Sınır Ötesi Operasyonlarda KVKK ve GDPR'nin Uyumlaştırılması

Avrupa'da müşterilere hizmet veren Türk şirketleri, tek bir yasal politika altında birleştirilemeyecek farklı düzenleyici rejimlerle karşı karşıyadır. Türk Kişisel Verilerin Korunması Kanunu (KVKK), Avrupa Genel Veri Koruma Tüzüğü (GDPR) ile birlikte işlemektedir. Her iki sistem de kuruluşların kişisel bilgileri nasıl topladığını, sakladığını ve paylaştığını düzenlerken, yasal aktarım mekanizmaları ve güvenlik olaylarını yöneten prosedürel kurallar konusunda ayrışmaktadır. KVKK ile GDPR farkları değerlendirilirken, uyum ekipleri iki ayrı yaptırım standardını hesaba katan operasyonel protokoller oluşturmalıdır.
Düzenleyici denetim, bu yargı bölgeleri arasında kullanıcı verilerini işleyen herhangi bir kuruluş için geçerlidir. Avrupa'daki kullanıcılar için bir e-ticaret platformu veya yazılım hizmeti işleten İstanbul merkezli bir şirket, Türk iç hukukunu karşılamanın Avrupa yetkililerini de tatmin edeceğini varsayamaz. Tersi de aynı derecede doğrudur: standart bir Avrupa veri işleme sözleşmesi, Türk Kişisel Verileri Koruma Kurumu tarafından belirlenen yasal gereklilikleri otomatik olarak kapsamaz.
Türk Hukukunda Yasal İşleme Nedenleri ve Koşulları
KVKK kapsamında kişisel veriler, yalnızca 5. maddenin (2) numaralı fıkrasındaki yasal koşullardan birinin geçerli olması halinde işlenebilir. Özel nitelikli kişisel verilerin işlenmesi söz konusu olduğunda, veri sorumlusunun 6. maddenin (3) numaralı fıkrasında belirtilen koşulları sağlaması gerekir. Türk kanunu açık rızayı yasal bir dayanak olarak saymakla birlikte, kullanıcının doğrudan iznini almadan işleme yapılmasına izin veren birkaç rıza dışı temel sağlar.
Türk hukukundaki rıza dışı yasal koşullar şunları içerir:
- Bir sözleşmenin kurulması veya ifasıyla doğrudan ilgili olan sözleşme gerekliliği
- Veri sorumlusunun tabi olduğu yasal bir yükümlülüğe uyma
- Veri sahibinin fiziksel veya hukuki olarak rıza verme yeteneğinin bulunmadığı durumlarda, veri sahibinin veya bir başka kişinin hayati çıkarlarının korunması
- Kamusal bir görevin yerine getirilmesi bağlamında yasal bir yükümlülüğün ifası
- Veri sahibi tarafından alenileştirilmiş kişisel veriler
- Bir hakkın tesisi, kullanılması veya korunması için zorunlu olan işleme
- Veri sorumlusunun meşru menfaatleri, ancak işlemenin veri sahibinin temel hak ve özgürlüklerini ihlal etmemesi koşuluyla
Avrupa standardı rıza konusunda belirli parametreler belirler. GDPR kapsamında rıza; özgürce, belirli, bilgilendirilmiş ve açık bir şekilde verilmiş olmalıdır. Bir veri sorumlusu, önceden işaretlenmiş kutulara veya belirsiz kullanıcı onayı ifadelerine güvenemez. Bir Türk şirketi, Avrupalı kullanıcılardan rızaya dayalı bilgi topluyorsa, bu rızanın dört kriterin tamamını karşılaması gerekir. İşleme başka bir yasal gerekçeye dayanıyorsa, veri sorumlusu bu dayanağı işleme faaliyetinden önce belirlemelidir.
Veri yönetimi, standart kişisel veriler ile özel nitelikli veriler arasında net ayrımlar gerektirir. KVKK'nın 6. madde (3) numaralı fıkrası uyarınca, hassas bilgilerin işlenebilmesi için özel yasal koşulların sağlanması gerekir. Sınır ötesi faaliyet gösteren veri sorumluları, her bir veri alanı için hangi koşulun geçerli olduğunu iç kayıtlarında belgelemelidir.
Açık Rıza Standartları ve Yurt Dışına Veri Aktarımları
Kişisel verilerin ulusal sınırlar dışına aktarılması, anında uyum engelleri yaratır. KVKK'ya göre, kişisel veriler, veri sahibinin aktarımın potansiyel riskleri hakkında bilgilendirilmiş olması koşuluyla, açık rızası alınarak yurt dışına aktarılabilir. Kullanıcıyı potansiyel riskler hakkında bilgilendirmek, Türk hukuku kapsamında yurt dışı aktarımlar için açık rıza almanın zorunlu bir yasal unsurudur.
KVKK kapsamındaki sınır ötesi aktarımlar açık rızayla da gerçekleştirilebilir. Rıza olmadan bir aktarım yapmak için, veri sorumlusunun iki gerekliliği karşılaması gerekir. İşlemenin, standart veriler için 5. madde (2) numaralı fıkrada veya özel nitelikli veriler için 6. madde (3) numaralı fıkrada listelenen koşullardan birini karşılaması gerekir. Ek olarak, hedef ülke yeterli koruma sağlamalı veya taraflar onaylanmış bir güvence uygulamalıdır.
Sınır ötesi veri işlemelerini düzenlemek için KVKK, "Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar" başlıklı bir belge yayınlamıştır. Bu metin, hedef ülke için resmi bir yeterlilik kararı bulunmadığında kişisel verilerin yurt dışına aktarılması için gerekli yasal mekanizmaları ele alır.
Yeterlilik kararının bulunmadığı durumlarda, veri sorumluları onaylanmış güvencelere dayanmak zorundadır. Bu güvenceler, ihraç eden veri sorumlusunu ve yabancı alıcıyı bağlayan belgeli sözleşme düzenlemelerini veya idari taahhütleri gerektirir.
Bu aktarımları belgelemek, düzenleyici denetimin merkezinde yer alır. Veri sorumluları yurt dışı veri akışlarını yönetmek zorunda olsa da, sınır ötesi aktarımlar için VERBIS kaydına ilişkin tam idari detaylar, belirli düzenleyici eşiklere bağlıdır. Şirketler, teknik ve örgütsel belgelerinin her bir veri kaydının sınır ötesi yolculuğunu yansıttığından emin olmalıdır.
İhlal Bildirim Zamanlamaları ve Sınır Ötesi Yükümlülükler
Olay müdahalesi, Türk ve Avrupa veri koruma çerçeveleri arasındaki büyük farkları ortaya koyuyor. Türkiye Kişisel Verileri Koruma Kurulu, 24.01.2019 tarihli ve 2019/10 sayılı Kurul Kararı ile kişisel veri ihlali bildirimlerinin usul ve esaslarını belirleyen bağlayıcı idari kurallar getirmiştir.
Resmi KVKK rehberine göre, kişisel verilerin üçüncü kişilerce hukuka aykırı yolla elde edilmesi durumunda, veri sorumlusu ihlali mümkün olan en kısa sürede veri sahibine bildirmeli ve Kurula haber vermelidir. Türk standartları, hukuka aykırı elde etme unsuruna odaklanır.
2019/10 sayılı Kurul Kararı, Türkiye pazarını hedefleyen yabancı şirketlere yükümlülükler getiriyor. Yurtdışında kurulu bir veri sorumlusu, Türkiye'de ikamet eden ve Türkiye'de sunulan ürün veya hizmetlerden yararlanan bir veri sahibini etkileyen bir ihlal yaşarsa, yabancı veri sorumlusu aynı ihlal bildirim ilkeleri uyarınca Kurula bildirimde bulunmalıdır. Hizmet Türkiye'deki bireyleri hedefliyorsa, coğrafi konum bir sorumluyu Türk bildirim kurallarından muaf tutmaz.
Avrupa düzenleyici mekanizması farklı bir zaman çizelgesi üzerinde işler. GDPR Madde 33 uyarınca, bir veri sorumlusu yetkili denetim otoritesini gereksiz gecikme olmaksızın ve mümkünse kişisel veri ihlalini öğrendikten sonra 72 saat içinde bilgilendirmelidir. İhlalin gerçek kişilerin hak ve özgürlüklerine risk oluşturma ihtimali yoksa bu bildirim zorunlu değildir.
Bazı Avrupa denetim otoriteleri, bu Madde 33 bildirim adımlarını yöneten özel rehberler sunar. Bir ihlal birden fazla yargı bölgesindeki bireyleri içerdiğinde, sorumlu farklı zaman gereksinimleri olan paralel bildirim yükümlülükleriyle karşı karşıya kalır.
Türk idari kurallarındaki "mümkün olan en kısa sürede" ifadesi, Avrupa'nın 72 saatlik süresinin dolmasını beklemek anlamına gelmez. Hem Türk hem de Avrupa kullanıcılarını etkileyen bir güvenlik olayı, iki ayrı iş akışı gerektirir: biri Türk Kurulu'nu ve etkilenen bireyleri derhal bilgilendirmeyi hedeflerken, diğeri Avrupa'nın 72 saatlik bildirim süresini karşılamak üzere yapılandırılır.
Sınır Ötesi Veri İşleyiciler için Operasyonel İş Akışı
Avrupa bölgelerinden kullanıcı bilgileri işleyen bir Türk şirketi, onaylanmış yasal gereklilikler etrafında bir uyum protokolü oluşturmalıdır:
İlk olarak, şirket Türkiye'deki işlemler için KVKK Madde 5(2) veya Madde 6(3) kapsamında yasal bir dayanak belirlemeli, Avrupa kullanıcılarından alınan herhangi bir kullanıcı onayının özgürce verilmiş, özel, bilgilendirilmiş ve açık olma GDPR kriterlerini karşıladığını teyit etmelidir.
İkinci olarak, kuruluş sınır ötesi veri transfer mekanizmasını resmileştirmelidir. Veriler onay temelinde Türkiye'den ayrılıyorsa, işletme veri sahibine transferin özel risklerini detaylandıran açık bir bildirim sağlamalıdır. Onay olmadan veri transfer ediliyorsa, sorumlu KVKK transfer ilkelerine uyumu sağlamalı ve varış yerinde yeterlilik eksikse onaylı güvenceleri uygulamalıdır.
Üçüncü olarak, şirket 2019/10 sayılı Kurul Kararı ile GDPR Madde 33'ü birleştiren bir iç olay müdahale politikası oluşturmalıdır. Olay ekibi, Türk Kurulu'nu ve etkilenen bireyleri mümkün olan en kısa sürede bilgilendirmeye hazır olmalı, aynı zamanda Avrupa denetim bildirimlerini 72 saat içinde sunmak için teknik kayıtları tutmalıdır.
Bu transfer yollarını ve ihlal müdahale iş akışlarını önceden haritalandırmamak ciddi yasal risk oluşturur. Standart Avrupa ticari şartlarını karşılayan bir sınır ötesi veri transferi, risk açıklamaları veya onaylı güvenceler eksikse Türk mevzuatını ihlal edebilir. Her iki sistem de veri hareket etmeden önce uyumun belgelenmiş kanıtını gerektirir.