Yurt Dışına Veri Aktarımı ve Yapay Zeka Araçları
Yurt Dışına Veri Aktarımı: Yapay Zeka Aracı Kullanan Herkesin Bilmediği Üç Kademe
Bir önceki yazıda tek bir soruya cevap aradık: müvekkil sözleşmesini ChatGPT'ye yüklemek KVKK ihlali mi? Cevabın büyük kısmı tek bir kavrama dayanıyordu, yurt dışına aktarım. O yazıda kavramı isim olarak geçtik. Bu yazıda kavramın kendisini açıyorum, çünkü Türkiye'de yapay zeka aracı kullanan avukatın, mali müşavirin, hekimin, küçük ajans sahibinin karşılaştığı hemen her uyum sorusu buraya çıkıyor.
Kaynağım tahmin değil. Kişisel Verileri Koruma Kurumu'nun yayımladığı Kişisel Verilerin Yurt Dışına Aktarılması Rehberi (KVKK Yayınları No: 48, Ocak 2025) ve 6698 sayılı Kanun'un 7499 sayılı Kanun ile değiştirilen 9 uncu maddesi. Yorum gerektiren yerlerde yorum yaptığımı ayrıca söyleyeceğim.
Önce tanım: aktarım tam olarak ne demek
Kanun'da "yurt dışına aktarma" tanımı yok. Tanım, 10 Temmuz 2024 tarihli Yönetmelik'in 4 üncü maddesinin (e) bendinde: kişisel verilerin Kanun kapsamındaki bir veri sorumlusu veya veri işleyen tarafından yurt dışındaki bir veri sorumlusu veya veri işleyene iletilmesi ya da başka bir suretle erişilebilir hale getirilmesi.
Rehber bu tanımı üç kritere ayırıyor:
1. Veriyi aktaran taraf, o işleme faaliyeti bakımından Kanun'a tabi olmalı. 2. İşlenen kişisel veriler iletilmeli veya başka bir suretle erişilebilir hale getirilmeli. 3. Verinin gittiği taraf, Kanun'a tabi olup olmadığına bakılmaksızın üçüncü bir ülkede olmalı.
İkinci kriter, teknik insanların en çok gözden kaçırdığı yer. Rehber, erişilebilir hale getirmenin somut örneklerini sayıyor: bir hesap oluşturulması, mevcut bir hesaba erişim hakkı verilmesi, uzaktan erişim talebinin kabul edilmesi, bir dosyaya şifre gönderilmesi. Dahası, üçüncü bir ülkeden yapılan uzaktan erişim, verilerin yalnızca bir ekranda görüntülenmesi yoluyla gerçekleşse bile aktarım sayılıyor. Yurt dışındaki bir bulutta depolama da aynı şekilde.
Buradan çıkan sonuç net: veri "gönderilmiş" olmasa bile, yurt dışındaki bir tarafın görebiliyor olması aktarımdır. Destek ekibinin sorun gidermek için ekrana bakması da bu kapsamda. Bir yapay zeka arayüzüne yapıştırdığınız metnin yurt dışındaki bir sunucuda işlenmesi ise tartışmasız aktarımdır.
Kritik ayrım: veriyi kim giriyor
Rehberdeki örnekler, uygulamada işi bitiren ayrımı gösteriyor.
Türkiye'de yaşayan bir kişi, yurt dışında mukim ama Türkiye pazarını hedefleyen bir siteye kendi adını ve e-postasını giriyorsa, kişisel verileri doğrudan ilgili kişiden elde edildiği için bu bir aktarım teşkil etmiyor. Ortada veriyi ileten bir veri sorumlusu ya da veri işleyen yok. Ancak o işleme faaliyeti Kanun'a tabi olmaya devam ediyor.
Buna karşılık Türkiye'de yerleşik bir şirket, çalışanlarının ve müşterilerinin kişisel verilerini kendi adına veri işleyen olarak hareket eden üçüncü ülkedeki bir şirkete iletiyorsa, bu aktarımdır ve 9 uncu madde hükümleri uygulanır.
Bu iki örneği yan yana koyunca mesleki kullanım tablosu netleşiyor. Kendi kişisel verinizi bir yapay zeka aracına yazmanız sizin açınızdan aktarım yaratmıyor. Müvekkilinizin, hastanızın, müşterinizin verisini yazdığınız anda ise siz veri sorumlususunuz ve iş aktarım rejimine giriyor. Aradaki fark, hangi aracı kullandığınız değil, kimin verisini yazdığınız.
Rehber ayrıca zincirin devamını da kapsıyor. Türkiye'deki bir veri işleyenin, işleme faaliyetinin bir kısmını üçüncü ülkedeki bir alt veri işleyene devretmesi de aktarım. Ve 9 uncu maddenin sekizinci fıkrası uyarınca, yurt dışına aktarılan verilerin sonraki aktarımları bakımından da Kanun'daki güvenceler sağlanmak zorunda. Yani "ben sadece aracıya verdim, sonrasını bilmem" savunması Kanun'da karşılık bulmuyor.
2024 değişikliği neyi değiştirdi
Eski 9 uncu maddede kural şuydu: kişisel veriler ilgili kişinin açık rızası olmaksızın yurt dışına aktarılamaz. İstisnası, yeterli korumanın bulunduğu ülkeler ya da yazılı taahhütname artı Kurul izniydi. Uygulamada bu sistem tıkandı. Rehberin kendi rakamları: Kanun'un yürürlüğe girdiği 2016'dan 1 Haziran 2024'e kadar Kurul'a 86 taahhütname başvurusu geldi ve bunlardan yalnızca 10 tanesi kabul edildi. Üç bağlayıcı şirket kuralı başvurusu ise usul ve esasa ilişkin eksiklikler nedeniyle kabul edilmedi.
Kanun teklifinin gerekçesinde bu tablo açıkça itiraf ediliyor: yurt dışına veri aktarımı fiilen yalnızca tek tek açık rıza alınmasına bağlı hale gelmiş, bu da sunucuları yurt dışında bulunan bulut tabanlı yazılımların hukuka uygun kullanılmasını neredeyse imkansız kılmıştı.
7499 sayılı Kanun'la yapılan değişiklik 1 Haziran 2024'te yürürlüğe girdi, eski birinci fıkra geçici madde ile 1 Eylül 2024'e kadar birlikte uygulandı. Yeni sistem GVKT esas alınarak kuruldu ve üç kademeli bir yapı getirdi. Ayrıca artık yalnızca veri sorumluları değil, veri işleyenler de yurt dışına aktarım yapabiliyor.
Bir not: Rehber, üç kademeye girmeden önce bakılması gereken bir basamak daha olduğunu vurguluyor. Uluslararası sözleşmelerde veya diğer kanunlarda konuya ilişkin bir hüküm varsa, aktarım o hükümler uyarınca yapılır. Sıralamada ilk bakılacak yer burası.
Birinci kademe: yeterlilik kararı
Kanun'un 5 ve 6 ncı maddelerindeki işleme şartlarından biri varsa ve aktarımın yapılacağı ülke, o ülke içindeki bir sektör ya da bir uluslararası kuruluş hakkında Kurul'un yeterlilik kararı varsa, aktarım serbest.
Yeterlilik kararı Kurul tarafından verilir ve Resmî Gazete'de yayımlanır. En geç dört yılda bir değerlendirilir, Kurul kararı ileriye etkili olarak değiştirebilir, askıya alabilir veya kaldırabilir. Değişiklikle birlikte kararın ülkenin tamamı yerine yalnızca belirli bir sektörü için verilebilmesi de mümkün hale geldi. Gerekçede örnek olarak otomotiv sektörü gösteriliyor.
Kararda dikkate alınacak ölçütler arasında karşılıklılık durumu, ülkenin mevzuatı ve uygulaması, bağımsız ve etkin bir veri koruma kurumunun varlığı, idari ve adli başvuru yolları, 108 sayılı Sözleşme gibi uluslararası sözleşmelere taraf olma durumu ve Türkiye'nin taraf olduğu sözleşmeler yer alıyor.
Pratik durum ise şu: Rehber, eski dönem için "yeterli korumanın bulunduğu ülkeler henüz Kurul tarafından belirlenmemiştir" diyor ve yeni sistemde ilan edilmiş bir yeterlilik kararından söz etmiyor. Kurum'un 26 Ekim 2020 tarihli kamuoyu duyurusunda da bu değerlendirmenin titizlikle yürütülmesi gereken yoğun ve uzun bir süreç olduğu belirtilmiş.
Bu yüzden benim editoryal pozisyonum açık: bugün Türkiye'den yurt dışına yapılacak bir aktarımı planlarken birinci kademeyi hesaba katmayın. Yeterlilik kararına dayanmayı bekleyen bir uyum planı, olmayan bir belgeye dayanan plandır. Yayın tarihinden sonra Resmî Gazete'de bir karar çıkarsa tablo değişir, kaynak da tektir: kvkk.gov.tr ve Resmî Gazete.
İkinci kademe: uygun güvenceler
Yeterlilik kararı yoksa, 5 ve 6 ncı maddelerdeki şartlardan biri varsa ve ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkanı varsa, dört uygun güvenceden biriyle aktarım yapılabilir.
Uluslararası sözleşme niteliğinde olmayan anlaşma
Yurt dışındaki kamu kurumları veya uluslararası kuruluşlar ile Türkiye'deki kamu kurumları ya da kamu kurumu niteliğindeki meslek kuruluşları arasında yapılan anlaşma artı Kurul izni. Rehber bunun kapsamını net çiziyor: yalnızca kamu kurumları arasındaki aktarımları kapsıyor, kamudan özele veya özelden kamuya aktarımı içermiyor. Özel sektörün yolu değil, ancak barolar ve odalar açısından okunması gereken bir bent.
Bağlayıcı şirket kuralları
Ortak bir ekonomik faaliyette bulunan teşebbüs grubu içindeki şirketlerin uymakla yükümlü olduğu, Kurul tarafından onaylanan kişisel veri koruma kuralları. Onay alındıktan sonra grup içi aktarımlar için Kurul'dan ayrıca izin almaya gerek kalmıyor. Yönetmelik'in 13 üncü maddesi asgari unsurları sayıyor: grubun organizasyon yapısı ve irtibat bilgileri, veri akışına ilişkin açıklamalar, bağlayıcılık unsuru, veri koruma önlemleri, ilgili kişi hakları, Türkiye'de yerleşik bir üyenin sorumluluğu üstlenmesi, eğitim programı, uyum denetimi mekanizmaları, değişikliklerin raporlanması ve Kurum ile iş birliği yükümlülüğü.
Başvuru, Kurul'un yayımladığı başvuru formları ve yardımcı kılavuzlar üzerinden yapılıyor. Grubun merkezi Türkiye dışındaysa, Türkiye'de yerleşik bir grup kuruluşu yetkili üye olarak atanmak ve başvuruyu grup adına sunmak zorunda. Yabancı dildeki her belgenin noter onaylı çevirisi gerekiyor ve metin çok dilli hazırlanmışsa Türkçe metin esas alınıyor.
Bu yol, çok uluslu grupların yolu. Tek kişilik bir hukuk bürosunun ya da üç kişilik bir muhasebe ofisinin gündeminde olmamalı.
Standart sözleşme
Küçük ve orta ölçekli yapılar için gerçek seçenek bu. Kurul'un 4 Haziran 2024 tarihli ve 2024/959 sayılı kararıyla dört tip standart sözleşme metni kabul edildi:
- SS-1: veri aktaran ve veri alıcısı taraf veri sorumlusu - SS-2: veri aktaran veri sorumlusu, veri alıcısı veri işleyen - SS-3: her iki taraf da veri işleyen - SS-4: veri aktaran veri işleyen, veri alıcısı veri sorumlusu
Kendi durumunuza uyan metni seçiyorsunuz. Rehber burada kesin: seçimlik veya alternatif içerikli maddeler dışında metin üzerinde ekleme, çıkarma veya değişiklik yapılmamalı. Yapılırsa Kanun'un 15 inci maddesi uyarınca Kurul inceleme başlatıyor. Aynı sonuç, taraflardan birinin geçerli imzasının bulunmaması halinde de doğuyor.
Sözleşmenin ekleri de sözleşmenin ayrılmaz parçası. Eklerde ilgili kişi grupları, aktarılan veri kategorileri ve varsa özel nitelikli veri kategorileri, aktarımın hukuki sebebi, aktarım sıklığı, işleme faaliyetinin niteliği, aktarımın amaçları, saklama süresi, alıcı grupları ve VERBİS'e kayıtlıysanız VERBİS bilgileri yer alıyor. Eklerdeki bilgilerin VERBİS kayıtlarıyla uyumlu olması gerekiyor.
Ve en çok atlanan yükümlülük: standart sözleşme, imzaların tamamlanmasından itibaren beş iş günü içinde veri sorumlusu veya veri işleyen tarafından Kuruma bildirilir. Bildirimi kimin yapacağı sözleşmede kararlaştırılabiliyor, kararlaştırılmamışsa bildirimi veri aktaran yapıyor. Bu yükümlülüğü yerine getirmeyenler hakkında Kanun'un 18 inci maddesinin birinci fıkrasının (d) bendi uyarınca idari para cezası öngörülmüş. Bildirim fiziki olarak, KEP üzerinden veya Kurul'un belirleyeceği diğer yöntemlerle yapılabiliyor. Sonraki aktarım yapılacak alıcı gruplarında ya da alt veri işleyenlerde değişiklik olursa ekler güncelleniyor ve durum yine Kuruma bildiriliyor.
Buradaki asimetri önemli. Standart sözleşme için Kurul izni gerekmiyor, imzalayıp bildiriyorsunuz. Yani süreç yönetilebilir. Ama bildirim unutulursa, aktarımın kendisi hukuka uygun olsa bile ayrı bir kabahat doğuyor.
Taahhütname
Yeterli korumayı sağlayacak hükümleri içeren yazılı taahhütname artı Kurul izni. Yönetmelik'in 15 inci maddesi asgari unsurları sayıyor: aktarımın amacı ve hukuki sebebi, genel ilkelere uyum taahhüdü, aydınlatma usulü, ilgili kişi haklarının kullandırılması, teknik ve idari tedbirler, özel nitelikli veriler için yeterli önlemler, sonraki aktarım kısıtlamaları, ihlal halinde hak arama yöntemleri, veri alıcısının Kurul karar ve görüşlerine uyacağı taahhüdü, sözleşmenin Türk hukukuna tabi olduğu ve Türk mahkemelerinin yetkili olduğu.
Kritik nokta zamanlama. Rehber bunu açıkça yazıyor: taahhütname taraflarca imzalandıktan sonra, Kurul henüz değerlendirme sürecindeyken taraflar kendiliğinden veri aktarımına başlayamaz. Başlanırsa bu hukuka aykırı bir aktarım olur. Kabul oranının tarihsel olarak 86'da 10 olduğunu da hatırlayın. Taahhütname, standart sözleşmenin tipine uymadığınız özel senaryolar için son çare.
Üçüncü kademe: istisnai aktarım ve açık rızanın sınırları
Yeterlilik kararı yoksa ve uygun güvencelerden hiçbiri sağlanamıyorsa, yalnızca arızi olmak kaydıyla ve Kanun'da sayılan yedi halden birinin varlığında aktarım yapılabiliyor. Bu haller açık rıza, sözleşmenin ifası için zorunluluk, ilgili kişi yararına sözleşme, üstün kamu yararı, bir hakkın tesisi ve kullanılması, hayat veya beden bütünlüğünün korunması ve kamuya açık bir sicilden aktarım.
Buradaki kilit kelime "arızi". Rehber arızi aktarımı tanımlıyor: düzenli olmayan, tek veya birkaç sefer gerçekleşen, süreklilik arz etmeyen ve olağan faaliyet akışı içinde bulunmayan haller. Veri alıcısına bir veri tabanına doğrudan erişim izni verilmesi, kural olarak düzenli ve sürekli bir aktarım sayılıyor ve bu kapsamda değerlendirilmiyor. Bir turizm şirketinin müşteri rezervasyon bilgilerini aktarması, işin niteliği gereği olağan faaliyet akışı içinde olduğu için istisnai aktarım değil.
Bu tanım, sektörümüzde çok sevilen bir çözümü doğrudan iptal ediyor. "Müvekkilden açık rıza alırız, yapay zeka aracına veriyi gireriz" yaklaşımı, aracı her dosyada kullandığınız anda arızi olmaktan çıkıyor. Olağan iş akışınızın parçası haline gelen bir aktarım için üçüncü kademeye gidemezsiniz; ikinci kademeye, yani standart sözleşmeye bakmanız gerekir. Rehber bordro ve insan kaynakları örneğinde de aynı sonuca varıyor ve böyle durumlarda standart sözleşme ya da bağlayıcı şirket kurallarına başvurulmasının daha makul olacağını söylüyor.
Açık rızanın kendi şartları da ayrıca ağır. Rehbere göre açık rıza belirli bir konuya ilişkin olmalı, aktarım gerçekleşmeden önce alınmalı ve bilgilendirmeye dayanmalı. Bilgilendirme veri aktaranın kimliğini, aktarımın amacını, aktarılan veri türünü ve rızayı geri alma hakkını içermeli; ayrıca aktarım hakkında Kurul'un yeterlilik kararı bulunmadığı da söylenmeli. Bunlara ek olarak muhtemel riskler hakkında bilgilendirme şartı var: aktarımın yapılacağı ülkede bir denetim otoritesinin bulunmayabileceği ve ilgili kişi haklarının sağlanmayabileceği gibi bilgiler. Rızanın her zaman geri alınabileceği de düşünülünce, Rehberin ifadesiyle açık rızaya dayalı aktarım için oldukça yüksek bir eşik belirlenmiş oluyor.
Bir de sıkça karıştırılan noktayı düzeltelim. Yeterlilik kararına veya uygun güvencelere dayalı aktarımlarda 5 ve 6 ncı maddelerdeki işleme şartlarından birinin varlığı aranıyor. İstisnai aktarımda ise bu şartlar aranmıyor. Ancak istisnai aktarım dar yorumlanmak ve son çare olarak kullanılmak zorunda.
Peki ne yapmalı
Rehberin tamamını okuyunca ortaya çıkan pratik sıralama şu ve ben bunu bir tercih listesi olarak değil, tek bir öneri olarak yazıyorum.
Önce envanter. Hangi araca hangi veriyi giriyorsunuz, o veri kimin, hangi kategoride ve özel nitelikli mi. Sağlık verisi, ceza mahkumiyeti verisi veya biyometrik veri işleyen bir meslek grubundaysanız tablo baştan farklı, çünkü özel nitelikli veriler için Kurul'un belirlediği ek önlemler devreye giriyor.
Sonra mimari. Aktarım hiç doğmuyorsa uyum sorunu da doğmuyor. Verinin cihazda kaldığı, sorgunun anında imha edildiği ve eğitimde kullanılmadığı bir kurulum, standart sözleşme yükünü tamamen ortadan kaldırmasa bile riski kökten küçültüyor. NeonCore'u bu yüzden dosyalar cihazda kalacak şekilde kurdum ve entegre ettiğim her modelde doğrulanmış ZDR aramamın sebebi de bu.
Aktarım kaçınılmazsa standart sözleşme. Doğru tipi seçin, metne dokunmayın, ekleri eksiksiz doldurun, imzadan sonraki beş iş günü içinde Kuruma bildirin ve ekler değiştikçe bildirimi yenileyin.
Açık rızayı ise yalnızca gerçekten arızi, tek seferlik bir aktarım için kullanın. Rutin iş akışınızı açık rıza üzerine kurmayın.
Aktarım hukuka uygun hale geldiğinde iş bitmiyor. Aracın verdiği cevabın doğruluğu ayrı bir mesele ve o cevabın altına imza atan da siz oluyorsunuz. Yapay zekanın yazdığı bir metinde hata çıktığında sorumluluğun kimde olduğunu ayrı bir yazıda ele aldım. Bunun teknik tarafını, yani modelin neden emin bir dille yanlış cevap verdiğini merak ediyorsanız kendi çalışmamdan çıkardığım kurala da bakabilirsiniz.
Kaynaklar ve uyarı
Bu yazıda kullanılan hukuki dayanakların tamamı yürürlükteki resmi metinlerden alınmıştır: 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun 7499 sayılı Kanun ile değişik 9 uncu maddesi; Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik (RG 10.07.2024, 32598); Kişisel Verileri Koruma Kurumu, Kişisel Verilerin Yurt Dışına Aktarılması Rehberi, Yayın No 48, Ocak 2025.
Bu yazı yalnızca genel bilgilendirme amaçlıdır. Hukuki görüş, hukuki danışmanlık veya herhangi bir konuda tavsiye niteliği taşımaz. Yazar avukat değildir ve bu metin bir avukatın veya yetkili bir uzmanın değerlendirmesinin yerine geçmez.
Mevzuat değişir. Burada aktarılan hükümler yazının hazırlandığı tarihte yürürlükteki metinlere dayanmaktadır; sonradan değişmiş olabilir. Yeterlilik kararları başta olmak üzere Kurul kararları da zaman içinde değişebilir. Somut bir durumda işlem yapmadan önce mevzuatın güncel halini birincil kaynağından teyit ediniz: mevzuat.gov.tr, resmigazete.gov.tr ve kvkk.gov.tr.
Somut bir dosya veya uyuşmazlık için mutlaka kendi durumunuza göre uzman değerlendirmesi alınız.