Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik Yürürlüğe Girdi
6698 sayılı Kişisel Verilerin Korunması Kanunu’nun, kişisel verilerin yurt dışına aktarılmasını düzenleyen 9. maddesinin uygulanmasına ilişkin usul ve esasları belirleme amacıyla düzenlenen Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik (“Yönetmelik”) 10.07.2024 tarihli ve 32598 sayılı Resmi Gazete’de yayımlanarak yürürlüğe girdi.
Yönetmelik ile ön çıkan düzenlemeler ve değişiklikler özetle şu şekildedir:
- Yönetmelik uyarınca (i) yeterlilik kararının bulunması; yeterlilik kararının bulunmaması halinde, (ii) Yönetmelik m.10’da yer alan güvencelerden birinin (uluslararası sözleşme niteliğinde olmayan anlaşma, bağlayıcı şirket kuralları, standart sözleşme veya taahhütname) taraflarca sağlanması; hiçbirinin mevcut olmaması halinde, (iii) istisnai aktarım hallerinden birinin (açık rıza, üstün kamu yararı gibi) varlığı halinde veri sorumlusu ve veri işleyen tarafından yurt dışına aktarım yapabilir.
- Kurul, kişisel verilerin yurt dışına aktarımı ile ilgili olarak bir ülkenin, ülke içerisindeki bir veya daha fazla sektörün ya da bir uluslararası kuruluşun yeterli düzeyde koruma sağladığına karar verebilir. Kurul’un yönetmelikte belirtilenler dışında ek hususlar belirlemeye yetkili olduğu ve ihtiyaç duyması halinde ilgili kurum ve kuruluşlardan görüş alacağı düzenlenmiştir. Yeterlilik kararı, en geç dört yılda bir yeniden değerlendirilecektir. Kurul yeniden değerlendirme dönemi ile bağlı olmaksızın gerekli gördüğü takdirde, yeterlilik kararını gözden geçirerek ileriye etkili olmak üzere değiştirebilir, askıya alabilir veya kaldırabilir.
- Bağlayıcı şirket kurallarında bulunması gerekenler hususlar Yönetmelik’in 13. maddesinde belirlenir. Bağlayıcı şirket kuralları metninin yabancı dilde de düzenlenmesi hâlinde Türkçe metin esas alınır. Kişisel veri aktarımına, bağlayıcı şirket kurallarının Kurul tarafından onaylanmasından sonra başlanır.
- Mevcut kanunda yer almayan ancak Yönetmelik’te yer verilen standart sözleşmeler m. 14 uyarınca, Kurul tarafından belirlenerek ilan edilir, sözleşme metninin üzerinde herhangi bir değişiklik yapılmaksızın kullanılır. Standart sözleşmenin aktarımın tarafları veya yetkili temsilcileri tarafından imzalanması gereklidir.
- Standart sözleşme, imzaların tamamlanmasından itibaren beş iş günü içinde Kurul’a bildirilir. Standart sözleşme taraflarında veya içeriğinde değişiklik olması ya da sözleşmenin sona ermesi halinde Kurul’a ayrıca bildirim yapılır. Bildirim sırasında imzalayanların yetkili olduğuna ilişkin tevsik edici belgeler de sunulmalıdır.
- Yeterlilik kararının bulunmaması ve uygun güvencelerden herhangi birinin olmaması halinde, yurt dışına yapılacak arızi aktarımlar, Yönetmelik’in 16. maddesinde düzenlenmiştir. Düzenli olmayan, tek veya birkaç sefer gerçekleşen, süreklilik arz etmeyen ve olağan faaliyet akışı içinde bulunmayan aktarımlar arızi nitelik teşkil etmektedir.
Ayrıca kişisel verilerin yurt dışına aktarılmasında kullanılacak standart sözleşme metinleri ile bağlayıcı şirket kuralları başvuru formları ve bağlayıcı şirket kurallarına ilişkin yardımcı kılavuzlar, Kurul internet sitesinde yayınlandı.