Kişisel Verilerin Yurt Dışına Aktarımı
Özel nitelikli kişisel veriler ve özel nitelikli olmayan kişisel veriler, veri sahibinin açık rızası ile yurt dışına aktarılabilir.
Ayrıca, diğer hukuki sebepler kişisel verilerin yabancı bir ülkeye aktarımı bakımından da geçerli olacaktır. Bununla birlikte, aktarımın diğer hukuki sebeplere (açık rızanın alınmış olması hariç) dayalı olarak yapılabilmesi için verinin aktarılacağı ülkede “yeterli koruma” bulunmalıdır. Kurul tarafından, yeterli koruma sağlayan ülkelerin bir listesi belirlenecektir. Verilerin yurt dışına aktarımı konusunda güvenli ülkeler listesi üzerinde çalışılmakta olunduğu KVKK tarafından doğrulanmıştır ancak söz konusu liste mütekabiliyet esasına dayalı olarak hazırlandığından mevcut durumda Kurul tarafından güvenli ülke ilan edilen herhangi bir ülke bulunmamaktadır.
Kişisel Verilerin Korunması Kanunu uyarınca, verinin aktarılacağı ülkede yeterli korumanın bulunmaması durumunda, veri aktarımının gerçekleştirilmesi için aşağıdaki koşulların ikisi de sağlanmalıdır:
- Türkiye’deki ve ilgili yabancı ülkedeki veri sorumlularının yeterli bir korumayı yazılı olarak taahhüt etmeleri ve
- Kurul’dan ilgili yabancı ülkeye veri aktarım izni alınması.
Ancak, yazılı bir taahhüt ibraz ederek Kurul’dan izin almanın öngörülebilir bir süreç olmadığını görüyoruz ve tarafların Kurul’dan bu tür bir izni ne zaman alabileceklerine ilişkin öngörülebilir bir zaman aralığı mevcut değildir. Bu nedenle taahhüt ibrazı veya şirketler arası aktarım sözleşmelerinin ibrazı yoluyla Kurul’a başvuruda bulunmak yurt dışına kişisel veri aktarımının hukuka uygun hale getirilmesi hususunda yeterli görülmemektedir. Yine de bu şekilde bir başvuruda bulunarak yurtdışına veri aktarını için izin alan sayılı teşebbüsler olduğunu belirtmek yerinde olacaktır.
Verinin aktarılacağı ülkede yeterli korumanın bulunmadığı durumlarda çok uluslu grup şirketleri arasında veri aktarımı için alternatif bir yöntem olarak Kurul, Bağlayıcı Şirket Kuralları (“BŞK”) kavramını getirmiştir. Buna göre; Bağlayıcı Şirket Kuralları Kurul’a ibraz edilebilir ve açık rızanın alınması aranmaksızın kişisel verilerin hukuka uygun biçimde aktarımı için (kişisel verilerin açık rıza dışındaki hukuki sebeplere dayalı olarak işlenebileceği durumlarda, örneğin sözleşme imzalanması, yasal hakların kullanılması veya hukuki yükümlülüklerin yerine getirilmesi gibi) KVKK’nın onayı alınmalıdır.
Yurt dışına kişisel veri aktarımı ile ilgili halihazırda açık rıza alınması dışında hızlı bir çözümün yer almaması, standart sözleşme klozları gibi hukuki araçların tek başına kanunen verilerin yurt dışına aktarılmasında yetersiz olması, bu konuda bir kanun değişikliğine gidilmesi ihtiyacı olduğunu tartışmasız bir şekilde ortaya koymaktadır. Ticari ilişkileri de etkileyen bu konunun kısa vadede mevcut mevzuat gereği çözülebilmesi için somut adımlar atılması beklenmektedir. Bu kapsamda KVKK tarafından sektör paydaşları ile paylaşılan kanun değişikliği önerilerinde özellikle kişisel verilerin yurt dışına aktarılmasına ilişkin 9. maddede bir dizi değişiklik yapılmasının planlandığı görülmüştür. Söz konusu değişiklik önerileri henüz nihai halini almamış ve yasalaşmamış olsa da işaret ettiğimiz eksikliğin KVKK tarafından da kabul edildiği ve üzerinde çalışmaların sürdüğünü göstermesi bakımından anlamlıdır. Değişiklik içeriğine dair değerlendirmelerimizi belgenin devamında yer alan buna ilişkin bölümde bulabilirsiniz.