GDPR

Madde 45

Bir yeterlilik kararına dayalı olarak yapılan aktarımlar

Son Güncelleme: 30 Temmuz 2026
Yazı boyutu
01

Yeterlilik kararının kapsamı

Avrupa Komisyonu, bir üçüncü ülkenin, o ülkedeki belirli bir bölgenin veya sektörün ya da bir uluslararası kuruluşun yeterli koruma sağladığına karar verebilir. Kararın kapsadığı aktarımlar için veri sorumlusu veya veri işleyenin ayrıca denetim makamından izin alması gerekmez.1

Yeterlilik kararı belirli bir veri aktarım sözleşmesini değil, kararın gösterdiği ülke, bölge, sektör veya kuruluş bakımından koruma düzeyini değerlendirir. Bu nedenle kararın coğrafi ve sektörel kapsamı aktarım öncesinde belirlenmelidir. Belirli bir sektör hakkında verilen karar, aynı ülkedeki diğer sektörlere yapılan aktarımları kapsamaz.2

Kararın bulunması, aktarımın dayandığı işleme şartını veya GDPR'ın genel yükümlülüklerini ortadan kaldırmaz. Veri sorumlusu, yeterlilik kararı kapsamında da aktarımın amacı, veri kategorileri, alıcı ve saklama süresi bakımından Tüzüğe uygun hareket etmelidir.3

02

Esas bakımından eşdeğer koruma

Yeterlilik için üçüncü ülkenin Birlik hukukundaki kuralları aynı biçimde kabul etmesi aranmaz. ABAD, 95/46/AT sayılı Direktif döneminde verdiği Schrems kararında üçüncü ülkenin kendi hukuku veya uluslararası taahhütleri aracılığıyla Birlik hukukundaki korumaya esas bakımından eşdeğer bir düzey sağlaması gerektiğini belirtmiştir. Kullanılan hukuki araçlar farklı olabilir, fakat ilgili kişilerin hakları uygulamada korunmalıdır.1

İnceleme yalnız yürürlükteki kanunların metniyle sınırlı değildir. Kuralların nasıl uygulandığı, ihlallerin belirlenip belirlenmediği, denetimin etkili çalışıp çalışmadığı ve başvuru yollarının kullanılabilir olup olmadığı da değerlendirilir. Komisyonun bu incelemeyi yeni gelişmeleri dikkate alarak sürdürmesi gerekir.2

Bir sistemin öz belgelendirmeye dayanması tek başına yetersizlik sonucu doğurmaz. Öz belgelendirmenin güvenilirliği, kurallara uyulup uyulmadığını inceleyen ve ihlalleri giderebilen etkili mekanizmaların varlığına bağlıdır.3

ABAD, Facebook Ireland and Schrems kararında esas bakımından eşdeğer koruma ölçütünü GDPR m.45 bakımından da sürdürmüştür. Bu düzey, GDPR ile Avrupa Birliği Temel Haklar Şartı birlikte değerlendirilerek belirlenir.4

03

Kamu makamlarının erişimi ve başvuru yolları

Komisyon, yeterlilik incelemesinde hukuk devleti ilkesini, temel haklara saygıyı, genel ve sektörel mevzuatı, içtihadı ve kuralların uygulanmasını dikkate alır. Kamu güvenliği, savunma, milli güvenlik ve ceza hukuku alanındaki düzenlemeler ile kamu makamlarının kişisel verilere erişimi bu incelemenin açık unsurlarıdır.1

Kamu makamlarının erişimine izin veren kurallar açık, kesin ve erişilebilir olmalıdır. Müdahalenin kapsamı ile uygulanma şartları kanunda belirlenmeli, erişim meşru amaç için gerekli ve orantılı olanla sınırlandırılmalıdır.2 Bağımsız denetim ile kişinin erişim, düzeltme veya silme talebini ileri sürebileceği etkili başvuru yolları da koruma düzeyinin parçasıdır.3

ABAD, Schrems kararında kapsamı sınırlandırılmamış genel erişim yetkisini ve etkili yargısal başvuru yolunun bulunmamasını temel hakların özü bakımından incelemiştir.4 Facebook Ireland and Schrems kararında ise kamu erişimini sınırlayan asgari güvenceleri incelemiştir.5 Aynı kararda, bağımsız ve bağlayıcı karar verebilen bir başvuru merciinin bulunmasını da yeterlilik incelemesine dahil etmiştir.6

Bu ölçütler yalnız belirli bir ülkeye ilişkin karar sonucundan ibaret değildir. Her yeterlilik incelemesinde ilgili üçüncü ülkenin kendi hukuku ve uygulaması değerlendirilmelidir.7

04

İzleme ve kararın değiştirilmesi

Yeterlilik kararında en geç dört yılda bir yapılacak dönemsel gözden geçirme için bir mekanizma bulunmalıdır. Dört yıllık süre kararın kendiliğinden sona erdiği tarih değildir. Komisyon ayrıca üçüncü ülkedeki veya uluslararası kuruluştaki gelişmeleri sürekli izlemekle yükümlüdür.1

Mevcut bilgiler koruma düzeyinin artık yeterli olmadığını gösterirse Komisyon kararı gerekli ölçüde kaldırır, değiştirir veya askıya alır. Bu işlem geçmişe etkili olmaz. Komisyon, durumu gidermek amacıyla ilgili üçüncü ülke veya uluslararası kuruluşla görüşmelerde bulunur.2

Kararın kaldırılması, değiştirilmesi veya askıya alınması, GDPR m.46-49'un şartlarını taşıyan aktarımları engellemez.3

95/46/AT sayılı Direktif döneminde verilen yeterlilik kararları, değiştirilinceye, yenisiyle değiştirilinceye veya yürürlükten kaldırılıncaya kadar yürürlükte kalır.4 Bu devam kuralı, Komisyonun eski kararları etkileyebilecek gelişmeleri GDPR m.45/4 uyarınca sürekli izleme yükümlülüğünü ortadan kaldırmaz.5

05

Şikayet ve yargısal denetim

Geçerli bir yeterlilik kararı üye devletleri ve ulusal denetim makamlarını bağlar. Ulusal makam, karar yürürlükteyken üçüncü ülkenin yeterli koruma sağlamadığı yönünde bununla çelişen bağlayıcı bir karar veremez.1

Yeterlilik kararının varlığı, verisi aktarılan kişinin denetim makamına şikayette bulunmasını engellemez. Denetim makamı şikayeti tam bağımsızlık içinde incelemelidir.2 Denetim makamı itirazları yerinde görürse geçerlilik sorununu ulusal mahkemeye taşıyabileceği bir yargı yoluna sahip olmalıdır. Ulusal mahkeme de kuşkuları paylaşırsa ön karar yoluyla ABAD'a başvurmalıdır.3

ABAD, Facebook Ireland and Schrems kararında aynı ayrımı GDPR m.45 bakımından sürdürmüştür. Geçerli karar aktarıma izin verirken şikayet ve bağımsız inceleme yolu açık kalır.4

06

KVKK ile karşılaştırma

KVKK m.9/1-3, Kişisel Verileri Koruma Kurulunun ülke, ülke içindeki sektör veya uluslararası kuruluş hakkında yeterlilik kararı verebilmesini düzenler. Karar verilirken kişisel verilerin korunmasına ilişkin mevzuat ve uygulama, bağımsız veri koruma kurumunun varlığı, etkili başvuru yolları, uluslararası anlaşmalar ve karşılıklılık durumu dikkate alınır.1

KVKK'da yeterlilik kararları en geç dört yılda bir yeniden değerlendirilir. Yeniden değerlendirme süresinin dolması kararı kendiliğinden sona erdirmez. Kurul, değerlendirme sonucuna veya gerekli gördüğü başka bir duruma göre kararı ileriye etkili olarak değiştirebilir, askıya alabilir veya kaldırabilir.2

GDPR ile KVKK ülke, sektör ve uluslararası kuruluş düzeyinde karar verilmesi ile dönemsel gözden geçirme bakımından benzer bir yapı kurmuştur. Buna karşılık karar mercii, kararın Birlik hukukundaki bağlayıcı etkisi ve geçerlilik denetiminin ABAD'a taşınma usulü yalnız GDPR sistemine aittir. Bu geçerlilik denetimi Türk hukukuna aynı biçimde aktarılamaz.