Kişisel verilerin yurt dışındaki bir sunucuya, bulut hizmetine ya da grup şirketine aktarılması, uygulamada tek bir onay kutusuyla çözülmeye çalışılan ancak birden çok katmanı olan bir konudur. Denetim gündeme geldiğinde sorulan soru genellikle rızanın alınıp alınmadığı değil, aktarımın hangi hukuki temele dayandığının belgelenip belgelenmediğidir. KVKK ekseninde bu belgelendirme düzeni aşağıda ele alınmaktadır.
Açık Rıza Neden Tek Başına Yeterli Değil
Yapılan yasal değişiklikle yurt dışına aktarımda kademeli bir yapı benimsenmiştir. Öncelikle yeterlilik kararı bulunup bulunmadığına bakılır; yoksa taraflar arasında uygun güvenceler aranır. Açık rıza ise ancak belirli şartların bulunmadığı hâllerde ve arızi nitelikteki aktarımlar bakımından gündeme gelen bir yol olarak konumlandırılmıştır. Süreklilik taşıyan bir aktarımın yalnızca rızaya dayandırılması, hem geçerlilik hem de rızanın her an geri alınabilir olması nedeniyle sürdürülebilir değildir.
Uygun Güvence Seçenekleri
- Taraflar arasında imzalanan ve öngörülen bildirim yükümlülüğüne uyulan standart sözleşme
- Şirketler topluluğu bakımından bağlayıcı şirket kuralları
- Alıcı ülkedeki hukuki rejime ilişkin yapılan değerlendirme kaydı
- Aktarılan veri kategorileri, amaç ve saklama süresini gösteren envanter
- Alt işleyicilerin listesi ve bunlarla kurulan sözleşmesel zincir
Rızanın Geçerliliğini Belgelemek
Açık rızaya dayanılan hâllerde rızanın belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle açıklanmış olması gerekir. Bu üç unsurun ispatı veri sorumlusuna aittir. Bu nedenle aydınlatma metninin sürüm geçmişi, rızanın alındığı ekran tasarımı, zaman damgalı kayıtlar ve rızanın geri alındığı hâllerde sistemde yapılan işlem izleri saklanmalıdır. Hizmetin sunulmasının rıza şartına bağlanması, özgür irade unsurunu tartışmalı hâle getirir.
İlgili Kişi Başvurusunda Sıra
Verisi aktarılan kişi, önce veri sorumlusuna başvurmalı, verilen cevabın yetersiz kalması ya da süresinde cevap verilmemesi hâlinde Kurula şikâyet yoluna gitmelidir. Bu sıranın atlanması, başvurunun usul yönünden değerlendirilmesine yol açar. Veri sorumlusu tarafında ise başvurulara verilen cevapların kayıt altına alınması, sonraki aşamada uyumun gösterilmesini kolaylaştırır.
Usule Aykırı İşlem ve Denetim Riski
Aktarımın envantere işlenmemesi, sözleşmesel güvencenin öngörülen bildirimi yapılmadan uygulanması, ihlal bildiriminin gecikmesi ve teknik tedbirlerin yazılı politikaya bağlanmaması sıkça karşılaşılan eksikliklerdir. Bu kalemler için düzenli aralıklarla iç kontrol yapılması önerilir.
Bu değerlendirme genel bilgi sunar; işlenen verinin niteliği, alıcının bulunduğu ülke ve aktarımın sıklığı uygulanacak rejimi değiştirebilir. Kurgunun kabul edilmeden önce kuruma özgü olarak incelenmesi uygun olur.