
Hukuki durumun son doğrulama tarihi: 3 Ağustos 2026.
Bir şirketin veriyi “Avrupa’daki sunucuda” tutması, tek başına yurt dışına kişisel veri aktarımı sorununu çözmez. Türkiye’deki çalışanların Avrupa Birliği’ndeki bir müşteri yönetim sistemine veri girmesi, Almanya’daki grup şirketinin İstanbul ekibinin kayıtlarına uzaktan erişmesi, ABD merkezli bir destek ekibinin Avrupa veri merkezindeki hesapları görüntülemesi veya internet sitesindeki üçüncü taraf oturum açma bileşeni; farklı yönlerde ve farklı hukuki rejimler altında aktarım doğurabilir.
2026 itibarıyla asıl mesele, dosyaya bir sözleşme eklemek değil; verinin kimden kime, hangi sıfatla, hangi ülkeye ve hangi teknik erişim modeliyle gittiğini kanıtlanabilir biçimde haritalamaktır. Çünkü Türkiye’den yapılan aktarımda 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (“KVKK”) 9. maddesi; Avrupa Ekonomik Alanı’ndan (“AEA”) Türkiye’ye yapılan aktarımda ise Genel Veri Koruma Tüzüğü’nün (“GDPR”) V. Bölümü uygulanır. Bu iki sistem birbirine benzer görünse de aynı değildir ve bir sistem için imzalanan standart sözleşme diğerinin yerine geçmez.1
Temel sonuç: Tek yönlü her veri hareketi otomatik olarak iki ayrı standart sözleşme gerektirmez. Ancak aynı bulut, grup şirketi, insan kaynakları, müşteri yönetimi veya yapay zekâ projesi içinde karşılıklı erişimler ve ileri aktarımlar varsa, Türk ve AB aktarım rejimleri aynı veri ekosisteminde ayrı ayrı devreye girebilir.
Bir dakikada 2026 hukuki görünümü
| Soru | 3 Ağustos 2026 itibarıyla cevap | Pratik etkisi |
|---|---|---|
| Türkiye’de yeterlilik kararı verilmiş ülke veya uluslararası kuruluş var mı? | Hayır. Kişisel Verileri Koruma Kurulu (“Kurul”) henüz bir yeterlilik belirlemesi yayımlamamıştır.2 | Türkiye’den düzenli aktarım çoğunlukla uygun güvence mekanizması gerektirir. |
| AB, Türkiye hakkında GDPR m. 45 kapsamında yeterlilik kararı verdi mi? | Hayır. Türkiye, Avrupa Komisyonunun güncel yeterlilik listesinde yer almamaktadır.3 | AEA’dan Türkiye’ye düzenli aktarımda genellikle GDPR m. 46 aracı gerekir. |
| Türk standart sözleşmesi imzalanınca işlem tamamlanır mı? | Hayır. Doğru modül, geçerli imza, yetki belgeleri ve imzaların tamamlanmasından itibaren beş iş günü içinde Kurula bildirim gerekir.4 | Sözleşme yönetimi, bildirim takvimi ve belge zinciri birlikte yürütülmelidir. |
| AB standart sözleşme maddelerinin (“EU SCCs”) imzalanması tek başına yeterli mi? | Her zaman değil. Schrems II sonrasında somut aktarım ve üçüncü ülke koşulları değerlendirilmeli; gerektiğinde tamamlayıcı tedbirler uygulanmalıdır.5 | Transfer Impact Assessment (“TIA”) ve teknik mimari incelemesi kritik hâle gelir. |
| Açık rıza düzenli bulut veya grup içi aktarımın kolay çözümü mü? | Hayır. KVKK’daki arızi hâller ve GDPR m. 49 istisnaları dar yorumlanır; olağan ve sürekli aktarım için kalıcı mekanizma yerine kullanılmamalıdır.6 | Süreklilik taşıyan operasyonlarda uygun güvence kurulmalıdır. |
1. Önce aktarımı doğru teşhis edin: Sunucu konumu tek başına yeterli değildir
Veri aktarımı incelemesinin ilk sorusu “sunucu nerede?” değil, “kişisel veriyi hangi tüzel kişi veya organizasyon erişilebilir hâle getiriyor ve karşı taraf nerede?” olmalıdır. EDPB’nin nihai rehberine göre GDPR kapsamındaki bir ihracatçının kişisel veriyi üçüncü ülkedeki ayrı bir veri sorumlusuna veya veri işleyene açıklaması ya da erişilebilir kılması, üçüncü ülkeye aktarım analizini gündeme getirir.7 EDPB ayrıca üçüncü ülkedeki bir kuruluşun AEA’da tutulan verilere uzaktan erişimini de aktarım örneği olarak ele almaktadır.8
Bu nedenle aşağıdaki işlemler envantere dâhil edilmelidir:
- Türkiye dışındaki grup şirketlerinin insan kaynakları veya müşteri kayıtlarına uzaktan erişimi;
- yabancı bir bulut sağlayıcısının destek, güvenlik veya olay müdahale ekiplerinin erişim imkânı;
- alt veri işleyenler ve onların bulunduğu ülkeler;
- içerik dağıtım ağları, analitik, hata izleme, çağrı merkezi ve kimlik doğrulama hizmetleri;
- yedekleme, felaket kurtarma, günlük kayıtları ve telemetri akışları;
- üretken yapay zekâ sistemlerine gönderilen istemler, dosyalar ve çıktı kayıtları;
- Türkiye’ye gelen verinin daha sonra başka bir ülkeye aktarılması.
Bu yaklaşım, “veri merkezi Frankfurt’ta” şeklindeki tek cümlelik tedarikçi beyanından daha güvenlidir. Teknik ve sözleşmesel gerçeklik; destek erişimleri, anahtar yönetimi, alt işleyenler ve ileri aktarım ihtimalleriyle birlikte incelenmelidir.
2. Türkiye’den yurt dışına aktarım: KVKK m. 9’un üç basamaklı sistemi
7499 sayılı Kanun ile değiştirilen KVKK m. 9, 1 Haziran 2024 tarihinde yürürlüğe girdi. Yeni sistem, öğretide de üç basamaklı bir yapı olarak açıklanmaktadır: yeterlilik kararı, uygun güvenceler ve yalnızca arızi durumlara özgü istisnalar.9
2.1. Birinci basamak: Yeterlilik kararı
Yeterlilik kararı; ülke, ülke içindeki belirli sektörler veya uluslararası kuruluşlar bakımından verilebilir. Ancak Kurumun güncel açıklamasına göre Kurul, 3 Ağustos 2026 itibarıyla henüz herhangi bir yeterlilik belirlemesi yapmamıştır.10
Bunun önemli sonucu şudur: Bir alıcının AB’de bulunması, Türkiye hukuku bakımından kendiliğinden “yeterli ülke” sonucu doğurmaz. AB’de GDPR uygulanıyor olması güçlü bir hukuki bağlam sunabilir; fakat Kurulun yeterlilik kararı bulunmadıkça KVKK m. 9’daki ilk basamağa dayanılması mümkün değildir.
2.2. İkinci basamak: Uygun güvenceler
Yeterlilik kararı yoksa, aktarımın sürekli veya olağan faaliyet kapsamında yapılabilmesi için kural olarak KVKK m. 9’daki uygun güvencelerden biri kurulmalıdır. Mevcut mekanizmalar şunlardır:11
- Kamu kurum ve kuruluşları veya kamu kurumu niteliğindeki meslek kuruluşları arasında, uluslararası sözleşme niteliğinde olmayan bir anlaşma ve Kurul izni;
- grup teşebbüsleri bakımından Kurulca onaylanan bağlayıcı şirket kuralları;
- Kurul tarafından ilan edilen standart sözleşme;
- yeterli korumayı sağlayacak hükümlerin yer aldığı yazılı taahhütname ve Kurul izni.
Uygun güvence kurulması, aktarımın diğer hukuka uygunluk şartlarını ortadan kaldırmaz. Aktarılan veri için KVKK m. 5 veya özel nitelikli veriler bakımından m. 6 kapsamında bir işleme şartı bulunmalı; ayrıca amaçla sınırlılık, veri minimizasyonu, aydınlatma, güvenlik ve saklama yükümlülükleri ayrı ayrı karşılanmalıdır.
2.3. Üçüncü basamak: Arızi hâller
KVKK m. 9’daki arızi hâller, düzenli olmayan, süreklilik taşımayan ve olağan faaliyet akışının parçası hâline gelmemiş aktarımlar içindir. İlgili kişinin muhtemel riskler konusunda bilgilendirildikten sonra açık rızası, sözleşmenin ifası için zorunluluk, üstün kamu yararı, hukuki taleplerin tesisi veya savunulması ve hayati menfaat gibi hâller bu basamakta yer alır.12
Bir şirketin her ay bordro verisi göndermesi, sürekli kullanılan bir SaaS uygulamasının yabancı sunuculara veri aktarması veya global destek ekibinin sistematik erişimi, yalnızca “açık rıza aldık” denilerek arızi aktarım hâline dönüştürülemez. Akademik değerlendirmeler de bu istisnaların süreklilik taşıyan veri akışlarının genel dayanağı yapılmaması gerektiğini vurgulamaktadır.13
3. Türk standart sözleşmeleri: En sık hata metinde değil, uygulama zincirindedir
Kurulun 4 Haziran 2024 tarihli ve 2024/959 sayılı kararıyla dört standart sözleşme modülü ilan edilmiştir:14
- veri sorumlusundan veri sorumlusuna;
- veri sorumlusundan veri işleyene;
- veri işleyenden veri işleyene;
- veri işleyenden veri sorumlusuna.
Doğru modül yalnızca tarafların ticari unvanlarına göre değil, somut işlemdeki hukuki rollerine göre seçilmelidir. Aynı tedarikçi farklı hizmetlerde farklı sıfatlar taşıyabilir. Örneğin bir bulut sağlayıcısı barındırma hizmetinde veri işleyen, kendi güvenlik veya ürün geliştirme amaçları bakımından ayrı veri sorumlusu olabilir. Rol analizi yapılmadan seçilen modül, şeklen imzalanmış olsa bile gerçek veri akışını karşılamayabilir.
Türk standart sözleşmesi için uygulama kontrolü
Kurumun standart sözleşmelerde dikkat edilmesi gereken hususlara ilişkin resmî duyurusu ve ilgili akademik çalışma birlikte değerlendirildiğinde şu adımlar öne çıkar:15
- Taraf ve rol doğrulaması: Veri ihracatçısı, veri alıcısı ve her birinin veri sorumlusu/veri işleyen sıfatı belirlenmelidir.
- Doğru modül: Dört Kurul metninden somut ilişkiye uygun olan seçilmelidir.
- Türkçe metnin imzalanması: Tarafların Türkçe standart sözleşme metnini geçerli biçimde imzalaması gerekir. İki sütunlu metin kullanılıyorsa imzaların Türkçe sütunda bulunmasına dikkat edilmelidir.
- Temsil ve yetki belgeleri: İmza sahiplerinin tarafları temsile yetkili olduğunu gösteren belgeler dosyada bulunmalıdır.
- Unvan ve tarih tutarlılığı: Taraf unvanları tüm belgelerde aynı olmalı; her iki imza tarihi açıkça gösterilmelidir.
- Beş iş günlük bildirim: İmzaların tamamlanmasından itibaren beş iş günü içinde bildirim yapılmalıdır.
- Bildirim kanalı: Fizikî başvuru, KEP veya Kurulun standart sözleşme bildirim modülü kullanılabilir. Çevrim içi modül, Kurulun 17 Ekim 2024 tarihli ve 2024/1793 sayılı kararıyla açılmıştır.16
- Yabancı belgeler: Yabancı ülkede düzenlenen resmî belgeler için somut duruma göre apostil veya tasdik ve noter onaylı Türkçe tercüme gerekliliği kontrol edilmelidir.
- Metin bütünlüğü: Kurulca ilan edilen standart metin, izin verilen seçimlik veya alternatif hükümler dışında değiştirilmemelidir.
- Gerçek yürürlük tarihi: Geçmişe etkili yapay bir yürürlük tarihi oluşturulmamalıdır.
Standart sözleşmedeki imza şartının yalnızca ispat değil, geçerlilik şekli niteliğinde olduğu yönündeki 2026 tarihli borçlar hukuku çalışması; özellikle yabancı alıcının imzası, temsil yetkisi ve şekil zincirinin “idari formalite” olarak görülmemesi gerektiğini ortaya koymaktadır.17
Beş iş günü nasıl yönetilmeli?
Beş iş günlük süreyi son gün hatırlanan bir uyum görevi olmaktan çıkarmak için sözleşme yaşam döngüsüne teknik bir kontrol eklenmelidir:
- “son imza tarihi” tek ve doğrulanabilir bir alanda kaydedilmeli;
- hukuk, satın alma ve bilgi güvenliği ekiplerine otomatik görev açılmalı;
- bildirim dekontu veya sistem çıktısı sözleşme dosyasına eklenmeli;
- taraf, modül, tarih veya eklerde değişiklik olduğunda yeniden değerlendirme tetiklenmeli;
- fesih veya sona erme hâlinde veri iadesi/silme ve varsa bildirim yükümlülükleri kontrol edilmelidir.
4. AEA’dan Türkiye’ye aktarım: GDPR Bölüm V, EU SCCs ve TIA
Türkiye, Avrupa Komisyonunun GDPR m. 45 kapsamındaki güncel yeterlilik listesinde yer almamaktadır.18 Bu nedenle AEA’daki bir veri ihracatçısının Türkiye’deki ayrı bir veri sorumlusu veya veri işleyene düzenli aktarımında, çoğu durumda GDPR m. 46 kapsamındaki uygun güvencelerden biri gerekir. Uygulamada en yaygın araç, 2021/914 sayılı Komisyon Uygulama Kararıyla kabul edilen EU SCCs’dir.19
Ancak Schrems II kararından sonra EU SCCs, “imzala ve dosyala” belgesi değildir. Avrupa Birliği Adalet Divanı (“ABAD”), standart maddeleri geçerli tutarken; aktarımın yapıldığı üçüncü ülkedeki hukuk ve uygulamaların sözleşmenin sağladığı korumayı zayıflatıp zayıflatmadığının somut olayda değerlendirilmesi gerektiğini ortaya koymuştur.20 EDPB’nin 01/2020 sayılı Tavsiyeleri de veri ihracatçısı için altı aşamalı bir yol haritası önerir: aktarımı bilmek, aktarım aracını belirlemek, üçüncü ülke koşullarını değerlendirmek, tamamlayıcı tedbirleri seçmek, usulî adımları tamamlamak ve korumayı periyodik olarak yeniden değerlendirmek.21
TIA hangi soruları cevaplamalı?
İyi bir Transfer Impact Assessment, yalnızca Türkiye’de bir kişisel veri koruma kanunu bulunup bulunmadığını sormaz. En az şu başlıkları belgelemelidir:
- veri kategorileri, ilgili kişi grupları, aktarım sıklığı ve hacmi;
- ihracatçı ve ithalatçının rollerinin yanı sıra ileri alıcılar ve alt işleyenler;
- verinin açık metin, şifreli, takma adlandırılmış veya parçalı biçimde aktarılıp aktarılmadığı;
- şifreleme anahtarlarının kimde bulunduğu ve alıcının veriye erişebilme imkânı;
- kamu makamlarının erişimine ilişkin uygulanabilir hukuk ve pratik;
- alıcının kamu makamı taleplerine karşı kullanabileceği usulî haklar ve şeffaflık imkânları;
- aktarımın amacı için daha az veri veya daha yerel bir mimari kullanılıp kullanılamayacağı;
- sözleşmesel, organizasyonel ve teknik tedbirlerin birlikte “esas itibarıyla eşdeğer” koruma sağlayıp sağlamadığı;
- koşullar değiştiğinde değerlendirmeyi yenileyecek olaylar.
TIA’nın sonucu otomatik olarak “aktarılabilir” olmamalıdır. Tamamlayıcı tedbirlerle yeterli koruma sağlanamıyorsa aktarım başlatılmamalı veya mevcut aktarım durdurulmalıdır. Bu sonuç, hem resmî EDPB yaklaşımıyla hem de Schrems II sonrasını inceleyen akademik literatürle uyumludur.22
5. Bir sözleşmenin çözemeyeceği alan: Teknik mimari
Kişisel veri aktarımı uyumu, hukuk ve bilgi güvenliği ekiplerinin ortak tasarım problemidir. “TLS kullanıyoruz” veya “veriler şifreli” açıklaması tek başına yeterli değildir. Şifreleme anahtarları veri alıcısının kontrolündeyse veya hizmetin sunulması için alıcının veriyi açık hâlde görmesi gerekiyorsa, şifrelemenin koruyucu etkisi sınırlanabilir.
Teknik tedbirler somut işleme göre seçilmelidir:
- Veri minimizasyonu: Aktarım amacının gerektirmediği alanların kaldırılması;
- Takma adlandırma ve tokenizasyon: Kimlik eşleştirme bilgisinin ayrı sistemde ve ayrı kontrol altında tutulması;
- Anahtar kontrolü: Uygun kullanım senaryolarında şifreleme anahtarlarının ihracatçı veya güvenilir ayrı bir tarafça tutulması;
- Rol tabanlı erişim, çok faktörlü kimlik doğrulama ve ayrıcalıklı erişim yönetimi;
- Denetim izleri: Yabancı destek erişimleri ve yönetici işlemleri için güçlü biçimde korunan kayıtlar;
- Bölgesel işleme: Gereksiz global replikasyonun kapatılması, destek bölgelerinin sınırlandırılması;
- İleri aktarım kontrolü: Alt işleyen ekleme, ülke değişikliği ve birleşme/devralma gibi olaylarda ön bildirim ve itiraz mekanizması;
- Saklama ve silme: Yedekler, günlükler, test ortamları ve geçici dosyalar dâhil doğrulanabilir imha;
- Gizlilik artırıcı teknolojiler: Uygun projelerde güvenli çok taraflı hesaplama, federatif öğrenme veya bölünmüş işleme seçeneklerinin değerlendirilmesi.
Teknoloji temelli korumayı inceleyen akademik çalışma, gizlilik artırıcı teknolojilerin üçüncü ülke aktarım risklerini azaltabileceğini; fakat her mimarinin ve özellikle sağlayıcının anahtarları kontrol ettiği sunucu tarafı şifrelemenin aynı korumayı sağlamadığını vurgulamaktadır.23 Bu nedenle tedbir seçimi bir kontrol listesi kutucuğu değil, tehdit modeli sonucudur.
6. Aynı proje iki aktarım rejimini nasıl doğurur?
Senaryo A — Türkiye’deki şirket AB’deki SaaS hizmetini kullanıyor
Türkiye’deki şirket müşteri verilerini İrlanda’daki bir sağlayıcıya gönderiyor. Türkiye bakımından yeterlilik kararı bulunmadığı için KVKK m. 9 çerçevesinde uygun güvence gerekir; roller uygunsa Türk standart sözleşmesi kullanılabilir. AB’deki alıcının veriyi alması, tek başına GDPR Bölüm V kapsamında “AB’den üçüncü ülkeye aktarım” değildir; ancak alıcının kendi GDPR yükümlülükleri devam eder.
Senaryo B — Almanya merkezli grup şirketi İstanbul’daki merkeze çalışan verisi gönderiyor
Almanya’dan Türkiye’ye veri hareketinde GDPR Bölüm V devreye girer. Türkiye yeterli ülke olmadığı için EU SCCs veya başka bir m. 46 aracı ve Schrems II uyumlu değerlendirme gerekir. Türkiye’deki alıcının veriyi işlemesi ayrıca KVKK kapsamındaki işleme, güvenlik ve ilgili kişi hakları yükümlülüklerini doğurabilir.
Senaryo C — Karşılıklı erişimli grup sistemi ve ABD’li destek sağlayıcısı
İstanbul ve Berlin ekipleri aynı insan kaynakları sistemine karşılıklı erişiyor; ABD’deki destek ekibi de sorun çözmek için kayıtları görüntüleyebiliyor. Bu mimaride Türkiye→AB, AB→Türkiye ve muhtemel AB/Türkiye→ABD akışları ayrı ayrı haritalanmalıdır. Türk standart sözleşmesi, EU SCCs ve alt işleyen düzenlemeleri farklı akışlar için gerekebilir. Bir belgenin varlığı, diğer akışların hukuki dayanağını oluşturmaz.
7. Güncel AB yargı sinyali: Web sitesi bile aktarım riski yaratabilir
Schrems II, üçüncü ülke hukukunun ve kamu makamı erişim riskinin sözleşme sonrasında da değerlendirilmesini zorunlu kılan temel karardır.24 Daha yakın tarihli Bindl v Commission kararı ise web mimarisinin önemini gösteren somut bir uyarıdır. Genel Mahkeme, kullanıcının Facebook hesabıyla EU Login hizmetine giriş yaptığı olayda IP adresinin ABD’deki Meta’ya aktarılması nedeniyle Komisyonun 400 avro manevi tazminat ödemesine hükmetmiştir.25
Bu karar iki kayıtla okunmalıdır. Birincisi, karar GDPR’a değil AB kurumları için geçerli 2018/1725 sayılı Tüzüğe ilişkindir; dolayısıyla özel şirketler bakımından doğrudan bir GDPR hükmü olarak sunulmamalıdır. İkincisi, kararın ilgili kısmı temyiz edilmiş olup C‑206/25 P sayılı dosya derdesttir.26 Buna rağmen karar, oturum açma bileşenleri, CDN’ler ve üçüncü taraf web servislerinin veri aktarım envanterinin dışında bırakılamayacağını güçlü biçimde göstermektedir.
8. Şirketler için 12 adımlı yurt dışına kişisel veri aktarımı kontrol listesi
- İş sürecini tanımlayın: Aktarımın ticari amacı, sahibi ve gerekli çıktısı nedir?
- Gerçek veri akışını çıkarın: API, uzaktan erişim, destek, yedekleme, log ve alt işleyenler dâhil.
- Tarafları ve ülkeleri belirleyin: Tüzel kişi, kuruluş ülkesi, fiilî erişim ülkeleri ve ileri alıcılar.
- Rolleri sınıflandırın: Veri sorumlusu, ortak veri sorumlusu, veri işleyen veya alt veri işleyen.
- Yerel işleme şartını doğrulayın: KVKK m. 5/6 ve gerekiyorsa GDPR m. 6/9.
- Aktarım yönünü ayırın: Türkiye’den çıkış, AEA’dan çıkış ve sonraki aktarımları farklı satırlarda inceleyin.
- Doğru aktarım aracını seçin: Yeterlilik, standart sözleşme, BCR, taahhütname/izin veya gerçekten arızi istisna.
- Doğru sözleşme modülünü seçin: Rol ve veri akışına göre Türk SCC ve/veya EU SCC modülü.
- Üçüncü ülke ve alıcı değerlendirmesini yapın: EU SCC kullanılıyorsa TIA; diğer akışlarda da risk temelli ülke ve alıcı incelemesi.
- Tamamlayıcı tedbirleri uygulayın: Minimizasyon, takma adlandırma, anahtar yönetimi, erişim, log, saklama ve ileri aktarım kontrolleri.
- Şekil ve bildirimleri tamamlayın: İmza yetkisi, tercüme/tasdik, tarihler, Kurula beş iş günlük bildirim ve dosyalama.
- Sürekli izleyin: Alt işleyen, ülke, hizmet mimarisi, kamu makamı erişim pratiği, mevzuat ve yeterlilik kararlarındaki değişiklikler için tetikleyici belirleyin.
9. En sık görülen uyum hataları
- AB’deki her ülkeyi KVKK bakımından otomatik “yeterli” saymak;
- EU SCCs imzalanınca Türk standart sözleşmesine gerek olmadığını varsaymak;
- Türk standart sözleşmesini imzalayıp beş iş günlük bildirimi kaçırmak;
- sözleşme modülünü fatura veya hizmet adından hareketle seçmek;
- yabancı destek ekibinin uzaktan erişimini aktarım envanterine almamak;
- sadece ana sözleşmedeki veri merkezi adresine bakıp alt işleyenleri gözden kaçırmak;
- düzenli aktarımı açık rıza veya sözleşmenin ifası istisnasıyla kalıcılaştırmaya çalışmak;
- EU SCCs sonrasında TIA’yı şablon ülke raporuna indirgemek;
- şifrelemenin türünü ve anahtar kontrolünü incelemeden “veri şifreli” demek;
- aydınlatma metni, saklama planı, veri işleyen sözleşmesi ve güvenlik kontrollerini aktarım belgesinden ayrı düşünmek.
Sık sorulan sorular
AB ülkeleri KVKK bakımından otomatik olarak yeterli ülke midir?
Hayır. KVKK m. 9 bakımından yeterlilik, Kurulun kararıyla belirlenir. Kurumun güncel açıklamasına göre 3 Ağustos 2026 itibarıyla henüz yeterlilik belirlemesi yapılmamıştır. Alıcının AB’de olması, uygun güvence ihtiyacını kendiliğinden ortadan kaldırmaz.
EU SCCs, Türk standart sözleşmesinin yerine geçer mi?
Hayır. EU SCCs, GDPR Bölüm V kapsamındaki aktarım aracı; Kurulun standart sözleşmeleri ise KVKK m. 9 kapsamındaki uygun güvence aracıdır. Veri akışının yönüne ve tarafların rollerine göre biri veya her ikisi farklı işlemler için gerekebilir.
KVKK standart sözleşmesinde beş iş günlük süre ne zaman başlar?
Kurumun resmî açıklamasına göre süre, standart sözleşmenin imzalarının tamamlanmasından itibaren başlar. Son imza tarihi, yetki belgeleri ve bildirim kanıtı birlikte saklanmalıdır.
Yabancı ülkeden uzaktan erişim kişisel veri aktarımı sayılabilir mi?
Evet. Verinin fiziksel olarak AEA’daki veya Türkiye’deki sunucuda kalması, yabancı bir kuruluşun veriye erişebilir hâle getirilmesini otomatik olarak aktarım kapsamı dışında bırakmaz. Tarafların ayrı tüzel kişiliği, konumu, rolü ve erişimin niteliği incelenmelidir.
EU SCCs imzalamak TIA ihtiyacını ortadan kaldırır mı?
Hayır. Schrems II, EU SCCs’nin somut aktarım bağlamında uygulanabilirliğinin ve üçüncü ülke koşullarının değerlendirilmesini gerektirir. Gerektiğinde tamamlayıcı teknik, sözleşmesel veya organizasyonel tedbirler uygulanmalı; yeterli koruma sağlanamıyorsa aktarım yapılmamalıdır.
Açık rıza sürekli bulut aktarımında kullanılabilir mi?
Açık rıza, tüm aktarım sorunlarını çözen genel bir araç değildir. KVKK’daki arızi hâller ile GDPR m. 49 istisnaları dar ve istisnai niteliktedir. Düzenli, sistematik veya olağan faaliyetin parçası olan aktarım için sürdürülebilir bir uygun güvence mekanizması kurulmalıdır.
Sonuç: Uyum sözleşmeden değil, aktarım haritasından başlar
2026’da Türkiye–AB kişisel veri aktarımı uyumunun en zayıf noktası çoğu zaman sözleşme metninin yokluğu değil; eksik veri akışı envanteri, yanlış rol sınıflandırması, teknik erişimlerin görünmez kalması ve farklı hukuk rejimlerinin tek belgeyle karşılandığının varsayılmasıdır.
Sağlam bir çalışma sırası şöyledir: önce gerçek veri akışını ve aktarım yönünü belirlemek; sonra yerel işleme şartını, doğru aktarım aracını ve sözleşme modülünü seçmek; şekil ve bildirimleri tamamlamak; teknik tedbirleri uygulamak; son olarak da hukuk, tedarikçi ve sistem mimarisi değiştikçe değerlendirmeyi yenilemek.
Bu yaklaşım yalnızca yaptırım riskini azaltmaz. Veri mimarisini sadeleştirir, tedarikçi müzakerelerini hızlandırır, uluslararası müşterilere verilecek güvenceyi güçlendirir ve denetlenebilir bir hesap verebilirlik kaydı oluşturur.
Hukuki bilgilendirme notu
Bu çalışma genel bilgilendirme amacıyla hazırlanmıştır; somut bir olay veya aktarım için hukuki görüş, veri koruma etki değerlendirmesi ya da aktarım etki değerlendirmesi yerine geçmez. Aktarımın hukuki niteliği; veri kategorileri, tarafların rolleri, ülkeler, teknik erişim modeli, sözleşmeler ve güncel mevzuat birlikte incelenerek belirlenmelidir.
Kaynakça
Birincil ve resmî kaynaklar
- 6698 sayılı Kişisel Verilerin Korunması Kanunu, m 9, 7499 sayılı Kanun ile değişik.
- Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik (RG 10 Temmuz 2024/32598).
- Kişisel Verileri Koruma Kurulu, Karar No 2024/959 (4 Haziran 2024).
- Kişisel Verileri Koruma Kurulu, Karar No 2024/1793 (17 Ekim 2024).
- Regulation (EU) 2016/679 (GDPR), arts 44–49.
- Commission Implementing Decision (EU) 2021/914.
- EDPB, Recommendations 01/2020, Version 2.0.
- EDPB, Guidelines 05/2021, Version 2.0.
- Data Protection Commissioner v Facebook Ireland Ltd and Maximillian Schrems (C‑311/18) EU:C:2020:559.
- Bindl v European Commission (T‑354/22) EU:T:2025:4; appeal C‑206/25 P.
Akademik kaynaklar
- Juliussen BA, Kozyri E, Johansen D and Rui JP, ‘The Third Country Problem under the GDPR: Enhancing Protection of Data Transfers with Technology’ (2023) 13(3) International Data Privacy Law 225.
- Kuner C, ‘Reality and Illusion in EU Data Transfer Regulation Post Schrems’ (2017) 18(4) German Law Journal 881.
- Murphy MH, ‘Assessing the Implications of Schrems II for EU–US Data Flow’ (2022) 71(1) International & Comparative Law Quarterly 245.
- Ulu AB, ‘Kişisel Verilerin Yurt Dışına Aktarımı’ (2026) 84(1) İstanbul Hukuk Mecmuası 1.
- Yücedağ N and Akkanat Öztürk EB, ‘Kişisel Verilerin Yurtdışına Aktarımına İlişkin Standart Sözleşmelerde İmza Şartı: Borçlar Hukuku Açısından Bir Değerlendirme’ (2026) 83(4) İstanbul Hukuk Mecmuası 1461.
Dipnotlar
6698 sayılı Kişisel Verilerin Korunması Kanunu, m 9, 7499 sayılı Kanun m 34 ile değişik (RG 12 Mart 2024/32487) https://www.mevzuat.gov.tr/mevzuatmetin/1.5.6698.pdf; Regulation (EU) 2016/679 (General Data Protection Regulation) [2016] OJ L119/1, arts 44–49 https://eur-lex.europa.eu/eli/reg/2016/679/oj accessed 3 August 2026.↩︎
Kişisel Verileri Koruma Kurumu, ‘Yurt Dışına Aktarım’ https://www.kvkk.gov.tr/Icerik/2053/Yurtdisina-Aktarim accessed 3 August 2026.↩︎
European Commission, ‘Adequacy Decisions’ https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en accessed 3 August 2026.↩︎
Kişisel Verileri Koruma Kurumu, ‘Yurt Dışına Kişisel Veri Aktarımında Kullanılacak Standart Sözleşmelerde Dikkat Edilmesi Gereken Hususlara İlişkin Kamuoyu Duyurusu’ (5 February 2025) https://www.kvkk.gov.tr/Icerik/8170/Yurt-Disina-Kisisel-Veri-Aktariminda-Kullanilacak-Standart-Sozlesmelerde-Dikkat-Edilmesi-Gereken-Hususlara-Iliskin-Kamuoyu-Duyurusu accessed 3 August 2026.↩︎
Data Protection Commissioner v Facebook Ireland Ltd and Maximillian Schrems (C‑311/18) EU:C:2020:559, paras 126–147 https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:62018CJ0311; European Data Protection Board, ‘Recommendations 01/2020 on Measures that Supplement Transfer Tools to Ensure Compliance with the EU Level of Protection of Personal Data’ (Version 2.0, 18 June 2021) https://www.edpb.europa.eu/system/files/2021-06/edpb_recommendations_202001vo.2.0_supplementarymeasurestransferstools_en.pdf accessed 3 August 2026.↩︎
KVKK m 9(6); GDPR art 49; Kişisel Verileri Koruma Kurumu (n 2); EDPB (n 5) paras 25–26.↩︎
European Data Protection Board, ‘Guidelines 05/2021 on the Interplay between the Application of Article 3 and the Provisions on International Transfers as per Chapter V of the GDPR’ (Version 2.0, 14 February 2023) https://www.edpb.europa.eu/documents/guideline/guidelines-052021-on-the-interplay-between-the-application-of-article-3-and-the_en accessed 3 August 2026.↩︎
EDPB (n 5) para 13 and fn 22.↩︎
7499 sayılı Ceza Muhakemesi Kanunu ile Bazı Kanunlarda Değişiklik Yapılmasına Dair Kanun, m 34 (RG 12 March 2024/32487) https://www.resmigazete.gov.tr/eskiler/2024/03/20240312-1.htm; Ali Berat Ulu, ‘Kişisel Verilerin Yurt Dışına Aktarımı’ (2026) 84(1) İstanbul Hukuk Mecmuası 1, 4–7 https://doi.org/10.26650/mecmua.2026.84.1.0007.↩︎
Kişisel Verileri Koruma Kurumu (n 2).↩︎
KVKK m 9(4); Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik (RG 10 July 2024/32598) https://www.resmigazete.gov.tr/eskiler/2024/07/20240710-2.htm; Kişisel Verileri Koruma Kurumu (n 2).↩︎
KVKK m 9(6); Kişisel Verileri Koruma Kurumu (n 2).↩︎
Ulu (n 9) 20–23.↩︎
Kişisel Verileri Koruma Kurulu, Karar No 2024/959 (4 June 2024); Kişisel Verileri Koruma Kurumu, ‘Standart Sözleşmeler ve Bağlayıcı Şirket Kurallarına İlişkin Dokümanlar Hakkında Kamuoyu Duyurusu’ https://www.kvkk.gov.tr/Icerik/7938/Standart-Sozlesmeler-ve-Baglayici-Sirket-Kurallarina-Iliskin-Dokumanlar-Hakkinda-Kamuoyu-Duyurusu accessed 3 August 2026.↩︎
Kişisel Verileri Koruma Kurumu (n 4); Nafiye Yücedağ and Elif Beyza Akkanat Öztürk, ‘Kişisel Verilerin Yurtdışına Aktarımına İlişkin Standart Sözleşmelerde İmza Şartı: Borçlar Hukuku Açısından Bir Değerlendirme’ (2026) 83(4) İstanbul Hukuk Mecmuası 1461 https://doi.org/10.26650/mecmua.2025.83.4.006.↩︎
Kişisel Verileri Koruma Kurulu, Karar No 2024/1793 (17 October 2024); Kişisel Verileri Koruma Kurumu, ‘Standart Sözleşme Bildirim Modülü Hakkında Kamuoyu Duyurusu’ (25 October 2024) https://www.kvkk.gov.tr/Icerik/8043/Standart-Sozlesme-Bildirim-Modulu-Hakkinda-Kamuoyu-Duyurusu accessed 3 August 2026.↩︎
Yücedağ and Akkanat Öztürk (n 15) 1474–1481.↩︎
European Commission (n 3).↩︎
Commission Implementing Decision (EU) 2021/914 of 4 June 2021 on Standard Contractual Clauses for the Transfer of Personal Data to Third Countries [2021] OJ L199/31 https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj.↩︎
Schrems II (n 5) paras 126–147.↩︎
EDPB (n 5) paras 8–49.↩︎
EDPB (n 5) paras 48–54; Maria Helen Murphy, ‘Assessing the Implications of Schrems II for EU–US Data Flow’ (2022) 71(1) International & Comparative Law Quarterly 245, 254–261 https://doi.org/10.1017/S0020589321000348; Christopher Kuner, ‘Reality and Illusion in EU Data Transfer Regulation Post Schrems’ (2017) 18(4) German Law Journal 881 https://doi.org/10.1017/S2071832200022197.↩︎
Bjørn Aslak Juliussen, Elisavet Kozyri, Dag Johansen and Jon Petter Rui, ‘The Third Country Problem under the GDPR: Enhancing Protection of Data Transfers with Technology’ (2023) 13(3) International Data Privacy Law 225, 232–241 https://doi.org/10.1093/idpl/ipad013.↩︎
Schrems II (n 5).↩︎
Bindl v European Commission (T‑354/22) EU:T:2025:4, paras 177–197 https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:62022TJ0354.↩︎
European Commission v Bindl (C‑206/25 P), appeal lodged 17 March 2025, OJ C/2025/2370 https://eur-lex.europa.eu/eli/C/2025/2370/oj/eng accessed 3 August 2026.↩︎