BLOGLAR

Biltek Logo Halka
Biltek Logo Halka
NİSAN202026

Kişisel Verilerin Sınır Ötesi Aktarımı: Güvenli ülke listeleri ve yeni protokoller

Kişisel Verilerin Sınır Ötesi Aktarımı: Güvenli ülke listeleri ve yeni protokoller

 

Mevzuat Dayanağı

1. Türkiye Cumhuriyeti Mevzuatı:
- 6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK): Özellikle 12 Mart 2024 tarihli 7499 sayılı Kanun ile yapılan köklü değişiklikler.
- KVKK Madde 9 (Yeni Hali): Veri aktarım mekanizmalarını "Yeterlilik Kararı", "Uygun Güvenceler" ve "İstisnai Haller" olarak hiyerarşik bir yapıya kavuşturmuştur.
- 10 Temmuz 2024 Tarihli Yönetmelik: Standart sözleşmelerin (SCC) uygulama usullerini ve bildirim sürelerini belirleyen ikincil mevzuat.

2. Küresel Standartlar ve AB Mevzuatı:
- GDPR (General Data Protection Regulation): Madde 44-49 arası, AB dışına veri aktarımının temel çerçevesini çizer.
- EU-US Data Privacy Framework (DPF): ABD'ye veri aktarımı için oluşturulan, sertifikasyon tabanlı yeterlilik mekanizması.
- EU AI Act (AB Yapay Zeka Yasası): 2 Ağustos 2026 itibarıyla tam yürürlüğe girecek olan ve veri aktarım süreçlerini "yüksek riskli AI sistemleri" üzerinden yeniden tanımlayan düzenleme.

 

Uygulama Rehberi

2024-2026 dönemi itibarıyla, "Açık Rıza" mekanizması artık sürdürülebilir bir temel değil, yalnızca bir istisnadır. Modern veri aktarım mimarisi şu adımlarla kurgulanmalıdır:

Adım Adım Uygulama Protokolü:
1. Veri Envanteri ve Akış Haritalama (Data Mapping): Aktarılan verinin niteliği (özel nitelikli olup olmadığı), alıcı ülkenin konumu ve aktarımın amacı (SaaS kullanımı, bulut depolama, grup içi aktarım) belirlenir.
2. Mekanizma Seçimi (Hiyerarşik Filtreleme):
- Filtre A (Yeterlilik Kararı): Alıcı ülke KVKK veya GDPR tarafından "güvenli ülke" listesinde mi? (Örn: AB ülkeleri, Japonya, Güney Kore, Kanada-Ticari). Cevap evet ise aktarım serbesttir.
- Filtre B (Uygun Güvenceler): Yeterlilik kararı yoksa; Standart Sözleşmeler (SCC), Bağlayıcı Şirket Kuralları (BCR) veya Kurul onaylı taahhütnameler devreye alınır.
- Filtre C (İstisnalar): Arızi (tek seferlik) aktarımlar veya sözleşmenin ifası için zorunlu durumlar değerlendirilir.
3. Standart Sözleşme (SCC) Uygulaması:
- Senaryo Belirleme: KVKK'nın belirlediği 4 farklı senaryodan uygun olan seçilir (Sorumlu- Sorumlu, Sorumlu - İşleyen, İşleyen- İşleyen, İşleyen - Sorumlu).
- İmza ve Bildirim: Sözleşme imzalandıktan sonra en geç 5 iş günü içerisinde KVKK dijital bildirim modülü üzerinden Kuruma iletilmelidir.
4. Transfer Etki Analizi (TIA - Transfer Impact Assessment): Küresel standartlarda, alıcı ülkenin yerel yasalarının (örneğin ABD'deki gözetleme yasaları) sözleşmedeki korumaları etkileyip etkilemediği teknik olarak analiz edilir.

Hesaplama ve Risk Metrikleri:
- Uyum Maliyeti Analizi: (Sözleşme Hazırlama Süresi + TIA Analiz Maliyeti) vs. (Olası İdari Para Cezası).
- 2026 Ceza Projeksiyonu: Bildirim yükümlülüğüne aykırılık durumunda cezalar yeniden değerleme oranlarıyla 1.8 Milyon TL seviyelerine ulaşmıştır.