TBMM Madde Gerekçesi
Güncel metinYürürlükte
Maddeyle kişisel verilerin, üçüncü kişilere aktarılması düzenlenmektedir. Kanunun hem 5 inci maddesinde düzenlenen kişisel veriler hem de 6 ncı maddesinde düzenlenen özel nitelikli (hassas) kişisel veriler madde kapsamındadır. Kanunun 9 uncu maddesinde kişisel verilerin yurtdışına aktarılması düzenlendiğinden bu maddede belirtilen üçüncü kişiler yurtiçindeki kişilerdir.
Maddenin birinci fıkrasında, kişisel verilerin ilgilinin açık rızası olmaksızın üçüncü kişilere aktarılamayacağına ilişkin ilke hükme bağlanmaktadır. Kanunun 3 üncü maddesinin birinci fıkrasının (d) bendi uyarınca verilerin aktarılması veya devralınması kişisel verilerin işlenmesi olarak tanımlandığından; verileri alanların, kişisel verilerin işlenmesi için Kanunun 5 inci ve 6 ncı maddelerinde öngörülen şartları yerine getirmeleri ve bu kapsamda özel nitelikle veriler yönünden yeterli önlem almaları da gerekmektedir.
Maddenin ikinci fıkrasında verilerin, ilgilinin açık rızası olmaksızın üçüncü kişilere aktarılmasına ilişkin düzenleme yapılmaktadır. Bu düzenleme yapılırken 5 inci maddenin ikinci fıkrası uyarınca ilgili kişinin açık rızası olmaksızın işlenmesine izin veren şartlar aranmakta ve bu şartların birinin varlığı halinde, kişisel verilerin üçüncü kişilere aktarılabilmesine imkân tanınmaktadır.
Özel nitelikli kişisel veriler yönünden ise yeterli önlemler alınmak kaydıyla, 6 ncı maddenin (b) bendi hariç olmak üzere dördüncü fıkrasında belirtilen verilerin ilgili kişinin açık rızası olmaksızın işlenmesine izin veren şartlar esas alınmaktadır. Bir başka ifadeyle, 6 ncı maddenin dördüncü fıkrasının (b) bendi hariç olmak üzere ilgili kişinin açık rızası aranmaksızın işlenebilen kişisel verilerin, 6 ncı maddenin ikinci fıkrasında öngörülen yeterli önlemler alınmak kaydıyla ilgili kişinin rızası aranmaksızın üçüncü kişilere aktarılmasına izin verilmektedir.
Maddenin üçüncü fıkrasında, kişisel verilerin üçüncü kişilere aktarılmasına ilişkin diğer kanunlarda yer alan hükümlerin saklı olduğu hüküm altına alınmaktadır.
2014 Tasarısı2014
Maddeyle kişisel verilerin, üçüncü kişilere ve yurtdışına aktarılması düzenlenmektedir.
Maddenin birinci fıkrasında, kişisel verilerin ilgilinin açık rızası olmaksızın üçüncü kişilere ve yurtdışına aktarılamayacağına ilişkin ilke hükme bağlanmaktadır.
Maddenin ikinci fıkrasında, ilgilinin açık rızası olmaksızın kişisel verilerin üçüncü kişilere ve yurtdışına aktarılmasına ilişkin düzenleme yapılmaktadır. Burada Kanunun 5 inci maddesinde düzenlenen kişisel verilerin işlenmesine ilişkin şartlar ile 6 ncı maddesinde düzenlenen özel nitelikli kişisel verilerin işlenmesine ilişkin şartlar dikkate alınmakta ve bunların yabancı ülkelere aktarılması için ilgili ülkede yeterli koruma bulunması şart koşulmaktadır. 6 ncı maddenin ikinci fıkrasının (c) bendinde düzenlenen kişisel veriler, bu fıkradaki düzenlemenin kapsamı dışında tutulmaktadır.
Maddenin üçüncü fıkrasında, kişisel verilerin ikinci fıkra uyarınca yurtdışına aktarılması sırasında ilgili yabancı ülkede yeterli koruma bulunmaması hali düzenlenmektedir. Bu halde aktarma için kişinin açık rızası ile iki ülke veri sorumlularının karşılıklı taahhüdü ve Kurulun izni birlikte aranacaktır.
Maddenin dördüncü fıkrasında 6 ncı maddenin ikinci fıkrasının (c) bendinde belirtilen kişisel veriler için özel düzenleme yapılmaktadır. Bu tür özel nitelikli kişisel verilerin yeterli koruma bulunmayan yabancı ülkelere aktarı İması mümkün değildir. Bu tür veriler, kanunlarda açıkça öngörülmesi halinde üçüncü kişilere ve yeterli koruma bulunan yabancı ülkeye aktarılabilecektir. Bunun gibi bu tür verilerin, ilgilinin açık rızası ile Kurulun izninin birlikte bulunması halinde de üçüncü kişilere ve yine yeterli koruma bulunan yabancı ülkeye aktarılabilmesi mümkündür.
Maddenin beşinci fıkrasına göre yabancı ülkede yeterli koruma bulunup bulunmadığı Kurulca belirlenerek ilan edilecektir.
Maddenin altıncı fıkrasıyla, Kurulun, yabancı ülkede yeterli koruma bulunup bulunmadığına karar ve verilerin yurtdışına aktarılmasına izin verirken hangi kriterleri dikkate alacağı düzenlenmektedir. Buna göre Kurul, maddede sayılan hususları değerlendirecek, gerekirse ilgili kamu kurum ve kuruluşlanmn da görüşünü almak suretiyle bir karar verecektir.
Maddenin yedinci fıkrasında, kişisel verilerin üçüncü kişilere ve yurtdışına aktarımına ilişkin ilgili kanunlarda yer alan hükümlerin saklı olduğu hüküm altına alınmaktadır. Buna göre, örneğin 5549 sayılı Suç Gelirlerinin Aklanmasının Önlenmesi Hakkında Kanunun, uluslararası bilgi değişimi konusunda Mali Suçlan Araştırma Kurulu Başkanına yetki veren 12 nci ve 19 uncu maddeleri öncelikli olarak uygulanacaktır.
2008 Tasarısı2008
Kural olarak kişisel veriler üçüncü kişilere aktaramaz. Ancak bu kuralın istisnası maddede bentler halinde sayılmıştır. Birinci fıkranın (a) bendine göre, aktarma talebinde bulunan gerçek ve tüzel kişilerin belirli bir olayda kanundan doğan görevini yerine getirmesi için bu bilgiye ihtiyaç duyması halinde kişisel veriler, üçüncü kişiye aktarılabilecektir. (b) bendiyle hukuka uygunluk sebeplerinin varlığı halinde kişisel verilerin üçüncü kişiye aktarılabileceği düzenlenmiştir. Maddenin üçüncü fıkrasında kamu kurum veya kuruluşlarının kamu yararı, sır saklama yükümlülüğü, ilgili kişinin meşru menfaati veya kişisel verilere ilişkin özel koruma kurallarının varlığından bahisle kişisel verilerin, üçüncü kişilere aktarılmasını reddetmesini, sınırlamasını veya şarta bağlamasını mümkün kılan bir düzenleme getirilmiştir. Bu halde Kurul, fıkrada belirtilen hallerin varlığını değerlendirecektir. Maddenin son fıkrasına göre; kamu kurum veya kuruluşlarının görev alanlarıyla ilgili konularda yapacakları talep üzerine, gizlilik esaslarına göre görev yapan personelin bilgileri hariç olmak üzere, kişilerin nüfus kayıt örnekleri ve adresleri bildirilebilecektir.
Yurt içi aktarımın kapsamı
Türkiye'deki bir alıcıya veri gönderilmesi, 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) m.8'deki yurt içi aktarım düzenlemesine tabidir. Yurt içi aktarım kural olarak ilgili kişinin açık rızasına dayanır. Özel nitelikli olmayan kişisel veriler, KVKK m.5/2'deki şartlardan biri bulunduğunda açık rıza aranmadan aktarılabilir. Özel nitelikli kişisel verilerin aktarımında ise KVKK m.6/3'teki şartlardan biri ile m.6/4'teki yeterli önlemler birlikte aranır.1
Alıcı yurt dışında ise aktarım KVKK m.9'a göre değerlendirilecektir.2
Aktarımın işleme içindeki yeri
KVKK, kişisel verilerin açıklanmasını, aktarılmasını, devralınmasını ve elde edilebilir hale getirilmesini kişisel veri işleme faaliyeti sayar. Aktarımın hukuka uygunluğu ise amaç, alıcı ve hukuki dayanak bakımından ayrıca değerlendirilecektir.1
Verinin ilk kez işlenmesine dayanak oluşturan şartın sonraki aktarımı da kapsayıp kapsamadığı ayrıca incelenecektir.3 Kredi kartı ekstresinin yanlış e-posta adresine gönderildiği olayda Kişisel Verileri Koruma Kurulu, aktarım şartını ve veri güvenliği tedbirlerini ayrı ayrı incelemiştir.2
Aktarım amacı ve veri kapsamı
KVKK m.4, kişisel verilerin belirli, açık ve meşru amaçlarla, amaçla bağlantılı, sınırlı ve ölçülü biçimde işlenmesini öngörür. Belirli bir aktarım amacının bulunması, veri sorumlusunun elindeki bütün bilgileri alıcıya gönderebilmesi için yeterli değildir. Alıcıya yalnız bu amaç için ihtiyaç duyduğu veriler aktarılmalıdır.1
Kurul, iş görüşmesine ilişkin bilgilerin kişinin mevcut işvereniyle paylaşılması olayında aktarım şartı bulunmadığı sonucuna ulaşmıştır.2
Alıcı ve alıcı grubu
Alıcı grubu, kişisel verilerin aktarıldığı gerçek veya tüzel kişi kategorisini ifade eder. Aydınlatmada aktarım amacı ile alıcı veya alıcı grubu belirtilmelidir.1
Açıklanan alıcı veya alıcı grubu, aktarımın hukuki dayanağını oluşturmaz. Aktarımın hukuka uygun olup olmadığı belirlenirken aktarım amacı, veri kapsamı ve KVKK m.8/2 uyarınca dayanılan işleme şartı birlikte değerlendirilecektir.2
Açık rızaya dayanan aktarım
Açık rızaya dayanan aktarımda ilgili kişinin rızasının belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle verilmiş olması gerekir. Aktarımın amacı ile alıcısı belirsiz bırakılmışsa, genel nitelikteki bir onay somut aktarım için yeterli değildir.1
Kurul, kartı bulan kişiye ilgili kişinin telefon numarasının verildiği olayda, telefon numarasının bu kişiye aktarılacağına ilişkin bilgi verilmediğini kabul etmiştir.2 Bankadan sigorta şirketine telefon numarası aktarımında da rıza kaydının belirli bir alıcıya ve belirli bir verinin aktarılmasına ilişkin olup olmadığı incelenmiştir.3
İşleme şartına dayanan aktarım
KVKK m.5/2'deki şartlardan biri somut aktarım amacı bakımından bulunuyorsa açık rıza aranmaz. Bu şartın yalnız verilerin ilk kez toplanması bakımından değil, aktarımın amacı ve kapsamı bakımından da bulunması gerekir.1
Kurul, 2020/118 sayılı kararda bankanın icra dairesinin haciz ihbarnamesine verdiği cevabı kanuni yükümlülük bakımından incelemiştir.2 Kredi Kayıt Bürosu ve Risk Merkezine yapılan bildirim 2023/1509 sayılı kararda bankacılık mevzuatı çerçevesinde değerlendirilmiştir.3 Bir ses kaydının mahkeme dosyasına sunulması ise 2023/1548 sayılı kararda hakkın tesisi, kullanılması veya korunması şartı bakımından ele alınmıştır.4
Özel nitelikli verilerin aktarımı
KVKK m.8/2-b uyarınca özel nitelikli kişisel verilerin yurt içindeki aktarımında m.6/3'teki işleme şartlarından biri bulunmalı ve m.6/4'te öngörülen yeterli önlemler alınmalıdır.1 Üçüncü fıkradaki güncel işleme şartları 7499 sayılı Kanunla getirilmiş ve 1 Haziran 2024 tarihinde yürürlüğe girmiştir.2 Dördüncü fıkradaki yeterli önlem şartı ise değişiklikten sonra da korunmuştur.4
1 Haziran 2024'ten önce gerçekleşen özel nitelikli kişisel veri aktarımları, olay tarihinde yürürlükte bulunan m.6 hükümlerine göre değerlendirilecektir.5 Bu dönemde verilen kararlar, güncel m.6/3'teki işleme şartlarının yorumunda dayanak olarak kullanılamaz.6 Buna karşılık Kişisel Verileri Koruma Kurulunun 2018/10 sayılı kararında belirlediği şifreleme ve güvenli iletişim tedbirleri, değişiklikten sonra da korunan yeterli önlem şartına ilişkindir.3 Bu tedbirler, aktarım için gerekli işleme şartının yerine geçemez.7
Veri sorumlusu ve veri işleyen
Veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişidir. Veri işleyen, veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işler. Kişisel veriler veri sorumlusu adına başka bir kişi tarafından işleniyorsa veri sorumlusu, gerekli güvenlik tedbirlerinin alınmasından veri işleyenle birlikte sorumludur.1
Veri sorumlusundan veri işleyene yapılan gönderimin KVKK m.8 kapsamında aktarım sayılıp sayılmadığı konusunda doktrinde farklı görüşler bulunmaktadır. Tarafların sözleşmede veri sorumlusu veya veri işleyen olarak adlandırılması, sıfatın belirlenmesinde tek başına yeterli değildir. İşleme amacını ve esaslı araçları kimin belirlediği, talimatın kapsamı ve alıcının veriyi kendi amacı için kullanıp kullanmadığı birlikte değerlendirilecektir.2 Kurul, sigorta destek hizmeti olayında tarafların rolünü somut talimat ilişkisine göre belirlemiştir.3
Grup şirketleri ve ortak sistemler
Tarafların aynı şirketler grubunda yer alması, ortak veri tabanı kullanması veya tek bir yazılım üzerinden işlem yapması, veri sorumlusu ya da veri işleyen sıfatını belirlemek için tek başına yeterli değildir. İşleme amaçları ile esaslı araçları kimin belirlediği ve veriye kimin hangi amaçla eriştiği somut işleme faaliyetine göre incelenecektir.1
Araç kiralama yazılımı ve kara liste uygulamasına ilişkin kararda Kurul, tarafların sıfatı ile erişimin hukuki sebebini ayrı başlıklarda değerlendirmiştir.2
Kanuni görev ve yargılama
KVKK m.8/3, aktarıma ilişkin diğer kanun hükümlerini saklı tutar. Başka bir kanun hükmüne dayanılabilmesi için bu hükmün hangi makama, hangi amaçla ve hangi verilerin aktarılmasına yetki verdiği belirlenmelidir.1
Kurul, icra dairesinin haciz ihbarnamesine verilen cevabı kanuni görev çerçevesinde incelemiştir.2 Hasta dosyasının mahkeme müzekkeresi üzerine gönderilmesini de ilgili kanuni görev bakımından değerlendirmiştir.3 İkinci karar, özel nitelikli kişisel veriler için önceki düzenlemenin yürürlükte olduğu dönemde verilmiştir.4 Bu nedenle kararın KVKK'nin değişiklikten önceki 6. maddesine ilişkin açıklaması, güncel aktarım şartlarına dayanak alınamaz.5
Aydınlatma ve bilgi alma
Kişisel veriler elde edilirken ilgili kişiye aktarımın amacı ile alıcı veya alıcı grubu hakkında bilgi verilmesi gerekir. İşlemenin hukuki sebebi de bu bilgilendirmede ayrı bir unsur olarak yer alır.1
KVKK m.11/1-ç, ilgili kişiye verilerinin üçüncü kişilere aktarılıp aktarılmadığını öğrenme hakkı tanır. Bu hak, aktarım öncesindeki aydınlatma yükümlülüğünden ayrıdır.3 Aydınlatma yapılması, KVKK m.8/2 uyarınca bulunması gereken işleme şartının yerini alamaz.2
Aktarımın güvenliği
Bir aktarımın KVKK m.8 uyarınca hukuka uygun olup olmadığı ile aktarım sırasında KVKK m.12'deki veri güvenliği yükümlülüklerine uyulup uyulmadığı ayrı ayrı değerlendirilecektir. Veri sorumlusu, kişisel verilerin hukuka aykırı işlenmesini ve kişisel verilere hukuka aykırı erişilmesini önlemek için uygun teknik ve idari tedbirleri almakla yükümlüdür. Veri işleyen de bu tedbirlerin alınmasından veri sorumlusuyla birlikte sorumludur.1
Kurul, 2018/10 sayılı kararda şifreleme, güvenli iletişim kanalı ve erişim sınırlamasını aktarım sırasında alınacak tedbirler arasında saymıştır.2 Kredi kartı ekstresinin yanlış adrese gönderildiği olayda ise aktarım şartı ile veri güvenliği yükümlülüğünü ayrı değerlendirmiştir.3
Aktarımda ölçülülük
GDPR ile sınırlı karşılaştırma
Genel Veri Koruma Tüzüğü (GDPR), veri sorumlusunu amaç ve araçları belirleyen, veri işleyeni ise sorumlu adına hareket eden kişi olarak tanımlar. Alıcı, verinin açıklandığı gerçek veya tüzel kişi, kamu kurumu ya da başka bir kuruluş olabilir.1
GDPR m.28, veri işleyenin veri sorumlusunun talimatları doğrultusunda hareket etmesi gerektiğini ve taraflar arasındaki sözleşmenin asgari içeriğini düzenler. Türk hukukunda aktarımın şartları ve şekli ise KVKK m.8'e göre belirlenecektir.2