KVKK

Madde 8

Kişisel Verilerin Aktarılması

Son Güncelleme: 26 Temmuz 2026
TBMM Madde Gerekçesi

Güncel metinYürürlükte

2016 Kanun Tasarısı gerekçesi

Maddeyle kişisel verilerin, üçüncü kişilere aktarılması düzenlenmektedir. Kanunun hem 5 inci maddesinde düzenlenen kişisel veriler hem de 6 ncı maddesinde düzenlenen özel nitelikli (hassas) kişisel veriler madde kapsamındadır. Kanunun 9 uncu maddesinde kişisel verilerin yurtdışına aktarılması düzenlendiğinden bu maddede belirtilen üçüncü kişiler yurtiçindeki kişilerdir.

Maddenin birinci fıkrasında, kişisel verilerin ilgilinin açık rızası olmaksızın üçüncü kişilere aktarılamayacağına ilişkin ilke hükme bağlanmaktadır. Kanunun 3 üncü maddesinin birinci fıkrasının (d) bendi uyarınca verilerin aktarılması veya devralınması kişisel verilerin işlenmesi olarak tanımlandığından; verileri alanların, kişisel verilerin işlenmesi için Kanunun 5 inci ve 6 ncı maddelerinde öngörülen şartları yerine getirmeleri ve bu kapsamda özel nitelikle veriler yönünden yeterli önlem almaları da gerekmektedir.

Maddenin ikinci fıkrasında verilerin, ilgilinin açık rızası olmaksızın üçüncü kişilere aktarılmasına ilişkin düzenleme yapılmaktadır. Bu düzenleme yapılırken 5 inci maddenin ikinci fıkrası uyarınca ilgili kişinin açık rızası olmaksızın işlenmesine izin veren şartlar aranmakta ve bu şartların birinin varlığı halinde, kişisel verilerin üçüncü kişilere aktarılabilmesine imkân tanınmaktadır.

Özel nitelikli kişisel veriler yönünden ise yeterli önlemler alınmak kaydıyla, 6 ncı maddenin (b) bendi hariç olmak üzere dördüncü fıkrasında belirtilen verilerin ilgili kişinin açık rızası olmaksızın işlenmesine izin veren şartlar esas alınmaktadır. Bir başka ifadeyle, 6 ncı maddenin dördüncü fıkrasının (b) bendi hariç olmak üzere ilgili kişinin açık rızası aranmaksızın işlenebilen kişisel verilerin, 6 ncı maddenin ikinci fıkrasında öngörülen yeterli önlemler alınmak kaydıyla ilgili kişinin rızası aranmaksızın üçüncü kişilere aktarılmasına izin verilmektedir.

Maddenin üçüncü fıkrasında, kişisel verilerin üçüncü kişilere aktarılmasına ilişkin diğer kanunlarda yer alan hükümlerin saklı olduğu hüküm altına alınmaktadır.

2014 Tasarısı2014

2014 Tasarısı madde gerekçesi
İlgili hükümler m.8

Maddeyle kişisel verilerin, üçüncü kişilere ve yurtdışına aktarılması düzenlenmektedir.

Maddenin birinci fıkrasında, kişisel verilerin ilgilinin açık rızası olmaksızın üçüncü kişilere ve yurtdışına aktarılamayacağına ilişkin ilke hükme bağlanmaktadır.

Maddenin ikinci fıkrasında, ilgilinin açık rızası olmaksızın kişisel verilerin üçüncü kişilere ve yurtdışına aktarılmasına ilişkin düzenleme yapılmaktadır. Burada Kanunun 5 inci maddesinde düzenlenen kişisel verilerin işlenmesine ilişkin şartlar ile 6 ncı maddesinde düzenlenen özel nitelikli kişisel verilerin işlenmesine ilişkin şartlar dikkate alınmakta ve bunların yabancı ülkelere aktarılması için ilgili ülkede yeterli koruma bulunması şart koşulmaktadır. 6 ncı maddenin ikinci fıkrasının (c) bendinde düzenlenen kişisel veriler, bu fıkradaki düzenlemenin kapsamı dışında tutulmaktadır.

Maddenin üçüncü fıkrasında, kişisel verilerin ikinci fıkra uyarınca yurtdışına aktarılması sırasında ilgili yabancı ülkede yeterli koruma bulunmaması hali düzenlenmektedir. Bu halde aktarma için kişinin açık rızası ile iki ülke veri sorumlularının karşılıklı taahhüdü ve Kurulun izni birlikte aranacaktır.

Maddenin dördüncü fıkrasında 6 ncı maddenin ikinci fıkrasının (c) bendinde belirtilen kişisel veriler için özel düzenleme yapılmaktadır. Bu tür özel nitelikli kişisel verilerin yeterli koruma bulunmayan yabancı ülkelere aktarı İması mümkün değildir. Bu tür veriler, kanunlarda açıkça öngörülmesi halinde üçüncü kişilere ve yeterli koruma bulunan yabancı ülkeye aktarılabilecektir. Bunun gibi bu tür verilerin, ilgilinin açık rızası ile Kurulun izninin birlikte bulunması halinde de üçüncü kişilere ve yine yeterli koruma bulunan yabancı ülkeye aktarılabilmesi mümkündür.

Maddenin beşinci fıkrasına göre yabancı ülkede yeterli koruma bulunup bulunmadığı Kurulca belirlenerek ilan edilecektir.

Maddenin altıncı fıkrasıyla, Kurulun, yabancı ülkede yeterli koruma bulunup bulunmadığına karar ve verilerin yurtdışına aktarılmasına izin verirken hangi kriterleri dikkate alacağı düzenlenmektedir. Buna göre Kurul, maddede sayılan hususları değerlendirecek, gerekirse ilgili kamu kurum ve kuruluşlanmn da görüşünü almak suretiyle bir karar verecektir.

Maddenin yedinci fıkrasında, kişisel verilerin üçüncü kişilere ve yurtdışına aktarımına ilişkin ilgili kanunlarda yer alan hükümlerin saklı olduğu hüküm altına alınmaktadır. Buna göre, örneğin 5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanunun, uluslararası bilgi değişimi konusunda Mali Suçlan Araştırma Kurulu Başkanına yetki veren 12 nci ve 19 uncu maddeleri öncelikli olarak uygulanacaktır.

2008 Tasarısı2008

2008 Tasarısı madde gerekçesi
İlgili hükümler m.8

Kural olarak kişisel veriler üçüncü kişilere aktaramaz. Ancak bu kuralın istisnası maddede bentler halinde sayılmıştır. Birinci fıkranın (a) bendine göre, aktarma talebinde bulunan gerçek ve tüzel kişilerin belirli bir olayda kanundan doğan görevini yerine getirmesi için bu bilgiye ihtiyaç duyması halinde kişisel veriler, üçüncü kişiye aktarılabilecektir. (b) bendiyle hukuka uygunluk sebeplerinin varlığı halinde kişisel verilerin üçüncü kişiye aktarılabileceği düzenlenmiştir. Maddenin üçüncü fıkrasında kamu kurum veya kuruluşlarının kamu yararı, sır saklama yükümlülüğü, ilgili kişinin meşru menfaati veya kişisel verilere ilişkin özel koruma kurallarının varlığından bahisle kişisel verilerin, üçüncü kişilere aktarılmasını reddetmesini, sınırlamasını veya şarta bağlamasını mümkün kılan bir düzenleme getirilmiştir. Bu halde Kurul, fıkrada belirtilen hallerin varlığını değerlendirecektir. Maddenin son fıkrasına göre; kamu kurum veya kuruluşlarının görev alanlarıyla ilgili konularda yapacakları talep üzerine, gizlilik esaslarına göre görev yapan personelin bilgileri hariç olmak üzere, kişilerin nüfus kayıt örnekleri ve adresleri bildirilebilecektir.

01

Yurt içi aktarımın kapsamı

Türkiye'deki bir alıcıya veri gönderilmesi, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) m.8'deki yurt içi aktarım düzenlemesine tabidir. Yurt içi aktarım kural olarak ilgili kişinin açık rızasına dayanır. Özel nitelikli olmayan kişisel veriler, KVKK m.5/2'deki şartlardan biri bulunduğunda açık rıza aranmadan aktarılabilir. Özel nitelikli kişisel verilerin aktarımında ise KVKK m.6/3'teki şartlardan biri ile m.6/4'teki yeterli önlemler birlikte aranır.1

Alıcı yurt dışında ise aktarım KVKK m.9'a göre değerlendirilecektir.2

02

Aktarımın işleme içindeki yeri

KVKK, kişisel verilerin açıklanmasını, aktarılmasını, devralınmasını ve elde edilebilir hale getirilmesini kişisel veri işleme faaliyeti sayar. Aktarımın hukuka uygunluğu ise amaç, alıcı ve hukuki dayanak bakımından ayrıca değerlendirilecektir.1

Verinin ilk kez işlenmesine dayanak oluşturan şartın sonraki aktarımı da kapsayıp kapsamadığı ayrıca incelenecektir.3 Kredi kartı ekstresinin yanlış e-posta adresine gönderildiği olayda Kişisel Verileri Koruma Kurulu, aktarım şartını ve veri güvenliği tedbirlerini ayrı ayrı incelemiştir.2

03

Aktarım amacı ve veri kapsamı

KVKK m.4, kişisel verilerin belirli, açık ve meşru amaçlarla, amaçla bağlantılı, sınırlı ve ölçülü biçimde işlenmesini öngörür. Belirli bir aktarım amacının bulunması, veri sorumlusunun elindeki bütün bilgileri alıcıya gönderebilmesi için yeterli değildir. Alıcıya yalnız bu amaç için ihtiyaç duyduğu veriler aktarılmalıdır.1

Kurul, iş görüşmesine ilişkin bilgilerin kişinin mevcut işvereniyle paylaşılması olayında aktarım şartı bulunmadığı sonucuna ulaşmıştır.2

04

Alıcı ve alıcı grubu

Alıcı grubu, kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisini ifade eder. Aydınlatmada aktarım amacı ile alıcı veya alıcı grubu belirtilmelidir.1

Açıklanan alıcı veya alıcı grubu, aktarımın hukuki dayanağını oluşturmaz. Aktarımın hukuka uygun olup olmadığı belirlenirken aktarım amacı, veri kapsamı ve KVKK m.8/2 uyarınca dayanılan işleme şartı birlikte değerlendirilecektir.2

05

Açık rızaya dayanan aktarım

Açık rızaya dayanan aktarımda ilgili kişinin rızasının belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle verilmiş olması gerekir. Aktarımın amacı ile alıcısı belirsiz bırakılmışsa, genel nitelikteki bir onay somut aktarım için yeterli değildir.1

Kurul, kartı bulan kişiye ilgili kişinin telefon numarasının verildiği olayda, telefon numarasının bu kişiye aktarılacağına ilişkin bilgi verilmediğini kabul etmiştir.2 Bankadan sigorta şirketine telefon numarası aktarımında da rıza kaydının belirli bir alıcıya ve belirli bir verinin aktarılmasına ilişkin olup olmadığı incelenmiştir.3

06

İşleme şartına dayanan aktarım

KVKK m.5/2'deki şartlardan biri somut aktarım amacı bakımından bulunuyorsa açık rıza aranmaz. Bu şartın yalnız verilerin ilk kez toplanması bakımından değil, aktarımın amacı ve kapsamı bakımından da bulunması gerekir.1

Kurul, 2020/118 sayılı kararda bankanın icra dairesinin haciz ihbarnamesine verdiği cevabı kanuni yükümlülük bakımından incelemiştir.2 Kredi Kayıt Bürosu ve Risk Merkezine yapılan bildirim 2023/1509 sayılı kararda bankacılık mevzuatı çerçevesinde değerlendirilmiştir.3 Bir ses kaydının mahkeme dosyasına sunulması ise 2023/1548 sayılı kararda hakkın tesisi, kullanılması veya korunması şartı bakımından ele alınmıştır.4

07

Özel nitelikli verilerin aktarımı

KVKK m.8/2-b uyarınca özel nitelikli kişisel verilerin yurt içindeki aktarımında m.6/3'teki işleme şartlarından biri bulunmalı ve m.6/4'te öngörülen yeterli önlemler alınmalıdır.1 Üçüncü fıkradaki güncel işleme şartları 7499 sayılı Kanunla getirilmiş ve 1 Haziran 2024 tarihinde yürürlüğe girmiştir.2 Dördüncü fıkradaki yeterli önlem şartı ise değişiklikten sonra da korunmuştur.4

1 Haziran 2024'ten önce gerçekleşen özel nitelikli kişisel veri aktarımları, olay tarihinde yürürlükte bulunan m.6 hükümlerine göre değerlendirilecektir.5 Bu dönemde verilen kararlar, güncel m.6/3'teki işleme şartlarının yorumunda dayanak olarak kullanılamaz.6 Buna karşılık Kişisel Verileri Koruma Kurulunun 2018/10 sayılı kararında belirlediği şifreleme ve güvenli iletişim tedbirleri, değişiklikten sonra da korunan yeterli önlem şartına ilişkindir.3 Bu tedbirler, aktarım için gerekli işleme şartının yerine geçemez.7

08

Veri sorumlusu ve veri işleyen

Veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişidir. Veri işleyen, veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işler. Kişisel veriler veri sorumlusu adına başka bir kişi tarafından işleniyorsa veri sorumlusu, gerekli güvenlik tedbirlerinin alınmasından veri işleyenle birlikte sorumludur.1

Veri sorumlusundan veri işleyene yapılan gönderimin KVKK m.8 kapsamında aktarım sayılıp sayılmadığı konusunda doktrinde farklı görüşler bulunmaktadır. Tarafların sözleşmede veri sorumlusu veya veri işleyen olarak adlandırılması, sıfatın belirlenmesinde tek başına yeterli değildir. İşleme amacını ve esaslı araçları kimin belirlediği, talimatın kapsamı ve alıcının veriyi kendi amacı için kullanıp kullanmadığı birlikte değerlendirilecektir.2 Kurul, sigorta destek hizmeti olayında tarafların rolünü somut talimat ilişkisine göre belirlemiştir.3

09

Grup şirketleri ve ortak sistemler

Tarafların aynı şirketler grubunda yer alması, ortak veri tabanı kullanması veya tek bir yazılım üzerinden işlem yapması, veri sorumlusu ya da veri işleyen sıfatını belirlemek için tek başına yeterli değildir. İşleme amaçları ile esaslı araçları kimin belirlediği ve veriye kimin hangi amaçla eriştiği somut işleme faaliyetine göre incelenecektir.1

Araç kiralama yazılımı ve kara liste uygulamasına ilişkin kararda Kurul, tarafların sıfatı ile erişimin hukuki sebebini ayrı başlıklarda değerlendirmiştir.2

10

Kanuni görev ve yargılama

KVKK m.8/3, aktarıma ilişkin diğer kanun hükümlerini saklı tutar. Başka bir kanun hükmüne dayanılabilmesi için bu hükmün hangi makama, hangi amaçla ve hangi verilerin aktarılmasına yetki verdiği belirlenmelidir.1

Kurul, icra dairesinin haciz ihbarnamesine verilen cevabı kanuni görev çerçevesinde incelemiştir.2 Hasta dosyasının mahkeme müzekkeresi üzerine gönderilmesini de ilgili kanuni görev bakımından değerlendirmiştir.3 İkinci karar, özel nitelikli kişisel veriler için önceki düzenlemenin yürürlükte olduğu dönemde verilmiştir.4 Bu nedenle kararın KVKK'nin değişiklikten önceki 6. maddesine ilişkin açıklaması, güncel aktarım şartlarına dayanak alınamaz.5

11

Aydınlatma ve bilgi alma

Kişisel veriler elde edilirken ilgili kişiye aktarımın amacı ile alıcı veya alıcı grubu hakkında bilgi verilmesi gerekir. İşlemenin hukuki sebebi de bu bilgilendirmede ayrı bir unsur olarak yer alır.1

KVKK m.11/1-ç, ilgili kişiye verilerinin üçüncü kişilere aktarılıp aktarılmadığını öğrenme hakkı tanır. Bu hak, aktarım öncesindeki aydınlatma yükümlülüğünden ayrıdır.3 Aydınlatma yapılması, KVKK m.8/2 uyarınca bulunması gereken işleme şartının yerini alamaz.2

12

Aktarımın güvenliği

Bir aktarımın KVKK m.8 uyarınca hukuka uygun olup olmadığı ile aktarım sırasında KVKK m.12'deki veri güvenliği yükümlülüklerine uyulup uyulmadığı ayrı ayrı değerlendirilecektir. Veri sorumlusu, kişisel verilerin hukuka aykırı işlenmesini ve kişisel verilere hukuka aykırı erişilmesini önlemek için uygun teknik ve idari tedbirleri almakla yükümlüdür. Veri işleyen de bu tedbirlerin alınmasından veri sorumlusuyla birlikte sorumludur.1

Kurul, 2018/10 sayılı kararda şifreleme, güvenli iletişim kanalı ve erişim sınırlamasını aktarım sırasında alınacak tedbirler arasında saymıştır.2 Kredi kartı ekstresinin yanlış adrese gönderildiği olayda ise aktarım şartı ile veri güvenliği yükümlülüğünü ayrı değerlendirmiştir.3

13

Aktarımda ölçülülük

Aktarım, alıcının görevini yerine getirmesi için gerekli olan verilerle sınırlandırılmalıdır.1

Kurul, 2020/755 sayılı kararda aidat borcu bilgisinin taşınmaz sahibine verilmesini somut borç ilişkisiyle sınırlı olarak değerlendirmiştir.2

14

GDPR ile sınırlı karşılaştırma

Genel Veri Koruma Tüzüğü (GDPR), veri sorumlusunu amaç ve araçları belirleyen, veri işleyeni ise sorumlu adına hareket eden kişi olarak tanımlar. Alıcı, verinin açıklandığı gerçek veya tüzel kişi, kamu kurumu ya da başka bir kuruluş olabilir.1

GDPR m.28, veri işleyenin veri sorumlusunun talimatları doğrultusunda hareket etmesi gerektiğini ve taraflar arasındaki sözleşmenin asgari içeriğini düzenler. Türk hukukunda aktarımın şartları ve şekli ise KVKK m.8'e göre belirlenecektir.2

§ Kanun Metni
Metin sürümüGüncel metinYürürlükte3

Güncel metinYürürlükte

YürürlükteYürürlükte

(1) Kişisel veriler, ilgili kişinin açık rızası olmaksızın aktarılamaz.

(2) Kişisel veriler;

a) 5 inci maddenin ikinci fıkrasında,

b) Yeterli önlemler alınmak kaydıyla, 6 ncı maddenin üçüncü fıkrasında,

belirtilen şartlardan birinin bulunması hâlinde, ilgili kişinin açık rızası aranmaksızın aktarılabilir.

(3) Kişisel verilerin aktarılmasına ilişkin diğer kanunlarda yer alan hükümler saklıdır.

2014 Tasarısı2014

Hazırlık metni 2014
Tasarı m.8

(1) Kişisel veriler, ilgili kişinin açık rızası olmaksızın üçüncü kişilere ve yurtdışına aktarılamaz.

(2) Kişisel veriler, 5 inci maddenin ikinci fıkrası ile 6 ncı maddenin ikinci fıkrasının (b), (ç), (d) ve (e) bentlerinde belirtilen hallerden en az birinin bulunması kaydıyla;

a) Üçüncü kişilere,

b) İlgili yabancı ülkede yeterli korumanın bulunması koşuluyla yurtdışına,

ilgili kişinin açık rızası aranmaksızın aktarılabilir.

(3) İkinci fıkra uyarınca kişisel verinin aktarılacağı yabancı ülkede yeterli koruma bulunmaması halinde kişisel veriler ancak;

a) İlgili kişinin açık rızasının bulunması,

b) Türkiye'deki ve kişisel verinin aktarılacağı yabancı ülkedeki veri sorumlularının yeterli bir korumayı yazılı olarak taahhüt etmesi ve Kurulun izninin bulunması,

hallerinde yurtdışına aktarılabilir.

(4) 6 ncı maddenin ikinci fıkrasının (c) bendinde belirtilen kişisel veriler ancak;

a) Kanunlarda açıkça öngörülmesi,

b) İlgili kişinin açık rızası ile Kurulun izninin birlikte bulunması,

hallerinde üçüncü kişilere ve yeterli koruma bulunması koşuluyla yurtdışına aktarılabilir.

(5) Yabancı ülkede yeterli koruma bulunup bulunmadığı Kurulca belirlenerek ilan

edilir.

(6) Kurul yabancı ülkede yeterli koruma bulunup bulunmadığına ve üçüncü ve dördüncü fıkralar uyarınca izin verilip verilmeyeceğine;

a) Taraf olduğumuz uluslararası sözleşmeleri,

b) Kişisel veri talep eden ülke ile Türkiye arasında veri aktarımına ilişkin karşılıklılık durumunu,

c) Her somut kişisel veri aktarımına ilişkin olarak, kişisel verinin niteliği ile işlenme amaç ve süresini,

ç) Kişisel verinin aktarılacağı ülkede uygulanan konuyla ilgili mevzuatı,

d) Kişisel verinin aktarılacağı ülkede bulunan veri sorumlusu tarafından taahhüt edilen önlemleri,

değerlendirmek ve gerektiğinde ilgili kamu kurum ve kuruluşlarının görüşünü de almak suretiyle karar verir.

(7) Kişisel verilerin üçüncü kişilere ve yurtdışına aktarımına ilişkin, ilgili kanunlarda yer alan hükümler saklıdır.

2008 Tasarısı2008

Hazırlık metni 2008
Tasarı m.8

(1) Aşağıda sayılan haller dışında kişisel veriler üçüncü kişilere aktarılamaz:

a) Aktarmayı isteyen gerçek ve tüzel kişilerin belirli bir olayda kanundan doğan bir görevini yerine getirmesi için bu bilgiye ihtiyaç duyması,

b) Bu Kanunun 6 ncı maddesinin üçüncü fıkrasında sayılan hâllerin gerçekleşmesi.

(2) Millî güvenliğin ve millî savunmanın sağlanması, suçun önlenmesi veya soruşturulması amacıyla yapılan istihbarî faaliyetlerle ilgili olarak kanundan doğan bir görevin yerine getirilmesi için gerekli olması hâlinde de kamu kurum ve kuruluşlarınca kişisel veriler ilgili kamu kurum ve kuruluşuna aktarılabilir.

(3) Kamu kurum veya kuruluşları; kamu yararı, sır saklama yükümlülüğü, ilgili kişinin meşru menfaati veya kişisel verilere ilişkin özel koruma kurallarının varlığından bahisle kişisel verilerin üçüncü kişilere aktarılmasını reddedebilir, sınırlandırabilir veya şarta bağlayabilir.

(4) Kamu kurum veya kuruluşlarının görev alanlarıyla ilgili konularda yapacakları talep üzerine, gizlilik esaslarına göre görev yapan personelin bilgileri hariç olmak üzere, kişilerin nüfus kayıt örnekleri ve adresleri bildirilir.

📜 Madde Gerekçesi TBMM

Güncel metinYürürlükte

2016 Kanun Tasarısı gerekçesi

Maddeyle kişisel verilerin, üçüncü kişilere aktarılması düzenlenmektedir. Kanunun hem 5 inci maddesinde düzenlenen kişisel veriler hem de 6 ncı maddesinde düzenlenen özel nitelikli (hassas) kişisel veriler madde kapsamındadır. Kanunun 9 uncu maddesinde kişisel verilerin yurtdışına aktarılması düzenlendiğinden bu maddede belirtilen üçüncü kişiler yurtiçindeki kişilerdir.

Maddenin birinci fıkrasında, kişisel verilerin ilgilinin açık rızası olmaksızın üçüncü kişilere aktarılamayacağına ilişkin ilke hükme bağlanmaktadır. Kanunun 3 üncü maddesinin birinci fıkrasının (d) bendi uyarınca verilerin aktarılması veya devralınması kişisel verilerin işlenmesi olarak tanımlandığından; verileri alanların, kişisel verilerin işlenmesi için Kanunun 5 inci ve 6 ncı maddelerinde öngörülen şartları yerine getirmeleri ve bu kapsamda özel nitelikle veriler yönünden yeterli önlem almaları da gerekmektedir.

Maddenin ikinci fıkrasında verilerin, ilgilinin açık rızası olmaksızın üçüncü kişilere aktarılmasına ilişkin düzenleme yapılmaktadır. Bu düzenleme yapılırken 5 inci maddenin ikinci fıkrası uyarınca ilgili kişinin açık rızası olmaksızın işlenmesine izin veren şartlar aranmakta ve bu şartların birinin varlığı halinde, kişisel verilerin üçüncü kişilere aktarılabilmesine imkân tanınmaktadır.

Özel nitelikli kişisel veriler yönünden ise yeterli önlemler alınmak kaydıyla, 6 ncı maddenin (b) bendi hariç olmak üzere dördüncü fıkrasında belirtilen verilerin ilgili kişinin açık rızası olmaksızın işlenmesine izin veren şartlar esas alınmaktadır. Bir başka ifadeyle, 6 ncı maddenin dördüncü fıkrasının (b) bendi hariç olmak üzere ilgili kişinin açık rızası aranmaksızın işlenebilen kişisel verilerin, 6 ncı maddenin ikinci fıkrasında öngörülen yeterli önlemler alınmak kaydıyla ilgili kişinin rızası aranmaksızın üçüncü kişilere aktarılmasına izin verilmektedir.

Maddenin üçüncü fıkrasında, kişisel verilerin üçüncü kişilere aktarılmasına ilişkin diğer kanunlarda yer alan hükümlerin saklı olduğu hüküm altına alınmaktadır.

2014 Tasarısı2014

2014 Tasarısı madde gerekçesi
İlgili hükümler m.8

Maddeyle kişisel verilerin, üçüncü kişilere ve yurtdışına aktarılması düzenlenmektedir.

Maddenin birinci fıkrasında, kişisel verilerin ilgilinin açık rızası olmaksızın üçüncü kişilere ve yurtdışına aktarılamayacağına ilişkin ilke hükme bağlanmaktadır.

Maddenin ikinci fıkrasında, ilgilinin açık rızası olmaksızın kişisel verilerin üçüncü kişilere ve yurtdışına aktarılmasına ilişkin düzenleme yapılmaktadır. Burada Kanunun 5 inci maddesinde düzenlenen kişisel verilerin işlenmesine ilişkin şartlar ile 6 ncı maddesinde düzenlenen özel nitelikli kişisel verilerin işlenmesine ilişkin şartlar dikkate alınmakta ve bunların yabancı ülkelere aktarılması için ilgili ülkede yeterli koruma bulunması şart koşulmaktadır. 6 ncı maddenin ikinci fıkrasının (c) bendinde düzenlenen kişisel veriler, bu fıkradaki düzenlemenin kapsamı dışında tutulmaktadır.

Maddenin üçüncü fıkrasında, kişisel verilerin ikinci fıkra uyarınca yurtdışına aktarılması sırasında ilgili yabancı ülkede yeterli koruma bulunmaması hali düzenlenmektedir. Bu halde aktarma için kişinin açık rızası ile iki ülke veri sorumlularının karşılıklı taahhüdü ve Kurulun izni birlikte aranacaktır.

Maddenin dördüncü fıkrasında 6 ncı maddenin ikinci fıkrasının (c) bendinde belirtilen kişisel veriler için özel düzenleme yapılmaktadır. Bu tür özel nitelikli kişisel verilerin yeterli koruma bulunmayan yabancı ülkelere aktarı İması mümkün değildir. Bu tür veriler, kanunlarda açıkça öngörülmesi halinde üçüncü kişilere ve yeterli koruma bulunan yabancı ülkeye aktarılabilecektir. Bunun gibi bu tür verilerin, ilgilinin açık rızası ile Kurulun izninin birlikte bulunması halinde de üçüncü kişilere ve yine yeterli koruma bulunan yabancı ülkeye aktarılabilmesi mümkündür.

Maddenin beşinci fıkrasına göre yabancı ülkede yeterli koruma bulunup bulunmadığı Kurulca belirlenerek ilan edilecektir.

Maddenin altıncı fıkrasıyla, Kurulun, yabancı ülkede yeterli koruma bulunup bulunmadığına karar ve verilerin yurtdışına aktarılmasına izin verirken hangi kriterleri dikkate alacağı düzenlenmektedir. Buna göre Kurul, maddede sayılan hususları değerlendirecek, gerekirse ilgili kamu kurum ve kuruluşlanmn da görüşünü almak suretiyle bir karar verecektir.

Maddenin yedinci fıkrasında, kişisel verilerin üçüncü kişilere ve yurtdışına aktarımına ilişkin ilgili kanunlarda yer alan hükümlerin saklı olduğu hüküm altına alınmaktadır. Buna göre, örneğin 5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanunun, uluslararası bilgi değişimi konusunda Mali Suçlan Araştırma Kurulu Başkanına yetki veren 12 nci ve 19 uncu maddeleri öncelikli olarak uygulanacaktır.

2008 Tasarısı2008

2008 Tasarısı madde gerekçesi
İlgili hükümler m.8

Kural olarak kişisel veriler üçüncü kişilere aktaramaz. Ancak bu kuralın istisnası maddede bentler halinde sayılmıştır. Birinci fıkranın (a) bendine göre, aktarma talebinde bulunan gerçek ve tüzel kişilerin belirli bir olayda kanundan doğan görevini yerine getirmesi için bu bilgiye ihtiyaç duyması halinde kişisel veriler, üçüncü kişiye aktarılabilecektir. (b) bendiyle hukuka uygunluk sebeplerinin varlığı halinde kişisel verilerin üçüncü kişiye aktarılabileceği düzenlenmiştir. Maddenin üçüncü fıkrasında kamu kurum veya kuruluşlarının kamu yararı, sır saklama yükümlülüğü, ilgili kişinin meşru menfaati veya kişisel verilere ilişkin özel koruma kurallarının varlığından bahisle kişisel verilerin, üçüncü kişilere aktarılmasını reddetmesini, sınırlamasını veya şarta bağlamasını mümkün kılan bir düzenleme getirilmiştir. Bu halde Kurul, fıkrada belirtilen hallerin varlığını değerlendirecektir. Maddenin son fıkrasına göre; kamu kurum veya kuruluşlarının görev alanlarıyla ilgili konularda yapacakları talep üzerine, gizlilik esaslarına göre görev yapan personelin bilgileri hariç olmak üzere, kişilerin nüfus kayıt örnekleri ve adresleri bildirilebilecektir.

01

Yurt içi aktarımın kapsamı

Türkiye'deki bir alıcıya veri gönderilmesi, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) m.8'deki yurt içi aktarım düzenlemesine tabidir. Yurt içi aktarım kural olarak ilgili kişinin açık rızasına dayanır. Özel nitelikli olmayan kişisel veriler, KVKK m.5/2'deki şartlardan biri bulunduğunda açık rıza aranmadan aktarılabilir. Özel nitelikli kişisel verilerin aktarımında ise KVKK m.6/3'teki şartlardan biri ile m.6/4'teki yeterli önlemler birlikte aranır.1

Alıcı yurt dışında ise aktarım KVKK m.9'a göre değerlendirilecektir.2

02

Aktarımın işleme içindeki yeri

KVKK, kişisel verilerin açıklanmasını, aktarılmasını, devralınmasını ve elde edilebilir hale getirilmesini kişisel veri işleme faaliyeti sayar. Aktarımın hukuka uygunluğu ise amaç, alıcı ve hukuki dayanak bakımından ayrıca değerlendirilecektir.1

Verinin ilk kez işlenmesine dayanak oluşturan şartın sonraki aktarımı da kapsayıp kapsamadığı ayrıca incelenecektir.3 Kredi kartı ekstresinin yanlış e-posta adresine gönderildiği olayda Kişisel Verileri Koruma Kurulu, aktarım şartını ve veri güvenliği tedbirlerini ayrı ayrı incelemiştir.2

03

Aktarım amacı ve veri kapsamı

KVKK m.4, kişisel verilerin belirli, açık ve meşru amaçlarla, amaçla bağlantılı, sınırlı ve ölçülü biçimde işlenmesini öngörür. Belirli bir aktarım amacının bulunması, veri sorumlusunun elindeki bütün bilgileri alıcıya gönderebilmesi için yeterli değildir. Alıcıya yalnız bu amaç için ihtiyaç duyduğu veriler aktarılmalıdır.1

Kurul, iş görüşmesine ilişkin bilgilerin kişinin mevcut işvereniyle paylaşılması olayında aktarım şartı bulunmadığı sonucuna ulaşmıştır.2

04

Alıcı ve alıcı grubu

Alıcı grubu, kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisini ifade eder. Aydınlatmada aktarım amacı ile alıcı veya alıcı grubu belirtilmelidir.1

Açıklanan alıcı veya alıcı grubu, aktarımın hukuki dayanağını oluşturmaz. Aktarımın hukuka uygun olup olmadığı belirlenirken aktarım amacı, veri kapsamı ve KVKK m.8/2 uyarınca dayanılan işleme şartı birlikte değerlendirilecektir.2

05

Açık rızaya dayanan aktarım

Açık rızaya dayanan aktarımda ilgili kişinin rızasının belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle verilmiş olması gerekir. Aktarımın amacı ile alıcısı belirsiz bırakılmışsa, genel nitelikteki bir onay somut aktarım için yeterli değildir.1

Kurul, kartı bulan kişiye ilgili kişinin telefon numarasının verildiği olayda, telefon numarasının bu kişiye aktarılacağına ilişkin bilgi verilmediğini kabul etmiştir.2 Bankadan sigorta şirketine telefon numarası aktarımında da rıza kaydının belirli bir alıcıya ve belirli bir verinin aktarılmasına ilişkin olup olmadığı incelenmiştir.3

06

İşleme şartına dayanan aktarım

KVKK m.5/2'deki şartlardan biri somut aktarım amacı bakımından bulunuyorsa açık rıza aranmaz. Bu şartın yalnız verilerin ilk kez toplanması bakımından değil, aktarımın amacı ve kapsamı bakımından da bulunması gerekir.1

Kurul, 2020/118 sayılı kararda bankanın icra dairesinin haciz ihbarnamesine verdiği cevabı kanuni yükümlülük bakımından incelemiştir.2 Kredi Kayıt Bürosu ve Risk Merkezine yapılan bildirim 2023/1509 sayılı kararda bankacılık mevzuatı çerçevesinde değerlendirilmiştir.3 Bir ses kaydının mahkeme dosyasına sunulması ise 2023/1548 sayılı kararda hakkın tesisi, kullanılması veya korunması şartı bakımından ele alınmıştır.4

07

Özel nitelikli verilerin aktarımı

KVKK m.8/2-b uyarınca özel nitelikli kişisel verilerin yurt içindeki aktarımında m.6/3'teki işleme şartlarından biri bulunmalı ve m.6/4'te öngörülen yeterli önlemler alınmalıdır.1 Üçüncü fıkradaki güncel işleme şartları 7499 sayılı Kanunla getirilmiş ve 1 Haziran 2024 tarihinde yürürlüğe girmiştir.2 Dördüncü fıkradaki yeterli önlem şartı ise değişiklikten sonra da korunmuştur.4

1 Haziran 2024'ten önce gerçekleşen özel nitelikli kişisel veri aktarımları, olay tarihinde yürürlükte bulunan m.6 hükümlerine göre değerlendirilecektir.5 Bu dönemde verilen kararlar, güncel m.6/3'teki işleme şartlarının yorumunda dayanak olarak kullanılamaz.6 Buna karşılık Kişisel Verileri Koruma Kurulunun 2018/10 sayılı kararında belirlediği şifreleme ve güvenli iletişim tedbirleri, değişiklikten sonra da korunan yeterli önlem şartına ilişkindir.3 Bu tedbirler, aktarım için gerekli işleme şartının yerine geçemez.7

08

Veri sorumlusu ve veri işleyen

Veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişidir. Veri işleyen, veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işler. Kişisel veriler veri sorumlusu adına başka bir kişi tarafından işleniyorsa veri sorumlusu, gerekli güvenlik tedbirlerinin alınmasından veri işleyenle birlikte sorumludur.1

Veri sorumlusundan veri işleyene yapılan gönderimin KVKK m.8 kapsamında aktarım sayılıp sayılmadığı konusunda doktrinde farklı görüşler bulunmaktadır. Tarafların sözleşmede veri sorumlusu veya veri işleyen olarak adlandırılması, sıfatın belirlenmesinde tek başına yeterli değildir. İşleme amacını ve esaslı araçları kimin belirlediği, talimatın kapsamı ve alıcının veriyi kendi amacı için kullanıp kullanmadığı birlikte değerlendirilecektir.2 Kurul, sigorta destek hizmeti olayında tarafların rolünü somut talimat ilişkisine göre belirlemiştir.3

09

Grup şirketleri ve ortak sistemler

Tarafların aynı şirketler grubunda yer alması, ortak veri tabanı kullanması veya tek bir yazılım üzerinden işlem yapması, veri sorumlusu ya da veri işleyen sıfatını belirlemek için tek başına yeterli değildir. İşleme amaçları ile esaslı araçları kimin belirlediği ve veriye kimin hangi amaçla eriştiği somut işleme faaliyetine göre incelenecektir.1

Araç kiralama yazılımı ve kara liste uygulamasına ilişkin kararda Kurul, tarafların sıfatı ile erişimin hukuki sebebini ayrı başlıklarda değerlendirmiştir.2

10

Kanuni görev ve yargılama

KVKK m.8/3, aktarıma ilişkin diğer kanun hükümlerini saklı tutar. Başka bir kanun hükmüne dayanılabilmesi için bu hükmün hangi makama, hangi amaçla ve hangi verilerin aktarılmasına yetki verdiği belirlenmelidir.1

Kurul, icra dairesinin haciz ihbarnamesine verilen cevabı kanuni görev çerçevesinde incelemiştir.2 Hasta dosyasının mahkeme müzekkeresi üzerine gönderilmesini de ilgili kanuni görev bakımından değerlendirmiştir.3 İkinci karar, özel nitelikli kişisel veriler için önceki düzenlemenin yürürlükte olduğu dönemde verilmiştir.4 Bu nedenle kararın KVKK'nin değişiklikten önceki 6. maddesine ilişkin açıklaması, güncel aktarım şartlarına dayanak alınamaz.5

11

Aydınlatma ve bilgi alma

Kişisel veriler elde edilirken ilgili kişiye aktarımın amacı ile alıcı veya alıcı grubu hakkında bilgi verilmesi gerekir. İşlemenin hukuki sebebi de bu bilgilendirmede ayrı bir unsur olarak yer alır.1

KVKK m.11/1-ç, ilgili kişiye verilerinin üçüncü kişilere aktarılıp aktarılmadığını öğrenme hakkı tanır. Bu hak, aktarım öncesindeki aydınlatma yükümlülüğünden ayrıdır.3 Aydınlatma yapılması, KVKK m.8/2 uyarınca bulunması gereken işleme şartının yerini alamaz.2

12

Aktarımın güvenliği

Bir aktarımın KVKK m.8 uyarınca hukuka uygun olup olmadığı ile aktarım sırasında KVKK m.12'deki veri güvenliği yükümlülüklerine uyulup uyulmadığı ayrı ayrı değerlendirilecektir. Veri sorumlusu, kişisel verilerin hukuka aykırı işlenmesini ve kişisel verilere hukuka aykırı erişilmesini önlemek için uygun teknik ve idari tedbirleri almakla yükümlüdür. Veri işleyen de bu tedbirlerin alınmasından veri sorumlusuyla birlikte sorumludur.1

Kurul, 2018/10 sayılı kararda şifreleme, güvenli iletişim kanalı ve erişim sınırlamasını aktarım sırasında alınacak tedbirler arasında saymıştır.2 Kredi kartı ekstresinin yanlış adrese gönderildiği olayda ise aktarım şartı ile veri güvenliği yükümlülüğünü ayrı değerlendirmiştir.3

13

Aktarımda ölçülülük

Aktarım, alıcının görevini yerine getirmesi için gerekli olan verilerle sınırlandırılmalıdır.1

Kurul, 2020/755 sayılı kararda aidat borcu bilgisinin taşınmaz sahibine verilmesini somut borç ilişkisiyle sınırlı olarak değerlendirmiştir.2

14

GDPR ile sınırlı karşılaştırma

Genel Veri Koruma Tüzüğü (GDPR), veri sorumlusunu amaç ve araçları belirleyen, veri işleyeni ise sorumlu adına hareket eden kişi olarak tanımlar. Alıcı, verinin açıklandığı gerçek veya tüzel kişi, kamu kurumu ya da başka bir kuruluş olabilir.1

GDPR m.28, veri işleyenin veri sorumlusunun talimatları doğrultusunda hareket etmesi gerektiğini ve taraflar arasındaki sözleşmenin asgari içeriğini düzenler. Türk hukukunda aktarımın şartları ve şekli ise KVKK m.8'e göre belirlenecektir.2

§ İlgili Kararlar 11
📚 Kaynaklar

Temel Kaynaklar

5 kaynak
Çekin/Işık/Akıncı/Berktaş2026
  • Verilerin Üçüncü Kişiler Tarafından İşlenmesi
    § 10/Is. 282–290
ÇEKİN, Mesut Serdar / IŞIK, Alper / AKINCI, M. Furkan / BERKTAŞ, Ahmet Esad, Veri Hukuku, 2. Bası, On İki Levha, İstanbul, 2026.
Ekmekçi/Yücedağ/Akkanat-Öztürk/Aşıkoğlu2025
  • Kişisel Verilerin Yurt İçinde Üçüncü Kişilere Aktarılması
    Sekizinci Bölüm · Is. 405–409
EKMEKÇİ, Ömer / YÜCEDAĞ, Nafiye / AKKANAT-ÖZTÜRK, Elif Beyza / AŞIKOĞLU, Şehriban İpek, Kişisel Verilerin Korunması Hukuku, 3. Bası, On İki Levha, İstanbul, 2025.
Dülger/Gümüş2026
  • Kişisel Verilerin Yurt İçinde Aktarılması
    s. 376–382
DÜLGER, Murat Volkan / GÜMÜŞ, Gülçin, Kişisel Verilerin Korunması Hukuku, 4. Baskı, Seçkin Hukuk, Ankara, 2026.
Küzeci2021
  • Kişisel verilerin aktarımı
    Dördüncü Bölüms. 410-413
KÜZECİ, Elif, Kişisel Verilerin Korunması, 4. Baskıdan Tıpkı Basım, On İki Levha, İstanbul, 2021.
Kama Işık2020
  • Kişisel Verilerin Yurt İçinde Aktarılması
    Üçüncü Bölüms. 264–265
KAMA IŞIK, Sezen, Avrupa Veri Koruma Hukukuna Anayasal Bir Bakış, On İki Levha, 2020.