KVKK Yurtdışı Veri Aktarımı Rehberi
KVKK Yurtdışı Veri Aktarımı Rehberi, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 9. maddesinde düzenlenir. Bu madde, 02.03.2024 tarihli 7499 sayılı Kanun’la GDPR’a paralel biçimde tamamen yeniden yazılmış; eski “açık rıza veya taahhütname” merkezli sistem yerine üç kademeli bir yapı (yeterlilik kararı → uygun güvenceler → arızi haller) getirilmiştir. Bu rehberde yeni m.9’un işleyişi, standart sözleşme mekanizması ve KVK Kurulu’nun yaptırım uygulamaları ele alınmaktadır.
- Düzenleme: 6698 sayılı KVKK m.9 (RG 07.04.2016/29677), 02.03.2024 tarihli 7499 sayılı Kanun’la tamamen değişti.
- Kimi bağlıyor: yurt dışına kişisel veri aktaran tüm veri sorumluları ve veri işleyenler.
- Üç kademeli sistem: (1) Kurul’un yeterlilik kararı verdiği ülke/sektöre aktarım, (2) yeterlilik kararı yoksa “uygun güvence” (Kurul onaylı standart sözleşme, BCR, taahhütname + Kurul izni) ile aktarım, (3) hiçbiri yoksa yalnızca arızi hallerde (açık rıza, sözleşmenin ifası, üstün kamu yararı vb.) aktarım (m.9/1, 4, 6).
- Standart sözleşme kullanılıyorsa, imzalanmasından itibaren 5 iş günü içinde Kurul’a bildirilmesi zorunludur (m.9/5).
- Yaptırım: m.9’a aykırı aktarım tespit edilirse KVKK m.18 uyarınca idari para cezası uygulanır; KVK Kurulu’nun 2020/559 sayılı kararında (eski m.9 döneminde) 900.000 TL ceza uygulanmıştır (aşağıda).
Son güncelleme: Eylül 2026 — 7499 sayılı Kanun’la değişen 6698 sayılı Kanun m.9 tam metni işlendi.
İçindekiler
- Birinci Kademe: Yeterlilik Kararı
- İkinci Kademe: Uygun Güvenceler
- Üçüncü Kademe: Arızi Haller
- Standart Sözleşme ve Bildirim Yükümlülüğü
- Yaptırımlar
- KVK Kurulu Kararı
- Sıkça Sorulan Sorular
- 6698 sayılı KVKK m.9 (Kişisel verilerin yurt dışına aktarılması, tümüyle Değişik: 02.03.2024-7499/34 md.), m.18 (Kabahatler)
- KVKK m.5-6 (aktarımın da tabi olduğu genel işleme şartları)
- Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik
Birinci Kademe: Yeterlilik Kararı
m.9/1’e göre, aktarımın yapılacağı ülke, sektör veya uluslararası kuruluş hakkında Kurul’un “yeterlilik kararı” bulunması ve m.5-6’daki genel işleme şartlarından birinin varlığı halinde veri doğrudan yurt dışına aktarılabilir. Yeterlilik kararı Kurul tarafından verilir, Resmî Gazete’de yayımlanır ve en geç 4 yılda bir yeniden değerlendirilir (m.9/2). Karar verilirken karşılıklılık durumu, hedef ülkenin mevzuatı, bağımsız bir veri koruma kurumunun varlığı, uluslararası sözleşmelere taraflık gibi kriterler dikkate alınır (m.9/3). Bu, GDPR’daki “adequacy decision” mekanizmasının Türk hukukundaki karşılığıdır.
İkinci Kademe: Uygun Güvenceler
Yeterlilik kararı yoksa, m.9/4 dört ayrı “uygun güvence” seçeneği sunar: (a) kamu kurumları arası anlaşma + Kurul izni, (b) şirketler topluluğu için Kurul onaylı bağlayıcı şirket kuralları (BCR), (c) Kurul’un ilan ettiği standart sözleşme, (ç) yeterli korumayı sağlayan yazılı taahhütname + Kurul izni. Bu seçeneklerden birinin sağlanması yanında, ilgili kişinin hedef ülkede haklarını kullanabilme ve etkili kanun yoluna başvurabilme imkânının bulunması da ayrıca aranır — bu ek şart, salt sözleşme imzalamanın yeterli olmadığını, fiilen bir koruma imkânının var olması gerektiğini gösterir.
Üçüncü Kademe: Arızi Haller
Yeterlilik kararı da uygun güvence de yoksa, m.9/6 yalnızca “arızi” (istisnai, süreklilik arz etmeyen) aktarımlara izin verir: ilgili kişinin muhtemel riskler hakkında bilgilendirilerek açık rıza vermesi, sözleşmenin ifası için zorunluluk, üstün kamu yararı, bir hakkın tesisi/kullanılması/korunması için zorunluluk, kişinin hayati tehlikesi gibi sınırlı haller. Bu kademe adından da anlaşılacağı gibi düzenli/sürekli veri aktarımı için değil, istisnai durumlar için tasarlanmıştır; bir şirketin müşteri verilerini sürekli olarak yurt dışındaki bir sunucuya aktarması bu kademeye dayandırılamaz.
Standart Sözleşme ve Bildirim Yükümlülüğü
Uygulamada en çok tercih edilen yol, Kurul’un ilan ettiği standart sözleşmedir. m.9/5, standart sözleşmenin imzalanmasından itibaren 5 iş günü içinde veri sorumlusu veya veri işleyen tarafından Kurul’a bildirilmesini zorunlu kılar. Bu süre kısa olduğundan, sözleşme imza sürecinin bildirim yükümlülüğünü de kapsayacak şekilde önceden planlanması gerekir.
Yaptırımlar
m.9’daki üç kademeli sisteme aykırı olarak yapılan yurt dışı aktarım, KVKK’nın genel yaptırım rejimine (m.18) tabidir ve idari para cezası ile sonuçlanabilir. Kurul, ihlalin ağırlığına, veri kategorisine (özel nitelikli veri ise ceza artabilir) ve mağdur sayısına göre ceza miktarını belirler.
KVK Kurulu Kararı
Kişisel Verileri Koruma Kurulu’nun 22.07.2020 tarihli ve 2020/559 sayılı kararında, bir veri sorumlusunun müşteri verilerini 108 sayılı Sözleşme’yi dayanak göstererek yurt dışındaki bir firmaya aktarmasının, (o dönem yürürlükte olan) KVKK m.9’daki açık rıza veya yeterli koruma taahhüdü + Kurul izni şartlarını sağlamadığı gerekçesiyle hukuka aykırı bulunmuş ve veri sorumlusuna 900.000 TL idari para cezası uygulanmıştır. Bu karar, m.9’un 2024’te değişmeden önceki döneme ait olmakla birlikte, Kurul’un yurt dışı aktarım denetimindeki yaklaşımını göstermesi bakımından hâlâ öğreticidir; güncel değerlendirmede yeni m.9’daki üç kademeli sistemin esas alınması gerekir.
Karar özeti: kvkk.gov.tr/Icerik/6790/2020-559
Hukuki Destek
ALYAR LAW & CONSULTANCY, KVKK uyum süreçlerinde müvekkillerine yurt dışı veri aktarım sözleşmelerinin (standart sözleşme, BCR, taahhütname) hazırlanması, Kurul bildirimlerinin yapılması ve KVK Kurulu incelemelerinde savunma konularında destek vermektedir.
Sıkça Sorulan Sorular
2024’teki değişiklikle KVKK m.9’da temel olarak ne değişti?
Eski sistemdeki “açık rıza veya yeterli koruma taahhüdü + Kurul izni” ikili yapısı yerine, GDPR’a paralel üç kademeli bir sistem (yeterlilik kararı → uygun güvenceler → arızi haller) getirildi.
Açık rıza her durumda yurt dışı aktarım için yeterli midir?
Hayır. Açık rıza, yalnızca yeterlilik kararı ve uygun güvencelerin hiçbiri sağlanamadığında, arızi (istisnai) aktarım hallerinden biri olarak kullanılabilir; düzenli/sürekli aktarımlar için tek başına yeterli değildir.
Standart sözleşme imzalandıktan sonra ne yapılmalıdır?
m.9/5 uyarınca, imzalanmasından itibaren 5 iş günü içinde Kurul’a bildirilmesi zorunludur.
Bağlayıcı şirket kuralları (BCR) nedir?
Ortak ekonomik faaliyette bulunan bir şirketler topluluğu bünyesindeki şirketlerin uymakla yükümlü olduğu, kişisel verilerin korunmasına ilişkin hükümler içeren ve Kurul tarafından onaylanan kurallardır (m.9/4-b).
Yeterlilik kararı hangi ülkeler için verilmiştir?
Bu, Kurul’un Resmî Gazete’de yayımladığı güncel kararlara göre değişir; somut bir ülke için yeterlilik kararının olup olmadığı KVKK’nın güncel duyurularından teyit edilmelidir.
Yurt dışına aktarılan veri, oradan üçüncü bir ülkeye tekrar aktarılırsa ne olur?
m.9/8, sonraki aktarımlar ve uluslararası kuruluşlara aktarımlar bakımından da aynı güvencelerin sağlanması ve m.9 hükümlerinin uygulanması gerektiğini düzenler.
m.9’a aykırı aktarımın cezası nedir?
KVKK m.18 kapsamında idari para cezası uygulanır; tutar ihlalin ağırlığına ve somut olayın özelliklerine göre Kurul tarafından belirlenir.
Kamu kurumları arası veri aktarımı da bu maddeye tabi midir?
Evet, ancak m.9/7 uyarınca altıncı fıkranın (a), (b) ve (c) bentleri (açık rıza, sözleşme ifası, üçüncü kişi yararına sözleşme) kamu kurumlarının kamu hukukuna tabi faaliyetlerine uygulanmaz; kamu kurumları için ayrı değerlendirme gerekir.
Kişisel verinin ulusal güvenliği ilgilendiren durumlarda aktarımı mümkün müdür?
m.9/9, Türkiye’nin veya ilgili kişinin menfaatinin ciddi şekilde zarar göreceği durumlarda, ancak ilgili kamu kurumunun görüşü alınarak Kurul izniyle aktarım yapılabileceğini düzenler.
Eski taahhütname ve izin başvuruları hâlâ geçerli midir?
Bu, geçiş hükümlerine ve Kurul’un güncel uygulama rehberlerine bağlıdır; 2024 değişikliği sonrası mevcut sözleşme ve izinlerin yeni m.9’a göre gözden geçirilmesi önerilir.
Resmî Kaynaklar
Hazırlayan
Av. Bilal Alyar, İstanbul Barosu
