İçeriğe geç
AC

Yurt Dışına Veri Aktarımında Açık Rızaya Dayanma: Uyum ve Risk Kontrol Listesi

31 Mayıs 2026 Bilişim Hukuku 2 dk okuma 86 görüntülenme Son güncelleme: 5 Ağustos 2026

Yurt dışına veri aktarımı, KVKK uyum çalışmalarının en çok hata üretilen başlığıdır. Pek çok yapıda aktarımın tek dayanağı olarak açık rıza gösterilir; oysa 6698 kapsamında aktarım için kademeli bir yapı öngörülmüştür ve rıza bu yapının ilk basamağı değildir. Aşağıdaki kontrol listesi, aktarım kurgusunu denetim öncesinde gözden geçirmek için hazırlanmıştır.

Açık Rıza Neden Ana Dayanak Değildir

Açık rızanın geçerli sayılabilmesi için belirli bir konuya ilişkin olması, bilgilendirmeye dayanması ve özgür iradeyle açıklanması gerekir. Hizmetin verilmesi rıza şartına bağlandığında irade özgürlüğü tartışmalı hâle gelir. Ayrıca rıza her an geri alınabildiğinden, süreklilik gösteren aktarımlarda tek başına dayanak olarak kullanılması operasyonel bir kırılganlık yaratır. Yapılan düzenlemeyle aktarım için yeterlilik kararı, uygun güvenceler ve istisnai hâller şeklinde bir sıralama benimsenmiş; rıza, arızi durumlar için tanınan sınırlı bir yol hâline gelmiştir.

Aktarım Dayanaklarının Sırası

Uyum çalışmasında önce aktarımın yapılacağı ülke için yeterlilik kararı bulunup bulunmadığı kontrol edilir. Böyle bir karar yoksa taraflar arasında uygun güvencelerin sağlanıp sağlanamayacağı değerlendirilir; standart sözleşme kullanılıyorsa bunun Kurula bildirilmesine ilişkin yükümlülük takvime bağlanmalıdır. Ancak bu iki basamak da işletilemiyorsa istisnai hâller gündeme gelir.

Geçerli Rızayı Bozan Kurgular

  • Aydınlatma metni ile rıza metninin tek belgede birleştirilmesi
  • Rızanın önceden işaretli kutucukla alınması ya da sözleşmenin genel şartlarına gömülmesi
  • Aktarımın yapılacağı ülke ve alıcı kategorisinin hiç belirtilmemesi
  • Rızanın geri alınması hâlinde izlenecek sürecin tanımlanmamış olması
  • Çerez ve analitik araçlar üzerinden gerçekleşen aktarımların envantere hiç girilmemesi

Uyum Dosyası İçin Adımlar

  1. Veri envanteri, hangi verinin hangi ülkeye ve hangi hizmet sağlayıcıya aktığı gösterilecek biçimde güncellenir.
  2. Her aktarım için dayanak belirlenir ve yazılı gerekçesi dosyaya konulur.
  3. Bulut hizmetleri ve alt yükleniciler zincir hâlinde takip edilir.
  4. Aydınlatma metni ile fiilî aktarım pratiği karşılaştırılır, uyumsuz cümleler düzeltilir.
  5. 5651 kapsamındaki kayıt yükümlülükleri ile veri saklama süreleri birlikte planlanır.

Şikâyet ve Denetim Anı

İlgili kişinin başvurusu, çoğu zaman denetimin başlangıç noktasıdır. Bu nedenle başvuruya verilen yanıtın süresi ve içeriği, kurumsal uyumun görünen yüzüdür. Yanıt metninde aktarımın dayanağı açıkça gösterilemiyorsa, sonraki aşamada bunu sonradan üretmek güçtür.

Yukarıdaki başlıklar genel çerçeve sunar; veri kategorisi, sektör ve kullanılan teknik altyapı yükümlülükleri değiştirebileceğinden, uyum kurgusu oluşturulurken kuruma özgü hukuki değerlendirme yapılması gerekir.

Kaynaklar ve referanslar

Telif bildirimi Bu içerik ve tüm bağlantılı soru-cevap metinleri 5846 sayılı FSEK kapsamında korunmaktadır. İzinsiz kopyalama, çoğaltma, yayımlama, yeniden işleme, toplu veri çekimi veya ticari kullanım yasaktır; ihlal halinde hukuki ve cezai yollara başvurulur.

Hukuki destek arıyorsanız

Bu konuda profesyonel hukuki destek için Aycan Ceylan Avukatlık Bürosu olarak yanınızdayız.

Görüşme Planla