Kişisel verilerin yurt dışına aktarılması, veri sorumluları için hem teknik hem hukuki yönü olan bir başlıktır. Bulut hizmetleri, grup şirketleri arasındaki paylaşımlar ve yurt dışı merkezli yazılım sağlayıcıları düşünüldüğünde, aktarımın hiç yapılmadığı bir yapı istisnadır. 6698 sayılı KVKK çerçevesinde asıl soru şudur: aktarımın hangi hukuki zemine dayandığı, denetim anında belgelerle gösterilebiliyor mu?
Açık Rızanın Daralan Alanı
Kanunda yapılan değişiklikle yurt dışına aktarım; yeterlilik kararı, uygun güvenceler ve belirli arızi hâller sıralamasına bağlanmıştır. Standart sözleşme ve bağlayıcı şirket kuralları gibi araçlar bu yapının merkezinde yer alır. Açık rıza ise düzenli ve sürekli aktarımların genel dayanağı olmaktan çıkmış, sınırlı bir alana çekilmiştir. Bu nedenle rutin aktarımlarını yalnızca rıza metinlerine dayandıran yapıların gözden geçirilmesi gerekir.
Rızanın Geçerlilik Şartlarını Belgelemek
Açık rızanın dayanak olarak kullanılabildiği hâllerde bile, rızanın geçerli olduğunun ispatı veri sorumlusundadır. Geçerlilik için rızanın belirli bir konuya ilişkin olması, bilgilendirmeye dayanması ve özgür iradeyle açıklanması aranır. Hizmetin sunulmasını rıza şartına bağlayan kurgular bu ölçütü zedeler. Rızanın alındığı ekran tasarımı, metnin sürümü ve alınma zamanı kayıt altında tutulmalıdır.
Aktarım Zincirini Görünür Kılmak
- Veri envanteri: hangi veri kategorisi, hangi amaçla, hangi ülkeye ve hangi alıcıya aktarılıyor
- Sözleşmeler: hizmet sağlayıcılarla imzalanan metinler ve veri işleme ekleri
- Teknik kayıtlar: sunucu konumu, yedekleme bölgeleri, alt işleyen listesi
- Kurumsal metinler: aydınlatma metinleri, saklama ve imha politikası, erişim yetki matrisi
- Kayıt yükümlülüğü kapsamındaki bildirimlerin güncelliği
Başvurudan Şikâyete Giden Yol
İlgili kişi önce veri sorumlusuna başvurur; başvurunun reddi, yetersiz yanıt verilmesi veya kanunda öngörülen süre içinde cevap verilmemesi hâlinde Kurula şikâyet yolu açılır. Bu nedenle gelen başvuruların kayıt altına alındığı, süresi içinde ve gerekçeli biçimde yanıtlandığı bir iç akış kurulmalıdır. Yanıt tarihini gösteren kaydın bulunmaması, tek başına bir eksiklik olarak değerlendirilebilir.
Belgesiz Uyumun Sonucu
Uygulamada sık görülen tablo, uyum çalışmasının fiilen yapılmış olmasına rağmen belgelendirilmemesidir. Politika metni yayımlanmış ancak sürüm tarihi tutulmamış, eğitim verilmiş ancak katılım kaydı alınmamış olabilir. Denetim anında bu eksiklikler, uyumsuzluk gibi görünür. Hesap verebilirlik, yapılan işin kendisi kadar kaydının da tutulmasını gerektirir.
Yukarıdaki değerlendirme genel çerçeveyi tanıtmaktadır ve her veri sorumlusunun yapısına doğrudan uygulanamaz. Aktarım yaptığınız ülkeler ve hizmet sağlayıcı sözleşmeleriniz özel bir inceleme gerektirdiğinden, uyum dosyanızı hukuki destekle gözden geçirmeniz yerinde olacaktır.