KVKK Yurt Dışına Veri Aktarımında Taahhütname ve Kurul İzni | m.9/4-ç | 2026
KVKK’nın 2024 yılında değişen yurt dışına veri aktarım sistemi, şirketlere birden fazla uygun güvence yöntemi sunmaktadır. Bunlardan biri, veri aktaran ile yurt dışındaki veri alıcısının kişisel verilerin korunmasına ilişkin ayrıntılı taahhütler üstlendiği ve bu taahhütlerin Kurul tarafından incelenerek aktarım izni verildiği taahhütname yöntemidir.
Taahhütname özellikle sektörel, bölgesel veya sözleşmesel nedenlerle Kurulun yayımladığı standart sözleşme metinlerinin somut aktarım ilişkisine uymadığı durumlarda önem kazanır. Ancak bu yöntem serbestçe hazırlanıp imzalanan herhangi bir veri işleme sözleşmesinden ibaret değildir. Taahhütname, Yönetmelikte öngörülen asgari güvenceleri içermeli, tarafların rollerini ve veri akışını doğru yansıtmalı ve Kurulun izin kararına konu edilmelidir.
- Taahhütname yöntemi nedir?
- KVKK m.9/4-ç hangi şartları arar?
- Kurul izni neden zorunludur?
- Aktarıma ne zaman başlanabilir?
- Taahhütnamede hangi hükümler bulunmalıdır?
- Veri sorumlusu ve veri işleyen rolleri nasıl belirlenir?
- Özel nitelikli veriler nasıl ele alınır?
- İmza ve temsil yetkisi nasıl belgelenir?
- Standart sözleşme ile taahhütname arasındaki fark
- Başvuru dosyasında hangi belgeler bulunmalıdır?
- Kurul incelemesinde sık görülen sorunlar
1. KVKK Taahhütname Yöntemi Nedir?
Taahhütname, kişisel verileri Türkiye’den yurt dışına aktaran taraf ile yurt dışındaki veri alıcısının kişisel verilerin korunmasına ilişkin yeterli koruma hükümlerini yazılı olarak üstlenmesi esasına dayanan uygun güvence yöntemidir. Yeni KVKK m.9/4-ç, bu yöntemi açıkça Kanunda düzenlemiştir.
Bu yöntem, veri aktarım taraflarının somut veri akışına uygun hükümler kurmasına imkân verir. Ancak esneklik, Kurul denetimiyle dengelenmiştir. Kanun, yeterli koruma içeren yazılı taahhütnamenin yanında Kurulun aktarıma izin vermesini de şart koşar.
Taahhütname özellikle standart sözleşmenin tarafların sektörüne, hukuki statüsüne veya veri akışının özgün yapısına uygun olmadığı durumlarda değerlendirilebilir. Kurumun güncel açıklaması da sektörel veya bölgesel zorunluluklar sebebiyle standart sözleşme kullanılamayan aktarımlarda taahhütname yolunun kullanılabileceğini belirtmektedir.
2. KVKK m.9/4-ç Hangi Şartları Arar?
Taahhütname yoluna geçilmeden önce genel aktarım basamakları uygulanmalıdır. İlk olarak KVKK m.5 veya m.6’daki veri işleme şartlarından biri bulunmalıdır. İkinci olarak aktarım yapılacak ülke, sektör veya uluslararası kuruluş hakkında yeterlilik kararı bulunup bulunmadığı kontrol edilir.
Yeterlilik kararı yoksa, m.9/4’teki uygun güvence yollarından biri seçilebilir. Taahhütname bu aşamada devreye girer. İlgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması gerekir. Ayrıca veri aktaran ve veri alıcısı arasında yeterli korumayı sağlayacak hükümleri içeren yazılı taahhütname hazırlanır ve Kuruldan izin alınır.
Bu nedenle yalnız “taraflar KVKK’ya uyacaktır” şeklindeki genel bir sözleşme hükmü m.9/4-ç anlamında yeterli değildir. Güvence, veri kategorileri ve tarafların yükümlülükleri bakımından somutlaştırılmalıdır.
3. Kurul İzni Neden Zorunludur?
KVKK m.9/4-ç hükmü taahhütname ile Kurul iznini birlikte arar. Taahhütname taraflarca imzalanmış olsa bile Kurul henüz izin vermediyse bu yönteme dayanılarak veri aktarımına başlanamaz. Yönetmelik de kişisel veri aktarımına Kurul tarafından izin verilmesinden sonra başlanacağını düzenler.
Kurul, taahhütname metninin ve eklerinin Kanun ile Yönetmelikteki yeterli koruma şartlarını karşılayıp karşılamadığını inceler. Veri akışının amacı, işleme şartı, veri kategorileri, ilgili kişi grupları, saklama süresi, teknik-idari tedbirler ve ilgili kişi hakları bu incelemenin temel unsurlarıdır.
Kurumun 12 Mart 2025 tarihli izin duyurusu, yeni KVKK m.9/4-ç kapsamında yapılan taahhütname başvurularının fiilen incelenip izin verildiğini göstermektedir.
4. Aktarıma Ne Zaman Başlanabilir?
Taahhütname yolunda kritik tarih, Kurulun izin tarihidir. Tarafların sözleşmeyi imzalaması, başvurunun Kuruma verilmesi veya dosyanın incelemeye alınması aktarımı başlatma yetkisi vermez. Kişisel veri aktarımına Kurulun olumlu izin kararından sonra başlanmalıdır.
Şirketin teknik entegrasyonu daha önce kurmuş olması veya hizmet sözleşmesinin yürürlüğe girmiş bulunması bu kuralı değiştirmez. Hukuk, bilgi teknolojileri ve satın alma ekipleri, veri akışını izin kararına kadar teknik olarak kapalı tutacak süreç kurmalıdır.
Bu nedenle taahhütname başvurusu, hizmetin canlıya alınmasından sonra yapılan geriye dönük bir evrak işlemi olarak ele alınmamalıdır. Proje takviminde Kurul izin süreci önceden hesaba katılmalıdır.
5. Taahhütnamede Hangi Hükümler Bulunmalıdır?
Taahhütname, aktarım taraflarının unvan, adres ve rollerini; aktarımın amaçlarını; ilgili kişi ve veri kategorilerini; veri aktarımının hukuki sebebini; saklama süresini ve aktarım sıklığını açık biçimde göstermelidir. Teknik ve idari tedbirler somut sisteme göre açıklanmalıdır.
İlgili kişilerin haklarını kullanabileceği kanallar, başvuruların hangi tarafça karşılanacağı, veri ihlali hâlinde taraflar arasındaki bildirim mekanizması, alt işleyen kullanımı, sonraki aktarımlar, veri güvenliği, denetim ve Kurumla iş birliği hükümleri de yeterli korumanın önemli parçalarıdır.
Yabancı hukuk nedeniyle veri alıcısının taahhütlere uymasının engellenmesi ihtimali ve kamu makamlarının erişim taleplerine ilişkin yaklaşım da değerlendirilmelidir. Taahhütname Türk hukukuna tabi olmalı ve uyuşmazlıklarda Türk mahkemelerinin görev ve yetkisinin tanınmasına ilişkin hükümler içermelidir.
6. Veri Sorumlusu ve Veri İşleyen Rolleri Nasıl Belirlenir?
Taahhütname hazırlanırken tarafların veri sorumlusu veya veri işleyen sıfatı doğru belirlenmelidir. Veri sorumlusu işleme amaç ve vasıtalarını belirler; veri işleyen ise veri sorumlusunun yetkisine dayanarak onun adına veri işler.
Tarafın hizmet sağlayıcı olması otomatik olarak veri işleyen olduğu anlamına gelmez. Kendi amaçları için bağımsız karar veren yabancı alıcı veri sorumlusu olabilir. Bu nedenle hizmet sözleşmesi, teknik süreç ve fiilî karar yetkisi birlikte incelenmelidir.
Rolün yanlış belirlenmesi, taahhütnamenin sorumluluk ve hak hükümlerini de hatalı hâle getirir. Kurul başvurusunda veri akışı ve taraf rolleri birbirini doğrulamalıdır.
7. Özel Nitelikli Kişisel Veriler Nasıl Ele Alınır?
Sağlık, biyometrik, genetik, ceza mahkûmiyeti ve KVKK m.6’da sayılan diğer özel nitelikli veriler bakımından yalnız yurt dışı aktarım güvencesi yeterli değildir. Önce m.6’daki işleme şartlarından biri bulunmalı ve Kurulun belirlediği yeterli önlemler uygulanmalıdır.
Taahhütname ekinde özel nitelikli veri kategorileri açıkça gösterilmeli, erişim sınırları, şifreleme, kayıt tutma, yetkilendirme, saklama ve imha tedbirleri ayrıntılandırılmalıdır. Gereksiz özel nitelikli veri aktarımı yapılmamalıdır.
Yeni m.6 sistemi 2024 yılında değiştiği için eski taahhütname metinlerinin güncel işleme şartlarına göre yeniden kontrol edilmesi gerekir.
8. İmza ve Temsil Yetkisi Nasıl Belgelenir?
Taahhütname başvurusu, veri aktaranı ve veri alıcısını temsil ve ilzama yetkili kişilerce yapılmalıdır. Tüzel kişi bakımından imza yetkisini gösteren ticaret sicili, imza sirküleri veya eşdeğer belgeler başvuru dosyasına eklenmelidir.
Vekil aracılığıyla başvuru yapılacaksa vekâletnamenin kapsamı kontrol edilmelidir. Yabancı tarafın temsil yetkisi de ilgili ülke hukukuna uygun belgelerle gösterilmelidir. İmza atan kişinin adı ile yetki belgesindeki kişi arasında uyumsuzluk bırakılmamalıdır.
Elektronik imza veya yabancı ülke imza yöntemleri kullanılmışsa imzanın tarafı ve metni bağladığı açıkça doğrulanmalıdır.
9. Taahhütname ile Standart Sözleşme Arasındaki Fark Nedir?
Standart sözleşme, Kurul tarafından önceden belirlenmiş metinlerden doğru modülün seçilerek taraflarca imzalanmasına dayanır. KVKK m.9/5 uyarınca imzadan itibaren beş iş günü içinde Kuruma bildirim yapılır. Ayrıntılar için standart sözleşme bildirim rehberi incelenebilir.
Taahhütname ise somut aktarım ilişkisinin özelliklerine göre hazırlanır ve Kurulun önceden izin vermesini gerektirir. Aktarım izin kararından önce başlayamaz. Bu nedenle standart sözleşme daha hızlı bir bildirim mekanizması iken taahhütname Kurul incelemesine tabi izin mekanizmasıdır.
Bir yöntem diğerinden daha “güçlü” olduğu için değil, aktarımın niteliğine göre seçilir. Standart metnin somut ilişkiye uymadığı hâllerde taahhütname anlamlı olabilir.
10. Taahhütname ile BŞK Arasındaki Fark Nedir?
Bağlayıcı Şirket Kuralları, aynı teşebbüs grubu içindeki çok taraflı ve sürekli aktarımları kurumsal düzeyde düzenler. Taahhütname ise belirli veri aktaran ile veri alıcısı arasındaki aktarım ilişkisine göre hazırlanabilir.
BŞK da Kurul onayına tabidir; ancak kapsamı grup içindeki genel veri aktarım sistemidir. Taahhütname daha dar ve taraf bazlı bir uygun güvence yöntemidir.
11. Başvuru Dosyasında Hangi Belgeler Bulunmalıdır?
- Başvuru dilekçesi ve yetkili kişi bilgileri,
- İmzalı taahhütname metni,
- Tarafların ticari/kurumsal kimlik belgeleri,
- İmza ve temsil yetkisini gösteren belgeler,
- Veri akış haritası,
- KVKK m.5 veya m.6 işleme şartı analizi,
- İlgili kişi ve veri kategorileri listesi,
- Aktarım amacı, sıklığı ve saklama süresi,
- Teknik ve idari tedbirler,
- Özel nitelikli veri varsa ek güvenlik tedbirleri,
- Alt işleyen ve sonraki aktarım yapısı,
- Yabancı hukuk ve etkili kanun yolu değerlendirmesi.
12. Kurul İncelemesinde Sık Görülen Sorunlar
Kurumun geçmiş duyurularında, taahhütname eklerindeki işleme şartı, amaç, veri kategorileri, ilgili kişi grupları, teknik-idari tedbirler ve saklama süresi açıklamalarının yeterince detaylı olmamasının sorun oluşturduğu belirtilmiştir. “Müşteri verileri işlenecektir” veya “gerekli güvenlik tedbirleri alınacaktır” gibi genel ifadeler inceleme için yeterli değildir.
Meşru menfaat dayanağı kullanılıyorsa, veri sorumlusunun meşru menfaati ile ilgili kişinin temel hak ve özgürlükleri arasındaki denge somut faaliyet bazında gösterilmelidir. Veri kategorisi ve ilgili kişi grubu bakımından zorunluluk açıklanmalıdır.
Diğer sık hata, veri akışının teknik gerçekliği ile sözleşme metninin uyuşmamasıdır. Örneğin sözleşmede yalnız tek ülke yazılıyken sistemin alt işleyenleri başka ülkelerdeyse dosya eksik kalır.
13. Kurul İzni Sonrasında Ne Yapılmalıdır?
İzin alındıktan sonra şirket aktarımı yalnız Kurulun değerlendirdiği kapsam ve şartlar içinde sürdürmelidir. Veri alıcısı, amaç, veri kategorisi, ülke, teknik tedbir veya alt işleyen yapısında önemli değişiklik olduğunda taahhütnamenin güncelliği yeniden incelenmelidir.
Kurul izin kararının varlığı şirketin KVKK m.12 veri güvenliği yükümlülüğünü ortadan kaldırmaz. Veri ihlali, yetkisiz erişim veya yanlış aktarım hâlinde gerekli müdahale ve bildirim süreçleri işletilmelidir.
14. Site İçindeki İlgili Rehberler
Yurt dışına veri aktarımı için Kişisel Veriler Hukuku, teknik güvenlik için Siber Güvenlik Hukuku, sözleşmeler için Ticaret ve Sözleşmeler Hukuku ve genel uygulama için Hukuk Rehberleri incelenebilir.
15. Resmî Kaynaklar
- KVKK – Yurt Dışına Aktarım
- KVKK – Yurt Dışına Aktarım Rehberi
- KVKK – 12.03.2025 Taahhütname İzin Duyurusu
- KVKK – Taahhütnamelerde Dikkat Edilecek Hususlar
- 6698 sayılı KVKK
16. Sık Sorulan Sorular
Taahhütnamenin kanuni dayanağı nedir?
KVKK m.9/4-ç’tir.
Taahhütname imzalanınca veri aktarımı başlayabilir mi?
Hayır. Kurulun aktarıma izin vermesinden sonra başlanabilir.
Taahhütname için Kuruma bildirim yeterli midir?
Hayır. Standart sözleşmeden farklı olarak Kurulun izin kararı gerekir.
Taahhütname ne zaman tercih edilir?
Somut aktarımın sektörel, bölgesel veya yapısal özellikleri nedeniyle standart sözleşmenin uygun olmadığı durumlarda değerlendirilebilir.
Taahhütname ile standart sözleşme aynı mıdır?
Hayır. Standart sözleşme Kurulun yayımladığı metindir ve beş iş gününde bildirilir; taahhütname Kurulun ön izin incelemesine tabidir.
Özel nitelikli veri aktarılabilir mi?
KVKK m.6 işleme şartları ve ek tedbirler ayrıca sağlanmalıdır.
Yabancı tarafın imza yetkisi belgelenmeli mi?
Evet. İmzayı atan kişinin temsil yetkisi güvenilir belgelerle gösterilmelidir.
Kurul başvurusu ne kadar ayrıntılı olmalı?
Veri akışı, amaç, veri kategorileri, ilgili kişiler, saklama süresi ve güvenlik tedbirleri somut ve denetlenebilir biçimde açıklanmalıdır.
Kurul izni tüm gelecek veri akışlarını kapsar mı?
İzin, değerlendirilen kapsam ve koşullar bakımından sonuç doğurur. Önemli değişikliklerde yeniden hukuki değerlendirme gerekir.
Taahhütname varsa aydınlatma yükümlülüğü kalkar mı?
Hayır. KVKK’daki aydınlatma ve diğer veri sorumlusu yükümlülükleri devam eder.
17. Uygulamada İzlenecek Net Yol
Şirket, önce veri akışını haritalamalı ve yeterlilik kararını kontrol etmelidir. Yeterlilik yoksa uygun güvence yollarını karşılaştırmalı; taahhütname seçilecekse metin ve ekler somut veri akışına göre hazırlanarak Kurula izin başvurusu yapılmalıdır. Veri aktarımı izin kararından önce başlatılmamalıdır.
Bakırcı & Keskin Hukuk Bürosu, yurt dışına veri aktarım taahhütnameleri, standart sözleşmeler ve KVKK uyum süreçlerini somut operasyonlara göre incelemektedir. Türkiye genelindeki çalışmalar Mersin’deki tek fiziksel ofisten koordine edilir.
Av. Halil Bakırcı
Mersin Barosu, Sicil 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 15.09.2026 tarihinde yürürlükteki 6698 sayılı KVKK m.9, Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Yönetmelik ve Kurumun güncel resmî kaynakları esas alınarak hazırlanmıştır.
(E-İMZALIDIR)
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

