SAYI : ÖZDERİN 2024/RG.03
12/3/2024 tarihli ve 32487 sayılı Resmî Gazetede yayımlanan 7499 sayılı Ceza Muhakemesi Kanunu ile Bazı Kanunlarda Değişiklik Yapılmasına Dair Kanun’un 34’üncü maddesi ile 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“Kanun”) “Kişisel verilerin yurt dışına aktarılması” başlıklı 9’uncu maddesinde 1 Haziran 2024’te yürürlüğe girmek üzere değişiklik yapılmış, bu maddenin uygulanmasına ilişkin usul ve esasların yönetmelikle düzenleneceği öngörülmüştür. Bu çerçevede, Kişisel Verileri Koruma Kurumu (“Kurum”) tarafından “Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik Taslağı” hazırlanarak 9/5/2024 tarihinde kamuoyunun görüşlerine sunulmuştu. Gelinen aşamada Kurum tarafından hazırlanan Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik (“Yönetmelik”) 10.07.2024 tarihli ve 32598 sayılı Resmi Gazetede yayımlanarak yürürlüğe girmiştir.
Yönetmelik, 24/3/2016 tarihli ve 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun kişisel verilerin yurt dışına aktarılmasına ilişkin 9. maddesinin uygulanmasına ilişkin usul ve esasları belirlemek amacıyla düzenlenmiştir.
Yönetmelik ile getirilen düzenlemeler özetle aşağıdaki gibidir;
Kişisel veriler, veri sorumlusu ve veri işleyen tarafından ancak Kanun’da ve Yönetmelik’te öngörülen usul ve esaslara uygun olarak yurt dışına aktarılabilir. Kişisel verilerin veri işleyen tarafından aktarılması halinde ayrıca veri sorumlusunun talimatlarına da uyulması zorunludur. Yurt dışına aktarılan kişisel verilerin sonraki aktarımları ve uluslararası kuruluşlara aktarımları bakımından da aynı kural geçerli olacaktır. Kişisel verilerin yurt dışına aktarılmasına ilişkin diğer kanunlarda yer alan hükümler saklı tutulmuştur. Yönetmelik uyarınca kişisel veriler;
- Kişisel Verileri Koruma Kurulunun ("Kurul") yeterlilik kararının bulunması,
- Yeterlilik kararının bulunmadığı durumda uygun güvencelerin aktarım taraflarınca sağlanması veya
- Uygun güvencenin sağlanamadığı durumlarda arızi olmak kaydıyla istisnai durumların varlığı halinde yurt dışına aktarılabilecektir.
- Yeterlilik Kararına Dayalı Aktarım
Kişisel veriler, Kanun’un 5. veya 6. maddesinde[1] belirtilen hukuka uygunluk sebeplerinden birinin varlığı halinde Kurul tarafından verilen yeterlilik kararına dayanılarak yurt dışına aktarılabilecektir.
Yeterlilik kararı, Kurul tarafından veri aktarımı yapılacak ülke, uluslararası kuruluş veya ülke içerisindeki sektörler hakkında verilebilir ve Resmi Gazete ile Kişisel Verileri Koruma Kurumu'nun internet sitesinde yayınlanacaktır. Yönetmelik’te Kurul’un yeterlilik kararı verirken dikkate alacağı asgari unsurlar düzenlenmiştir.
Kurul'un vereceği yeterlilik kararları belirli periyotlarla gözden geçirilecek, yeniden değerlendirme dönemi yeterlilik kararında açıkça belirtilecektir. Yönetmelik’te yeniden değerlendirme döneminin dört yılı aşamayacağı, Kurul’un belirlenen yeniden değerlendirme dönemiyle bağlı olmaksızın gerekli gördüğü takdirde yeterlilik kararını değerlendirebileceği, ileriye dönük olarak değiştirebileceği, askıya alabileceği veya kaldırabileceği öngörülmüştür.
- Uygun Güvenceye Dayalı Aktarım
Yeterlilik kararının bulunmadığı durumlarda, kişisel veriler;
- Kanun’un 5. ve 6. maddelerinde belirtilen hukuka uygunluk sebeplerinden birinin varlığı,
- Aktarım yapılacak ülkede ilgili kişinin haklarını kullanma ve etkili kanun yoluna başvurma imkanının mevcut olması ve
- Yönetmelik ile belirlenen uygun güvencelerden birinin varlığı halinde yurt dışına aktarılabilir.
Yönetmelik'te uygun güvence yöntemleri aşağıdaki şekilde belirlenmiştir:
- Türkiye ile aktarım yapılacak ülkenin kamu kurum ve kuruluşları, uluslararası kuruluşlar veya kamu kurumu niteliğindeki meslek kuruluşları arasında uluslararası sözleşme niteliğinde olmayan bir anlaşma olması ve Kurul'un izni
Uluslararası sözleşme niteliğinde olmayan anlaşma, kişisel verilerin aktarımının yapılacağı taraflar arasında imzalanacak ve Kurul'un onayı alınacaktır. Yönetmelik’te anlaşmanın içeriğinde olması gereken asgari unsurlar düzenlenmiştir. Kişisel veri aktarımına, anlaşmanın yapılması ile değil, Kurul tarafından anlaşmaya izin verilmesi ile başlanmakta olup ilgili izin başvurusu, veri aktaran tarafından yapılır.
- Ortak ekonomik faaliyette bulunan teşebbüs bünyesindeki şirketlerin uymakla yükümlü oldukları, kişisel verilerin korunmasına ilişkin hükümler içeren ve Kurul tarafından onaylanan bağlayıcı şirket kurallarının varlığı[2]
Ortak ekonomik faaliyette bulunan teşebbüs bünyesindeki şirketler, yurt dışına aktarım faaliyetlerinde kişisel verilerin korunmasına yönelik kurallar belirleyebilir. Bağlayıcı şirket kurallarının asgari olarak hangi unsurları içermesi gerektiği Yönetmelik ile belirlenmiştir. Kurul, bağlayıcı şirket kurallarının içeriğini değerlendirmeye, bu kuralların uygun güvenceyi sağlayıp sağlamadığına yönelik değerlendirme yapmaya ve aktarıma onay vermeye yetkilidir. Kişisel veri aktarımı, Kurul'un bağlayıcı şirket kurallarını onaylamasına bağlıdır.
- Kişisel veri aktarımının tarafları arasında Kurul tarafından yayınlanan standart sözleşmenin imzalanması ve bu sözleşmenin beş iş günü içerisinde Kurul'a bildirilmesi[3]
Kişisel veri aktarımının tarafları, kişisel verileri, Kurul tarafından ilan edilen standart sözleşmeleri imzalayarak yurt dışına aktarabilir. Standart sözleşmeler, imzalanmasından itibaren beş iş günü içerisinde fiziki olarak, KEP adresi üzerinden ya da Kurul tarafından belirlenen diğer yöntemlerle veri aktaran tarafça Kurul'a bildirilir. Standart sözleşme ile bildirimin, veri alıcısı tarafından gerçekleştirilmesi kararlaştırılabilir. Bildirimin süresi içerisinde gerçekleştirilmemesi halinde 50.000,00 TL ile 1.000.000,00 TL arasında idari para cezası yaptırımı uygulanacağı öngörülmüştür. Kurulun, taslak olarak yayınlamış olduğu standart sözleşmeler nazara alındığında aktarım taraflarının veri sorumlusu veya veri işleyen olduğunu gözeterek farklı kategorilerde standart sözleşmeler yayınlayacağı öngörülmektedir. Tarafların aktarım yapılarına uygun olan standart sözleşmeyi imzalayarak bildirim yapması gerekmektedir. Ancak Yönetmelik uyarınca, aktarım tarafları, standart sözleşmeler üzerinde herhangi bir değişiklik yapamayacaktır. Kişisel veri aktarımı yapan taraflar, standart sözleşmelerin ekinde yer alan bilgileri doldurarak sözleşmeyi imzalayacak ve Kurul'un onayına sunacaktır.
- Kişisel veri aktaran taraflar arasında standart sözleşme imzalanmaksızın, veri aktarımına yönelik yeterli korumayı sağlayacak hükümlerin yer aldığı yazılı bir taahhüt imzalanması ve Kurul'un izninin alınması
Taraflar, yurt dışına veri aktarımında kişisel verilerin korunması ve uygun güvence sağlanmasına yönelik serbestçe tasarruf edebilecekleri taahhütname imzalayabilir ve bu taahhütnameye yönelik Kurul'un onayını alarak veri aktarımını gerçekleştirebilirler. Taahhütnamede bulunması gereken unsurlar Yönetmelik’te düzenlenmiş olup imzalanan taahhütnamenin Kurul tarafından onaylanması akabinde aktarıma başlanması gerekmektedir.
- İstisnai Aktarım Halleri
Yeterlilik kararı veya uygun güvencelerden birinin bulunmaması halinde kişisel veriler, aktarımın arızi olması şartıyla Yönetmelik’in 16. maddesinde düzenlenen istisnai hallerden birinin varlığı halinde yurt dışına aktarılabilir. Arızi aktarım faaliyeti, Yönetmelik ile “düzenli olmayan, tek veya birkaç sefer gerçeklesen, süreklilik arz etmeyen ve olağan faaliyet akışı içinde bulunmayan aktarım” olarak tanımlanmıştır. Yönetmelik ile yedi farklı istisnai aktarım hali belirlenmiştir. İstisnai hallere örnek olarak, ilgili kişinin muhtemel riskler hakkında bilgilendirilmesi neticesinde açık rızasının alınması, aktarımın üstün bir kamu yararı için zorunlu olması, bir hakkın tesisi, kullanılması veya korunması için kişisel verilerin aktarılmasının zorunlu olması verilebilir.
Yönetmelik, yayım tarihi olan 10 Temmuz 2024 tarihinde yürürlüğe girmiş olup Kanun’un yurt dışına aktarımını düzenleyen eski hükümleri 1 Eylül 2024 tarihine kadar Yönetmelik hükümleri ile birlikte yürürlükte kalmaya devam edecektir.
Özellikle global yapıda faaliyet gösteren müvekkil şirketlerin, kullandıkları ortak sistemler nedeniyle işledikleri kişisel verileri meşru menfaatleri kapsamında yurtdışında bulunan grup şirketlerine aktardığı nazara alınarak KVKK uyum süreçlerinde yurtdışı aktarımı konusunda Kurul tarafından belirlenen kurallara ve standartlara uygun hareket edilmesini ve bültenimize konu Yönetmelik hükümlerini dikkate almanızı rica ederiz.
Konu ile ilgili herhangi bir soru veya sorununuz olması halinde bizimle irtibat kurmanızı rica ederiz.
Saygılarımızla,
Av. Hazal ÖZEN
Dava Departmanı
[1] KVKK MADDE 5- (1) Kişisel veriler, veri sorumlusu ve veri işleyen tarafından ancak Kanunda ve bu Yönetmelikte öngörülen usul ve esaslara uygun olarak yurt dışına aktarılabilir. Kişisel verilerin veri işleyen tarafından aktarılması hâlinde ayrıca veri sorumlusunun talimatlarına da uyulması zorunludur.
(2) Birinci fıkra hükmü, yurt dışına aktarılan kişisel verilerin sonraki aktarımları ve uluslararası kuruluşlara aktarımlar bakımından da uygulanır.
(3) Kişisel verilerin yurt dışına aktarılmasına ilişkin diğer kanunlarda yer alan hükümler saklıdır.
KVKK MADDE 6- (1) Kişisel veriler, Kanunun 5 inci ve 6 ncı maddelerinde belirtilen şartlardan birinin varlığı ve aşağıda belirtilen hâllerden birinin gerçekleşmesi durumunda veri sorumluları ve veri işleyenler tarafından yurt dışına aktarılabilir:
a) Aktarımın yapılacağı ülke, ülke içerisindeki sektörler veya uluslararası kuruluşlar hakkında yeterlilik kararı bulunması.
b) Yeterlilik kararının bulunmaması durumunda, ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması kaydıyla, 10 uncu maddede belirtilen uygun güvencelerden birinin taraflarca sağlanması. belirtilen hukuka uygunluk sebeplerinden birinin varlığı halinde Kurul tarafından verilen yeterlilik kararına dayanılarak yurt dışına aktarılabilecektir.
(2) Yeterlilik kararının bulunmaması ve 10 uncu maddede belirtilen uygun güvencelerden birinin taraflarca sağlanamaması durumunda kişisel veriler, arızi olmak kaydıyla sadece 16 ncı maddede belirtilen istisnai hâllerden birinin varlığı hâlinde veri sorumluları ve veri işleyenler tarafından yurt dışına aktarılabilir.
(3) Kişisel veriler, uluslararası sözleşme hükümleri saklı kalmak üzere, Türkiye’nin veya ilgili kişinin menfaatinin ciddi bir şekilde zarar göreceği durumlarda, ancak ilgili kamu kurum veya kuruluşunun görüşü alınarak Kurulun izniyle yurt dışına aktarılabilir.