0 / 30 KaydedildiSıfırla
BÖLÜM 1 · 8 MADDE
Kapsam ve Uygulanabilirlik
Her rejimin nerede uygulandığı. Kurucuların düşündüğünden daha sık çift uygulama oluşur — AB müşterileri olan TR şirketi hem KVKK hem GDPR’ye tabidir.
01 KVKK ülkesel ve maddi kapsamı KVKK m.2: Veri sorumlusu ve veri işleyenler için, Türkiye’deki veri sahiplerini etkileyen işleme veya Türkiye’de yerleşik kuruluşlarca yapılan işleme — kuruluş yerinden bağımsız uygulanır.
02 GDPR ülkesel kapsamı (Madde 3) GDPR AB’de yerleşik veri sorumlusu/işleyenlere ve (a) AB veri sahiplerine mal/hizmet sunan veya (b) AB veri sahiplerinin davranışını izleyen AB-dışı operatörlere uygulanır.
03 Çift uygulama — AB müşterili Türk şirketi AB müşterilerine SaaS satışı, AB-hedefli reklam, AB iş başvuranı verisi işleme — Türk şirketlerini GDPR’ye çeker. KVKK ile GDPR paralel uygulanır.
04 Çocuk verisi özel değerlendirmeleri GDPR m.8: 16 yaş altı çocuklar (ulusal sapma 13) bilgi toplumu hizmetleri için ebeveyn rızası gerektirir. KVKK belirli yaş eşiği içermez ancak çocuk verisini yüksek hassasiyetle ele alır.
05 Özel nitelikli veri tetikleyicileri Sağlık, biyometrik, genetik, ırk, siyasi görüş, dini inanç, cinsel hayat, cezai kayıt. KVKK m.6 (açık rıza veya dar istisnalar) ve GDPR m.9 (10 istisna dayanağı) tetiklenir.
06 Veri sorumlusu – veri işleyen analizi Araç ve amaçları kim belirliyor? Sorumlu-işleyen analizi sözleşmesel yapıyı (DPA), yükümlülük dağılımını ve ihlal bildirim sorumluluğunu çerçeveler.
07 Müşterek veri sorumluluğu GDPR m.26: müşterek sorumlular düzenlemenin özünü yayımlamak zorundadır. KVKK sessiz ama Kurul yönlendirmesi müşterek sorumluları müteselsil sorumlu sayar.
08 Grup-içi veri aktarımları Grup şirket transferleri her iki rejimde de istisna DEĞİL. Her transferin hukuki dayanak + güvence gereklidir. Grup-içi DPA veya bağlayıcı şirket kuralları (BCR) ile belgelenir.
BÖLÜM 2 · 8 MADDE
Hukuki Dayanak ve Aydınlatma
İşlemenin hukuka uygunluğu ve şeffaflık yükümlülükleri. Yaptırımların çoğu yanlış dayanak seçimi veya yetersiz aydınlatmadan kaynaklanır.
09 Hukuki dayanak seçimi: KVKK m.5/6 vs GDPR m.6/9 KVKK 7 kişisel veri + 4 özel nitelikli dayanak içerir. GDPR 6 + 10. Eşleme önemli çünkü KVKK ‘meşru menfaat’ (m.5/2-f) altında izin verilen GDPR m.6(1)(f) dengeleme testinde başarısız olabilir.
10 Açık rıza mekaniği Amaç-bazlı granüler, özgür iradeyle, bilgilendirilmiş, belirli, geri alınabilir. Önceden işaretli kutular geçersiz (her iki rejim). Geri alma mekanizması rıza vermek kadar erişilebilir olmalıdır.
11 Sözleşme gerekliliği dayanağı Her iki rejim de sözleşme ifası için gerekli işlemeye izin verir — ancak ‘gereklilik’ dar yorumlanır. Pazarlama, analitik, profilleme nadiren karşılar.
12 Meşru menfaat dengeleme testi (LIA) Üç aşamalı testi belgeleyin: (a) meşru menfaat tespit edildi, (b) işleme gerekli, (c) denge sorumlu lehine. KVKK Kurul Karar 2018/63 parametreleri belirler.
13 KVKK aydınlatma metni ve GDPR m.13/14 bildirimi Her ikisi de toplama öncesi bildirim gerektirir. İçerik örtüşür ama özdeş değildir — GDPR uluslararası transfer özellikleri, veri saklama süresi, profilleme mantığı ekler.
14 Katmanlı aydınlatma metni tasarımı Toplama anında kısa-form bildirim + bağlantı üzerinden uzun-form. Aynı anda etkileşimi ve uyumu iyileştirir. Hassas işlemler için JIT (tam zamanında) bildirimler.
15 Çocuk rızası ve ebeveyn doğrulama GDPR m.8 + ulusal yaş (AB varsayılan 16, UK/IT 13). Ebeveyn rıza doğrulama mekanizması belgelenir. KVKK belirli yaş içermez ancak Kurul yönlendirmesi uygulanır.
16 DPIA tetikleyicileri — etki değerlendirmesi ne zaman zorunlu KVKK Kurul Karar 2018/10 senaryoları listeler. GDPR m.35 + EDPB 9 kriter. Her ikisi de yüksek riskli işleme öncesi DPIA gerektirir — biyometri, profilleme, büyük ölçekli özel nitelikli.
BÖLÜM 3 · 8 MADDE
Sınır-Ötesi Aktarım
Verinin Türkiye veya AB’den çıktığı yer. Schrems II bunu tamamen yeniden şekillendirdi — devlet erişimi riski artık ön planda.
17 KVKK m.9 transfer mekanizmaları (2024 reformu sonrası) Yeterli korumalı ülke listesi (KVKK Karar 2024/1568) + SCC-eşdeğeri (taahhütname) + bağlayıcı şirket kuralları + açık rıza + dar istisnalar. Yeterli koruma listesi periyodik güncellenir.
18 KVKK SCC (Standart Sözleşme) uygulaması KVKK 2024 Karar 2024/1568 ile SCC’leri yayımladı. Ek I (sorumlu-sorumlu), Ek II (sorumlu-işleyen), Ek III (işleyen-işleyen). Kurum’a 5 gün içinde bildirim.
19 GDPR Bölüm V transfer mekanizmaları Yeterlilik kararı + SCC + BCR + Davranış Kuralları + Sertifikasyon + m.49 istisnalar. Her biri Schrems II altında Transfer Etki Değerlendirmesi (TIA) gerektirir.
20 Schrems II ve Transfer Etki Değerlendirmesi (TIA) Transfer-öncesi değerlendirme: hedef ülkenin gözetim yasaları, yargısal başvurular, ek önlemler (şifreleme, takma adlaştırma, sözleşmesel).
21 ABD transfer özellikleri (DPF, SCC, ek önlemler) AB-ABD Veri Gizlilik Çerçevesi (2023’ten beri aktif) katılan ABD şirketleri için yeterlilik sağlar. DPF-dışı transferler SCC + TIA + ek teknik önlemler gerektirir.
22 Bulut ve SaaS satıcı transfer zinciri haritalama AWS, Azure, GCP, M365 — her birinin birden fazla alt-işleyen katmanı vardır. Transfer zincirini uçtan uca haritalayın. Satıcının standart DPA’sı gerçek akışı kapsamayabilir.
23 İleri aktarım ve devlet erişim riski İçeri alınan veri üçüncü ülkelere ileri aktarılabilir. Schrems II hem hedef hem ileri-transfer hedeflerinin değerlendirilmesini gerektirir. ABD FISA 702 / CLOUD Act riski ayrı derecelendirilir.
24 Ek önlemler — şifreleme, takma adlaştırma Teknik (anahtarları AB/TR veri ihracatçısında tutan uçtan-uca şifreleme), organizasyonel (bölünmüş işleme), sözleşmesel (şeffaflık, itiraz hakları). Belgelenir ve doğrulanır.
Karar Matrisi — Çift Rejim Uyumumuz Sağlam mı?
Tikledikleriniz dağılımı uyum olgunluğunuzu gösterir:
Bölüm 1 7+/8: Hangi rejimlere tabi olduğunuz net. Çift uygulamayı doğru tespit etmişsiniz.
Bölüm 2 7+/8: Hukuki dayanak haritası ve aydınlatma metinleri tam.
Bölüm 3 7+/8: Sınır-ötesi transferler güvence altında. Schrems II analizi belgelenmiş.
Bölüm 4 4+/6: Operasyonel kontroller canlı. Denetime hazır.
Bölüm 2-3 zayıf: Yaptırım riski yüksek — KVKK Kurum kararları + EDPB rehberleri üzerinden hızlı yamamlama.
Sınır-ötesi haritası eksik: Bulut satıcısı transfer zinciri tek-tek haritalanmalı. SCC + TIA olmadan transfer açıkta.
72 saatlik runbook yok: İhlal anında yanıt verme kapasitesi yok — masaüstü egzersizi şart.
Dört bölüm eşik üstü: KVKK + GDPR uyumu üst seyirde. Yıllık dış denetim ve düzenli güncellemelerle kalıcı tutun.
Hukuki uyarı. Bu doküman yalnızca bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Atıfta bulunulan KVKK, GDPR, KVKK Kurul Kararları, EDPB rehberleri ve diğer mevzuat genel referanslardır; şirketinize uyarlaması veri koruma deneyimi olan bir hukukçu tarafından değerlendirilmelidir. Vircon Legal:
[email protected]