Yurt Dışına Kişisel Veri Aktarımına İlişkin Rehber Yayımlanmıştır
Kişisel Verileri Koruma Kurumu (“Kurum”) tarafından “Kişisel Verilerin Yurt Dışına Aktarılması Rehberi” (“Rehber”), 02.01.2025 tarihi itibarıyla Kurum’un internet sitesinde yayımlanmıştır.
Rehber, 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 9. maddesinde gerçekleştirilen değişikliklere uyum çerçevesinde hazırlanmış olup kişisel verilerin yurt dışına aktarılması üç kademede (yeterlilik kararı – uygun güvenceler – istinai aktarımlar) incelenmiştir.
Ayrıca, Rehber’de standart sözleşme eklerinin nasıl doldurulacağına ilişkin açıklamalar bulunmaktadır.
Bu açıklamaları, tablo olarak aşağıdan inceleyebilirsiniz:
BAŞLIK | AÇIKLAMA |
Veri Aktaran ve Veri Alıcısının Standart Sözleşme Kapsamında Aktarılan Kişisel Verilere İlişkin Faaliyetleri | Bu bölüm altında standart sözleşmeye dayanılarak gerçekleştirilecek kişisel veri aktarımına ilişkin olarak genel açıklamalara yer verilir. Açıklama yapılırken aktarıma konu kişisel veriler üzerinde aktarım taraflarınca yürütülen faaliyetler belirtilir. |
İlgili Kişi Grubu veya Grupları | Aktarılan kişisel verilerin hangi ilgili kişi grubuna veya gruplarına ilişkin olduğu kişisel veri bazında belirtilir |
Aktarılan Kişisel Veri Kategorileri ve (Varsa) Aktarılan Özel Nitelikli Kişisel Veri Kategorileri | Aktarıma konu kişisel veriler, kategori (örn: iletişim) ve türlerine (örn: e-posta adresi) göre belirtilir. |
Aktarımın Hukuki Sebebi | Aktarımın, Kanunun 5 ve 6 ncı maddelerinde düzenlenen hangi 56 işleme şartına dayanılarak gerçekleştirileceği belirtilir. |
Aktarım Sıklığı | Aktarımın bir seferliğe mahsus mu yoksa sürekli olarak mı aktarılacağı gibi açıklamalara yer verilir. |
İşleme Faaliyetinin Niteliği | Aktarıma konu kişisel veriler üzerinde ne tür bir kişisel veri işleme faaliyeti gerçekleştirileceği (örn: saklama, kaydetme, yayımlama, birleştirme, kategorize etme vb.) açıklanır. |
Veri Aktarımının ve Devamında Gerçekleştirilecek İşleme Faaliyetinin Amaçları | Standart sözleşmeye dayanılarak gerçekleştirilecek aktarımın ve sonrasında veri alıcısı tarafından gerçekleştirilecek kişisel veri işleme faaliyetinin amaçları (örn: banka ödemelerinin gerçekleştirilmesi, müşteri destek hizmetlerinin sağlanması, piyasa araştırması vb.) açıklanır. |
Kişisel Verileri Saklama Süresi | Aktarıma konu kişisel verilerin ne kadar süreyle saklanacağı (örn: beş yıl) belirtilir. Böyle bir kesin sürenin belirtilmesinin mümkün olmaması hâlinde saklama süresinin belirlenmesinde kullanılan kriterler (örn: kişisel veri işleme sözleşmesinin yürürlükte bulunduğu süre) açıklanır. Farklı kişisel veri kategorilerinin farklı saklama sürelerine tabi olması durumunda süreler ayrıca belirtilir. |
Alıcılar veya Alıcı Grupları | Veri alıcısı tarafından yapılacak sonraki aktarım kapsamında, standart sözleşmeye dayanılarak veri aktarandan alınan kişisel verilerin aktarıldığı alıcılar belirtilir. Bu bölüm standart sözleşme süresince güncel tutulmalıdır. |
Veri Aktaranın Veri Sorumluları Sicil Bilgi Sistemi (VERBİS) Bilgileri | Veri aktaran veri sorumlusunun Veri Sorumluları Siciline kayıt ve bildirimle yükümlü olması durumunda SS-1 ve SS-2’de ilgili bölüm altında VERBİS bilgilerine yer verilir. Bu kapsamda, standart sözleşme eklerinde veri aktaran veri sorumlusu tarafından sağlanan bilgilerin VERBİS kayıtlarıyla uyumlu olması gerekmektedir. |
(Alt) Veri İşleyene Aktarımlarda İşleme Faaliyetinin Konusu, Niteliği ve Süresi | Veri alıcısı veri işleyen tarafından alt veri işleyenlere sonraki aktarımın yapıldığı durumlarda söz konusu aktarım ve alt veri işleyen tarafından gerçekleştirilen işleme faaliyetleri SS-2 ve SS-3’te ilgili bölüm altında açıklanır. |
Daha fazla bilgi için Rehber’e buradan ulaşabilirsiniz.