Kişisel Verileri Koruma Kurulu (KVKK), yurt dışına veri aktarımı konusundaki kuralları sadeleştiren önemli kararlarını yayımladı. Yeni düzenlemeler, hem işletmeler hem de bireyler açısından önemli değişiklikler getiriyor.
2026 yılı başında 6698 Sayılı Kişisel Verilerin Korunması Kanunu'nda yapılan değişiklikler sonrası, Kurul'un ikincil mevzuatla uygulamayı netleştirmesi bekleniyordu. Yeni kararlar bu boşluğu büyük ölçüde dolduruyor.
Yeterlilik Kararı Listesi Genişletildi
Kurul, yurt dışına veri aktarımında "yeterlilik kararı" verilen ülke ve kuruluş listesini güncelledi. Bu listede yer alan ülkelere veri aktarımı, ek koruma önlemi gerektirmeden yapılabiliyor.
Yeni listede AB üye ülkeleri, İngiltere, İsviçre, Norveç, İzlanda, Lihtenştayn ve İsrail yer alıyor. ABD ile özel bir veri aktarımı çerçeve anlaşması da Kurul tarafından kabul edildi.
Standart Sözleşme Maddeleri
Yeterlilik kararı bulunmayan ülkelere veri aktarımı için kullanılan standart sözleşme maddeleri Türkçeye çevrildi ve yayımlandı. İşletmeler bu metni ek koruma önlemi olarak kullanabilecek.
Standart sözleşme maddeleri dört kategoride sunuluyor:
- Kontrolörden kontrolöre veri aktarımı
- Kontrolörden işleyene veri aktarımı
- İşleyenden işleyene veri aktarımı
- İşleyenden kontrolöre veri aktarımı
İlgili Kişi Hakları
Yeni düzenlemeler, kişisel verisi yurt dışına aktarılan kişilere de yeni haklar tanıyor. Veri sahibi, hangi ülkeye, ne amaçla ve hangi koruma önlemleri altında verisinin aktarıldığını öğrenme hakkına sahip.
Cezai Yaptırımlar
Yurt dışına veri aktarımı kurallarına uymayan işletmelere uygulanacak idari para cezalarının üst sınırı 50 milyon TL'ye çıkarıldı. Tekrarlanan ihlallerde bu miktar iki katına çıkabilecek.
İşletmeler Ne Yapmalı?
Hukuk uzmanları, işletmelerin mevcut yurt dışı veri aktarım süreçlerini gözden geçirmesi gerektiğini belirtiyor. Tedarikçi sözleşmeleri, bulut hizmet sağlayıcı anlaşmaları ve grup içi veri akışlarının yeni düzenlemeye uygun hale getirilmesi şart.
