KVKK ve Yurt Dışı Veri Aktarımı: Bulut Kullanan KOBİ'nin Yol Haritası

Özet: Yurt dışı sunucuda barındırılan her kişisel veri, KVKK'nın aktarım rejimine tabidir; 2024 değişikliği sonrası pratikteki ana yol standart sözleşmedir. İşin BT ayağı üç adımdır: bulut hizmet envanteri, her hizmetin veri yerleşiminin tespiti ve teknik tedbirlerin belgelenebilir hale getirilmesi. Bu yazı hukuki danışmanlık değildir; süreç hukukçunuzla birlikte yürütülür.
Bir KOBİ yöneticisine "yurt dışına kişisel veri aktarıyor musunuz?" diye sorduğumuzda en sık aldığımız cevap "hayır, biz yurt dışıyla çalışmıyoruz" oluyor. Ardından aynı işletmenin e-postasının küresel bir bulut sağlayıcıda, müşteri listesinin yurt dışı merkezli bir CRM'de, çalışan özlük dosyalarının uluslararası bir depolama hizmetinde durduğu ortaya çıkıyor. KVKK açısından "aktarım" için kargoyla evrak göndermek gerekmez; verinin yurt dışındaki bir sunucuda tutulması ya da oradan erişilebilir olması yeterlidir. Yani soru "yurt dışıyla çalışıyor muyuz" değil, "verimiz fiziken nerede duruyor" sorusudur.
2024 Sonrası Tablo: Standart Sözleşme Dönemi
KVKK'nın yurt dışı aktarım maddesi 2024'te yeniden düzenlendi ve rejim üç katmana oturdu: hakkında yeterlilik kararı bulunan ülkelere aktarım, uygun güvencelere dayalı aktarım ve istisnai (arızi) durumlar. KOBİ pratiğinde işleyen katman ikincisi, onun içinde de Kurum tarafından ilan edilen standart sözleşmedir: veri aktaran ile alıcı taraf arasında imzalanır ve imzadan sonra süresi içinde Kuruma bildirilir. Bildirim yükümlülüğünün süreli olması, bu işi "bir ara bakarız" rafından indirip takvime bağlar. Hangi katmanın sizin senaryonuza uyduğu hukuki bir değerlendirmedir; bu yazının derdi, o değerlendirmenin girdisini oluşturan BT tarafını hazırlamaktır.
Adım 1: Bulut Hizmet Envanteri
Hukukçunuzun ilk isteyeceği şey hizmet listesidir ve bu liste BT'den çıkar. Tipik bir KOBİ'de kişisel veri barındıran bulut hizmetleri şunlardır:
- Kurumsal e-posta ve ofis paketi (çalışan ve müşteri yazışmaları)
- Bulut depolama ve dosya paylaşımı (özlük, sözleşme, teklif dosyaları)
- CRM ve pazarlama araçları (müşteri ve aday kayıtları)
- Muhasebe/İK yazılımlarının bulut sürümleri
- Web sitesi barındırma, form ve analitik araçları
- Yedeklerin gittiği bulut hedefleri — en çok unutulan satır
Bu envanterde gölge kalemler de yakalanmalıdır: bir departmanın kendi kararıyla açtığı deneme hesapları, kişisel sürücülerde tutulan iş dosyaları. SaaS envanteri ve gölge BT yazısındaki yöntem burada aynen kullanılır.
Adım 2: Her Hizmetin Veri Yerleşimini Tespit Etmek
Envanterdeki her satır için üç soru yanıtlanır: veri hangi ülkede/bölgede barındırılıyor, sağlayıcı veri işleme sözleşmesi (DPA) sunuyor mu, bölge seçimi mümkün mü? Büyük sağlaycılar bu bilgileri belgeler; bazıları Türkiye ya da AB bölgesi seçme imkânı verir. Bölge seçimi tek başına KVKK yükümlülüğünü ortadan kaldırmaz — destek erişimi ve alt işleyiciler gibi dolaylı aktarım yolları kalabilir — ama riski daraltır ve hukuki değerlendirmeyi sadeleştirir. Çıktı, hizmet başına "veri nerede, sözleşme ne diyor" tablosudur; standart sözleşme hazırlığının hammaddesi budur.
Adım 3: Teknik Tedbirleri Belgelenebilir Kılmak
Aktarım hukuken düzenlense bile Kurul, veri sorumlusundan uygun teknik tedbirleri bekler; olay günü "alıyorduk" demek değil, gösterebilmek gerekir:
- Erişim kontrolü: Bulut hesaplarında rol bazlı yetki, ayrılan personelin erişiminin kapatılması, çok faktörlü doğrulama — MFA kurulumu bu listenin ilk maddesidir.
- Şifreleme: Aktarımda ve beklemede şifreleme; cihaz tarafında disk şifreleme.
- Kayıt (log) düzeni: Kim, neye, ne zaman erişti sorusuna yanıt verebilen izler.
- Sızıntı önleme: Kişisel verinin kontrolsüz dışarı çıkışına karşı politika ve araçlar — kapsamı DLP stratejisi yazısında ele almıştık.
- Genel çerçeve: Tedbirlerin bütünü için KVKK teknik kontrol listemiz yol göstericidir.
Sık Yapılan Üç Hata
- "Sağlayıcı büyük, o halletmiştir" varsayımı: Sağlayıcının sunduğu sözleşme altyapısı sizi hazır etmez; veri sorumlusu sıfatı ve bildirim yükümlülüğü işletmenin üzerindedir.
- Envanteri bir kez çıkarıp unutmak: Yeni bir SaaS aboneliği açıldığı gün tablo eskir. Envanter, yılda bir değil hizmet ekleme sürecinin parçası olarak güncellenmelidir.
- Aydınlatma metinlerinin geride kalması: Veri artık yurt dışında barınıyorsa ilgili kişilere yapılan bilgilendirmenin de bunu yansıtması gerekir — metin güncellemesi hukukçunun, fiili durumu doğru raporlamak BT'nin işidir.
Bu Süreçte Yamanlar Bilişim'in Üstlendiği Kısım
Biz hukuki görüş vermeyiz; hukukçunuzun sağlam zeminde çalışmasını sağlarız. Bulut hizmet envanterinizi çıkarır, her hizmetin veri yerleşimini ve sözleşme belgelerini derler, teknik tedbirleri kurar ve belgelenebilir hale getiririz; bölge taşıma gerektiren hizmetlerde göçü planlarız. KVKK dosyanızın teknik eki, denetim günü değil bugün hazır olur. Güvenlik tarafındaki hizmet çerçevemiz Kurumsal Siber Güvenlik sayfasındadır.
SSS
Sıkça Sorulan Sorular
E-postamız küresel bir sağlayıcıda; bu tek başına yurt dışı aktarım mıdır?
Veriler yurt dışındaki veri merkezlerinde barınıyor ya da yurt dışından erişilebiliyorsa aktarım rejiminin kapsamına girme olasılığı yüksektir. Kesin nitelendirme hizmetin yapılandırmasına bakılarak ve hukukçuyla birlikte yapılır — bizim katkımız, o yapılandırmayı netleştirmektir.
Sağlayıcı "verileriniz AB'de" diyor; iş bitti mi?
Hayır; AB'de barınmak Türkiye hukukundaki yükümlülükleri kendiliğinden karşılamaz. Yerleşim bilgisi değerlendirmenin girdisidir, sonucu değil. Ayrıca destek erişimi ve alt işleyiciler üzerinden dolaylı aktarım ihtimali ayrıca incelenir.
Standart sözleşmeyi kim imzalar, bildirim kim tarafından yapılır?
Sözleşme veri aktaran işletme ile alıcı taraf arasında imzalanır; Kuruma bildirim yükümlülüğü aktarana aittir ve süreye bağlıdır. Sürecin sahibi yönetim ve hukuk tarafıdır; BT, hangi hizmetle hangi verinin aktığını gösteren envanteri sağlar.
Verileri tamamen Türkiye'de tutsak bu dertten kurtulur muyuz?
Yurt dışı aktarım boyutu daralır; KVKK'nın geri kalanı (aydınlatma, güvenlik tedbirleri, saklama süreleri) aynen sürer. Ayrıca bazı hizmetlerin TR bölgesi yoktur; "tamamen yerli" hedefi bazı araçlardan vazgeçmek anlamına gelebilir. Doğru denge, hizmet başına bilinçli karardır.
Bu işi hiç yapmazsak gerçekçi risk nedir?
KVKK'nın idari yaptırımları caydırıcı düzeydedir ve veri olayı yaşandığında "aktarım düzeni kurulmamış" tablosu, olayın kendisinden bağımsız bir bulguya dönüşür. Maliyet karşılaştırması basittir: envanter + sözleşme + tedbir düzeni, tek bir olayın hukuki ve itibari faturasından küçüktür.
Yazar
Serdar YAMAN
Yamanlar Bilişim Uzmanı
Yamanlar Bilişim bünyesinde IT altyapısı, siber güvenlik ve dijital dönüşüm konularında içerikler üretmektedir. Sorularınız için iletişime geçebilirsiniz.
Profesyonel Destek
Bu konuda destek alın
Uyumluluk ve Veri Koruma alanında ihtiyaç duyduğunuz çözümü birlikte tasarlayalım. Uzman ekibimiz 1 iş günü içinde size geri döner.
support@yamanlarbilisim.com · Yanıt süresi: 1 iş günü
Devamını Oku
İlgili Makaleler

NIS2 ve Türk Tedarikçiler: AB Müşteriniz Sizden Ne İsteyecek?
Avrupa'nın siber güvenlik direktifi NIS2, kapsamındaki şirketlere tedarik zincirlerini de güvence altına alma yükümlülüğü getirdi. AB'ye satış yapan Türk KOBİ'lerine artık güvenlik anketleri ve sözleşme şartları geliyor — nelerin sorulacağını ve nasıl hazırlanılacağını anlattık.

Eski Bilgisayarı Güvenli Elden Çıkarma: Veri İmha ve e-Atık Rehberi
Depoda tozlanan eski bilgisayarlar demirbaş değil, diskinde müşteri verisi taşıyan açık dosya dolaplarıdır. Formatlamanın neden yetmediğini, disk türüne göre doğru imha yöntemini, tutanak düzenini ve e-atık teslimini adım adım anlattık.

Microsoft 365 ve Google Workspace'in Yerleşik DLP'siyle Ücretsiz Başlangıç
Veri sızıntısı önleme (DLP) pahalı bir kurumsal ürün zannedilir; oysa çoğu KOBİ'nin zaten ödediği ofis paketinde yerleşik DLP kuralları durur. TC kimlik, IBAN ve kart numarasının e-postayla dışarı akmasını üç aşamalı planla — önce izle, sonra uyar, en son engelle — durdurun.