Güncel BilgilerKişisel Verilerin Yurt Dışına Aktarılması Rehberi Yayınlandı

13 Ocak 2025

Kişisel Verilerin Yurt Dışına Aktarılması Rehberi yurt dışı aktarımla ilgili hemen hemen her konuya değinmekle birlikte dikkat çeken başlıca içerikler şöyle:

  • Yer bakımından uygulama: Kanunun yer bakımından uygulanma “mülkilik” değil, “etki” ilkesi çerçevesinde yorumlanacaktır. Bir başka ifadeyle Türkiye’de yerleşik ilgili kişiler “etkilendiğinde” Kanunun kapsamına girecektir.
  • Aktarım nasıl gerçekleşir: Aktarım, veri aktaranın kişisel veriyi iletmesi veya erişilebilir hale getirmesi sonucu gerçekleşecektir.
  • Doğrudan elde etme: Uygulamada belli durumlarda kullanılan “doğrudan elde etme” argümanı bu rehberde vücut buluyor. Buna göre yurt dışında bulunan ve Türkiye pazarını hedefleyen bir şirkete ilgili kişi doğrudan kişisel veri iletirse aktarım sayılmayacak.
  • Başvuru sayısı: 01.06.2024 tarihine kadar yalnızca üç Bağlayıcı Şirket Kuralları başvurusu Kişisel Verileri Koruma Kurumu’na iletilmiştir ve hepsi eksiklikler nedeniyle reddedilmiştir. Kişisel Verileri Koruma Kurulu’na ise seksen altı taahhütname başvurusunda bulunulmuş olup, on tanesi kabul edilmiştir.
  • Standart Sözleşmenin Dili: Esasen Türkçe olup tarafların çift sütunlu standart sözleşme bildirimi geçerli bildirimdir.
  • Bildirimlerdeki Doğrulama: İmza doğrulaması ile imzalayan kişinin unvanının veya mühür ve damganın aslı ile aynı olduğunun doğrulaması gerekebilecektir. Bunun için de apostil gibi resmî belgelerin teyit usulleri izlenmelidir.
  • İstisnai (arızi) aktarımlara son çare gidilmelidir: Öncelikle yeterlilik kararı veya uygun güvencelerden birinin mevcut olup olmadığına bakılmalı; yokluğunda son çare olarak başvurulmalıdır.
  • İstisnai aktarımların koşulu: Kurum, mevzuatta yer alan arızi aktarım tanımını şu şekilde açıklıyor: Olağan faaliyet akışı dışındadır ve düzenli olmamak kaydıyla bir veya birden fazla kez, öngörülemeyen koşullar altında ve belirsiz zaman aralıklarında gerçekleşir.
  • İstisnai aktarım açık rızasının şartları: Aktarımın öngörüldüğü anda verilmelidir. Veri aktaranın kimliği, aktarımın amacı, aktarılan kişisel verilerin türü, açık rızayı geri alma hakkının varlığı gibi konuları içermelidir. Ayrıca açık rızanın aktarım için yasal bir gerekçe olduğunu ve yeterlilik kararı olmadığı bilgisini ve yurt dışına aktarıldığı durumlarda ilgili kişiler nezdinde oluşabilecek muhtemel risklerin (denetim otoritesinin bulunmayabileceği, veri işleme ilkelerinin veya ilgili kişi haklarının sağlanmayabileceği vb.) bilgisini de içermelidir.
  • İstisnai aktarımda sözleşmenin ifası için “zorunluluk” şartı: Zorunluluk için aktarımların sözleşmenin ifası ile doğrudan, nesnel, yakın ve önemli bir bağlantı bulunmalıdır.
  • Üstün kamu yararı: Suçun önlenmesi ve tespiti, ulusal güvenlik, kamu sağlığı, rekabet, vergi, gümrük otoriteleri ve mali denetim otoriteleri arasında gerçekleştirilen aktarımlar kapsamında geçerli olabilir. Kamu yararının varlığının değerlendirilmesinde bir amacın gerçekleştirilmesine yönelik uluslararası iş birliği öngören bir uluslararası anlaşma veya ülkenin taraf olduğu bir sözleşme gösterge olabilir.
  • Hakkın tesisi, kullanılması veya korunması için zorunluluk: Yurt dışındaki bir soruşturma bağlamında savunma hakkının kullanılması için ilgili merciye evrak sunulması bu kapsamda değerlendirilebilecektir. Ancak Kurum, aktarılmaksızın amacın gerçekleştirilmesinin mümkün olup olmadığı konusunda değerlendirme yapılmasını, anonimleştirme ile mümkün ise önce bu yola başvurulması, mümkün değilse yalnızca gerekli olan kadar kişisel verinin aktarılması yöntemine başvurulmasını beklemektedir.
  • Fiili imkânsızlık ve rızaya hukuki geçerlilik tanımaması halleri: Bu durumda kişinin fiziki (fiziksel ve zihinsel yetersizlik) veya hukuki (ör. erginlik yaşı) olarak rıza gösterememesi ve rızanın geçersizliğinin somut olarak kanıtlanabilir olması gerekecektir. Ayrıca tıbbi olarak acil bir durum söz konusu olduğunda veya tıbbi hizmetin verilebilmesi için aktarımın zorunluluk arz ettiği durumlar için de geçerli olabilecektir.
  • Kamuya veya meşru menfaati bulunan kişilere açık sicilin şartları: Sicilin, kamuya bilgi sağlamayı amaçlaması gerekir. Özel kuruluşların sorumluluğunda olan siciller (ör. Kredi Kayıt Bürosu sicilleri) bu kapsamın dışındadır.

Kişisel Verilerin Yurt Dışına Aktarılması Rehberi’nin tam metnine aşağıdaki linkten ulaşabilirsiniz.

https://www.kvkk.gov.tr/Icerik/8143/Kisisel-Verilerin-Yurt-Disina-Aktarilmasi-Rehberi

Konuyla ilgili detaylı bilgi edinmek ve uyum sürecinde profesyonel destek almak için bizimle her zaman iletişime geçebilirsiniz.

İşbu hukuki duyuru güncel hukuki konular hakkında sadece genel bilgilendirme amacı ile hazırlanmış olup, Hukuki Duyuru içerisinde yer alan değerlendirmeler hukuki tavsiye ya da hukuki görüş niteliği teşkil etmemektedir. İşbu Hukuki Duyuru içeriğinden dolayı herhangi bir şekilde SRP-Legal Hukuk Ofisine sorumluluk tahmili mümkün değildir. Bu Hukuki Duyuru kapsamındaki soru ve sorunlarınız bakımından hukuki danışman görüşü alınması tavsiye edilir.