GDPR

Madde 47

Bağlayıcı şirket kuralları

Son Güncelleme: 30 Temmuz 2026
GDPR İlgili Dibaceler 1 dibace
Official Journal text EUR-Lex
Recital 110

A group of undertakings, or a group of enterprises engaged in a joint economic activity, should be able to make use of approved binding corporate rules for its international transfers from the Union to organisations within the same group of undertakings, or group of enterprises engaged in a joint economic activity, provided that such corporate rules include all essential principles and enforceable rights to ensure appropriate safeguards for transfers or categories of transfers of personal data.

01

Aktarım aracı ve kapsamı

Bağlayıcı şirket kuralları, yeterlilik kararı bulunmayan üçüncü ülkelere aynı teşebbüsler grubu veya ortak ekonomik faaliyette bulunan işletmeler grubu içinde yapılacak aktarımlar için uygun güvence sağlayabilir.1 Kurallar hem veri sorumluları hem de veri işleyenler tarafından kullanılabilir. Onay, yalnız aynı grup içinde bağlayıcı şirket kurallarına bağlı üyelere yapılan aktarımları kapsar.2 Birbirinden bağımsız iki grup arasındaki aktarım, her iki grubun da kendi bağlayıcı şirket kurallarına sahip olmasıyla kendiliğinden bu aracın kapsamına girmez. Doktrinde, ayrı bağlayıcı şirket kurallarına sahip iki grubun üyeleri arasındaki aktarımın her iki kural setindeki sonraki aktarım şartlarına uyması gerektiği savunulmaktadır.3

Gruplar arasındaki aktarım için V. Bölümde ayrıca geçerli bir aktarım dayanağı bulunmalıdır. Bağlayıcı şirket kurallarının aktarım aracı olarak onaylanması, yalnız bu kurallara bağlı üyeler arasındaki aktarımlar bakımından uygun güvence sağlar. Verilerin işlenmesi için gerekli hukuki sebep de ayrıca bulunmalıdır.4 Veri alan grup üyesi veri işleyen sıfatıyla hareket ediyorsa GDPR m.28/3 uyarınca kurulması gereken sözleşme veya diğer hukuki işlem de bağlayıcı şirket kurallarından bağımsız olarak yapılmalıdır.5

02

Onay ve bağlayıcılık

Yetkili denetim makamı, bağlayıcı şirket kurallarını GDPR m.63'teki tutarlılık mekanizması uyarınca onaylar. Onaydan önce Avrupa Veri Koruma Kurulunun görüşü alınır.1 Kurallar, ilgili bütün grup üyeleri ile çalışanları bakımından hukuken bağlayıcı olmalı ve fiilen uygulanmalıdır.2

Bağlayıcılık grup içi ilişkilerle sınırlı değildir. Kuralların ilgili kişilere, kişisel verilerinin işlenmesi bakımından hukuken ileri sürülebilir haklar tanıması gerekir.3 İlgili kişiye ileri sürülebilir hak tanımayan bağlayıcı olmayan bir uyum beyanı veya davranış kodu, dış bağlayıcılık şartını karşılamaz. İlgili kişi hakkını denetim makamı ve mahkemeler önünde ileri sürebilmelidir.4

03

Aktarımlar ve veri koruma ilkeleri

Bağlayıcı şirket kurallarında, hangi grup üyelerinin kapsama girdiği ve hangi aktarımların bu kurallara dayanacağı anlaşılır biçimde gösterilmelidir. Veri kategorileri, işleme türü ve amacı, ilgili kişi grupları ile alıcıların bulunduğu üçüncü ülkeler aktarım kapsamının belirlenmesinde esas alınır.1 Bu bilgiler, onay sırasında gerekli güvencelerin değerlendirilmesine ve sonradan belirli bir aktarımın kurallar kapsamında kalıp kalmadığının denetlenmesine imkan verir.2

Kurallar, GDPR'daki genel veri koruma ilkelerinin grup içinde nasıl uygulanacağını da belirlemelidir. Amaçla sınırlılık, veri minimizasyonu, saklama süresi, veri kalitesi, tasarımdan ve varsayılan olarak veri koruma, işleme şartları, özel nitelikli veriler ile veri güvenliği bu kapsamda yer alır. Bağlayıcı şirket kurallarıyla bağlı olmayan bir alıcıya yapılacak sonraki aktarım da ayrıca düzenlenmelidir. Grup içindeki ilk aktarımın kurallara uygun olması, sonraki alıcı bakımından gerekli güvenceyi kendiliğinden sağlayamaz.3

04

Haklar ve sorumluluk

Bağlayıcı şirket kuralları, ilgili kişilerin GDPR'dan doğan haklarını kullanabilecekleri yolları göstermelidir. Bu kapsamda yalnızca otomatik işlemeye dayanan kararlara tabi olmama hakkı ile denetim makamına şikayet, mahkemeye başvuru, giderim ve gerektiğinde tazminat hakları açıkça düzenlenmiştir.1 İlgili kişiye, GDPR m.13 ve m.14'teki bilgilere ek olarak kuralların veri koruma ilkeleri, haklar ve sorumluluğa ilişkin hükümlerinin nasıl açıklanacağı da belirlenmelidir.2

Birlik içinde yerleşik veri sorumlusu veya veri işleyen, Birlik dışında yerleşik bir grup üyesinin bağlayıcı şirket kurallarını ihlalinden doğan sorumluluğu üstlenmelidir. Sorumluluktan tamamen veya kısmen kurtulabilmesi, zarara yol açan olaydan Birlik dışındaki üyenin sorumlu olmadığını kanıtlamasına bağlıdır.3 Bu düzenleme, ilgili kişinin hakkını yalnız üçüncü ülkedeki grup üyesine karşı takip etmek zorunda kalmasını önler.

05

İç denetim ve kurumsal işleyiş

Bağlayıcı şirket kurallarına uyumun yalnız metinde taahhüt edilmesi yeterli değildir. Kurallarda şikayetlerin ele alınacağı usul, uyumu izleyecek kişi veya birim, veri koruma denetimleri ve ihlali giderecek yöntemler gösterilmelidir. Denetim sonuçları, uyumu izlemekle görevli kişi veya birime ve hakim teşebbüsün yahut ortak ekonomik faaliyette bulunan işletmeler grubunun yönetim kuruluna iletilmelidir. Bu sonuçlar, talep edilmesi halinde yetkili denetim makamına da sunulmalıdır.1

Kurallardaki değişikliklerin kaydedilmesi ve denetim makamına bildirilmesi için de bir düzen kurulmalıdır.2 Grup üyelerinin denetim makamıyla iş birliği yapması, bir üyeyi üçüncü ülkede bağlayan ve kuralların sağladığı güvenceleri önemli ölçüde olumsuz etkilemesi muhtemel hukuki gereklilikleri yetkili denetim makamına bildirmesi ve verilere sürekli ya da düzenli erişen personele uygun eğitim verilmesi diğer asgari unsurlardır.3 Bu hükümler, kuralların onay tarihindeki metinden ibaret kalmamasını ve grup içindeki uygulamanın denetlenebilmesini sağlar.

06

Veri sorumlusu kurallarında onayın sınırı

Avrupa Veri Koruma Kurulunun veri sorumlularına ait bağlayıcı şirket kuralları için aradığı onay şartları, bu kurallara dayanılarak yapılacak her işlemenin ve aktarımın GDPR'a uygun bulunduğu anlamına gelmez. Her veri aktaran, ilgili aktarım bakımından işleme şartını, veri işleyenle kurulan hukuki ilişkiyi ve varsa ulusal hukukta aranan ek şartları ayrıca denetlemelidir.1 Onay, her bir aktarım için gerekli olabilecek ek güvencelerin önceden değerlendirildiği sonucunu da doğurmaz.2

Veri sorumlusuna ait bağlayıcı şirket kurallarına dayanılmadan önce üçüncü ülke hukukunun ve uygulamasının, veri alan grup üyesinin kurallara uymasını engelleyip engellemediği incelenmelidir. Kamu makamlarının veriye erişmesine imkan veren düzenlemeler bu değerlendirmeye dahildir.3 Gerekli koruma ek tedbirlerle sağlanabiliyorsa bu tedbirler belgelenmeli ve uygulanmalıdır. Kurallarda, uyum ek tedbirlerle de sağlanamıyorsa aktarımın askıya alınacağı belirtilmelidir. Uyum askıya almadan itibaren bir ay içinde yeniden sağlanamazsa aktarım sona erdirilmeli, aktarılan veriler ile kopyaları geri gönderilmeli veya yok edilmelidir.4

ABAD, Facebook Ireland and Schrems kararında bu yükümlülükleri standart veri koruma hükümleri bakımından incelemiştir. Divan, üçüncü ülke hukukunun sözleşmesel güvencelerin uygulanmasını engellediği durumlarda ek tedbir gerekebileceğini ve yeterli koruma sağlanamıyorsa aktarımın durdurulması gerektiğini belirtmiştir.5 Karar doğrudan bağlayıcı şirket kurallarına ilişkin değildir. Avrupa Veri Koruma Kurulu, bu incelemenin bağlayıcı şirket kurallarına dayanan her aktarım için ayrıca yapılmasını aramaktadır.6

07

KVKK ile karşılaştırma

KVKK m.9/4-b, yeterlilik kararı bulunmayan durumlarda ortak ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketler için Kişisel Verileri Koruma Kurulu (Kurul) tarafından onaylanan bağlayıcı şirket kurallarını uygun güvencelerden biri olarak düzenler. Bu yola başvurulabilmesi için KVKK m.5 veya m.6'daki işleme şartlarından biri bulunmalı, ilgili kişi aktarımın yapılacağı ülkede haklarını kullanabilmeli ve etkili kanun yollarına başvurabilmelidir.1

Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik, bağlayıcı şirket kurallarının Kurula sunulmasını ve aktarımın onaydan sonra başlamasını öngörür.2 Kuralların bütün grup üyeleri ve çalışanlar bakımından bağlayıcı olması, ilgili kişi haklarını, aktarım kapsamını, veri koruma ilkelerini, denetimi, sorumluluğu ve üçüncü ülke hukukundaki olumsuz değişikliklerin Kurula bildirilmesini içermesi gerekir.3 Bu unsurlar GDPR m.47 ile önemli ölçüde benzerlik gösterir. Ancak Türk hukukundaki onay Kurul tarafından verilir. GDPR'da ise yetkili denetim makamının kararı m.63'teki tutarlılık mekanizmasına ve Avrupa Veri Koruma Kurulunun görüşüne tabidir.

§ Tüzük Metni
Official Journal text EUR-Lex

1. The competent supervisory authority shall approve binding corporate rules in accordance with the consistency mechanism set out in Article 63, provided that they:

(a) are legally binding and apply to and are enforced by every member concerned of the group of undertakings, or group of enterprises engaged in a joint economic activity, including their employees;

(b) expressly confer enforceable rights on data subjects with regard to the processing of their personal data; and

(c) fulfil the requirements laid down in paragraph 2.

2. The binding corporate rules referred to in paragraph 1 shall specify at least:

(a) the structure and contact details of the group of undertakings, or group of enterprises engaged in a joint economic activity and of each of its members;

(b) the data transfers or set of transfers, including the categories of personal data, the type of processing and its purposes, the type of data subjects affected and the identification of the third country or countries in question;

(c) their legally binding nature, both internally and externally;

(d) the application of the general data protection principles, in particular purpose limitation, data minimisation, limited storage periods, data quality, data protection by design and by default, legal basis for processing, processing of special categories of personal data, measures to ensure data security, and the requirements in respect of onward transfers to bodies not bound by the binding corporate rules;

(e) the rights of data subjects in regard to processing and the means to exercise those rights, including the right not to be subject to decisions based solely on automated processing, including profiling in accordance with Article 22, the right to lodge a complaint with the competent supervisory authority and before the competent courts of the Member States in accordance with Article 79, and to obtain redress and, where appropriate, compensation for a breach of the binding corporate rules;

(f) the acceptance by the controller or processor established on the territory of a Member State of liability for any breaches of the binding corporate rules by any member concerned not established in the Union; the controller or the processor shall be exempt from that liability, in whole or in part, only if it proves that that member is not responsible for the event giving rise to the damage;

(g) how the information on the binding corporate rules, in particular on the provisions referred to in points (d), (e) and (f) of this paragraph is provided to the data subjects in addition to Articles 13 and 14;

(h) the tasks of any data protection officer designated in accordance with Article 37 or any other person or entity in charge of the monitoring compliance with the binding corporate rules within the group of undertakings, or group of enterprises engaged in a joint economic activity, as well as monitoring training and complaint-handling;

(i) the complaint procedures;

(j) the mechanisms within the group of undertakings, or group of enterprises engaged in a joint economic activity for ensuring the verification of compliance with the binding corporate rules. Such mechanisms shall include data protection audits and methods for ensuring corrective actions to protect the rights of the data subject. Results of such verification should be communicated to the person or entity referred to in point (h) and to the board of the controlling undertaking of a group of undertakings, or of the group of enterprises engaged in a joint economic activity, and should be available upon request to the competent supervisory authority;

(k) the mechanisms for reporting and recording changes to the rules and reporting those changes to the supervisory authority;

(l) the cooperation mechanism with the supervisory authority to ensure compliance by any member of the group of undertakings, or group of enterprises engaged in a joint economic activity, in particular by making available to the supervisory authority the results of verifications of the measures referred to in point (j);

(m) the mechanisms for reporting to the competent supervisory authority any legal requirements to which a member of the group of undertakings, or group of enterprises engaged in a joint economic activity is subject in a third country which are likely to have a substantial adverse effect on the guarantees provided by the binding corporate rules; and

(n) the appropriate data protection training to personnel having permanent or regular access to personal data.

3. The Commission may specify the format and procedures for the exchange of information between controllers, processors and supervisory authorities for binding corporate rules within the meaning of this Article. Those implementing acts shall be adopted in accordance with the examination procedure set out in Article 93(2).

§ İlgili Dibaceler GDPR · 1
Official Journal text EUR-Lex
Recital 110

A group of undertakings, or a group of enterprises engaged in a joint economic activity, should be able to make use of approved binding corporate rules for its international transfers from the Union to organisations within the same group of undertakings, or group of enterprises engaged in a joint economic activity, provided that such corporate rules include all essential principles and enforceable rights to ensure appropriate safeguards for transfers or categories of transfers of personal data.

01

Aktarım aracı ve kapsamı

Bağlayıcı şirket kuralları, yeterlilik kararı bulunmayan üçüncü ülkelere aynı teşebbüsler grubu veya ortak ekonomik faaliyette bulunan işletmeler grubu içinde yapılacak aktarımlar için uygun güvence sağlayabilir.1 Kurallar hem veri sorumluları hem de veri işleyenler tarafından kullanılabilir. Onay, yalnız aynı grup içinde bağlayıcı şirket kurallarına bağlı üyelere yapılan aktarımları kapsar.2 Birbirinden bağımsız iki grup arasındaki aktarım, her iki grubun da kendi bağlayıcı şirket kurallarına sahip olmasıyla kendiliğinden bu aracın kapsamına girmez. Doktrinde, ayrı bağlayıcı şirket kurallarına sahip iki grubun üyeleri arasındaki aktarımın her iki kural setindeki sonraki aktarım şartlarına uyması gerektiği savunulmaktadır.3

Gruplar arasındaki aktarım için V. Bölümde ayrıca geçerli bir aktarım dayanağı bulunmalıdır. Bağlayıcı şirket kurallarının aktarım aracı olarak onaylanması, yalnız bu kurallara bağlı üyeler arasındaki aktarımlar bakımından uygun güvence sağlar. Verilerin işlenmesi için gerekli hukuki sebep de ayrıca bulunmalıdır.4 Veri alan grup üyesi veri işleyen sıfatıyla hareket ediyorsa GDPR m.28/3 uyarınca kurulması gereken sözleşme veya diğer hukuki işlem de bağlayıcı şirket kurallarından bağımsız olarak yapılmalıdır.5

02

Onay ve bağlayıcılık

Yetkili denetim makamı, bağlayıcı şirket kurallarını GDPR m.63'teki tutarlılık mekanizması uyarınca onaylar. Onaydan önce Avrupa Veri Koruma Kurulunun görüşü alınır.1 Kurallar, ilgili bütün grup üyeleri ile çalışanları bakımından hukuken bağlayıcı olmalı ve fiilen uygulanmalıdır.2

Bağlayıcılık grup içi ilişkilerle sınırlı değildir. Kuralların ilgili kişilere, kişisel verilerinin işlenmesi bakımından hukuken ileri sürülebilir haklar tanıması gerekir.3 İlgili kişiye ileri sürülebilir hak tanımayan bağlayıcı olmayan bir uyum beyanı veya davranış kodu, dış bağlayıcılık şartını karşılamaz. İlgili kişi hakkını denetim makamı ve mahkemeler önünde ileri sürebilmelidir.4

03

Aktarımlar ve veri koruma ilkeleri

Bağlayıcı şirket kurallarında, hangi grup üyelerinin kapsama girdiği ve hangi aktarımların bu kurallara dayanacağı anlaşılır biçimde gösterilmelidir. Veri kategorileri, işleme türü ve amacı, ilgili kişi grupları ile alıcıların bulunduğu üçüncü ülkeler aktarım kapsamının belirlenmesinde esas alınır.1 Bu bilgiler, onay sırasında gerekli güvencelerin değerlendirilmesine ve sonradan belirli bir aktarımın kurallar kapsamında kalıp kalmadığının denetlenmesine imkan verir.2

Kurallar, GDPR'daki genel veri koruma ilkelerinin grup içinde nasıl uygulanacağını da belirlemelidir. Amaçla sınırlılık, veri minimizasyonu, saklama süresi, veri kalitesi, tasarımdan ve varsayılan olarak veri koruma, işleme şartları, özel nitelikli veriler ile veri güvenliği bu kapsamda yer alır. Bağlayıcı şirket kurallarıyla bağlı olmayan bir alıcıya yapılacak sonraki aktarım da ayrıca düzenlenmelidir. Grup içindeki ilk aktarımın kurallara uygun olması, sonraki alıcı bakımından gerekli güvenceyi kendiliğinden sağlayamaz.3

04

Haklar ve sorumluluk

Bağlayıcı şirket kuralları, ilgili kişilerin GDPR'dan doğan haklarını kullanabilecekleri yolları göstermelidir. Bu kapsamda yalnızca otomatik işlemeye dayanan kararlara tabi olmama hakkı ile denetim makamına şikayet, mahkemeye başvuru, giderim ve gerektiğinde tazminat hakları açıkça düzenlenmiştir.1 İlgili kişiye, GDPR m.13 ve m.14'teki bilgilere ek olarak kuralların veri koruma ilkeleri, haklar ve sorumluluğa ilişkin hükümlerinin nasıl açıklanacağı da belirlenmelidir.2

Birlik içinde yerleşik veri sorumlusu veya veri işleyen, Birlik dışında yerleşik bir grup üyesinin bağlayıcı şirket kurallarını ihlalinden doğan sorumluluğu üstlenmelidir. Sorumluluktan tamamen veya kısmen kurtulabilmesi, zarara yol açan olaydan Birlik dışındaki üyenin sorumlu olmadığını kanıtlamasına bağlıdır.3 Bu düzenleme, ilgili kişinin hakkını yalnız üçüncü ülkedeki grup üyesine karşı takip etmek zorunda kalmasını önler.

05

İç denetim ve kurumsal işleyiş

Bağlayıcı şirket kurallarına uyumun yalnız metinde taahhüt edilmesi yeterli değildir. Kurallarda şikayetlerin ele alınacağı usul, uyumu izleyecek kişi veya birim, veri koruma denetimleri ve ihlali giderecek yöntemler gösterilmelidir. Denetim sonuçları, uyumu izlemekle görevli kişi veya birime ve hakim teşebbüsün yahut ortak ekonomik faaliyette bulunan işletmeler grubunun yönetim kuruluna iletilmelidir. Bu sonuçlar, talep edilmesi halinde yetkili denetim makamına da sunulmalıdır.1

Kurallardaki değişikliklerin kaydedilmesi ve denetim makamına bildirilmesi için de bir düzen kurulmalıdır.2 Grup üyelerinin denetim makamıyla iş birliği yapması, bir üyeyi üçüncü ülkede bağlayan ve kuralların sağladığı güvenceleri önemli ölçüde olumsuz etkilemesi muhtemel hukuki gereklilikleri yetkili denetim makamına bildirmesi ve verilere sürekli ya da düzenli erişen personele uygun eğitim verilmesi diğer asgari unsurlardır.3 Bu hükümler, kuralların onay tarihindeki metinden ibaret kalmamasını ve grup içindeki uygulamanın denetlenebilmesini sağlar.

06

Veri sorumlusu kurallarında onayın sınırı

Avrupa Veri Koruma Kurulunun veri sorumlularına ait bağlayıcı şirket kuralları için aradığı onay şartları, bu kurallara dayanılarak yapılacak her işlemenin ve aktarımın GDPR'a uygun bulunduğu anlamına gelmez. Her veri aktaran, ilgili aktarım bakımından işleme şartını, veri işleyenle kurulan hukuki ilişkiyi ve varsa ulusal hukukta aranan ek şartları ayrıca denetlemelidir.1 Onay, her bir aktarım için gerekli olabilecek ek güvencelerin önceden değerlendirildiği sonucunu da doğurmaz.2

Veri sorumlusuna ait bağlayıcı şirket kurallarına dayanılmadan önce üçüncü ülke hukukunun ve uygulamasının, veri alan grup üyesinin kurallara uymasını engelleyip engellemediği incelenmelidir. Kamu makamlarının veriye erişmesine imkan veren düzenlemeler bu değerlendirmeye dahildir.3 Gerekli koruma ek tedbirlerle sağlanabiliyorsa bu tedbirler belgelenmeli ve uygulanmalıdır. Kurallarda, uyum ek tedbirlerle de sağlanamıyorsa aktarımın askıya alınacağı belirtilmelidir. Uyum askıya almadan itibaren bir ay içinde yeniden sağlanamazsa aktarım sona erdirilmeli, aktarılan veriler ile kopyaları geri gönderilmeli veya yok edilmelidir.4

ABAD, Facebook Ireland and Schrems kararında bu yükümlülükleri standart veri koruma hükümleri bakımından incelemiştir. Divan, üçüncü ülke hukukunun sözleşmesel güvencelerin uygulanmasını engellediği durumlarda ek tedbir gerekebileceğini ve yeterli koruma sağlanamıyorsa aktarımın durdurulması gerektiğini belirtmiştir.5 Karar doğrudan bağlayıcı şirket kurallarına ilişkin değildir. Avrupa Veri Koruma Kurulu, bu incelemenin bağlayıcı şirket kurallarına dayanan her aktarım için ayrıca yapılmasını aramaktadır.6

07

KVKK ile karşılaştırma

KVKK m.9/4-b, yeterlilik kararı bulunmayan durumlarda ortak ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketler için Kişisel Verileri Koruma Kurulu (Kurul) tarafından onaylanan bağlayıcı şirket kurallarını uygun güvencelerden biri olarak düzenler. Bu yola başvurulabilmesi için KVKK m.5 veya m.6'daki işleme şartlarından biri bulunmalı, ilgili kişi aktarımın yapılacağı ülkede haklarını kullanabilmeli ve etkili kanun yollarına başvurabilmelidir.1

Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmelik, bağlayıcı şirket kurallarının Kurula sunulmasını ve aktarımın onaydan sonra başlamasını öngörür.2 Kuralların bütün grup üyeleri ve çalışanlar bakımından bağlayıcı olması, ilgili kişi haklarını, aktarım kapsamını, veri koruma ilkelerini, denetimi, sorumluluğu ve üçüncü ülke hukukundaki olumsuz değişikliklerin Kurula bildirilmesini içermesi gerekir.3 Bu unsurlar GDPR m.47 ile önemli ölçüde benzerlik gösterir. Ancak Türk hukukundaki onay Kurul tarafından verilir. GDPR'da ise yetkili denetim makamının kararı m.63'teki tutarlılık mekanizmasına ve Avrupa Veri Koruma Kurulunun görüşüne tabidir.

📚 Kaynaklar