B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

KVKK Bağlayıcı Şirket Kuralları Nedir? BŞK ile Yurt Dışına Veri Aktarımı | 2026

Kısa ve net cevap: 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 9/4-b maddesine göre, aynı teşebbüs grubu bünyesindeki şirketler arasında kişisel verilerin yurt dışına aktarılmasında Kurul tarafından onaylanmış bağlayıcı şirket kuralları uygun güvence olarak kullanılabilir. BŞK, yalnızca bir şirket içi politika değildir; grup üyelerini bağlayan, ilgili kişilere kullanılabilir haklar tanıyan, denetim ve yaptırım mekanizması içeren ve Kişisel Verileri Koruma Kurulu tarafından onaylanan kurumsal veri aktarım sistemidir.

Çok uluslu şirket gruplarında çalışan, müşteri, tedarikçi ve iş ortağı verileri farklı ülkelerdeki grup şirketleri arasında düzenli olarak aktarılabilir. Merkezi insan kaynakları sistemi, ortak CRM, küresel bilgi güvenliği operasyonu, grup içi denetim, merkezi satın alma, muhasebe ve finansal konsolidasyon gibi süreçlerde Türkiye’deki şirketten yurt dışındaki grup şirketlerine kişisel veri erişimi ortaya çıkar. KVKK bakımından bu veri akışlarının her biri hukuki bir aktarım mekanizmasına dayanmalıdır.

Bağlayıcı Şirket Kuralları, özellikle aynı teşebbüs grubu içinde çok sayıda ülke ve şirketi kapsayan sürekli veri akışları için tasarlanmış bir uygun güvence yöntemidir. 2024 yılında KVKK m.9’un yenilenmesiyle BŞK açıkça Kanuna girmiş; Kişisel Verileri Koruma Kurumu veri sorumluları ve veri işleyenler için ayrı başvuru formları ile yardımcı kılavuzlar yayımlamıştır. Kurumun 2026 tarihli resmî duyurusu da bir BŞK başvurusunun Kurul tarafından onaylandığını göstermektedir.

KVKK bağlayıcı şirket kuralları ve grup içi yurt dışına veri aktarımı

  • Bağlayıcı Şirket Kuralları nedir?
  • KVKK m.9/4-b hangi şartları arar?
  • BŞK hangi şirket grupları için uygundur?
  • Veri sorumlusu BŞK ile veri işleyen BŞK farkı
  • Kurul onayı neden zorunludur?
  • BŞK hangi asgari hükümleri içermelidir?
  • İlgili kişi hakları nasıl korunur?
  • Denetim, eğitim ve ihlal yönetimi nasıl kurulur?
  • Sonraki aktarımlar nasıl yönetilir?
  • BŞK ile standart sözleşme arasındaki fark nedir?
  • Başvuru dosyası nasıl hazırlanır?
  • Onaydan sonra hangi yükümlülükler devam eder?

1. Bağlayıcı Şirket Kuralları Nedir?

Bağlayıcı Şirket Kuralları, aynı teşebbüs grubu veya aynı ekonomik faaliyette bulunan işletmeler topluluğu içinde yer alan şirketlerin yurt dışına kişisel veri aktarımında uymayı kabul ettikleri ve Kurul tarafından onaylanan veri koruma kurallarıdır. Kuralların amacı, verinin Türkiye’den çıktıktan sonra da KVKK ile uyumlu bir koruma seviyesinin grup içinde sürdürülmesini sağlamaktır.

BŞK yalnızca bir “gizlilik politikası” değildir. Grup şirketlerini bağlayan hukuki mekanizma, veri koruma ilkeleri, ilgili kişi hakları, şikâyet sistemi, sorumluluk düzeni, eğitim, denetim, veri ihlali yönetimi ve Kurumla iş birliği gibi unsurların birlikte kurulması gerekir. Bu nedenle birkaç sayfalık genel politika metni BŞK yerine geçmez.

KVKK m.9/4-b, yeterlilik kararı bulunmayan bir ülkeye düzenli veri aktarımı yapılması hâlinde, Kanunun 5 veya 6. maddesindeki işleme şartlarından birinin bulunmasına ek olarak aynı teşebbüs grubu şirketlerinin uymakla yükümlü oldukları, kişisel verilerin korunmasına ilişkin hükümler içeren ve Kurul tarafından onaylanan bağlayıcı şirket kurallarını uygun güvence olarak kabul eder.

2. KVKK m.9/4-b Uyarınca Temel Şartlar Nelerdir?

BŞK’nın kullanılabilmesi, kişisel verinin işlenmesine ilişkin genel hukuki sebebi ortadan kaldırmaz. Aktarım öncesinde KVKK m.5’teki kişisel veri işleme şartlarından veya özel nitelikli kişisel veriler bakımından m.6’daki şartlardan en az biri bulunmalıdır. Sonra m.9’daki yurt dışına aktarım basamakları uygulanır.

Kanun öncelikle yeterlilik kararı bulunan ülke, ülke içindeki sektör veya uluslararası kuruluş bakımından aktarım olanağını düzenler. Yeterlilik kararının bulunmadığı durumda ise uygun güvenceler devreye girer. BŞK, m.9/4’teki uygun güvence seçeneklerinden biridir. Bu yapıda “grup şirketiyiz, veri paylaşabiliriz” şeklinde bağımsız bir serbestlik yoktur.

Ayrı tüzel kişilikler arasındaki kişisel veri hareketi, şirketler aynı gruba dahil olsa bile KVKK bakımından yurt dışına aktarım sayılabilir. BŞK’nın görevi, bu grup içi aktarımı Kanunun öngördüğü güvence düzeyine taşımaktır.

3. BŞK Hangi Şirket Grupları İçin Uygundur?

BŞK özellikle farklı ülkelerde çok sayıda iştirak, bağlı ortaklık veya grup şirketi bulunan ve aralarında sürekli veri akışı gerçekleşen yapılar için uygundur. Türkiye’de tek şirketten tek yabancı hizmet sağlayıcısına yapılan sınırlı aktarımda standart sözleşme çoğu zaman daha doğrudan bir araç olabilir. Buna karşılık çok sayıda grup üyesi arasında devamlı veri dolaşımı varsa her ikili ilişkiyi ayrı sözleşmelerle yönetmek operasyonel olarak güçleşebilir.

Merkezi insan kaynakları ve yetenek yönetimi, küresel bordro raporlaması, finansal konsolidasyon, grup içi denetim, etik ihbar hattı, bilgi güvenliği izleme, ortak CRM, global müşteri destek sistemi ve ortak veri ambarı BŞK değerlendirmesini gündeme getiren tipik süreçlerdir. Ancak her süreç bakımından verinin amacı, kapsamı, alıcı şirketi ve ülkesinin haritalanması gerekir.

BŞK’nın tercih edilmesi için yalnız şirket sayısının fazla olması yeterli değildir. Grup yapısının veri koruma konusunda merkezi yönetim, denetim, eğitim, ihlal bildirimi, şikâyet ve düzeltici faaliyet mekanizmalarını gerçekten işletebilmesi gerekir.

4. Veri Sorumluları İçin BŞK ile Veri İşleyenler İçin BŞK Arasındaki Fark

Kişisel Verileri Koruma Kurumu, veri sorumluları ve veri işleyenler için ayrı BŞK başvuru formları ve yardımcı kılavuzlar yayımlamıştır. Bunun nedeni tarafların KVKK kapsamındaki rollerinin farklı olmasıdır.

Veri sorumlusu, kişisel verilerin işleme amaç ve vasıtalarını belirleyen kişidir. Veri işleyen ise veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işler. Bir şirket grubu bazı faaliyetlerde veri sorumlusu, başka faaliyetlerde veri işleyen konumunda olabilir. Bu nedenle BŞK türü şirketin ticari unvanına göre değil, veri işleme faaliyetindeki fiilî role göre seçilir.

Başvuru öncesinde grup şirketleri için rol matrisi hazırlanmalıdır. Merkez şirketin her durumda veri sorumlusu veya hizmet şirketinin her durumda veri işleyen sayılması doğru değildir. Amaç belirleme yetkisi, araçlar üzerinde karar gücü ve talimat ilişkisi fiilen incelenmelidir.

5. Kurul Onayı Neden Zorunludur?

KVKK m.9/4-b açık biçimde “Kurul tarafından onaylanan” bağlayıcı şirket kurallarını şart koşar. Bu nedenle şirket grubunun kendi yönetim kurulu kararıyla BŞK hazırlayıp yürürlüğe koyması, Kanun bakımından uygun güvenceyi tek başına oluşturmaz.

Başvuru formu, BŞK metni, grup yapısı, veri akışları ve ek belgeler Kuruma sunulur. Kurul, sistemin bağlayıcılığını, ilgili kişi haklarını, denetim kapasitesini, sorumluluk düzenini ve veri koruma seviyesini değerlendirir. Uygun bulunması hâlinde onay verir.

Kurumun 2026 tarihli duyurusunda, bir şirketin BŞK başvurusunun Kurul tarafından 20 Mayıs 2026 tarihinde onaylandığı açıklanmıştır. Bu resmî duyuru, BŞK mekanizmasının uygulamada çalışan gerçek bir başvuru ve onay süreci olduğunu göstermektedir.

6. BŞK Hangi Asgari Hükümleri İçermelidir?

Kurumun yardımcı kılavuzlarından hareketle BŞK’nın yalnız soyut ilkeleri tekrarlayan kısa bir metin olmadığı açıktır. Teşebbüs grubunun yapısı, BŞK’ya bağlı üyeler, veri aktarım kapsamı, ilgili kişi kategorileri, veri kategorileri, aktarım amaçları, ülkeler ve temel veri işleme faaliyetleri açıkça tanımlanmalıdır.

Kurallar; hukuka ve dürüstlük kurallarına uygunluk, belirli ve meşru amaç, amaçla bağlantılı ve ölçülü işleme, doğruluk, gerekli süre kadar muhafaza, veri güvenliği, özel nitelikli kişisel verilerin korunması, şeffaflık ve ilgili kişi hakları gibi temel ilkeleri uygulanabilir hükümlere dönüştürmelidir.

Grup üyelerinin BŞK’ya nasıl bağlandığı da açıklanmalıdır. Şirketler hukuku mekanizması, grup içi sözleşme, politika taahhüdü veya başka bir hukuki araç kullanılıyorsa bunun bağlayıcılığı gösterilmelidir. “Grup politikamızdır” ifadesi tek başına yeterli değildir.

7. İlgili Kişilerin Hakları Nasıl Korunmalıdır?

BŞK, verisi aktarılan gerçek kişiye kullanılabilir haklar tanımalıdır. Türkiye’deki çalışan veya müşterinin yabancı grup şirketindeki işleme faaliyeti nedeniyle hakkını kullanmak istemesi hâlinde hangi şirkete başvuracağı, başvurunun kim tarafından koordine edileceği ve hangi sürelerde cevap verileceği belirlenmelidir.

KVKK m.11 kapsamındaki bilgi talep etme, verinin düzeltilmesini veya silinmesini isteme ve kanuni şartları bulunan diğer hakların grup içindeki aktarım nedeniyle etkisiz hâle gelmemesi gerekir. Karmaşık organizasyon yapısı ilgili kişiyi muhatapsız bırakmamalıdır.

Şikâyet prosedürü çalışanlar, müşteriler, adaylar, tedarikçi temsilcileri ve diğer ilgili kişiler tarafından anlaşılır olmalı; Türkiye’de erişilebilir iletişim kanalları kurulmalıdır. Başvurunun yabancı grup üyesine yönlendirilmesi gerekiyorsa koordinasyon sorumluluğu açıkça tanımlanmalıdır.

8. Sorumluluk ve Tazmin Mekanizması Nasıl Kurulur?

BŞK’nın güvence niteliği, ihlal hâlinde sorumluluğun belirsiz bırakılmamasını gerektirir. Grup içinde Türkiye bakımından sorumlu üye veya üyelerin konumu, diğer üyelerin ihlalinden doğan sonuçların nasıl karşılanacağı ve ilgili kişinin hakkını nerede kullanabileceği açıklanmalıdır.

Grup içindeki bir şirketin yabancı hukuk nedeniyle BŞK hükümlerine uyamayacağı bir durum ortaya çıkarsa bunun tespit, değerlendirme ve bildirim süreci bulunmalıdır. Yerel mevzuat çatışması, kuralları sessizce uygulamama gerekçesi hâline getirilemez; risk yönetimi ve Kurumla iş birliği mekanizması çalıştırılmalıdır.

BŞK metnindeki sorumluluk düzeni, şirketler arasındaki ticari sözleşmeler ve sigorta/teminat yapılarıyla çelişmemelidir. Hukuki sorumluluğu fiilen işlevsiz hâle getiren iç sözleşme hükümleri uygun güvence mantığıyla bağdaşmaz.

9. Denetim, Eğitim ve Veri İhlali Yönetimi Nasıl Kurulur?

BŞK’nın en önemli yönlerinden biri, metin ile uygulama arasında sürekli bağ kurmasıdır. Grup şirketleri için periyodik eğitim, veri koruma farkındalığı, iç denetim ve gerektiğinde bağımsız denetim mekanizmaları bulunmalıdır. Denetim sonucunda tespit edilen eksikliklerin kapatılması için sorumlu, süre ve kontrol adımı belirlenmelidir.

Veri ihlali yönetiminde hangi grup şirketinin olayı tespit edeceği, kime eskale edeceği, Türkiye’deki veri sorumlusuna hangi süre içinde bilgi aktaracağı ve Kurul/ilgili kişi bildirimlerinin nasıl koordine edileceği önceden yazılı olmalıdır. Küresel olay yönetimi prosedürü yerel KVKK yükümlülüklerini görünmez hâle getiremez.

Erişim kontrolü, kayıt tutma, şifreleme, veri kaybı önleme, güvenli yazılım geliştirme, yetki matrisi ve alt işleyen yönetimi gibi teknik tedbirler BŞK’nın pratik ayağıdır. Bu başlıklar Siber Güvenlik Hukuku ve Kişisel Veriler Hukuku süreçleriyle birlikte yürütülmelidir.

10. Sonraki Aktarımlar Nasıl Yönetilir?

BŞK kapsamındaki bir grup şirketinin kişisel veriyi daha sonra grup dışındaki başka bir alıcıya göndermesi ayrı bir değerlendirme gerektirir. BŞK’nın varlığı, grup dışı tüm aktarımları otomatik olarak hukuka uygun hâle getirmez. Sonraki aktarımın da KVKK m.9 sistemindeki geçerli aktarım mekanizmasına dayanması gerekir.

Örneğin yabancı grup şirketinin üçüncü taraf bir bulut sağlayıcısı veya alt işleyen kullanması hâlinde bu ilişkinin BŞK içindeki veri akış haritası ve sözleşme yönetimiyle uyumlu olması gerekir. Alt hizmet sağlayıcı zinciri görünür tutulmalı, değişiklikler izlenmeli ve gerekli uygun güvence ayrı biçimde kurulmalıdır.

Bu nedenle BŞK başvurusunda yalnız doğrudan grup üyeleri değil, grup içi işleme süreçlerinin dış tedarikçi bağımlılıkları da envanter düzeyinde değerlendirilmelidir.

11. BŞK ile Standart Sözleşme Arasındaki Fark Nedir?

Standart sözleşme ve BŞK, KVKK m.9’da yer alan iki farklı uygun güvence yöntemidir. Standart sözleşme belirli aktarım tarafları arasındaki veri akışı için Kurulca yayımlanan uygun modülün imzalanmasına dayanır ve KVKK m.9/5 uyarınca imzadan itibaren beş iş günü içinde Kuruma bildirilir. Ayrıntılar için KVKK standart sözleşme bildirimi ve 5 iş günü kuralı rehberi incelenebilir.

BŞK ise aynı teşebbüs grubu içindeki çok taraflı ve süreklilik gösteren veri akışını kurumsal düzeyde düzenler ve Kurulun onayını gerektirir. Bir yöntem diğerinden otomatik olarak üstün değildir. Grup yapısı, aktarım sayısı, taraf rolleri, ülke sayısı ve operasyonun kalıcılığına göre uygun mekanizma seçilir.

Aynı grup bazı aktarımlarda BŞK, bazı aktarımlarda standart sözleşme kullanabilir. Örneğin grup şirketleri arası aktarım BŞK kapsamında yürütülürken, grup dışındaki yabancı SaaS sağlayıcısıyla standart sözleşme kullanılabilir.

12. BŞK Başvuru Dosyasında Neler Bulunmalıdır?

  • Teşebbüs grubunun organizasyon şeması ve BŞK üyeleri,
  • Türkiye bakımından sorumlu grup üyesinin belirlenmesi,
  • Veri sorumlusu/veri işleyen rol matrisi,
  • Ülkeler, veri kategorileri, ilgili kişi grupları ve amaçları gösteren veri akış haritası,
  • BŞK metni ve grup üyelerini bağlayan hukuki mekanizma,
  • İlgili kişi başvuru ve şikâyet prosedürü,
  • Veri ihlali müdahale ve bildirim prosedürü,
  • Denetim programı ve düzeltici faaliyet sistemi,
  • Eğitim ve farkındalık programı,
  • Teknik ve idari güvenlik tedbirleri,
  • Yerel mevzuat çatışmalarını tespit ve raporlama prosedürü,
  • Kurumun yayımladığı başvuru formu ve ekleri.

Başvuru hazırlanırken yalnız küresel gizlilik politikalarının Türkçeye çevrilmesi yeterli değildir. Türkiye’deki gerçek veri akışları ile BŞK metnindeki taahhütlerin birbirini karşılaması gerekir. Her taahhüdün şirket içinde uygulanabilir bir prosedür, sorumlu birim ve denetim izi bulunmalıdır.

13. Kurul Onayından Sonra Yükümlülük Biter mi?

Hayır. Kurul onayı, kuralların uygulanması yükümlülüğünün sona erdiği değil, resmî olarak işlediği aşamadır. Grup yapısı değiştiğinde, yeni şirketler eklendiğinde, veri aktarım ülkeleri, veri kategorileri veya işleme amaçları değiştiğinde BŞK kapsamı yeniden kontrol edilmelidir.

İç denetimlerin yapılmaması, eğitimlerin kesilmesi, ilgili kişi başvurularının çalışmaması veya grup üyelerinin kurallara fiilen uymaması, kağıt üzerindeki onayı gerçek uyumdan koparır. BŞK bu nedenle hukuk biriminin tek seferlik projesi değil, sürekli işletilen bir uyum programıdır.

BŞK değişiklikleri ve güncellemeleri, yürürlükteki Kurum kılavuzları doğrultusunda kayıt altına alınmalı ve gerektiğinde Kuruma bildirim/onay süreçleri işletilmelidir.

14. Site İçindeki İlgili Hukuk Rehberleri

Yurt dışı veri aktarımının genel çerçevesi için Kişisel Veriler Hukuku, teknik güvenlik yükümlülükleri için Siber Güvenlik Hukuku, grup içi sözleşmesel sorumluluklar için Ticaret ve Sözleşmeler Hukuku ve genel uygulama yazıları için Hukuk Rehberleri bölümleri birlikte incelenebilir.

15. Resmî Kaynaklar

16. Sık Sorulan Sorular

BŞK’nın kanuni dayanağı nedir?

KVKK m.9/4-b’dir.

BŞK Kurul onayı olmadan kullanılabilir mi?

Hayır. Kanun açıkça Kurul tarafından onaylanmış bağlayıcı şirket kurallarının bulunmasını şart koşar.

BŞK yalnız veri sorumluları için midir?

Hayır. Kurum veri sorumluları ve veri işleyenler için ayrı BŞK başvuru dokümanları yayımlamıştır.

BŞK grup dışındaki tedarikçiye aktarımı kapsar mı?

BŞK esasen aynı teşebbüs grubu içindeki aktarım mekanizmasıdır. Grup dışı aktarım için KVKK m.9’daki uygun aktarım mekanizması ayrıca kurulmalıdır.

BŞK varsa KVKK m.5 veya m.6 şartına gerek yok mudur?

Vardır. Yurt dışına aktarımda ayrıca m.5 veya m.6’daki işleme şartlarından birinin bulunması gerekir.

BŞK ile standart sözleşme aynı şey midir?

Hayır. İkisi KVKK m.9 kapsamındaki farklı uygun güvence yöntemleridir.

Standart sözleşmede Kurul onayı gerekir mi?

Standart sözleşmede m.9/5 uyarınca beş iş günü içinde Kuruma bildirim yapılır; BŞK ise Kurul onayına tabidir.

Bir grup hem BŞK hem standart sözleşme kullanabilir mi?

Evet. Aktarımın taraflarına ve niteliğine göre farklı uygun güvence yöntemleri birlikte kullanılabilir.

2026 yılında BŞK onayı verilmiş midir?

Evet. Kişisel Verileri Koruma Kurumu, 20 Mayıs 2026 tarihinde bir BŞK başvurusunun Kurul tarafından onaylandığını kamuya duyurmuştur.

BŞK tek seferlik uyum belgesi midir?

Hayır. Denetim, eğitim, güncelleme, ihlal yönetimi ve ilgili kişi haklarını sürekli işleten bir sistemdir.

BŞK çalışan verilerini de kapsayabilir mi?

Evet. Başvuru kapsamına göre çalışan ve aday verileri dahil olabilir; aktarım amaç ve kategorilerinin açıkça tanımlanması gerekir.

BŞK hazırlanırken veri akış haritası gerekli midir?

Evet. Hangi şirketin hangi veriyi hangi ülkeye ve hangi amaçla aktardığı belirlenmeden BŞK kapsamı doğru kurulamaz.

17. Uygulamada İzlenecek Net Yol

Çok uluslu şirket grubunda yurt dışına veri aktarımı yapılacaksa ilk adım gerçek veri akışını ve şirket rollerini çıkarmaktır. Sonra KVKK m.5 veya m.6 işleme şartı belirlenmeli; yeterlilik ve uygun güvence basamakları değerlendirilmelidir. BŞK tercih edilecekse Kurumun yayımladığı doğru başvuru formu ve yardımcı kılavuz esas alınmalı, kurallar grup üyelerini hukuken bağlamalı ve Kurul onayı alınmalıdır.

Başvuru sonrasında da veri akış haritası, denetim sistemi, eğitim programı, ihlal yönetimi ve ilgili kişi başvuruları sürekli işletilmelidir. Bakırcı & Keskin Hukuk Bürosu, şirket gruplarının KVKK uyumu, yurt dışına veri aktarım envanteri, standart sözleşme ve BŞK hazırlık süreçlerini somut veri akışına göre incelemektedir. Türkiye genelindeki hukuki çalışmalar Mersin’deki tek fiziksel ofisten koordine edilir.

Yazar ve güncellik notu
Av. Halil Bakırcı
Mersin Barosu, Sicil 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 15.09.2026 tarihinde yürürlükteki 6698 sayılı Kanun m.9 ve Kişisel Verileri Koruma Kurumunun bağlayıcı şirket kurallarına ilişkin güncel dokümanları esas alınarak hazırlanmıştır.
(E-İMZALIDIR)

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp