı şirket kuralları öne çıkmaktadır.
Sonuç olarak işletmelerin aktarım envanterini çıkarması, her aktarımı bir kademeye bağlaması ve aydınlatma metnini alıcı ile amacı gösterecek biçimde güncellemesi gerekir. Somut durumda profesyonel hukuki destek yerinde olur. Alanın genel çerçevesi için Kişisel Verilerin Korunması Rehberi ve Kişisel Verilerin Korunması çalışma alanı sayfası kullanılabilir. Çerez kaynaklı aktarım için ise çerezlerde açık rıza karar analizi ilgilidir.
Dipnotlar
-
6698 sayılı Kişisel Verilerin Korunması Kanunu, RG 07.04.2016/29677, m. 3/1(e) ve m. 9. ↩
-
Kişisel Verileri Koruma Kurulu, 17.03.2022, 2022/249 (Karar Özeti, kvkk.gov.tr/Icerik/7558/2022-249). ↩
-
Berna Akçalı Gür, "Uluslararası Hukuk ve AB Hukuku Boyutuyla Kişisel Verilerin Yurt Dışına Aktarılması", Marmara Üniversitesi Hukuk Fakültesi Hukuk Araştırmaları Dergisi, C. 25, S. 2, 2019, s. 850-872. ↩
-
Sevgi Erarslan, "Türk Hukukunda Kişisel Verilerin Yurt Dışına Aktarılması Sorunu: Açık Rıza Kapsamında Bir Değerlendirme", Kırıkkale Hukuk Mecmuası, C. 1, S. 1, 2021, s. 82-115. Açık rızanın kanuni tanımı için 6698 sayılı Kanun m. 3/1(a). ↩
-
6698 sayılı Kanun, RG 07.04.2016/29677, değişiklik öncesi m. 9/1-2; 7499 sayılı Ceza Muhakemesi Kanunu ile Bazı Kanunlarda Değişiklik Yapılmasına Dair Kanun, RG 12.03.2024 (m. 9 bakımından yürürlük 01.06.2024). ↩
-
KVKK Kurulu, 17.03.2022, 2022/249. Kararda anılan yerleşik uygulamaya göre, sunucuları yurt dışında bulunan veri sorumlularından veya veri işleyenlerden alınan saklama hizmetleri de m. 9 kapsamındadır. ↩
-
KVKK Kurulu, 22.07.2020, 2020/559 (Karar Özeti, kvkk.gov.tr/Icerik/6790/2020-559). Kararda 6698 sayılı Kanun m. 7, m. 9, m. 10, m. 12 ve m. 18/1(b) ile Aydınlatma Tebliği m. 5 birlikte uygulanmıştır. ↩
-
6698 sayılı Kanun m. 9/1-3 (7499 sayılı Kanunla değişik). ↩
-
Nafiye Yücedağ / Elif Beyza Akkanat-Öztürk, "Kişisel Verilerin Yurtdışına Aktarımına İlişkin Standart Sözleşmelerde İmza Şartı: Borçlar Hukuku Açısından Bir Değerlendirme", İstanbul Hukuk Mecmuası, C. 83, S. 4, 2025, s. 1461-1483. ↩
-
6698 sayılı Kanun m. 9/4-5 ve m. 18 (7499 sayılı Kanunla değişik); Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik m. 14/5. Bildirim için Kurum'un Standart Sözleşme Bildirim Modülü Hakkında Kamuoyu Duyurusu. ↩
-
6698 sayılı Kanun m. 9/8 (7499 sayılı Kanunla değişik). ↩
-
Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik, RG 10.07.2024/32598. Yönetmelik, Kanun m. 9/11 ile m. 22/1(e) hükümlerine dayanmaktadır. ↩
-
7499 sayılı Kanun geçiş hükmü; 01.09.2024 tarihine kadar yurt dışı aktarım için alınan açık rızalar geçerli sayılmıştır. ↩
İLGİLİ DOSYALAR
Sonraki dosya · Makale
Patent Lisansı Sözleşmesi: Hukuki Niteliği, Hükümsüzlüğün Sözleşmeye Etkisi ve Lisans Alanın Dava Hakkı
Dosyayı aç →