KVKK & Uyum

Yurt Dışına Veri Aktarımı: Bulut, SaaS ve Yapay Zekâ Araçlarınız KVKK'ya Uygun mu?

Kurumsal e-postanız, CRM'iniz, analitik aracınız ve ekibinizin kullandığı yapay zekâ asistanı — hepsi birer yurt dışına veri aktarımı. 2024 değişikliği sonrası kurallar ve pratik bir yol haritası.

Yazan IWWOMI
· 11 dk okuma
Yurt Dışına Veri Aktarımı: Bulut, SaaS ve Yapay Zekâ Araçlarınız KVKK'ya Uygun mu?

Bir şirkete “yurt dışına kişisel veri aktarıyor musunuz?” diye sorduğunuzda en sık aldığınız cevap “hayır, bizim yurt dışıyla işimiz yok” olur. Sonra kullandıkları araçları sayarsınız: kurumsal e-posta ve ofis paketi, CRM, müşteri destek yazılımı, e-posta pazarlama servisi, web analitiği, video konferans, İK platformu, bulut barındırma — ve son iki yılda eklenen, ekibin yarısının her gün içine müşteri yazışması yapıştırdığı yapay zekâ asistanı.

Bu araçların sunucuları yurt dışındaysa, her biri KVKK anlamında birer yurt dışına veri aktarımıdır. Yurt dışıyla ticaret yapmanız gerekmez; bir SaaS aboneliği yeterlidir.

2024’te kanunun 9. maddesi baştan yazıldı ve kurallar hem netleşti hem de sıkılaştı. Bu yazı yeni rejimi ve bulut, SaaS ve yapay zekâ kullanan bir şirketin pratikte ne yapması gerektiğini anlatıyor.

Bu yazı genel bilgilendirme amaçlıdır, hukuki görüş değildir. Aktarım mekanizmasının seçimi ve sözleşmelerin hazırlanması için hukuki destek almanızı öneririz.

Ne Değişti?

Eski düzende yurt dışına aktarım fiilen tek bir yola sıkışmıştı: açık rıza. Yeterli korumaya sahip ülke listesi hiç yayımlanmadı, taahhütname yoluyla Kurul’dan izin alabilenler bir avuç şirketle sınırlı kaldı. Sonuçta binlerce şirket, üyelik ekranına “verilerimin yurt dışına aktarılmasına rıza veriyorum” kutusu koyarak sorunu çözdüğünü varsaydı.

7499 sayılı Kanun’la yapılan değişiklik 1 Haziran 2024’te yürürlüğe girdi; eski hükmün geçiş dönemi 1 Eylül 2024’te sona erdi. Uygulamanın ayrıntıları 10 Temmuz 2024’te yayımlanan Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik’le belirlendi. Yeni sistem üç kademelidir.

Üç Kademeli Sistem

1. Yeterlilik kararı

Kurul; bir ülke, ülke içindeki bir sektör veya uluslararası kuruluş hakkında yeterlilik kararı verebilir. Karar varsa aktarım ek bir güvenceye gerek olmadan yapılır. Bu yazının yayımlandığı tarih itibarıyla verilmiş bir yeterlilik kararı bulunmuyor; dolayısıyla pratikte herkes ikinci kademeye bakmak zorunda.

2. Uygun güvenceler

Yeterlilik kararı yoksa, ilgili kişilerin haklarını kullanabilmesi ve etkili kanun yollarına başvurabilmesi şartıyla şu güvencelerden biri sağlanmalıdır:

MekanizmaKimler için uygunKurul süreci
Standart sözleşmeHemen herkes — SaaS ve bulut tedarikçileri dahilİmzadan sonra 5 iş günü içinde bildirim
Bağlayıcı şirket kurallarıÇok uluslu şirket grupları içi aktarımlarKurul onayı
TaahhütnameStandart sözleşmenin uymadığı özel durumlarKurul izni
Uluslararası sözleşme niteliğinde olmayan anlaşmaKamu kurumları ve kamu kurumu niteliğindeki meslek kuruluşlarıKurul izni

3. Arızi aktarımlar

İlk iki kademe sağlanamıyorsa, yalnızca arızi — yani düzenli olmayan, süreklilik arz etmeyen aktarımlar için sınırlı istisnalar vardır: ilgili kişinin muhtemel riskler hakkında bilgilendirilerek açık rıza vermesi, aktarımın ilgili kişiyle yapılan bir sözleşmenin ifası için zorunlu olması gibi.

Buradaki kritik kelime “arızi”. CRM’inize her gün akan müşteri verisi arızi değildir.

Standart Sözleşmeler: Pratikte Ana Yol

Kurul dört tip standart sözleşme metni yayımladı; doğru metin tarafların rolüne göre seçilir:

  1. Veri sorumlusundan veri sorumlusuna
  2. Veri sorumlusundan veri işleyene — tipik SaaS ve bulut senaryosu
  3. Veri işleyenden veri işleyene
  4. Veri işleyenden veri sorumlusuna

Bilinmesi gerekenler:

  • Metin değiştirilemez. Standart sözleşme, Kurul’un yayımladığı hâliyle, ekleme ve çıkarma yapılmadan kullanılmalıdır. Yalnızca eklerdeki alanlar (taraflar, veri kategorileri, amaçlar, teknik ve idari tedbirler vb.) doldurulur.
  • Yetkili kişilerce imzalanmalıdır. İmza yetkisini gösteren belgeler bildirimin parçasıdır.
  • 5 iş günü. İmzaların tamamlanmasından itibaren beş iş günü içinde Kurum’a bildirilir — fiziki olarak, KEP ile veya Kurum’un Standart Sözleşme Bildirim Modülü üzerinden.
  • Bildirim onay değildir. Kurum’un cevabını beklemeniz gerekmez; ama bildirmemek bağımsız bir kabahattir. 2026 için cezası 90.308 TL ile 1.806.377 TL arasındadır.
  • AB standart sözleşme maddeleri (SCC) bunun yerine geçmez. Tedarikçinizle imzaladığınız GDPR uyumlu veri işleme eki, KVKK açısından standart sözleşme değildir.

”Açık Rıza Alıyoruz, Yetmiyor mu?”

Artık yetmiyor. Yeni sistemde açık rıza yalnızca arızi aktarımlar için ve yalnızca kişi muhtemel riskler hakkında bilgilendirilmişse geçerli bir yoldur. Sistematik aktarımlar — yani bulut ve SaaS kullanımının neredeyse tamamı — rızaya dayandırılamaz.

Üyelik ekranınızda hâlâ “verilerimin yurt dışına aktarılmasına rıza veriyorum” kutusu duruyorsa, bu kutu sizi korumuyor; yalnızca güncel olmayan bir uyum modelinde kaldığınızı gösteriyor. Rıza kutularının genel sorunları için aydınlatma ve açık rıza yazımıza bakın.

Bulut ve SaaS Kullanan Şirketler İçin Yol Haritası

1. Araçlarınızın envanterini çıkarın. Finansın ödediği aboneliklerle sınırlı kalmayın; ekiplerin kendi kartlarıyla açtığı hesaplar ve ücretsiz planlar da dahil. Her araç için: hangi kişisel veri gidiyor, veri hangi ülkede tutuluyor, tedarikçi veri işleyen mi veri sorumlusu mu?

2. Tedarikçinin alt işleyenlerine bakın. Türkiye’deki bir SaaS firmasını kullanıyor olabilirsiniz, ama onun altyapısı yurt dışındaki bir bulutta çalışıyorsa zincirin bir halkası yine yurt dışındadır.

3. Her aktarımı bir mekanizmaya bağlayın. Çoğu durumda cevap, sorumludan işleyene standart sözleşmedir. Tedarikçinize Kurul’un standart sözleşmesini imzalayıp imzalamadığını açıkça sorun. İmzalamayı reddeden tedarikçi, bir risk kararı vermeniz gereken tedarikçidir.

4. Bildirimleri takvime bağlayın. Beş iş günü kısadır; imza süreci ile bildirim hazırlığını birlikte yürütün.

5. Aktarılan veriyi azaltın. En az konuşulan ama en etkili adım budur:

  • Türkiye’de barındırma. Kişisel verinin durduğu katmanı yurt içinde tutmak, o veri için aktarım sorusunu ortadan kaldırır. Public buluttan kendi kontrolünüzdeki bir altyapıya geçişin pratikte nasıl göründüğünü self-hosted PaaS göç yazımızda anlattık.
  • Takma adlandırma ve maskeleme. Analitik ya da raporlama için yurt dışındaki bir araca veri gönderiyorsanız, kimliği belirleyen alanları göndermeden önce çıkarın veya geri döndürülemez biçimde dönüştürün.
  • Veri minimizasyonu. Destek aracınıza müşterinin T.C. kimlik numarasının gitmesi gerekiyor mu? Çoğu entegrasyon, ihtiyaç duyulandan fazla alan taşır.

6. Belgeleri güncelleyin. Aydınlatma metinleriniz ve VERBİS kaydınız yurt dışı aktarımı doğru yansıtmalıdır.

Yapay Zekâ Araçları: Yeni ve Büyüyen Açık

Bir çalışan müşteri şikâyetini özetletmek için yapay zekâ asistanına yapıştırdığında, bir geliştirici hata ayıklarken gerçek kullanıcı kayıtlarını içeren bir log’u paylaştığında ya da İK bir özgeçmişi değerlendirmesi için yüklediğinde, kişisel veri yurt dışındaki bir sağlayıcıya aktarılmış olur. Çoğu şirkette bu aktarımların ne envanterde, ne aydınlatma metninde, ne de herhangi bir sözleşmede karşılığı vardır.

Kurum, 24 Kasım 2025’te yayımladığı Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi’nde bu sistemlerin yaşam döngüsü boyunca veri işleme şartlarını, ilgili kişi haklarını ve yurt dışına aktarım boyutunu ele aldı. Mesaj net: yapay zekâ kullanımı KVKK’dan muaf bir alan değil.

Yasaklamak çözüm değildir; ekipler kişisel hesaplarıyla kullanmaya devam eder ve görünürlüğünüz tamamen kaybolur. İşe yarayan yaklaşım katmanlıdır:

  • Kurumsal sözleşme. Bireysel hesaplar yerine, veri işleme şartları belirlenmiş, girdilerin model eğitiminde kullanılmadığı kurumsal planlar — ve bunlar için uygun aktarım mekanizması.
  • Kullanım politikası. Hangi veri sınıfının hangi araca girebileceğini söyleyen, kısa ve anlaşılır kurallar. Özel nitelikli veri için net yasak.
  • Sanitizasyon katmanı. İstek sağlayıcıya gitmeden önce kişisel veriyi tespit edip maskeleyen, cevap döndüğünde geri yerleştiren bir ara katman. Böylece modelin gücünü kullanırsınız ama kişisel veri sınırlarınızın dışına çıkmaz. Bu mimariyi Sentez Duvarı yazımızda ayrıntısıyla anlattık.
  • Yerelde çalışan modeller. Hassasiyeti yüksek iş yükleri için kendi altyapınızda çalışan açık modeller, aktarım sorusunu tümüyle ortadan kaldırır.

Nereden Başlamalı?

Yurt dışına aktarım, KVKK uyumunun hukuk ile mimarinin en sıkı iç içe geçtiği başlığıdır. Sözleşme tarafı gereklidir ama tek başına yeterli değildir; asıl kaldıraç, hangi verinin nereye gittiğini bilmek ve gitmesi gerekmeyeni göndermemektir.

Başlamak için üç soru: Şirketinizde kullanılan tüm SaaS ve yapay zekâ araçlarının güncel bir listesi var mı? Bu araçlardan hangilerine kişisel veri gidiyor? Bunların kaçı için geçerli bir aktarım mekanizmanız var?

IWWOMI olarak KVKK danışmanlığı kapsamında veri akışlarınızı ve araç envanterinizi çıkarıyor, her aktarım için uygun mekanizmayı belirlemenize yardımcı oluyor ve — işin bize özgü kısmı — aktarılan veriyi mimari düzeyde azaltıyoruz: yurt içi barındırma, maskeleme ve yapay zekâ sanitizasyon katmanları. Mevcut durumunuzu birlikte değerlendirmek isterseniz iletişime geçin.

Kaynaklar: Standart Sözleşmeler — KVKK · Kişisel Verilerin Yurt Dışına Aktarılması Rehberi — KVKK · Standart Sözleşme Bildirim Modülü duyurusu · Üretken Yapay Zekâ ve Kişisel Verilerin Korunması Rehberi

Tüm yazılar
Paylaş
IWWOMI

Bir sonraki projeniz için konuşalım

Bu yazıdaki konularda ekibinizin yardıma ihtiyacı varsa, IWWOMI bir mesaj uzakta.

İletişime geç