GDPR

Madde 45

Bir yeterlilik kararına dayalı olarak yapılan aktarımlar

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 5 dibace
Official Journal text EUR-Lex
Recital 103

The Commission may decide with effect for the entire Union that a third country, a territory or specified sector within a third country, or an international organisation, offers an adequate level of data protection, thus providing legal certainty and uniformity throughout the Union as regards the third country or international organisation which is considered to provide such level of protection. In such cases, transfers of personal data to that third country or international organisation may take place without the need to obtain any further authorisation. The Commission may also decide, having given notice and a full statement setting out the reasons to the third country or international organisation, to revoke such a decision.

Recital 104

In line with the fundamental values on which the Union is founded, in particular the protection of human rights, the Commission should, in its assessment of the third country, or of a territory or specified sector within a third country, take into account how a particular third country respects the rule of law, access to justice as well as international human rights norms and standards and its general and sectoral law, including legislation concerning public security, defence and national security as well as public order and criminal law. The adoption of an adequacy decision with regard to a territory or a specified sector in a third country should take into account clear and objective criteria, such as specific processing activities and the scope of applicable legal standards and legislation in force in the third country. The third country should offer guarantees ensuring an adequate level of protection essentially equivalent to that ensured within the Union, in particular where personal data are processed in one or several specific sectors. In particular, the third country should ensure effective independent data protection supervision and should provide for cooperation mechanisms with the Member States' data protection authorities, and the data subjects should be provided with effective and enforceable rights and effective administrative and judicial redress.

Recital 105

Apart from the international commitments the third country or international organisation has entered into, the Commission should take account of obligations arising from the third country's or international organisation's participation in multilateral or regional systems in particular in relation to the protection of personal data, as well as the implementation of such obligations. In particular, the third country's accession to the Council of Europe Convention of 28 January 1981 for the Protection of Individuals with regard to the Automatic Processing of Personal Data and its Additional Protocol should be taken into account. The Commission should consult the Board when assessing the level of protection in third countries or international organisations.

Recital 106

The Commission should monitor the functioning of decisions on the level of protection in a third country, a territory or specified sector within a third country, or an international organisation, and monitor the functioning of decisions adopted on the basis of Article 25(6) or Article 26(4) of Directive 95/46/EC. In its adequacy decisions, the Commission should provide for a periodic review mechanism of their functioning. That periodic review should be conducted in consultation with the third country or international organisation in question and take into account all relevant developments in the third country or international organisation. For the purposes of monitoring and of carrying out the periodic reviews, the Commission should take into consideration the views and findings of the European Parliament and of the Council as well as of other relevant bodies and sources. The Commission should evaluate, within a reasonable time, the functioning of the latter decisions and report any relevant findings to the Committee within the meaning of Regulation (EU) No 182/2011 of the European Parliament and of the Council as established under this Regulation, to the European Parliament and to the Council.

Recital 107

The Commission may recognise that a third country, a territory or a specified sector within a third country, or an international organisation no longer ensures an adequate level of data protection. Consequently the transfer of personal data to that third country or international organisation should be prohibited, unless the requirements in this Regulation relating to transfers subject to appropriate safeguards, including binding corporate rules, and derogations for specific situations are fulfilled. In that case, provision should be made for consultations between the Commission and such third countries or international organisations. The Commission should, in a timely manner, inform the third country or international organisation of the reasons and enter into consultations with it in order to remedy the situation.

01

Yeterlilik kararının kapsamı

Avrupa Komisyonu, bir üçüncü ülkenin, o ülkedeki belirli bir bölgenin veya sektörün ya da bir uluslararası kuruluşun yeterli koruma sağladığına karar verebilir. Kararın kapsadığı aktarımlar için veri sorumlusu veya veri işleyenin ayrıca denetim makamından izin alması gerekmez.1

Yeterlilik kararı belirli bir veri aktarım sözleşmesini değil, kararın gösterdiği ülke, bölge, sektör veya kuruluş bakımından koruma düzeyini değerlendirir. Bu nedenle kararın coğrafi ve sektörel kapsamı aktarım öncesinde belirlenmelidir. Belirli bir sektör hakkında verilen karar, aynı ülkedeki diğer sektörlere yapılan aktarımları kapsamaz.2

Kararın bulunması, aktarımın dayandığı işleme şartını veya GDPR'ın genel yükümlülüklerini ortadan kaldırmaz. Veri sorumlusu, yeterlilik kararı kapsamında da aktarımın amacı, veri kategorileri, alıcı ve saklama süresi bakımından Tüzüğe uygun hareket etmelidir.3

02

Esas bakımından eşdeğer koruma

Yeterlilik için üçüncü ülkenin Birlik hukukundaki kuralları aynı biçimde kabul etmesi aranmaz. ABAD, 95/46/AT sayılı Direktif döneminde verdiği Schrems kararında üçüncü ülkenin kendi hukuku veya uluslararası taahhütleri aracılığıyla Birlik hukukundaki korumaya esas bakımından eşdeğer bir düzey sağlaması gerektiğini belirtmiştir. Kullanılan hukuki araçlar farklı olabilir, fakat ilgili kişilerin hakları uygulamada korunmalıdır.1

İnceleme yalnız yürürlükteki kanunların metniyle sınırlı değildir. Kuralların nasıl uygulandığı, ihlallerin belirlenip belirlenmediği, denetimin etkili çalışıp çalışmadığı ve başvuru yollarının kullanılabilir olup olmadığı da değerlendirilir. Komisyonun bu incelemeyi yeni gelişmeleri dikkate alarak sürdürmesi gerekir.2

Bir sistemin öz belgelendirmeye dayanması tek başına yetersizlik sonucu doğurmaz. Öz belgelendirmenin güvenilirliği, kurallara uyulup uyulmadığını inceleyen ve ihlalleri giderebilen etkili mekanizmaların varlığına bağlıdır.3

ABAD, Facebook Ireland and Schrems kararında esas bakımından eşdeğer koruma ölçütünü GDPR m.45 bakımından da sürdürmüştür. Bu düzey, GDPR ile Avrupa Birliği Temel Haklar Şartı birlikte değerlendirilerek belirlenir.4

03

Kamu makamlarının erişimi ve başvuru yolları

Komisyon, yeterlilik incelemesinde hukuk devleti ilkesini, temel haklara saygıyı, genel ve sektörel mevzuatı, içtihadı ve kuralların uygulanmasını dikkate alır. Kamu güvenliği, savunma, milli güvenlik ve ceza hukuku alanındaki düzenlemeler ile kamu makamlarının kişisel verilere erişimi bu incelemenin açık unsurlarıdır.1

Kamu makamlarının erişimine izin veren kurallar açık, kesin ve erişilebilir olmalıdır. Müdahalenin kapsamı ile uygulanma şartları kanunda belirlenmeli, erişim meşru amaç için gerekli ve orantılı olanla sınırlandırılmalıdır.2 Bağımsız denetim ile kişinin erişim, düzeltme veya silme talebini ileri sürebileceği etkili başvuru yolları da koruma düzeyinin parçasıdır.3

ABAD, Schrems kararında kapsamı sınırlandırılmamış genel erişim yetkisini ve etkili yargısal başvuru yolunun bulunmamasını temel hakların özü bakımından incelemiştir.4 Facebook Ireland and Schrems kararında ise kamu erişimini sınırlayan asgari güvenceleri incelemiştir.5 Aynı kararda, bağımsız ve bağlayıcı karar verebilen bir başvuru merciinin bulunmasını da yeterlilik incelemesine dahil etmiştir.6

Bu ölçütler yalnız belirli bir ülkeye ilişkin karar sonucundan ibaret değildir. Her yeterlilik incelemesinde ilgili üçüncü ülkenin kendi hukuku ve uygulaması değerlendirilmelidir.7

04

İzleme ve kararın değiştirilmesi

Yeterlilik kararında en geç dört yılda bir yapılacak dönemsel gözden geçirme için bir mekanizma bulunmalıdır. Dört yıllık süre kararın kendiliğinden sona erdiği tarih değildir. Komisyon ayrıca üçüncü ülkedeki veya uluslararası kuruluştaki gelişmeleri sürekli izlemekle yükümlüdür.1

Mevcut bilgiler koruma düzeyinin artık yeterli olmadığını gösterirse Komisyon kararı gerekli ölçüde kaldırır, değiştirir veya askıya alır. Bu işlem geçmişe etkili olmaz. Komisyon, durumu gidermek amacıyla ilgili üçüncü ülke veya uluslararası kuruluşla görüşmelerde bulunur.2

Kararın kaldırılması, değiştirilmesi veya askıya alınması, GDPR m.46-49'un şartlarını taşıyan aktarımları engellemez.3

95/46/AT sayılı Direktif döneminde verilen yeterlilik kararları, değiştirilinceye, yenisiyle değiştirilinceye veya yürürlükten kaldırılıncaya kadar yürürlükte kalır.4 Bu devam kuralı, Komisyonun eski kararları etkileyebilecek gelişmeleri GDPR m.45/4 uyarınca sürekli izleme yükümlülüğünü ortadan kaldırmaz.5

05

Şikayet ve yargısal denetim

Geçerli bir yeterlilik kararı üye devletleri ve ulusal denetim makamlarını bağlar. Ulusal makam, karar yürürlükteyken üçüncü ülkenin yeterli koruma sağlamadığı yönünde bununla çelişen bağlayıcı bir karar veremez.1

Yeterlilik kararının varlığı, verisi aktarılan kişinin denetim makamına şikayette bulunmasını engellemez. Denetim makamı şikayeti tam bağımsızlık içinde incelemelidir.2 Denetim makamı itirazları yerinde görürse geçerlilik sorununu ulusal mahkemeye taşıyabileceği bir yargı yoluna sahip olmalıdır. Ulusal mahkeme de kuşkuları paylaşırsa ön karar yoluyla ABAD'a başvurmalıdır.3

ABAD, Facebook Ireland and Schrems kararında aynı ayrımı GDPR m.45 bakımından sürdürmüştür. Geçerli karar aktarıma izin verirken şikayet ve bağımsız inceleme yolu açık kalır.4

06

KVKK ile karşılaştırma

KVKK m.9/1-3, Kişisel Verileri Koruma Kurulunun ülke, ülke içindeki sektör veya uluslararası kuruluş hakkında yeterlilik kararı verebilmesini düzenler. Karar verilirken kişisel verilerin korunmasına ilişkin mevzuat ve uygulama, bağımsız veri koruma kurumunun varlığı, etkili başvuru yolları, uluslararası anlaşmalar ve karşılıklılık durumu dikkate alınır.1

KVKK'da yeterlilik kararları en geç dört yılda bir yeniden değerlendirilir. Yeniden değerlendirme süresinin dolması kararı kendiliğinden sona erdirmez. Kurul, değerlendirme sonucuna veya gerekli gördüğü başka bir duruma göre kararı ileriye etkili olarak değiştirebilir, askıya alabilir veya kaldırabilir.2

GDPR ile KVKK ülke, sektör ve uluslararası kuruluş düzeyinde karar verilmesi ile dönemsel gözden geçirme bakımından benzer bir yapı kurmuştur. Buna karşılık karar mercii, kararın Birlik hukukundaki bağlayıcı etkisi ve geçerlilik denetiminin ABAD'a taşınma usulü yalnız GDPR sistemine aittir. Bu geçerlilik denetimi Türk hukukuna aynı biçimde aktarılamaz.

§ Tüzük Metni
Official Journal text EUR-Lex

1. A transfer of personal data to a third country or an international organisation may take place where the Commission has decided that the third country, a territory or one or more specified sectors within that third country, or the international organisation in question ensures an adequate level of protection. Such a transfer shall not require any specific authorisation.

2. When assessing the adequacy of the level of protection, the Commission shall, in particular, take account of the following elements:

(a) the rule of law, respect for human rights and fundamental freedoms, relevant legislation, both general and sectoral, including concerning public security, defence, national security and criminal law and the access of public authorities to personal data, as well as the implementation of such legislation, data protection rules, professional rules and security measures, including rules for the onward transfer of personal data to another third country or international organisation which are complied with in that country or international organisation, case-law, as well as effective and enforceable data subject rights and effective administrative and judicial redress for the data subjects whose personal data are being transferred;

(b) the existence and effective functioning of one or more independent supervisory authorities in the third country or to which an international organisation is subject, with responsibility for ensuring and enforcing compliance with the data protection rules, including adequate enforcement powers, for assisting and advising the data subjects in exercising their rights and for cooperation with the supervisory authorities of the Member States; and

(c) the international commitments the third country or international organisation concerned has entered into, or other obligations arising from legally binding conventions or instruments as well as from its participation in multilateral or regional systems, in particular in relation to the protection of personal data.

3. The Commission, after assessing the adequacy of the level of protection, may decide, by means of implementing act, that a third country, a territory or one or more specified sectors within a third country, or an international organisation ensures an adequate level of protection within the meaning of paragraph 2 of this Article. The implementing act shall provide for a mechanism for a periodic review, at least every four years, which shall take into account all relevant developments in the third country or international organisation. The implementing act shall specify its territorial and sectoral application and, where applicable, identify the supervisory authority or authorities referred to in point (b) of paragraph 2 of this Article. The implementing act shall be adopted in accordance with the examination procedure referred to in Article 93(2).

4. The Commission shall, on an ongoing basis, monitor developments in third countries and international organisations that could affect the functioning of decisions adopted pursuant to paragraph 3 of this Article and decisions adopted on the basis of Article 25(6) of Directive 95/46/EC.

5. The Commission shall, where available information reveals, in particular following the review referred to in paragraph 3 of this Article, that a third country, a territory or one or more specified sectors within a third country, or an international organisation no longer ensures an adequate level of protection within the meaning of paragraph 2 of this Article, to the extent necessary, repeal, amend or suspend the decision referred to in paragraph 3 of this Article by means of implementing acts without retro-active effect. Those implementing acts shall be adopted in accordance with the examination procedure referred to in Article 93(2).

On duly justified imperative grounds of urgency, the Commission shall adopt immediately applicable implementing acts in accordance with the procedure referred to in Article 93(3).

6. The Commission shall enter into consultations with the third country or international organisation with a view to remedying the situation giving rise to the decision made pursuant to paragraph 5.

7. A decision pursuant to paragraph 5 of this Article is without prejudice to transfers of personal data to the third country, a territory or one or more specified sectors within that third country, or the international organisation in question pursuant to Articles 46 to 49.

8. The Commission shall publish in the Official Journal of the European Union and on its website a list of the third countries, territories and specified sectors within a third country and international organisations for which it has decided that an adequate level of protection is or is no longer ensured.

9. Decisions adopted by the Commission on the basis of Article 25(6) of Directive 95/46/EC shall remain in force until amended, replaced or repealed by a Commission Decision adopted in accordance with paragraph 3 or 5 of this Article.

§ İlgili Dibaceler GDPR · 5
Official Journal text EUR-Lex
Recital 103

The Commission may decide with effect for the entire Union that a third country, a territory or specified sector within a third country, or an international organisation, offers an adequate level of data protection, thus providing legal certainty and uniformity throughout the Union as regards the third country or international organisation which is considered to provide such level of protection. In such cases, transfers of personal data to that third country or international organisation may take place without the need to obtain any further authorisation. The Commission may also decide, having given notice and a full statement setting out the reasons to the third country or international organisation, to revoke such a decision.

Recital 104

In line with the fundamental values on which the Union is founded, in particular the protection of human rights, the Commission should, in its assessment of the third country, or of a territory or specified sector within a third country, take into account how a particular third country respects the rule of law, access to justice as well as international human rights norms and standards and its general and sectoral law, including legislation concerning public security, defence and national security as well as public order and criminal law. The adoption of an adequacy decision with regard to a territory or a specified sector in a third country should take into account clear and objective criteria, such as specific processing activities and the scope of applicable legal standards and legislation in force in the third country. The third country should offer guarantees ensuring an adequate level of protection essentially equivalent to that ensured within the Union, in particular where personal data are processed in one or several specific sectors. In particular, the third country should ensure effective independent data protection supervision and should provide for cooperation mechanisms with the Member States' data protection authorities, and the data subjects should be provided with effective and enforceable rights and effective administrative and judicial redress.

Recital 105

Apart from the international commitments the third country or international organisation has entered into, the Commission should take account of obligations arising from the third country's or international organisation's participation in multilateral or regional systems in particular in relation to the protection of personal data, as well as the implementation of such obligations. In particular, the third country's accession to the Council of Europe Convention of 28 January 1981 for the Protection of Individuals with regard to the Automatic Processing of Personal Data and its Additional Protocol should be taken into account. The Commission should consult the Board when assessing the level of protection in third countries or international organisations.

Recital 106

The Commission should monitor the functioning of decisions on the level of protection in a third country, a territory or specified sector within a third country, or an international organisation, and monitor the functioning of decisions adopted on the basis of Article 25(6) or Article 26(4) of Directive 95/46/EC. In its adequacy decisions, the Commission should provide for a periodic review mechanism of their functioning. That periodic review should be conducted in consultation with the third country or international organisation in question and take into account all relevant developments in the third country or international organisation. For the purposes of monitoring and of carrying out the periodic reviews, the Commission should take into consideration the views and findings of the European Parliament and of the Council as well as of other relevant bodies and sources. The Commission should evaluate, within a reasonable time, the functioning of the latter decisions and report any relevant findings to the Committee within the meaning of Regulation (EU) No 182/2011 of the European Parliament and of the Council as established under this Regulation, to the European Parliament and to the Council.

Recital 107

The Commission may recognise that a third country, a territory or a specified sector within a third country, or an international organisation no longer ensures an adequate level of data protection. Consequently the transfer of personal data to that third country or international organisation should be prohibited, unless the requirements in this Regulation relating to transfers subject to appropriate safeguards, including binding corporate rules, and derogations for specific situations are fulfilled. In that case, provision should be made for consultations between the Commission and such third countries or international organisations. The Commission should, in a timely manner, inform the third country or international organisation of the reasons and enter into consultations with it in order to remedy the situation.

01

Yeterlilik kararının kapsamı

Avrupa Komisyonu, bir üçüncü ülkenin, o ülkedeki belirli bir bölgenin veya sektörün ya da bir uluslararası kuruluşun yeterli koruma sağladığına karar verebilir. Kararın kapsadığı aktarımlar için veri sorumlusu veya veri işleyenin ayrıca denetim makamından izin alması gerekmez.1

Yeterlilik kararı belirli bir veri aktarım sözleşmesini değil, kararın gösterdiği ülke, bölge, sektör veya kuruluş bakımından koruma düzeyini değerlendirir. Bu nedenle kararın coğrafi ve sektörel kapsamı aktarım öncesinde belirlenmelidir. Belirli bir sektör hakkında verilen karar, aynı ülkedeki diğer sektörlere yapılan aktarımları kapsamaz.2

Kararın bulunması, aktarımın dayandığı işleme şartını veya GDPR'ın genel yükümlülüklerini ortadan kaldırmaz. Veri sorumlusu, yeterlilik kararı kapsamında da aktarımın amacı, veri kategorileri, alıcı ve saklama süresi bakımından Tüzüğe uygun hareket etmelidir.3

02

Esas bakımından eşdeğer koruma

Yeterlilik için üçüncü ülkenin Birlik hukukundaki kuralları aynı biçimde kabul etmesi aranmaz. ABAD, 95/46/AT sayılı Direktif döneminde verdiği Schrems kararında üçüncü ülkenin kendi hukuku veya uluslararası taahhütleri aracılığıyla Birlik hukukundaki korumaya esas bakımından eşdeğer bir düzey sağlaması gerektiğini belirtmiştir. Kullanılan hukuki araçlar farklı olabilir, fakat ilgili kişilerin hakları uygulamada korunmalıdır.1

İnceleme yalnız yürürlükteki kanunların metniyle sınırlı değildir. Kuralların nasıl uygulandığı, ihlallerin belirlenip belirlenmediği, denetimin etkili çalışıp çalışmadığı ve başvuru yollarının kullanılabilir olup olmadığı da değerlendirilir. Komisyonun bu incelemeyi yeni gelişmeleri dikkate alarak sürdürmesi gerekir.2

Bir sistemin öz belgelendirmeye dayanması tek başına yetersizlik sonucu doğurmaz. Öz belgelendirmenin güvenilirliği, kurallara uyulup uyulmadığını inceleyen ve ihlalleri giderebilen etkili mekanizmaların varlığına bağlıdır.3

ABAD, Facebook Ireland and Schrems kararında esas bakımından eşdeğer koruma ölçütünü GDPR m.45 bakımından da sürdürmüştür. Bu düzey, GDPR ile Avrupa Birliği Temel Haklar Şartı birlikte değerlendirilerek belirlenir.4

03

Kamu makamlarının erişimi ve başvuru yolları

Komisyon, yeterlilik incelemesinde hukuk devleti ilkesini, temel haklara saygıyı, genel ve sektörel mevzuatı, içtihadı ve kuralların uygulanmasını dikkate alır. Kamu güvenliği, savunma, milli güvenlik ve ceza hukuku alanındaki düzenlemeler ile kamu makamlarının kişisel verilere erişimi bu incelemenin açık unsurlarıdır.1

Kamu makamlarının erişimine izin veren kurallar açık, kesin ve erişilebilir olmalıdır. Müdahalenin kapsamı ile uygulanma şartları kanunda belirlenmeli, erişim meşru amaç için gerekli ve orantılı olanla sınırlandırılmalıdır.2 Bağımsız denetim ile kişinin erişim, düzeltme veya silme talebini ileri sürebileceği etkili başvuru yolları da koruma düzeyinin parçasıdır.3

ABAD, Schrems kararında kapsamı sınırlandırılmamış genel erişim yetkisini ve etkili yargısal başvuru yolunun bulunmamasını temel hakların özü bakımından incelemiştir.4 Facebook Ireland and Schrems kararında ise kamu erişimini sınırlayan asgari güvenceleri incelemiştir.5 Aynı kararda, bağımsız ve bağlayıcı karar verebilen bir başvuru merciinin bulunmasını da yeterlilik incelemesine dahil etmiştir.6

Bu ölçütler yalnız belirli bir ülkeye ilişkin karar sonucundan ibaret değildir. Her yeterlilik incelemesinde ilgili üçüncü ülkenin kendi hukuku ve uygulaması değerlendirilmelidir.7

04

İzleme ve kararın değiştirilmesi

Yeterlilik kararında en geç dört yılda bir yapılacak dönemsel gözden geçirme için bir mekanizma bulunmalıdır. Dört yıllık süre kararın kendiliğinden sona erdiği tarih değildir. Komisyon ayrıca üçüncü ülkedeki veya uluslararası kuruluştaki gelişmeleri sürekli izlemekle yükümlüdür.1

Mevcut bilgiler koruma düzeyinin artık yeterli olmadığını gösterirse Komisyon kararı gerekli ölçüde kaldırır, değiştirir veya askıya alır. Bu işlem geçmişe etkili olmaz. Komisyon, durumu gidermek amacıyla ilgili üçüncü ülke veya uluslararası kuruluşla görüşmelerde bulunur.2

Kararın kaldırılması, değiştirilmesi veya askıya alınması, GDPR m.46-49'un şartlarını taşıyan aktarımları engellemez.3

95/46/AT sayılı Direktif döneminde verilen yeterlilik kararları, değiştirilinceye, yenisiyle değiştirilinceye veya yürürlükten kaldırılıncaya kadar yürürlükte kalır.4 Bu devam kuralı, Komisyonun eski kararları etkileyebilecek gelişmeleri GDPR m.45/4 uyarınca sürekli izleme yükümlülüğünü ortadan kaldırmaz.5

05

Şikayet ve yargısal denetim

Geçerli bir yeterlilik kararı üye devletleri ve ulusal denetim makamlarını bağlar. Ulusal makam, karar yürürlükteyken üçüncü ülkenin yeterli koruma sağlamadığı yönünde bununla çelişen bağlayıcı bir karar veremez.1

Yeterlilik kararının varlığı, verisi aktarılan kişinin denetim makamına şikayette bulunmasını engellemez. Denetim makamı şikayeti tam bağımsızlık içinde incelemelidir.2 Denetim makamı itirazları yerinde görürse geçerlilik sorununu ulusal mahkemeye taşıyabileceği bir yargı yoluna sahip olmalıdır. Ulusal mahkeme de kuşkuları paylaşırsa ön karar yoluyla ABAD'a başvurmalıdır.3

ABAD, Facebook Ireland and Schrems kararında aynı ayrımı GDPR m.45 bakımından sürdürmüştür. Geçerli karar aktarıma izin verirken şikayet ve bağımsız inceleme yolu açık kalır.4

06

KVKK ile karşılaştırma

KVKK m.9/1-3, Kişisel Verileri Koruma Kurulunun ülke, ülke içindeki sektör veya uluslararası kuruluş hakkında yeterlilik kararı verebilmesini düzenler. Karar verilirken kişisel verilerin korunmasına ilişkin mevzuat ve uygulama, bağımsız veri koruma kurumunun varlığı, etkili başvuru yolları, uluslararası anlaşmalar ve karşılıklılık durumu dikkate alınır.1

KVKK'da yeterlilik kararları en geç dört yılda bir yeniden değerlendirilir. Yeniden değerlendirme süresinin dolması kararı kendiliğinden sona erdirmez. Kurul, değerlendirme sonucuna veya gerekli gördüğü başka bir duruma göre kararı ileriye etkili olarak değiştirebilir, askıya alabilir veya kaldırabilir.2

GDPR ile KVKK ülke, sektör ve uluslararası kuruluş düzeyinde karar verilmesi ile dönemsel gözden geçirme bakımından benzer bir yapı kurmuştur. Buna karşılık karar mercii, kararın Birlik hukukundaki bağlayıcı etkisi ve geçerlilik denetiminin ABAD'a taşınma usulü yalnız GDPR sistemine aittir. Bu geçerlilik denetimi Türk hukukuna aynı biçimde aktarılamaz.

📚 Kaynaklar