KVKK Uyumu

KVKK Yurt Dışı Veri Aktarımı Nasıl Yapılır?

Arin Agent Ekibi28 Ağustos 2026Son güncelleme: 18 Eylül 20266 dk okuma
Bilgisayar ekranında veri aktarımının tamamlandığını gösteren mesaj

KVKK m.9'a göre kişisel veri yurt dışına yeterlilik kararı, standart sözleşme gibi uygun güvenceler veya arızi hallerle aktarılır. Adımlar, yükümlülükler ve cihaz tarafında uyum kanıtı.

BLUF: 7499 sayılı Kanun'la değişen KVKK m.9'a göre kişisel veri yurt dışına ancak Kurul'un yeterlilik kararı, uygun güvenceler (standart sözleşme, bağlayıcı şirket kuralları, taahhütname) veya sınırlı arızi hallerde aktarılabilir. Uyum; veri envanteri, doğru hukuki dayanak, aydınlatma ve denetimde gösterilebilir kayıt gerektirir; bu kaydın cihaz tarafındaki kısmı ayrı bir katmandır.

KVKK yurt dışına veri aktarımı nedir?

Kişisel verilerin yurt dışına aktarımı, Kişisel Verilerin Korunması Kanunu'nun 9. maddesinde düzenlenir. 2024'te 7499 sayılı Kanun'la yeniden yazılan maddeye göre bir veri sorumlusu, kişisel veriyi Türkiye dışındaki bir ülkeye ya da uluslararası bir kuruluşa ancak Kurul'un yeterlilik kararı verdiği ülke, sektör veya kuruluşlara ya da uygun güvenceler sağlayarak aktarabilir; bunların yokluğunda aktarım yalnızca kanunda sayılan arızi hallerde mümkündür.

Veri aktarımının "yurt dışı" tanımı, Türkiye sınırları dışındaki her coğrafi bölgeyi kapsar; bu, bulut hizmet sağlayıcıları, uluslararası iş ortakları ve veri işleme platformlarını içerir. Bulut e-posta, CRM, yedekleme ve yurt dışı iş ortaklarıyla dosya paylaşımı gibi günlük işlemlerin çoğu teknik olarak yurt dışı aktarımdır; bu yüzden uyum yalnızca veri merkezi konusu değil, günlük veri akışı konusudur.

KVKK kapsamında yurt dışı veri aktarımının kapsamı ve sınırları nelerdir?

KVKK'nın yurt dışı veri aktarımı kapsamı üç ana başlıkta toplanabilir:

  • Yeterlilik kararı: Kişisel Verileri Koruma Kurulu'nun, ilgili ülke, ülke içindeki sektör veya uluslararası kuruluş için yeterli koruma bulunduğuna karar vermesi. Karar varsa aktarım için ek güvence aranmaz.
  • Uygun güvenceler: Yeterlilik kararı yoksa aktarım; kamu kurumları arasındaki yazılı anlaşma, bağlayıcı şirket kuralları, Kurul'un yayımladığı standart sözleşme veya Kurul onaylı yazılı taahhütname ile yapılabilir. Standart sözleşme imzalandıktan sonra 5 iş günü içinde Kurum'a bildirilir.
  • Arızi haller: İlgili kişinin açık rızası, sözleşmenin ifası, kamu yararı, hakların korunması gibi kanunda sayılan ve süreklilik arz etmeyen durumlar. Bu haller istisnadır; düzenli veri akışı için ana aktarım kanalı olarak kullanılamaz.

Sınırlandırmalar, özellikle "veri minimizasyonu" prensibiyle uyumlu olmalı; aktarılacak veri miktarı, süresi ve niteliği en aza indirgenmelidir. VERBİS (Veri Sorumluları Sicil Bilgi Sistemi) kaydındaki veri kategorileri ve alıcı grupları, fiilen yapılan yurt dışı aktarımlarla tutarlı olmalıdır; envanterin güncel tutulması için bkz. Cihaz Envanteri.

KVKK'ya göre veri aktarımında yükümlülükler ve onay süreçleri nasıl işler?

KVKK'nın yükümlülükleri, veri sorumlusu, veri işleyen ve veri alıcı arasında net bir sorumluluk dağılımı öngörür:

  1. Veri Sorumlusunun Görevleri

    • Veri aktarımını planlamadan önce veri envanteri oluşturmalı ve aktarılacak verilerin niteliğini sınıflandırmalıdır; hangi cihazda hangi verinin bulunduğu bilinmeden aktarım haritası çıkarılamaz.
    • Risk değerlendirmesi yaparak, aktarımın hukuki dayanağını (yeterlilik kararı, uygun güvence, arızi hal) belgelendirmelidir.
    • Aydınlatma metni hazırlayarak, veri sahibine aktarımın amacı, alıcı ülke ve hakları hakkında bilgi vermelidir.
  2. Veri İşleyen ve Alıcıların Sorumlulukları

    • Alıcı ülke mevzuatına uygun güvenlik önlemleri (şifreleme, erişim kontrolü) uygulamalıdır.
    • Kurul'un yayımladığı standart sözleşme (veya bağlayıcı şirket kuralları) aracılığıyla sorumlulukları ve veri güvenliği standartlarını netleştirmelidir.
  3. Onay Süreçleri

    • Açık rıza yalnızca arızi aktarımlarda dayanaktır; aydınlatma sonrasında, belirli bir aktarım için alınmalı ve onay kaydı saklanmalıdır.
    • Yeterlilik dayanağı kullanılacaksa, Kurul'un ilgili yeterlilik kararına referans verilmelidir.
    • Arızi hal durumunda, yasal dayanak belgesi (örneğin sözleşme veya mahkeme kararı) ve risk raporu hazırlanmalıdır.

Bu süreçlerin her adımı belgelenmeli ve denetimde izlenebilir olmalıdır. Çalışan aydınlatma metni, onay kayıtları ve saklama süreleri için Arin Agent'ın KVKK & 5651 Uyumu modülü hazır şablon ve versiyonlu kayıt sunar.

KVKK yurt dışına veri aktarımına ilişkin cezalar ve yaptırımlar nelerdir?

KVKK'nın 18. maddesi, yurt dışına veri aktarımı kurallarını ihlal eden veri sorumlularına ciddi yaptırımlar öngörür:

  • İdari para cezası: Cezalar m.18'de alt ve üst sınırlarla belirlenir ve her yıl yeniden değerleme oranıyla güncellenir; 2024 değişikliğiyle standart sözleşmenin süresinde Kurum'a bildirilmemesi için ayrı bir ceza kalemi eklenmiştir. Güncel tutarlar Kurum'un duyurularından takip edilmelidir.
  • Veri işlemenin durdurulması: Kurul, hukuka aykırı olduğunu tespit ettiği aktarımın durdurulmasına karar verebilir.
  • Tazminat ve şikâyet: İlgili kişi Kurul'a şikâyette bulunabilir ve uğradığı zarar için genel hükümlere göre maddi ve manevi tazminat talep edebilir.

Ayrıca Kurul kararları ve Kurum'un yayımladığı rehberler; eksik aydınlatma, yetersiz güvenlik tedbiri ve dayanaksız aktarım gibi konularda somut uyum beklentisini ortaya koyar.

KVKK uyumlu veri aktarımını uygulamak için hangi adımlar izlenmelidir?

KVKK'ya uygun yurt dışı veri aktarımı için izlenecek adımlar, bir uyum yol haritası şeklinde özetlenebilir:

  • Adım 1 – Veri Haritalama: Tüm kişisel veri akışlarını haritalandırın; hangi verilerin, hangi cihaz ve sistemlerden yurt dışına gönderileceğini belirleyin.
  • Adım 2 – Hukuki Dayanak Analizi: Yeterlilik kararı, uygun güvence (standart sözleşme vb.) veya arızi hal dayanağını seçin ve gerekçelendirin.
  • Adım 3 – Risk Değerlendirmesi: Veri aktarımının gizlilik, bütünlük ve erişilebilirlik risklerini ölçün; risk matrisleri oluşturun.
  • Adım 4 – Güvenlik Önlemleri: Şifreleme, çok faktörlü kimlik doğrulama, veri maskeleme ve izleme mekanizmaları kurun.
  • Adım 5 – Sözleşme ve Aydınlatma: Standart sözleşmeyi imzalayın; aydınlatma metnini yurt dışı aktarımı kapsayacak şekilde güncelleyin ve veri sahibine sunun.
  • Adım 6 – Bildirim ve Kayıt: Standart sözleşmeyi imzadan itibaren 5 iş günü içinde Kurum'a bildirin; VERBİS envanterini güncel tutun.
  • Adım 7 – İzleme ve Denetim: Kurumsal cihazlarda veri çıkış kanallarını (USB, yazıcı) politikayla kontrol edin, erişim kayıtlarını saklama süresine uygun tutun ve düzenli iç denetimle uyumu doğrulayın.

Bu adımların cihaz tarafındaki kısmı Arin Agent ile tek panelden yönetilir: cihaz envanteri veri haritalamanın temelini oluşturur, USB & yazıcı kontrolü kontrolsüz veri çıkışını kapatır, KVKK & 5651 Uyumu modülü aydınlatma metni, saklama süresi ve ihlal müdahale akışını kayıt altına alır.

Cihaz yönetimi yurt dışı aktarım uyumunda nasıl fark yaratır?

Yurt dışı aktarım hukuki bir karar olsa da, verinin fiilen nereden çıktığı cihazlarda belli olur. Sözleşme ve aydınlatma metni doğru olsa bile, USB belleğe kopyalanan ya da yazıcıdan çıkan bir müşteri listesi hiçbir güvencenin kapsamadığı kayıt dışı bir aktarım yoludur. Arin Agent, kurumsal cihaz yönetimi ve uç nokta görünürlük platformu olarak bu katmanı şeffaf ve kayıtlı biçimde yönetir:

  • Veri çıkış kontrolü: USB depolama ve yazıcı kullanımı departman bazlı politikayla yönetilir; tam engelleme, salt okunur erişim veya izinli cihaz listesi tanımlanır ve izinsiz her deneme kaydedilir. Bkz. Veri Kaybı Önleme Yazılımı.
  • Aydınlatma ve onay kaydı: Cihaz yönetimi kapsamındaki veri işleme faaliyeti çalışana aydınlatma metniyle otomatik sunulur, onaylar versiyonlu saklanır; denetimde yalnızca ne yaptığınızı değil, nasıl usulüne uygun yaptığınızı gösterirsiniz.
  • Saklama süresi ve ihlal akışı: Erişim kayıtları mevzuata uygun sürede tutulur, süresi dolan kayıt otomatik yönetilir; olası bir sızıntıda tespit, değerlendirme ve Kurul'a bildirim adımları panelde tanımlıdır. Bkz. 5651 Loglama Yazılımı.
  • Envanter ve risk skoru: Hangi cihaz kimde, hangi yazılım yüklü ve cihazın 0-100 risk skoru tek panelde görünür; VERBİS envanteri için cihaz listesi panelden dışa aktarılır.

Ağ trafiği analizi, e-posta içerik tarama veya bulut erişim kontrolü ürünün kapsamı dışındadır; ürün uç nokta katmanını çözer ve yalnızca bunu iddia eder. Hukuki dayanağın seçimi, sözleşmenin imzalanması ve Kurum'a bildirim ise veri sorumlusunun ve hukuk ekibinin sorumluluğunda kalır.

Sonuç

KVKK yurt dışına veri aktarımı konusunda tam uyum sağlamak, sadece yasal bir zorunluluk değil, aynı zamanda veri güvenliği ve müşteri güveni açısından stratejik bir avantajdır. Arin Agent; aydınlatma metni, onay kaydı, saklama süresi yönetimi ve veri çıkış kontrolünü tek panelde toplayarak bu sorumluluğun cihaz tarafını denetime hazır hale getirir. Detaylar için KVKK & 5651 Uyumu sayfasına bakabilir veya demo talep edebilirsiniz.

Sık sorulan sorular

Kurul'un yeterlilik kararı, uygun güvenceler (standart sözleşme, bağlayıcı şirket kuralları, taahhütname, kamu kurumları arası anlaşma) veya kanunda sayılan arızi haller. Açık rıza yalnızca arızi aktarımlar için dayanaktır.

KVKK m.18 kapsamında yeniden değerleme oranıyla güncellenen idari para cezası, veri işlemenin durdurulması kararı ve ilgili kişinin tazminat talebi. Standart sözleşmenin süresinde bildirilmemesi ayrı bir ceza kalemidir.

Verinin çıkış kanallarını (USB, yazıcı) politikayla kontrol eder, aydınlatma ve onay kayıtlarını saklar, erişim kayıtlarını saklama süresine uygun tutar ve ihlal müdahale akışını kayıt altına alır. Arin Agent bu katmanı Windows cihazlarda tek panelden sağlar.

İmzadan itibaren 5 iş günü içinde Kurum'a bildirilmeli; sözleşme, aydınlatma metni ve envanter kayıtları denetim için saklanmalıdır.

İlgili yazılar

Arin Agent'ı canlı görmek ister misiniz?

KVKK ve 5651 uyumlu kurumsal cihaz yönetimi için ücretsiz demo talep edin. 15 dakikada cihazlarınızı keşfedin.

Demo Talep Et