Fransa Windows’tan Linux’a mı Geçiyor? DINUM’un Hamlesi, Dijital Egemenlik, KVKK ve GDPR

Fransa’nın kamu teknolojilerindeki yön değişikliğinden hareketle dijital egemenlik, bulut bağımlılığı, veri erişimi ve sağlayıcıdan çıkış kapasitesinin KVKK ve GDPR boyutu.

Fransa haritası üzerinde açık ve modüler veri ağlarıyla dijital egemenlik ve tedarikçiden çıkış kapasitesi

İngilizce okuyun

Kaynak kontrolü: 23 Eylül 2026

Kısa cevap: Hayır; mevcut resmî açıklamalar Fransa’daki bütün kamu bilgisayarlarının Linux’a geçirildiğini göstermiyor. DINUM kendi çalışma bilgisayarları için Linux geçişi duyurdu. Cnam’ın 80.000’den fazla çalışanı kapsayan ayrı girişimi ise LaSuite ortak çalışma araçlarıyla ilgili.

Fransa’nın kamu teknolojilerinde bağımlılığı azaltma gündemi, kısa sürede “80.000 kamu çalışanı Windows’tan çıkarıldı” gibi iddialarla yayıldı. Resmî açıklamalar daha ölçülü; fakat şirketler açısından daha önemli bir tablo ortaya koyuyor. Tartışmanın merkezinde yalnızca Windows veya Linux tercihi değil, kamu verisinin, kritik iş süreçlerinin ve teknoloji tedarikçilerinin ne ölçüde kontrol edilebildiği bulunuyor.

Fransa’nın Bakanlıklar Arası Dijital Müdürlüğü DINUM, 8 Nisan 2026’da kendi çalışma bilgisayarlarında Windows’tan Linux’a geçişini duyurdu. Aynı açıklamada bakanlıklardan, bağlı kuruluşları da kapsayan Avrupa dışı dijital bağımlılıklarını azaltma planlarını sonbahara kadar hazırlamaları istendi. İnceleme alanı işletim sistemiyle sınırlı değil; ortak çalışma araçları, antivirüs, yapay zekâ, veri tabanları, sanallaştırma ve ağ ekipmanlarını da kapsıyor.1

Bu gelişme, dijital egemenliği soyut bir teknoloji politikası olmaktan çıkarıp somut bir hukuk ve yönetişim meselesine dönüştürüyor. Kurumsal değerlendirmede üç soru öne çıkıyor: Veriye kim erişiyor, hangi hukuk düzeni ilişkiyi etkiliyor ve gerektiğinde sağlayıcıdan ayrılmak fiilen mümkün mü?

Resmî açıklamalar ne söylüyor?

Paylaşımlarda öne çıkan 80.000 çalışan sayısı, DINUM’un Linux duyurusundan farklı bir projeye ait. Fransız ulusal sağlık sigortası kurumu Cnam’ın 1 Nisan 2026 tarihli açıklaması, 80.000’den fazla çalışanı kapsayan LaSuite ortak çalışma araçlarının yaygınlaştırılmasına ilişkin bir ortaklığı anlatıyor. Tchap ve Visio bu yapının içinde; DINUM ayrıca belge aktarımı için FranceTransfert’i anıyor. Bu, 80.000 kişinin tüm Amerikan yazılımlarını bıraktığının veya Linux geçişinin tamamlandığının kanıtı değil.2

İncelenen 8 Nisan açıklaması, Fransa genelinde tamamlanmış bir Linux geçişi veya bağlayıcı, kamu geneline yayılan bir geçiş takvimi ortaya koymuyor. Duyuru, bir bağımlılık azaltma yönü ve kurumların hazırlayacağı planlar içeriyor; açıklanan hedef gerçekleşmiş sonuç gibi okunmamalı.1

Fransız Devlet Satın Alma Müdürlüğünün 16 Nisan değerlendirmesi, konunun satın alma kararlarına da taşındığını gösteriyor: Kurum, 2025’ten beri kamu alımlarındaki egemenlik risklerini haritalandırdığını belirtiyor.3 10 Eylül 2026’da imzalanan Pacte Numérique et IA ise devlet ile Fransız dijital sektörünün bulut, siber güvenlik ve yapay zekâ alanlarında birlikte çalışacağı yeni bir çerçeve kurdu. Ancak bu metin de geçişlerin tamamlandığını göstermiyor; ayrıca katılımcılara kamu ihalelerine ayrıcalıklı erişim tanımadığını açıkça söylüyor.4

Dolayısıyla gelişmenin özü, Fransa’nın bir gecede bütün kamu bilgisayarlarını değiştirmesi değil. Asıl değişim, teknoloji tercihlerinin artık yalnız işlev ve fiyat üzerinden değil; bağımlılık, süreklilik, veri erişimi ve stratejik kontrol üzerinden de değerlendirilmesi.

Dijital egemenlik neyi ifade eder?

Dijital egemenlik, bir teknolojinin yalnızca hangi ülkede üretildiğiyle açıklanamaz. Kurumsal açıdan kavram; kritik teknoloji üzerinde anlamlı karar, denetim ve çıkış kapasitesine sahip olmayı ifade eder. Verinin nerede işlendiğini bilmek, erişimi sınırlandırabilmek, hizmet şartlarını öngörebilmek ve gerektiğinde başka bir çözüme geçebilmek bu kapasitenin temel unsurlarıdır.

Bu, devlet, şirket ve birey için aynı anlama gelmez. Devlet açısından kamu hizmetini sürdürebilme; şirket açısından işini tek tedarikçinin kararına mahkûm etmeden yürütebilme; kişi açısından ise kendi verisi üzerinde haklarını kullanabilme meselesidir. Julia Pohle ve Thorsten Thiel de kavramın tek ve tartışmasız bir hukuk tanımı olmadığını, devletin, ekonominin ve bireyin kendi kararlarını verebilmesine ilişkin farklı talepleri içerdiğini anlatıyor.5

Bu nedenle hizmet satın almak ile hizmete yapısal olarak bağımlı hâle gelmek birbirinden ayrılmalıdır. Kurum sözleşmeyi sona erdirebilse bile verisini, yetkilerini, işlem kayıtlarını ve iş sürekliliğini taşıyamıyorsa hukuki çıkış hakkı pratikte sınırlı kalabilir.

Görünmeyen maliyet: teknoloji bağımlılığı

Bir e-posta hizmetinin, belge sisteminin veya bulut altyapısının lisans bedeli kolayca ölçülebilir. Buna karşılık geçiş maliyeti, veri taşınabilirliği, iş süreçlerinin kesintiye uğraması ve tek tedarikçiye bağımlılık çoğu zaman sözleşme imzalandıktan sonra görünür hâle gelir. Sağlayıcının fiyatı artırması, kritik bir özelliği kaldırması veya sözleşmeyi sona erdirmesi durumunda kurumun hangi faaliyetleri sürdürebileceği önceden test edilmelidir.

Bu değerlendirme yalnız satın alma biriminin konusu değildir. Belgelerin hangi formatta dışarı aktarılabildiği, yetki ve işlem kayıtlarının taşınıp taşınamadığı, başka bir sağlayıcının aynı veriyi kullanıp kullanamadığı ve geçiş sırasında operasyonun nasıl devam edeceği; hukuk, bilgi güvenliği, bilgi teknolojileri (BT) ve iş birimlerinin ortak sorumluluğundadır. Bu noktalar, sözleşmede bir çıkış maddesi bulunması ile çıkışın gerçekten uygulanabilir olması arasındaki farkı belirler.

Bir başka boyut da hukuki erişim riski. Verilerin Avrupa’daki bir sunucuda bulunması, o hizmeti veren şirketin başka bir ülkenin hukukundan etkilenmeyeceği anlamına gelmez. Şirketin yapısı, bağlı olduğu grup, destek erişimleri ve kendisine yöneltilebilecek makam talepleri birlikte değerlendirilmelidir. ANSSI’nin SecNumCloud yaklaşımının teknik kontrollerin yanında hukuki ve operasyonel şartlar içermesi de bu nedenle önemlidir.6

Burada “yabancı şirket mutlaka güvensizdir” sonucu çıkmaz. Çıkan sonuç daha sınırlı ve daha işe yarar: Veri merkezinin adresi, risk analizinin tamamı değildir.

GDPR açısından: veri konumu tek başına yeterli değil

GDPR, genel kural olarak “yalnız Avrupa menşeli yazılım kullanın” demez. Hukuka uygun işleme, amaçla sınırlılık, gerekli olandan fazla veri toplamama, güvenlik ve hesap verebilirlik ister. Tasarımdan itibaren veri koruması da yazılım seçildikten sonra eklenecek bir gizlilik metninden ibaret değildir.7

Örneğin bir toplantı uygulamasını seçerken yalnız görüntü kalitesine bakmak yetmez. Kayıt otomatik mi açılıyor? Yazıya döküm hangi ortamda yapılıyor? Kimler kaydı indirebiliyor? Saklama süresi ne? Bir yapay zekâ özelliği açıldığında yeni bir hizmet sağlayıcı veriye erişiyor mu? Bu sorular, GDPR’ın soyut görünen ilkelerini günlük bir satın alma kararına çevirir.

Veri sorumlusu adına işleme yapan bir sağlayıcı seçiliyorsa, GDPR m. 28 uyarınca yeterli güvenceler ve uygun bir veri işleme sözleşmesi gerekir. Alt veri işleyenler, güvenlik tedbirleri, denetime yardım ve hizmet sonunda verinin iadesi veya silinmesi bu ilişkinin parçalarıdır. CNIL’in bulut altyapısı sağlayıcılarına ilişkin açıklamaları da belgelendirilmiş güvencelerin önemini vurguluyor.8

“Avrupa’da barındırılıyor” beyanı hangi soruları açık bırakır?

Sağlayıcının bu cümlesi doğru olabilir; yine de destek ekibinin nereden eriştiğini, yedekleri, işlem kayıtlarını ve alt sağlayıcıları öğrenmek gerekir. CNIL, bazı bulut güvenlik ve performans araçlarının da kişisel veri topladığını; TLS trafiğinin çözülmesi veya yurt dışı aktarım gibi ayrıca incelenmesi gereken sonuçlar doğurabildiğini açıklıyor.9

Şifreleme de ayrıntısı sorulmadan tek başına cevap değildir. Veriyi depolarken şifrelemek ile sağlayıcının dahi okuyamadığı bir yapı kurmak aynı şey değildir. Anahtarın kimde olduğu ve verinin işlem sırasında açılıp açılmadığı önem taşır. CNIL’in bulut şifrelemesi rehberi bu farklı kullanım biçimlerini özellikle ayırıyor.10

ABD bağlantılı hizmetler yasak mı?

Hayır. Kişisel verinin Avrupa Ekonomik Alanı dışına aktarımında uygun hukuki yolun bulunması gerekir. Örneğin EU–US Data Privacy Framework’e katılan ABD kuruluşlarına, ilgili yeterlilik kararının kapsamı ve alıcının katılım durumu kontrol edilerek aktarım yapılabilir.11

Standart sözleşme hükümlerine dayanılan aktarımlarda ise kâğıt üzerindeki taahhütlerle yetinilmez. ABAD’ın Schrems II kararı, gerekli korumanın hedef ülkedeki hukuk ve uygulama karşısında gerçekten sağlanabilmesini öne çıkarır. EDPB’nin ek tedbir tavsiyeleri, bu değerlendirmenin teknik ve organizasyonel yönünü somutlaştırır.1213

Yabancı bir makamın doğrudan veri talebi de otomatik paylaşım izni değildir. GDPR m. 48 ve EDPB’nin nihai rehberi, üçüncü ülke kararlarının AB’de kendiliğinden tanınıp uygulanamayacağını açıklar. Talebe cevap verilecekse işleme dayanağı ile aktarım koşulları ayrıca incelenir; m. 48, kendi başına bir aktarım dayanağı yaratmaz.14

Kısacası, hukuken kullanılabilir bir hizmet ile bir kurumun egemenlik hedeflerine en uygun hizmet aynı şey olmak zorunda değildir. Fransız kamu politikasını, bütün şirketler için GDPR’dan doğan genel bir marka yasağına çeviremeyiz.

KVKK açısından: bulut kullanımı sorumluluğu devretmez

Fransa’daki gelişme Türkiye’deki şirketlere Linux’a geçme yükümlülüğü getirmiyor. Bununla birlikte önemli bir kurumsal kontrol alanını görünür kılıyor: Şirket, verilerini işleyen sağlayıcının hukuki yapısını, alt hizmet sağlayıcılarını, erişim modelini ve çıkış koşullarını ne ölçüde biliyor?

KVKK m. 12 uyarınca veri sorumlusu, uygun güvenlik düzeyini sağlayacak teknik ve idari tedbirleri almak zorunda. Veri kendi adına başka bir kişi tarafından işleniyorsa, gerekli tedbirlerin alınması bakımından bu kişiyle birlikte müştereken sorumlu. “Sistem buluttaydı” demek, şirketin kendi güvenlik yükümlülüğünü sona erdirmiyor.15

Yurt dışına aktarım ise ayrı bir kontrol. KVKK m. 9’un 2024’te değişen yapısı; işleme şartlarıyla birlikte yeterlilik kararını, bunun bulunmadığı durumlarda gerekli şartlara bağlı uygun güvenceleri ve daha dar olarak arızi aktarım hâllerini düzenliyor. Avrupa’ya aktarım yapılması, tek başına Türk hukuku bakımından uygun aktarım yolu bulunduğu anlamına gelmiyor. Avrupa Komisyonunun yeterlilik kararları da Türk Kurulunun kararının yerine geçmiyor.16

Düzenli biçimde kullanılan yabancı bir bulut hizmetini, olağan dışı ve arızi aktarım istisnasına dayandırmak doğru bir başlangıç değil. Kurumun rehberi, arızi hâlleri dar yorumluyor. Aynı rehber, gerekli kriterler karşılandığında yurt dışındaki başka bir veri sorumlusu veya veri işleyene uzaktan erişim sağlanmasının da aktarım olabileceğini açıklıyor. Dosyanın fiziksel olarak taşınması şart değil.17

Standart sözleşme kullanılacaksa da herhangi bir yabancı sağlayıcının “DPA” başlıklı belgesi yeterli sayılmaz. Türk Kurulunun ilan ettiği uygun sözleşme tipi seçilmeli; imzalanan standart sözleşme beş iş günü içinde Kuruma bildirilmelidir. AB standart sözleşmeleriyle Türk standart sözleşmeleri birbirinin yerine kendiliğinden geçmez.18

İlgili ayrıntılar için KVKK ve GDPR kapsamında yurt dışına kişisel veri aktarımı ile bulut sağlayıcı veri ihlallerinde sorumluluk rehberlerimize bakabilirsiniz.

Sınır ötesi projelerde iki yönlü veri akışı

İstanbul’daki bir şirketin, çalışan dosyalarını Fransa’daki bir buluta taşıdığını varsayalım. İşverenin KVKK bakımından aktarım yolu ve güvenlik yükümlülüğü devam eder. “Fransa’da tutuluyor” bilgisi bunları tek başına çözmez.

Ters yönde, Fransız bir müşterinin verilerine Türkiye’deki ayrı bir destek şirketi erişiyorsa, bu kez AB’den dışarıya erişim ve aktarım koşulları ayrıca gündeme gelebilir. Aynı proje için iki yönlü veri akışını çizmek gerekir. Bir ülkedeki uyum belgesi, diğer ülkedeki bütün soruları cevaplamaz.1613

Yerli, Avrupalı veya açık kaynak: tek başına yeterli mi?

Tek başına hiçbiri.

Yerellik, veri ve hizmetin belirli bir coğrafyayla bağını anlatır. Açık kaynak, kodun ilgili lisans çerçevesinde incelenmesi, kullanılması ve geliştirilmesine ilişkin imkânlar sunar. Güvenlik, somut kontrollerle ilgilidir. Dijital egemenlik ise karar, denetim ve alternatif kullanma kapasitesini de kapsayan daha geniş bir sorudur. DINUM’un açık dijital kaynak portalı da yazılımın açıklığıyla birlikte ortak standartları ve yönetişimi ele alıyor.19

Açık kaynaklı bir uygulama, yanlış yetkilendirilmiş veya güncellenmemiş bir sunucuda çalıştırılırsa sorun devam eder. Yerel bir şirketin hizmeti de yabancı buluta, alt yükleniciye veya dış destek erişimine bağlı olabilir. Bunlar bir markaya yöneltilmiş iddialar değil; incelemede dışlanmaması gereken ihtimallerdir.

Bu nedenle “Avrupalı alternatifler” listesi başlangıçta işe yarasa da hukuki sonuca yetmez. Norveç, İsviçre ve AB üyeliği aynı statü değildir; hizmet veren tüzel kişi ve fiilî veri akışı ayrıca kontrol edilmelidir. ANSSI de bir bulut teklifinin SecNumCloud niteliğinin, onun üzerinde çalışan müşteri uygulamasının güvenliğini kendiliğinden garanti etmediğini açıkça belirtiyor.6

Egemenlik kavramının bir sınırı daha var: Veriyi yabancı bir şirketten alıp yerli bir yapıda toplamak, kişinin haklarını otomatik olarak güçlendirmez. Yetkisiz erişim, aşırı izleme ve itiraz edilememe riski içeride de doğabilir. Pohle ve Thiel’in uyarısı bu açıdan değerli: Egemenliği kendi başına amaç saymak yerine, onu kullanan gücün nasıl denetleneceğini de sormak gerekir.5

Şirketler için dört soruluk yönetim çerçevesi

Kurumsal yaklaşım, bütün teknoloji yığınını aynı anda değiştirmek yerine kritik hizmetlerden başlayarak bağımlılığı ölçmektir. Aşağıdaki tablo bir kanuni kontrol listesinin yerine geçmez; hukuk, satın alma, bilgi güvenliği ve BT ekipleri için ortak bir değerlendirme çerçevesi sunar.

Soru Görmek istediğiniz somut cevap
Verimiz nerede ve kimlerin erişimine açık? Ana veri, yedek, destek, kayıtlar ve alt sağlayıcıları gösteren veri akışı
Hangi hukuki ve sözleşmesel kurallara dayanıyoruz? İşleme rolleri, aktarım yolu, makam talebi prosedürü ve uygulanabilir özel şartlar
Sağlayıcıyla sorun yaşarsak işimiz devam eder mi? Ayrı yedek, geri yükleme denemesi, erişim kayıtları ve açık sorumlular
Ayrılmak istersek veriyi gerçekten alabilir miyiz? Kullanılabilir dışa aktarma formatı, geçiş desteği, süre, ücret ve silme kanıtı

Son soruyu özellikle önemsemek gerekir. AB Data Act, kapsamındaki veri işleme hizmetlerinde sağlayıcı değişimini kolaylaştıran kurallar getiriyor. Geçiş ücretlerinin kaldırılması için tarih 12 Ocak 2027; o tarihe kadarki azaltılmış geçiş ücretleri ise doğrudan geçiş maliyetini aşamaz. Bu, her türlü abonelik veya erken fesih bedelinin ortadan kalktığı anlamına gelmez.20

Bu hükümlerin kurumsal karşılığı düzenli bir çıkış testidir. Örnek bir veri setinin dışa aktarılması ve başka bir ortamda kullanılabilirliğinin doğrulanması, sözleşmedeki geçiş hakkının pratik değerini ölçmenin en doğrudan yollarından biridir.

Avrupa şirketlerine hizmet veren Türk teknoloji şirketleri için de bu yaklaşım anlamlıdır. Müşteriye yalnız “veriniz güvende” demek yerine, kimlerin erişebildiğini, hangi alt sağlayıcıların kullanıldığını, olayda nasıl haber verileceğini ve sözleşme bittiğinde ne olacağını gösterebilmek daha güçlü bir cevap olur. Bu, otomatik bir ihale veya pazar erişim hakkı değil; daha iyi hazırlanmış bir tedarikçi dosyasıdır.

Sonuç: dijital egemenliğin kurumsal karşılığı çıkış kapasitesidir

Fransa’daki gelişmeden çıkarılacak sonuç, her kurumun aynı işletim sistemini tercih etmesi değildir. Asıl ders, kritik teknolojilerin yalnız alışkanlık, fiyat veya marka üzerinden değil; kontrol, denetlenebilirlik, veri erişimi ve geçiş kapasitesi üzerinden değerlendirilmesidir.

Dijital egemenlik, sınır ötesi teknoloji kullanımından vazgeçmek anlamına gelmez. Kurumun ilişki koşullarını bilmesi, kendi hukuki sorumluluğunu sürdürebilmesi ve gerektiğinde işlevsel bir alternatife geçebilmesi anlamına gelir.

Kurumsal değerlendirmeyi tek cümlede özetleyen soru şudur: “Bu sağlayıcıyla ilişki yarın sona ererse, verimizi, yetkilerimizi ve iş süreçlerimizi ne ölçüde taşıyabiliriz?” Bu sorunun cevabı yalnız teknik ekibe bırakılamaz; hukuk, yönetim, satın alma, bilgi güvenliği ve BT birlikte değerlendirmelidir.

Sık sorulan sorular

Fransa bütün kamu bilgisayarlarını Linux’a geçirdi mi?

İncelenen Fransız resmî açıklamaları böyle bir tamamlanmış geçişi göstermiyor. DINUM’un Linux’a geçiş duyurusu, Cnam’ın 80.000’den fazla çalışanını kapsayan ortak çalışma araçları projesi ve bakanlıkların bağımlılık azaltma planları ayrı adımlar.

Dijital egemenlik ile veriyi ülkede tutmak aynı şey mi?

Hayır. Verinin konumu, değerlendirmedeki unsurlardan yalnızca biri. Erişim yetkileri, sağlayıcının tabi olduğu hukuk, anahtar yönetimi, denetlenebilirlik ve hizmetten ayrılabilme de önem taşıyor.

GDPR, Amerikan yazılımlarının kullanılmasını yasaklıyor mu?

Genel bir yasak yok. Somut işleme, güvenlik ve gerektiğinde uluslararası aktarım koşulları değerlendirilir. Bir kurumun daha sıkı egemenlik veya satın alma şartları belirlemesi, GDPR’ın bütün şirketlere aynı marka yasağını getirdiği anlamına gelmez.

Türkiye’den Avrupa’daki buluta aktarımda KVKK uygulanır mı?

Evet. Somut faaliyet KVKK kapsamında yurt dışına aktarım niteliğindeyse m. 9’daki şartlar ayrıca sağlanmalıdır. Sunucunun Avrupa’da bulunması veya sağlayıcının GDPR uyum beyanı bu değerlendirmenin yerine geçmez.

Açık kaynak kullanmak KVKK ve GDPR uyumu sağlar mı?

Kendiliğinden sağlamaz. Açık kaynak seçimi denetim ve sağlayıcı değiştirme bakımından yardımcı olabilir; fakat işleme dayanağı, erişim güvenliği, saklama süresi ve aktarım koşulları ayrıca kurulmalıdır.


Bu yazı genel bilgilendirme ve hukuki değerlendirme niteliğindedir. Belirli bir ürün, sağlayıcı, kamu ihalesi veya veri aktarımı için uygunluk görüşü değildir. Haber kısmı Fransız resmî açıklamalarına; hukuki bölüm aşağıdaki mevzuat, karar ve rehberlere dayanır. Örnekler varsayımsaldır.

Aşağıdaki çevrim içi kaynaklara son erişim: 23 Eylül 2026. Haber duyuruları, hukuki kurallar ve yazarın değerlendirmeleri birbirinden ayrılmıştır.

Kaynaklar ve dipnotlar


  1. Direction interministérielle du numérique (DINUM), ‘Souveraineté numérique : l’État accélère la réduction de ses dépendances extra-européennes’ (2026-04-08), resmî metin. ↩1 ↩2

  2. Caisse nationale de l’Assurance Maladie (Cnam), ‘L’Assurance Maladie adopte les outils numériques souverains de l’État’ (2026-04-01), resmî metin. ↩

  3. Direction des achats de l’État (DAE), ‘Souveraineté numérique : une dynamique collective pour accélérer la réduction des dépendances extra-européennes’ (2026-04-16), resmî metin. ↩

  4. Ministère de l’Économie et des Finances, communiqué n° 1010, ‘Pacte Numérique et IA : l’État s’engage aux côtés de la filière française pour un numérique souverain et résilient’ (2026-09-10), resmî metin. ↩

  5. Julia Pohle and Thorsten Thiel, ‘Digital sovereignty’ (2020) 9(4) Internet Policy Review, doi:10.14763/2020.4.1532, tam metin. ↩1 ↩2

  6. Agence nationale de la sécurité des systèmes d’information (ANSSI), ‘Cloud’, resmî metin. ↩1 ↩2

  7. Regulation (EU) 2016/679 (GDPR) [2016] OJ L119/1, arts 5, 6, 25, 28, 32 and 44–49, EUR-Lex. ↩

  8. Commission nationale de l’informatique et des libertés (CNIL), ‘La CNIL approuve le premier code de conduite européen dédié aux fournisseurs de services d’infrastructure cloud (IaaS)’ (2021-06-11), resmî metin. ↩

  9. CNIL, ‘Les outils de sécurisation d’applications web dans l’informatique en nuage (cloud)’ (2024-01-22), resmî metin. ↩

  10. CNIL, ‘Les pratiques de chiffrement dans l’informatique en nuage (cloud) public’ (2024-01-22), resmî metin. ↩

  11. European Commission, ‘EU–US data transfers’, resmî metin. ↩

  12. Data Protection Commissioner v Facebook Ireland Ltd and Maximillian Schrems (C-311/18) EU:C:2020:559, 16 July 2020, resmî karar. ↩

  13. European Data Protection Board (EDPB), ‘Recommendations 01/2020 on measures that supplement transfer tools to ensure compliance with the EU level of protection of personal data, version 2.0’ (2021-06-18), resmî metin. ↩1 ↩2

  14. EDPB, ‘Guidelines 02/2024 on Article 48 GDPR, version 2.1’ (2025-06-04), resmî metin. 4 Haziran 2025 kabulü; v2.1 güncellemesi 20 Haziran 2025; yönetici özeti ve par. 9–11. ↩

  15. 6698 sayılı Kanun, m. 12; Kişisel Verileri Koruma Kurumu, ‘Veri Güvenliğine İlişkin Yükümlülükler’, resmî metin. ↩

  16. 6698 sayılı Kanun, m. 9 (7499 sayılı Kanunla değişik); Kişisel Verileri Koruma Kurumu, ‘Yurt Dışına Aktarım’, resmî metin. ↩1 ↩2

  17. Kişisel Verileri Koruma Kurumu, ‘Kişisel Verilerin Yurt Dışına Aktarılması Rehberi’ (2025), resmî metin. Basılı s. 16, 65–66. ↩

  18. Kişisel Verileri Koruma Kurumu, ‘Standart Sözleşme Bildirim Modülü Hakkında Kamuoyu Duyurusu’, resmî metin. Ayrıca Kurulun standart sözleşme belgeleri. ↩

  19. DINUM, ‘À propos — Ouvert’, resmî metin. ↩

  20. Regulation (EU) 2023/2854 (Data Act) [2023] OJ L 2023/2854, arts 23–30, particularly art 29, EUR-Lex. ↩

Yayın kaydı

Bu çalışmanın künyesi

Yayınlayan
Gürbüz Hukuk ve Danışmanlık
İlk yayın
24.09.2026
Kaynak bağlantıları
21 bağlantı

Yayın ve kullanım kapsamı için Yayın ilkeleri ve kullanım koşulları.

Kapsam ve güncellik

Bu çalışma genel bilgilendirme amaçlıdır; belirli bir olay hakkında hukuki görüş veya tavsiye oluşturmaz. Yayın tarihinden sonra mevzuat, içtihat ve uygulama değişmiş olabilir; güncel durum ayrıca değerlendirilmelidir.

Gürbüz Hukuk ve Danışmanlık sitesinden daha fazla şey keşfedin

Okumaya devam etmek ve tüm arşive erişim kazanmak için hemen abone olun.

Okumaya Devam Edin