İçeriğe geç
AC

Açık Rızaya Dayalı Yurt Dışı Veri Aktarımı: İspat Boşluğunu Kapatan Kontrol Listesi

31 Mayıs 2026 Bilişim Hukuku 2 dk okuma 87 görüntülenme Son güncelleme: 4 Ağustos 2026

Bulut hizmetleri, analitik araçlar ve grup şirketi uygulamaları nedeniyle neredeyse her veri sorumlusu bir noktada yurt dışına veri aktarıyor. Bu aktarımın hukuka uygunluğu kadar, hukuka uygunluğun sonradan gösterilebilmesi de denetimde belirleyicidir. Rehber, 6698 sayılı KVKK ve 5651 sayılı Kanun ekseninde, açık rızaya yaslanan aktarımların zayıf noktalarını inceler.

Açık Rıza Neden Kırılgan Bir Dayanaktır

Açık rıza; belirli bir konuya ilişkin olmalı, bilgilendirmeye dayanmalı ve özgür iradeyle açıklanmalıdır. Hizmetin kullanılması rızaya bağlanmışsa özgür irade tartışması doğar. Ayrıca rıza her an geri alınabilir; bu durumda aktarımın hukuki dayanağı ortadan kalkar. Sürekli ve yapısal aktarımların tek dayanağının açık rıza olması, bu nedenle sürdürülebilir bir tercih değildir.

Aktarım Mekanizmasını Doğru Seçmek

Mevzuat, yurt dışına aktarım için yeterlilik kararı, standart sözleşme ve bağlayıcı şirket kuralları gibi mekanizmalar öngörür; açık rıza ise arızi durumlar için öngörülen istisnai bir yoldur. Standart sözleşme imzalandığında Kurula bildirim yükümlülüğü doğar ve bu bildirimin yapıldığının kayıtla gösterilmesi gerekir.

Denetimde Sorulanların Karşılığı

  • Hangi verinin, hangi ülkeye, hangi alıcı grubuna aktarıldığını gösteren envanter
  • Rızanın alındığı ekranın metni, sürümü ve alınma tarihine ilişkin sistem kaydı
  • Rıza geri alma talebinin nasıl işlendiğini gösteren süreç kayıtları
  • Aydınlatma yükümlülüğünün rızadan ayrı yerine getirildiğine dair kanıt
  • Alıcı taraf ile imzalanan sözleşme ve teknik güvenlik tedbirlerinin dokümantasyonu

Rıza Kayıtlarının Teknik Tarafı

Uygulamada en sık görülen eksiklik, rızanın alındığının bilinmesi ama gösterilememesidir. Onay kutucuğunun işaretlendiği ana ait zaman damgası, gösterilen metnin o tarihteki sürümü ve kullanıcıyı ayırt eden kayıt birlikte tutulmadığında, ispat yükünü taşıyan veri sorumlusu savunmasız kalır. Metin her güncellendiğinde eski sürümlerin arşivlenmesi gerekir.

İlgili Kişi Başvurusu Geldiğinde

Başvuru, çoğu zaman denetimin habercisidir. Yanıt hazırlanırken aktarımın dayanağı, alıcı ülke ve uygulanan güvenlik önlemleri açıkça belirtilmeli; ilgili kişiye verilen cevabın kendisi de kayıt altına alınmalıdır. İnternet ortamındaki yayınlara ilişkin talepler bakımından 5651 sayılı Kanun kapsamındaki süreçlerin ayrı işlediği unutulmamalıdır.

Yukarıdaki değerlendirmeler genel çerçeve sunar. Veri akışları her kurumda farklı kurgulandığından, kendi süreçleriniz için ayrıntılı bir uyum incelemesi yapılmasında yarar vardır.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla