AÇILIŞA ÖZEL İNDİRİM ALIŞVERİŞ YAP
Aradığınız ürünleri görmek için yazmaya başlayın.
Amaç
MADDE 1- (1) Bu Yönetmeliğin amacı, 24/3/2016 tarihli ve 6698 sayılı Kişisel Verilerin Korunması Kanununun kişisel verilerin yurt dışına aktarılmasını düzenleyen 9 uncu maddesinin uygulanmasına ilişkin usul ve esasları belirlemektir.
Kapsam
MADDE 2- (1) Bu Yönetmelik hükümleri, 6698 sayılı Kanunun 9 uncu maddesi uyarınca gerçekleştirilecek yurt dışına kişisel veri aktarımına taraf veri sorumluları ve veri işleyenler hakkında uygulanır.
Dayanak
MADDE 3- (1) Bu Yönetmelik, 6698 sayılı Kanunun 9 uncu maddesinin on birinci fıkrası ile 22 nci maddesinin birinci fıkrasının (e) bendine dayanılarak hazırlanmıştır.
Tanımlar
MADDE 4- (1) Bu Yönetmeliğin uygulanmasında;
ç) Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi,
ğ) Veri aktaran: Kişisel verileri yurt dışına aktaran veri sorumlusu veya veri işleyeni,
ı) Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişiyi,
ifade eder.
(2) Bu Yönetmelikte yer almayan tanımlar bakımından Kanun ve ilgili mevzuatında yer alan tanımlar esastır.
Genel Hükümler
Kişisel verilerin yurt dışına aktarılması
MADDE 5- (1) Kişisel veriler, veri sorumlusu ve veri işleyen tarafından ancak Kanunda ve bu Yönetmelikte öngörülen usul ve esaslara uygun olarak yurt dışına aktarılabilir. Kişisel verilerin veri işleyen tarafından aktarılması hâlinde ayrıca veri sorumlusunun talimatlarına da uyulması zorunludur.
(2) Birinci fıkra hükmü, yurt dışına aktarılan kişisel verilerin sonraki aktarımları ve uluslararası kuruluşlara aktarımlar bakımından da uygulanır.
(3) Kişisel verilerin yurt dışına aktarılmasına ilişkin diğer kanunlarda yer alan hükümler saklıdır.
Kişisel verilerin yurt dışına aktarılma usulleri
MADDE 6- (1) Kişisel veriler, Kanunun 5 inci ve 6 ncı maddelerinde belirtilen şartlardan birinin varlığı ve aşağıda belirtilen hâllerden birinin gerçekleşmesi durumunda veri sorumluları ve veri işleyenler tarafından yurt dışına aktarılabilir:
(2) Yeterlilik kararının bulunmaması ve 10 uncu maddede belirtilen uygun güvencelerden birinin taraflarca sağlanamaması durumunda kişisel veriler, arızi olmak kaydıyla sadece 16 ncı maddede belirtilen istisnai hâllerden birinin varlığı hâlinde veri sorumluları ve veri işleyenler tarafından yurt dışına aktarılabilir.
(3) Kişisel veriler, uluslararası sözleşme hükümleri saklı kalmak üzere, Türkiye’nin veya ilgili kişinin menfaatinin ciddi bir şekilde zarar göreceği durumlarda, ancak ilgili kamu kurum veya kuruluşunun görüşü alınarak Kurulun izniyle yurt dışına aktarılabilir.
Kişisel verilerin veri işleyen tarafından yurt dışına aktarılması
MADDE 7- (1) Kişisel verilerin veri işleyen tarafından yurt dışına aktarılması hâlinde veri işleyen; veri sorumlusu tarafından belirlenmiş amaç ve kapsam çerçevesinde, veri sorumlusu adına ve onun verdiği talimatlara uygun olarak hareket eder. Veri işleyen; kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilere hukuka aykırı olarak erişilmesini önlemek ve kişisel verilerin muhafazasını sağlamak amacıyla kişisel verinin niteliğine göre uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri alır.
(2) Kişisel verilerin veri işleyen tarafından yurt dışına aktarılması, Kanunda ve bu Yönetmelikte öngörülen usul ve esaslara uyulması ile güvencelerin sağlanması hususunda veri sorumlusunun sorumluluğunu ortadan kaldırmaz. Veri sorumlusu, birinci fıkrada belirtilen teknik ve idari tedbirlerin veri işleyen tarafından alınmasını sağlamakla yükümlüdür.
(3) Veri işleyenin, 14 üncü maddenin beşinci fıkrası uyarınca standart sözleşmeyi bildirmekle yükümlü olması hâlinde veri işleyen veri sorumlusunun talimatına gerek duymaksızın bildirim yükümlülüğünü yerine getirir.
Yeterlilik Kararına Dayalı Aktarımlar
Yeterlilik kararı
MADDE 8- (1) Kurul, kişisel verilerin yurt dışına aktarımı ile ilgili olarak bir ülkenin, ülke içerisindeki bir veya daha fazla sektörün ya da bir uluslararası kuruluşun yeterli düzeyde koruma sağladığına karar verebilir. Yeterlilik kararı verilirken öncelikle aşağıdaki hususlar dikkate alınır:
ç) Kişisel verilerin aktarılacağı ülkenin veya uluslararası kuruluşun, kişisel verilerin korunmasıyla ilgili uluslararası sözleşmelere taraf veya uluslararası kuruluşlara üye olma durumu.
(2) Kurul, birinci fıkrada belirtilenler dışında ek hususlar belirlemeye yetkilidir.
(3) Kurul, yeterlilik kararıyla ilgili yapacağı değerlendirmede ihtiyaç duyması hâlinde ilgili kurum ve kuruluşların görüşünü alır.
(4) Kurul tarafından verilen yeterlilik kararları Resmî Gazete’de ve Kurumun internet sitesinde yayımlanır.
Yeterlilik kararının gözden geçirilmesi
MADDE 9- (1) Yeterlilik kararı, en geç dört yılda bir yeniden değerlendirilir. İlgili yeterlilik kararında, yeniden değerlendirme dönemleri açıkça belirlenir. Kurul, yeniden değerlendirme sonucunda ilgili ülkenin, ülke içerisindeki bir veya daha fazla sektörün ya da uluslararası kuruluşun yeterli düzeyde koruma sağlamadığını tespit etmesi hâlinde kararını ileriye etkili olmak üzere değiştirebilir, askıya alabilir veya kaldırabilir.
(2) Kurul, birinci fıkrada belirtilen yeniden değerlendirme dönemi ile bağlı olmaksızın gerekli gördüğü takdirde, yeterlilik kararını gözden geçirerek ileriye etkili olmak üzere değiştirebilir, askıya alabilir veya kaldırabilir.
(3) Kurul, birinci veya ikinci fıkra uyarınca yeterlilik kararının değiştirilmesine, askıya alınmasına veya kaldırılmasına neden olan durumun düzeltilmesi amacıyla ilgili ülke veya uluslararası kuruluşun yetkili makamlarıyla görüşebilir.
(4) Yeterlilik kararının değiştirilmesine, askıya alınmasına veya kaldırılmasına ilişkin olarak verilen kararlar Resmî Gazete’de ve Kurumun internet sitesinde yayımlanır.
Uygun güvence sağlama yolları
MADDE 10- (1) Kişisel veriler, yeterlilik kararının bulunmaması durumunda, Kanunun 5 inci ve 6 ncı maddelerinde belirtilen şartlardan birinin varlığı, ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması kaydıyla, ancak aşağıda belirtilen uygun güvencelerden birinin aktarım taraflarınca sağlanması hâlinde yurt dışına aktarılabilir:
ç) Yeterli korumayı sağlayacak hükümlerin yer aldığı yazılı bir taahhütnamenin varlığı ve Kurul tarafından aktarıma izin verilmesi.
Uluslararası sözleşme niteliğinde olmayan anlaşmayla uygun güvencenin sağlanması
MADDE 11- (1) Uluslararası sözleşme niteliğinde olmayan anlaşmada yer verilecek kişisel verilerin korunmasına yönelik hükümler vasıtasıyla, Türkiye’deki kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşları ve yabancı ülkedeki kamu kurum ve kuruluşları veya uluslararası kuruluşlar arasında yapılacak kişisel veri aktarımları bakımından uygun güvence sağlanabilir. Anlaşma, kişisel veri aktarımının tarafları arasında akdedilir.
(2) Anlaşmanın müzakere sürecinde Kurulun görüşüne başvurulur.
(3) Anlaşmada yer verilecek kişisel verilerin korunmasına yönelik hükümler özellikle aşağıdaki hususları içerir:
ç) İlgili kişilerin anlaşma ve anlaşma kapsamında yapılacak kişisel veri aktarımı hakkında aydınlatılmasına ilişkin usul ve esaslar.
ğ) Anlaşmada yer verilecek kişisel verilerin korunmasına yönelik hükümlerin ihlali hâlinde ilgili kişinin başvurabileceği hak arama yöntemleri.
ı) Veri alıcısının, anlaşmada yer verilecek kişisel verilerin korunmasına yönelik hükümlere uygunluk sağlayamaması hâlinde veri aktaranın veri aktarımını askıya alma ve anlaşmayı feshetme hakkına sahip olacağına yönelik düzenleme.
(4) Anlaşmaya dayanılarak kişisel verilerin yurt dışına aktarılabilmesi için veri aktaran tarafından Kurula izin başvurusunda bulunulur. Yapılacak başvuru kapsamında anlaşma metninin nihai hâli ve Kurul tarafından yapılacak değerlendirme için gerekli diğer bilgi ve belgeler Kurula sunulur. Kişisel veri aktarımına, Kurul tarafından izin verilmesinden sonra başlanır.
Bağlayıcı şirket kurallarıyla uygun güvencenin sağlanması
MADDE 12- (1) Ortak ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketlerin uymakla yükümlü olduğu kişisel verilerin korunmasına yönelik bağlayıcı şirket kuralları vasıtasıyla uygun güvence sağlanabilir. Bağlayıcı şirket kurallarına dayanılarak kişisel verilerin yurt dışına aktarılabilmesi için Kurula onay başvurusunda bulunulur.
(2) Yapılacak başvuru kapsamında bağlayıcı şirket kuralları metni ve Kurul tarafından yapılacak değerlendirme için gerekli diğer bilgi ve belgeler Kurula sunulur. Bağlayıcı şirket kurallarına ilişkin yapılacak başvuruda sunulan yabancı dildeki her belgenin noter onaylı çevirisi başvuruya eklenir. Bağlayıcı şirket kuralları metninin yabancı dilde de düzenlenmesi hâlinde Türkçe metin esas alınır.
(3) Kurul tarafından bağlayıcı şirket kuralları onaylanırken özellikle aşağıdaki hususlar dikkate alınır:
(4) Kişisel veri aktarımına, bağlayıcı şirket kurallarının Kurul tarafından onaylanmasından sonra başlanır.
Bağlayıcı şirket kurallarında bulunması gereken hususlar
MADDE 13- (1) Bağlayıcı şirket kuralları asgari olarak aşağıdaki hususları içerir:
ç) Kanunun 4 üncü maddesinde belirtilen genel ilkelere uyum, kişisel verilerin işlenme şartları, özel nitelikli kişisel verilerin işlenme şartları, veri güvenliğinin sağlanmasına yönelik teknik ve idari tedbirler, özel nitelikli kişisel verilerin işlenmesinde alınacak yeterli önlemler ve kişisel verilerin sonraki aktarımına yönelik kısıtlamalar gibi veri koruma önlemleri.
ğ) İlgili kişi başvurularının sonuçlandırılması faaliyetleri dâhil olmak üzere, teşebbüs grubunun bağlayıcı şirket kurallarına uyumunun takibinden sorumlu olan kişilerin veya birimlerin görevleri.
ı) Bağlayıcı şirket kurallarına ilişkin değişikliklerin raporlanması ve kaydedilmesi ile bu değişikliklerin Kurula bildirilmesine ilişkin mekanizmalar.
(2) Kurul, birinci fıkrada belirtilenlere ilave hususlar belirlemeye yetkilidir. Bağlayıcı şirket kuralları başvurusunda kullanılacak belgeler Kurul tarafından belirlenir.
Standart sözleşmeyle uygun güvencenin sağlanması
MADDE 14- (1) Veri kategorileri, veri aktarımının amaçları, alıcı ve alıcı grupları, veri alıcısı tarafından alınacak teknik ve idari tedbirler, özel nitelikli kişisel veriler için alınan ek önlemler gibi hususları ihtiva eden standart sözleşme vasıtasıyla uygun güvence sağlanabilir.
(2) Standart sözleşme, Kurul tarafından belirlenerek ilan edilir.
(3) Standart sözleşme metninin, üzerinde herhangi bir değişiklik yapılmaksızın kullanılması zorunludur. Standart sözleşmenin yabancı dilde de akdedilmesi hâlinde Türkçe metin esas alınır.
(4) Standart sözleşme, kişisel veri aktarımının tarafları arasında akdedilir. Standart sözleşmenin, aktarımın taraflarınca veya tarafları temsile ve imzaya yetkili kişilerce imzalanması zorunludur.
(5) Standart sözleşme, imzaların tamamlanmasından itibaren beş iş günü içinde fiziki olarak veya kayıtlı elektronik posta (KEP) adresi ya da Kurul tarafından belirlenen diğer yöntemlerle Kuruma bildirilir. Aktarım tarafları standart sözleşmede, bildirim yükümlülüğünün kimin tarafından yerine getirileceğini belirleyebilir. Eğer bu konuda bir belirleme yapılmamışsa standart sözleşme veri aktaran tarafından Kuruma bildirilir.
(6) Yapılacak bildirime, standart sözleşmeyi imzalayanların yetkili olduğuna dair tevsik edici belgeler ile yabancı dildeki her belgenin noter onaylı çevirisi eklenir.
(7) Kurulca ilan edilen standart sözleşme metninde değişiklik yapılması veya standart sözleşmede aktarım taraflarından biri veya her ikisinin geçerli imzasının bulunmaması hâlinde Kanunun 15 inci maddesi uyarınca Kurul tarafından inceleme yapılır.
(8) Standart sözleşme taraflarında veya standart sözleşme içeriğinde taraflarca yer verilen bilgi ve açıklamalarda bir değişiklik olması veya standart sözleşmenin sona ermesi hâlinde beşinci fıkrada belirtilen usule uygun olarak Kuruma bildirim yapılır.
Taahhütnameyle uygun güvencenin sağlanması
MADDE 15- (1) Aktarım tarafları arasında akdedilecek yazılı bir taahhütnamede yer verilecek kişisel verilerin korunmasına yönelik hükümler vasıtasıyla uygun güvence sağlanabilir.
(2) Taahhütnamede yer verilecek kişisel verilerin korunmasına yönelik hükümler özellikle aşağıdaki hususları içerir:
ç) İlgili kişilerin taahhütname ve taahhütname kapsamında yapılacak kişisel veri aktarımı hakkında aydınlatılmasına ilişkin usul ve esaslar.
ğ) Taahhütnamenin ihlali hâlinde ilgili kişinin başvurabileceği hak arama yöntemleri.
ı) Veri alıcısının taahhütnameye uygunluk sağlayamamasına neden olacak ulusal düzenlemenin bulunmadığına ve buna yol açabilecek muhtemel bir mevzuat değişikliğini veri aktarana en kısa sürede bildireceğine dair taahhüt ile bu durumda veri aktaranın veri aktarımını askıya alma ve taahhütnameyi feshetme hakkına sahip olacağına yönelik düzenleme.
(3) Taahhütnameye dayanılarak kişisel verilerin yurt dışına aktarılabilmesi için veri aktaran tarafından Kurula izin başvurusunda bulunulur. Yapılacak başvuru kapsamında taahhütname metni ve Kurul tarafından yapılacak değerlendirme için gerekli diğer bilgi ve belgeler Kurula sunulur. Taahhütnamenin yabancı dilde de akdedilmesi hâlinde Türkçe metin esas alınır. Kişisel veri aktarımına, Kurul tarafından izin verilmesinden sonra başlanır.
BEŞİNCİ BÖLÜM
İstisnai Aktarımlar
İstisnai aktarım hâlleri
MADDE 16- (1) Kişisel veriler, yeterlilik kararının bulunmaması ve 10 uncu maddede öngörülen uygun güvencelerden herhangi birinin sağlanamaması durumunda, arızi olmak kaydıyla sadece ikinci fıkrada belirtilen istisnai aktarım hâllerinden birinin varlığı hâlinde yurt dışına aktarılabilir. Düzenli olmayan, tek veya birkaç sefer gerçekleşen, süreklilik arz etmeyen ve olağan faaliyet akışı içinde bulunmayan aktarımlar arızi niteliktedir.
(2) İstisnai aktarım hâlleri şunlardır:
ç) Aktarımın üstün bir kamu yararı için zorunlu olması.
(3) İkinci fıkranın (f) bendi uyarınca yapılacak aktarımlarda aşağıdaki usul ve esaslara uyulur:
(4) İkinci fıkranın (a), (b) ve (c) bentleri, kamu kurum ve kuruluşlarının kamu hukukuna tâbi faaliyetlerine uygulanmaz.
Tereddütlerin giderilmesi
MADDE 17- (1) Bu Yönetmeliğin uygulanması sırasında doğacak tereddütleri gidermeye ve bu Yönetmelikte yer almayan konularda, ilgili mevzuat hükümleri çerçevesinde karar vermeye Kurul yetkilidir.
Yürürlük
MADDE 18- (1) Bu Yönetmelik yayımı tarihinde yürürlüğe girer.
Yürütme
MADDE 19- (1) Bu Yönetmelik hükümlerini Kişisel Verileri Koruma Kurumu Başkanı yürütür.