Kişisel Verilerin Yurt Dışına Aktarılmasında Yaşanan Son Gelişmeler

10.07.2024 Defne Pırıldar
% 0

Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul Ve Esaslar Hakkında Yönetmelik (Yönetmelik) 10.07.2024 tarih ve 32598 sayılı Resmî Gazete’de yayımlanarak yürürlüğe girdi. Öne çıkan düzenlemeler ve değişiklikler aşağıda özetlenir.

  • Yönetmelik uyarınca veri sorumlusu ve veri işleyenler, (i) yeterlilik kararının mevcut olması; yeterlilik kararının olmadığı hallerde (ii) Yönetmelik m. 10’da yer alan uygun güvencelerden birinin (taahhütname, bağlayıcı şirket kuralları, standart sözleşme maddeleri gibi) taraflarca sağlanması; bunlardan hiçbirinin mevcut olmaması durumunda ise (iii) istisnai hallerden birinin varlığı halinde (açık rıza, üstün kamu yararı gibi) yurt dışına aktarım yapabilir.
  • Kişisel Verileri Koruma Kurulu (Kurul) kişisel verilerin yurt dışına aktarımı ile ilgili olarak bir ülkenin, ülke içerisindeki bir veya daha fazla sektörün ya da bir uluslararası kuruluşun yeterli düzeyde koruma sağladığına karar verebilir. Yeterlilik kararı en geç 4 yılda bir yeniden değerlendirilir ve bu karar, ileriye etkili olmak üzere değiştirilebilir, askıya alınabilir veya kaldırılabilir.
  • Bağlayıcı şirket kurallarına ilişkin asgari hususlar Yönetmelik m. 13 ile belirlenir. Bağlayıcı şirket kuralları metninin yabancı dilde de düzenlenmesi hâlinde Türkçe metin esas alınır.  Kişisel veri aktarımına, bağlayıcı şirket kurallarının Kurul tarafından onaylanmasından sonra başlanır.
  • Yönetmelik m. 14 uyarınca standart sözleşmeler, Kurul tarafından belirlenerek ilan edilir ve ilan edilen metinlerin üzerinde herhangi bir değişiklik yapılmaksızın kullanılması zorunludur. Standart sözleşmenin aktarımın taraflarınca veya yetkili temsilcileri tarafından imzalanması gereklidir.
  • İmzalı standart sözleşme metni, imzalanmasından itibaren 5 iş günü içinde Kişisel Verileri Koruma Kurumu’na (Kurum) bildirilir. Standart sözleşme taraflarında veya içeriğinde bir değişiklik olması veya sözleşmenin sona ermesi hâlinde Kurum’a ayrıca bildirim yapılır. Bu bildirim sırasında imzalayanların yetkili olduğuna dair tevsik edici belgeler de sunulmalıdır.
  • Yeterlilik kararının bulunmaması ve uygun güvencelerden herhangi birinin sağlanamaması durumunda yurt dışına yapılacak arızi aktarımlar, Yönetmelik m. 16 ile düzenlenir. Arızi aktarım; düzenli olmayan, tek veya birkaç sefer gerçekleşen, süreklilik arz etmeyen ve olağan faaliyet akışı içinde bulunmayan aktarımlar olarak tanımlanır. İlgilinin açık rıza vermesi ya da aktarımın ilgili kişi ve veri sorumlusu arasındaki bir sözleşmenin ifası için zorunlu olması istisnai aktarım hallerine örnek gösterilebilir.

Ayrıca kişisel verilerin yurt dışına aktarılmasında kullanılacak standart sözleşme metinleri ile bağlayıcı şirket kuralları başvuru formları ve bağlayıcı şirket kurallarına ilişkin yardımcı kılavuzlar, Kurul’un 04.06.2024 tarih ve 2024/959 sayılı kararı ile Kurum’un internet sitesinde ilan edilmiştir.

Bu makalenin tüm hakları saklıdır. Kaynak gösterilmeksizin veya Erdem & Erdem’in yazılı izni alınmaksızın bu makale kullanılamaz, çoğaltılamaz, kopyalanamaz, yayımlanamaz, dağıtılamaz veya başka bir suretle yayılamaz. Kaynak gösterilmeksizin veya Erdem & Erdem’in yazılı izni alınmaksızın oluşturulan içerikler takip edilmekte olup, hak ihlalinin tespiti halinde yasal yollara başvurulacaktır.

Diğer İçerikler

Yaratıcı hukuk çözümleri için iletişime geçin.