KVKK Standart Sözleşmeleri ve AB SCC’leri: Yurt Dışına Aktarım Belge Seti
Türkiye 1 Haziran 2024’ten bu yana GDPR’ı yansıtan üç basamaklı bir aktarım rejimi uyguluyor: önce yeterlilik kararı, sonra uygun güvenceler, en sonda dar istisnalar. Güvencelerin iş yükünü taşıyan araç, Kişisel Verileri Koruma Kurumu’nun dört ayrı sürümde yayımladığı standart sözleşme; imzadan itibaren beş iş günü içinde Kurum’a bildirilmesi zorunlu (6698 sayılı Kanun m. 9/5). Avrupa’ya satış yapan bir Türk girişimi genellikle iki seti birden kullanır: Türkiye’den çıkan veri için KVKK standart sözleşmesi, AEA’dan çıkan veri için Avrupa Komisyonu’nun SCC’leri; çoğu zaman aynı tedarikçi için. Bu sayfa resmî metinleri yan yana koyuyor ve her birincil kaynağa bağlantı veriyor.
Yan yana
| Soru | KVKK standart sözleşmeleri (Türkiye) | AB SCC’leri (2021/914 sayılı Karar) |
|---|---|---|
| Sürümler | Dört ayrı belge: veri sorumlusu→veri sorumlusu, veri sorumlusu→veri işleyen, veri işleyen→veri işleyen, veri işleyen→veri sorumlusu. | Aynı dört ilişkiyi kapsayan dört modüllü tek belge; taraflar modülü seçer. |
| Metin değiştirilebilir mi? | Ekleme, çıkarma ya da değişiklik yapılamaz; yalnızca ekler doldurulur (her sözleşmenin 2. maddesi). Her değişiklik metni Kurul izni gerektiren bir taahhütnameye dönüştürür. | Modül ve seçenek seçimi ile eklerin doldurulması dışında hükümler değiştirilemez; SCC’lerle çelişmeyen ek hükümler eklenebilir (2. hüküm). |
| Düzenleyiciye bildirim | Zorunlu: imzadan itibaren beş iş günü içinde çevrim içi bildirim modülünden Kurum’a bildirilir. Eklerdeki alt veri işleyen ve sonraki alıcı değişiklikleri de bildirilir. | Yok. SCC’ler kendiliğinden işler; denetim otoriteleri görmek isteyebilir. |
| Çok taraflı kullanım | Tasarımı iki taraflı; grup yapıları genellikle birden çok sözleşme imzalar ya da bağlayıcı şirket kuralları kullanır. | İsteğe bağlı katılım hükmü (7. hüküm) yeni tarafların sonradan katılmasına izin verir. |
| Varış ülkesi risk değerlendirmesi | Sözleşmede ayrı bir formel adım değil; veri aktaran alıcının uyum yeterliliğini araştırmayı taahhüt eder, alıcı yerel hukukun uyumu engellemesi hâlinde bildirim yapar. | Aktarım etki değerlendirmesi metnin içinde (14. hüküm) ve EDPB 01/2020 sayılı Tavsiyeler’de ayrıntılandırılmış. |
| İlgili kişinin konumu | Veri aktarana ve alıcıya karşı üçüncü taraf yararlanıcı hakları (her sözleşmenin 3. maddesi), sayılan istisnalarla. | Üçüncü taraf yararlanıcı hakları (3. hüküm), sayılan istisnalarla. |
| Uygulanacak hukuk ve yer | Türk hukuku; ilgili kişilerle uyuşmazlıklar Türkiye’de görülür. | Üçüncü taraf yararlanıcı hakkına izin veren bir AB üye devleti hukuku (17. hüküm); bir AB üye devletinin mahkemeleri (18. hüküm). |
| Aynı basamaktaki alternatifler | Bağlayıcı şirket kuralları (Kurul onayı), kamu kurumları arası anlaşmalar, Kurul izinli yazılı taahhütnameler. | BCR’ler, onaylı davranış kuralları, sertifikasyon mekanizmaları, otorite onaylı özel hükümler (GDPR m. 46). |
| Yeterlilik basamağı | Ülke, sektör ya da uluslararası kuruluş bazında Kurul yeterlilik kararları (m. 9/2). Bu basamağa güvenmeden önce Kurum’un yayımladığı listeyi kontrol edin; uygulamada aktarımların çoğunu standart sözleşme taşır. | Sınırlı bir ülke listesi için Komisyon yeterlilik kararları; AB-ABD Veri Gizliliği Çerçevesi (2023/1795 sayılı Karar) dâhil. |
Türkiye belgeleri
Standart Sözleşme 1: Veri Sorumlusundan Veri Sorumlusuna
Amaç ve araçları kendisi belirleyecek yabancı bir şirkete aktarımlar için: grup ana şirketi, ortak girişim ortağı, M&A veri odasındaki alıcı.
Standart Sözleşme 2: Veri Sorumlusundan Veri İşleyene
Girişimlerin en çok imzaladığı sürüm: Türkiye dışındaki bulut barındırma, CRM, analitik, bordro ve model-API tedarikçileri. Ek III alt veri işleyenleri listeler ve Kurum nezdinde güncel tutulmalıdır.
Standart Sözleşme 3: Veri İşleyenden Veri İşleyene
Müşterisinin verisini kendi yabancı alt veri işleyenine aktaran Türk veri işleyen için. Müşteri verisi zincirin aşağısında yurt dışına çıkan Türk SaaS tedarikçisinin belgesi.
Standart Sözleşme 4: Veri İşleyenden Veri Sorumlusuna
Veriyi yabancı bir veri sorumlusuna geri gönderen ya da ileten Türk veri işleyen için; tipik olarak yabancı müşteriye çalışan Türk hizmet sağlayıcısı.
Standart Sözleşme Bildirim Modülü
İmzalanan sözleşmenin beş iş günü içinde bildirildiği yer. Bildirim veri aktaranın ya da veri işleyenin yükümlülüğüdür; atlandığında denetimlerde en sık rastlanan bulgulardan biridir.
KVKK: Yurt Dışına Aktarım
Kurum’un üç basamaklı rejim, uygun güvenceler ve istisnalar hakkındaki açıklama sayfası; Yönetmelik’e Kurum’un mevzuat sayfalarından ulaşılır.
AB belgeleri
(AB) 2021/914 sayılı Komisyon Uygulama Kararı
GDPR m. 46(2)(c) kapsamında üçüncü ülkelere aktarım için SCC’ler: dört modül, katılım hükmü ve aktarım etki değerlendirmesi hükmüyle. Hukuken bağlayıcı metin.
Avrupa Komisyonu SCC sayfası
Hükümlerin düzenlenebilir sürümleri ve Komisyon’un modül seçimi ile eklerin doldurulması hakkındaki soru-cevapları.
(AB) 2021/915 sayılı Komisyon Uygulama Kararı
Diğer standart hüküm seti: AEA içindeki veri işleyenler için GDPR m. 28(7) kapsamındaki veri sorumlusu-veri işleyen hükümleri. Aktarım aracı değildir ama SCC’lerle sık karıştırılır.
EDPB 01/2020 sayılı Tavsiyeler
Schrems II sonrasında SCC’leri uygulamada işler kılan altı adımlı aktarım etki değerlendirmesi yöntemi ve tamamlayıcı tedbirler.
AB yeterlilik kararları
AEA’dan çıkan veri için hiç SCC gerektirmeyen ülkeler. Türkiye listede yok; AB müşterilerinin Türk tedarikçilerden SCC istemesinin nedeni bu.
AB-ABD Veri Gizliliği Çerçevesi (2023/1795 sayılı Karar)
Sertifikalı ABD şirketleri için yeterlilik kararı. AB kaynaklı veriniz bir ABD model ya da bulut sağlayıcısına gidiyorsa ilgilidir; Türkiye kaynaklı veri için geçerli değildir, o veri hâlâ KVKK standart sözleşmesi gerektirir.
ABD’de barındırılan bir hizmet kullanan Türk şirketi veriyi Türkiye’den çıkarır; tedarikçi AB SCC’leri sunuyor olsa bile KVKK standart sözleşmesi ve beş günlük bildirim gerekir. AB müşterilerinin verisini işleyen Türk şirketi ise GDPR karşısında üçüncü ülkedeki veri alıcısıdır ve kendisinden veri alıcısı sıfatıyla AB SCC’lerini imzalaması istenir. Pratik sıralama için model API’sine kişisel veri göndermek yazımıza, programın bütünü için KVKK + GDPR Uyum Checklist’ine bakın.
Birincil kaynaklar: 6698 sayılı Kanun m. 9; Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik (RG 10.07.2024, S. 32598), Kurum’un yönetmelikler sayfası üzerinden; (AB) 2016/679 sayılı Tüzük m. 44–49. Belgeler Kişisel Verileri Koruma Kurumu’na ve Avrupa Komisyonu’na aittir; yalnızca referans için bağlantı verilmiştir.