Sprint Teknoloji

Şirket Verilerinin Yurt Dışı Sunucularda Tutulması KVKK'ya Uygun mu?

Şirket Verilerinin Yurt Dışı Sunucularda Tutulması KVKK'ya Uygun mu? Blog

Günümüzde birçok şirket bulut hizmetlerinden yararlanıyor: e-posta için Microsoft 365, depolama için Google Drive, müşteri yönetimi için yurt dışı merkezli CRM sistemleri... Peki şirket verilerinizi yurt dışındaki sunucularda tutmak KVKK'ya (6698 sayılı Kişisel Verilerin Korunması Kanunu) uygun mu? Kısa cevap: uygun olabilir, ama belli koşulları yerine getirmeniz gerekiyor. Bu rehberde, yurt dışı veri aktarımının ne anlama geldiğini, hangi durumlarda yasal olduğunu ve hangi adımları atmanız gerektiğini adım adım açıklıyoruz.

Yurt Dışı Sunucuda Veri Tutmak 'Aktarım' Sayılır mı?

Evet. Verilerin fiziksel olarak yurt dışındaki bir sunucuda tutulması aktarım sayılır. Örneğin web siteniz Almanya'daki bir sunucuda barındırılıyorsa, e-posta hizmetiniz ABD merkezli bir sağlayıcıdan geliyorsa ya da müşteri bilgilerinizi yurt dışı bir bulut platformunda saklıyorsanız, bu KVKK açısından 'yurt dışına kişisel veri aktarımı' kapsamına girer. Yani verilerinizin fiziksel konumu önemlidir.

2024 Reformu ile Değişen Kurallar: Açık Rıza Artık Yeterli Değil

2024 yılında 7499 sayılı kanunla KVKK'nın yurt dışı aktarım rejimi baştan yazıldı. Geçmişte yapılan 'sadece açık rıza alarak aktarma' yöntemi artık hukuken riskli ve sürdürülemez bir hale gelmiştir. Eskiden şirketler çalışanlarından veya müşterilerinden bir imza alıp 'verilerim yurt dışına aktarılabilir' diye onay aldıklarında işin içinden çıkabiliyordu. 1 Haziran 2024'te yürürlüğe giren yeni düzenleme ile bu yaklaşım tamamen değişti.

7499 sayılı Kanun'la değişen KVKK madde 9, açık rızayı üçüncü ve son kademeye indirdi: yalnızca yeterlilik kararı bulunmuyorsa ve uygun güvencelerden hiçbiri sağlanamıyorsa, üstelik arızi (düzenli olmayan) olmak kaydıyla kullanılabilir. Yani açık rıza artık ilk başvuracağınız yol değil, en son çare.

Yurt Dışına Veri Aktarımı İçin Üç Kademe

KVKK'nın 9. maddesi üç kademeli bir yapı kurmuştur. Aktarım yapmadan önce sırasıyla şu basamakları kontrol etmeniz gerekiyor:

1. Kademe: Yeterlilik Kararı Var mı?

İlk aşamada aktarımın yapılacağı ülke, ülke içerisindeki sektörler veya uluslararası kuruluşlar hakkında yeterlilik kararının bulunup bulunmadığına bakılmalıdır. Kurul tarafından verilen yeterlilik kararlarının amacı, aktarımın yapılacağı ülke, sektör veya uluslararası kuruluşun veri koruma seviyesinin Türkiye'deki veri koruma seviyesine eşdeğer olduğunu teyit etmektir.

Ancak şu an için bir sorun var: KVKK'nın 9. maddesinde Kurul tarafından veri aktarımının yapılacağı güvenli ülkelerin ilan edileceği belirtilmiş ancak halihazırda bu ülkeler açıklanmamıştır. Yani şu anda hiçbir ülke için 'yeterli koruma var' diye bir liste yok. Bu nedenle ikinci veya üçüncü kademeye geçmek zorundasınız.

2. Kademe: Uygun Güvenceler (Standart Sözleşmeler)

Yeterlilik kararı yoksa, Kanunun 5 inci ve 6 ncı maddelerinde belirtilen şartlardan birinin varlığı, ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması kaydıyla, uygun güvencelerden birinin taraflarca sağlanması hâlinde kişisel verilerin yurt dışına aktarılabileceği hükme bağlanmıştır.

Uygun güvenceler arasında en yaygın kullanılan yöntem standart sözleşmelerdir. KVKK Kurumu'nun web sitesinde örnek standart sözleşme şablonları (taahhütnameler) yayınlanmıştır. Şirketiniz ile yurt dışındaki veri alan taraf (örneğin bulut hizmeti sağlayıcı) arasında bu sözleşmeyi imzalamanız gerekir.

Kritik önemde bir nokta: Standart sözleşmeler imzalandıktan sonra 5 iş günü içerisinde KVKK'nın dijital bildirim modülü üzerinden Kuruma iletilmelidir. Bu bildirim yükümlülüğünü ihmal ederseniz ciddi cezalarla karşılaşabilirsiniz.

3. Kademe: Açık Rıza (İstisnai Durumlarda)

Eğer yukarıdaki iki yöntem de mümkün değilse ve aktarım düzenli değil, tek seferlik veya arızi nitelikte ise, ilgili kişilerden açık rıza alarak veri aktarabilirsiniz. Belirli bir konu ile sınırlandırılmayan ve ilgili işlemle sınırlı olmayan genel nitelikteki açık rızalar 'battaniye rızalar' olarak kabul edilmekte ve hukuken geçersiz sayılmaktadır. Yani 'her türlü veri işleme faaliyeti için rıza veriyorum' gibi belirsiz ifadeler yeterli değildir. Hangi verilerin, hangi ülkeye, hangi amaçla aktarılacağını net belirtmelisiniz.

Adım Adım: Yurt Dışı Veri Aktarımını Uyumlu Hale Getirin

  1. Veri Envanteri Çıkarın: Hangi verilerinizin (müşteri bilgileri, çalışan verileri, e-postalar) hangi sistemlerde tutulduğunu listeleyin. Hangi sunucular yurt dışında?
  2. Aktarım Türlerini Belirleyin: Bulut e-posta (Microsoft 365, Google Workspace), web barındırma, CRM/ERP sistemleri, yedekleme hizmetleri gibi kullandığınız tüm üçüncü taraf hizmetleri gözden geçirin.
  3. Yeterlilik Kararı Kontrolü: KVKK Kurumu'nun web sitesinden yeterlilik kararı verilmiş ülkeleri kontrol edin. (Şu anda liste boş olsa da düzenli kontrol edin.)
  4. Standart Sözleşme Hazırlayın: KVKK'nın sitesindeki örnek taahhütname şablonlarını indirin. Yurt dışındaki veri alan tarafla (bulut sağlayıcı, yazılım şirketi vb.) bu sözleşmeyi imzalayın. Sözleşmede verinin korunma yöntemleri, ilgili kişilerin hakları, veri güvenliği tedbirleri gibi unsurlar yer almalıdır.
  5. 5 İş Günü İçinde Bildirim Yapın: Standart sözleşme imzalandıktan sonra Kurum'un dijital bildirim sistemi üzerinden bildirimde bulunun. Bu adımı atlamayın!
  6. Aydınlatma Metninizi Güncelleyin: Verinin yurt dışına aktarıldığı açıkça yazmalı. Web sitenizde, çalışan bilgilendirmelerinizde ve müşterilerinize sunduğunuz aydınlatma metinlerinde yurt dışı aktarım bilgisini net bir şekilde belirtin.
  7. VERBİS Kaydınızı Güncelleyin: VERBİS kaydınızı gözden geçirin. Aktarım bilgileri güncel mi? Veri Sorumluları Siciline (VERBİS) kayıtlı iseniz, yurt dışı aktarım bilgilerinizi buraya da işlemelisiniz.

Cezalar: İhmal Etmenin Maliyeti Yüksek

Yurt dışına veri aktarımı kurallarına uymamanın maliyeti 2026 yılı itibarıyla yeniden değerleme oranlarıyla artmıştır: Sözleşme Bildirim Yükümlülüğüne Aykırılık: 90.000 TL'den başlayarak 1.8 Milyon TL'ye kadar çıkabilmektedir. Veri Güvenliği İhlalleri: Verinin hukuka aykırı aktarılması durumunda cezalar 17 Milyon TL sınırını aşabilmektedir. Bu rakamlar gösteriyor ki KVKK'yı ciddiye almak zorundasınız.

Alternatif: Türkiye'de Barındırma Avantajları

Verileriniz Türkiye sınırları içinde kalıyorsa yurt dışı aktarım rejimi hiç devreye girmiyor: standart sözleşme yok, bildirim yok, bu başlıkta ceza riski yok. Eğer mümkünse kritik kişisel verileri Türkiye'deki sunucularda tutmak uyum sürecini büyük ölçüde sadeleştirir. Bazı şirketler karma model kullanıyor: kişisel veri içeren veritabanı Türkiye'de, genel içerik ve görseller gibi kişisel olmayan veriler yurt dışı CDN'lerde tutuluyor.

Sonuç

Şirket verilerinizi yurt dışı sunucularda tutmak KVKK'ya uygun olabilir, ancak bunun için doğru adımları atmanız şart. 2024 reformu ile açık rıza almak artık yeterli değil; standart sözleşmeler imzalamanız ve 5 iş günü içinde bildirimde bulunmanız gerekiyor. Veri envanterinizi çıkarın, hangi verilerin nereye aktığını belirleyin ve gerekli sözleşmeleri yapın. Unutmayın, cezalar oldukça yüksek, ama doğru adımları takip ederseniz hem KVKK'ya uyumlu olur hem de bulut teknolojilerinden güvenle yararlanabilirsiniz.

Eğer yurt dışı veri aktarımı konusunda şirketinizin mevcut altyapısını gözden geçirmek, standart sözleşme hazırlamak veya KVKK uyum süreçlerinizi tamamlamak isterseniz, Sprint Teknoloji olarak Kağıthane merkezli ekibimizle size profesyonel danışmanlık desteği sağlayabiliriz.