Yabancı Bulut ve SaaS Kullanımı KVKK’da Yurt Dışına Veri Aktarımı mı? | 2026
Şirketlerin e-posta, dosya depolama, CRM, insan kaynakları, muhasebe, çağrı merkezi, proje yönetimi, analitik, yapay zekâ ve müşteri destek süreçlerinde bulut tabanlı yazılımlar kullanması artık olağan bir iş modelidir. Ancak hizmetin internet üzerinden sunulması, kişisel verinin yalnız Türkiye’de kaldığı anlamına gelmez. Veri merkezi ülkesi, yedekleme lokasyonu, alt işleyenler, küresel destek ekipleri ve uzaktan erişim mimarisi ayrı ayrı incelenmelidir.
KVKK bakımından kritik nokta, ticari sözleşmede “cloud”, “SaaS” veya “global service” yazması değil, kişisel verinin fiilen hangi ülkeye gittiği ve kimlerin erişimine açıldığıdır. Kurulun yabancı üçüncü taraf çerez sağlayıcıları hakkındaki kararları da, verinin yurt dışındaki bir sağlayıcıya teknik araçlarla iletilmesinin KVKK m.9 kapsamında değerlendirilmesi gerektiğini açık biçimde göstermektedir.
- Bulut ve SaaS kullanımında aktarım nasıl tespit edilir?
- Sunucu yurt dışındaysa ne olur?
- Sunucu Türkiye’de ama destek ekibi yurt dışındaysa ne olur?
- Yedekleme ve felaket kurtarma lokasyonları neden önemlidir?
- Alt işleyenler nasıl kontrol edilir?
- Sürekli SaaS kullanımı arızi aktarım olabilir mi?
- Standart sözleşmede hangi model seçilir?
- Çalışan ve müşteri verileri nasıl ayrılır?
- Yapay zekâ ve analitik hizmetleri nasıl değerlendirilir?
- Şirketler hangi belgeleri tutmalıdır?
1. Bulut Hizmeti Kullanmak Tek Başına Yurt Dışı Aktarım Demek midir?
Bulut hizmetinin kendisi değil, veri akışının fiilî yapısı belirleyicidir. Hizmet sağlayıcının tüm sunucuları, yedekleri ve destek operasyonu Türkiye’de bulunuyor ve yabancı birime kişisel veri erişimi yoksa yalnız “yabancı marka” nedeniyle otomatik olarak yurt dışı aktarım sonucu çıkmaz.
Buna karşılık kişisel veri yabancı ülkedeki veri merkezine yazılıyor, yedekleniyor, senkronize ediliyor veya yurt dışındaki ekip tarafından erişilebilir hâle geliyorsa KVKK m.9 değerlendirmesi gerekir. Bu nedenle ürünün marka ülkesi ile veri işleme lokasyonu aynı şey değildir.
Teknik mimari, veri merkezi listesi ve alt işleyen dokümanları sözleşmeden önce incelenmelidir. “AB bölgesini seçtik” ifadesi de tek başına yeterli değildir; destek, log, telemetri ve yedekleme verilerinin başka ülkelere gidip gitmediği kontrol edilmelidir.
2. Sunucu Yurt Dışındaysa Hangi Kural Uygulanır?
Türkiye’de toplanan kişisel verinin yabancı ülkedeki sunucuya aktarılması, veri yurt dışındaki alıcının veya veri işleyenin kullanımına açıldığı için KVKK m.9 kapsamındaki yurt dışı aktarım rejimine tabidir. Öncelikle KVKK m.5 veya m.6’daki işleme şartı belirlenir, ardından yurt dışı aktarım için m.9 mekanizması kurulur.
Yeterlilik kararı varsa kararın kapsamı kontrol edilir. Yeterlilik yoksa standart sözleşme, bağlayıcı şirket kuralları, taahhütname veya diğer uygun güvence yöntemleri değerlendirilir. Düzenli bulut hizmeti, yalnızca hizmetin kullanıldığı her seferi ayrı bir olay sayarak arızi aktarım hâline getirilemez.
3. Sunucu Türkiye’de Ama Yurt Dışından Uzaktan Erişim Varsa?
Verinin fiziksel olarak Türkiye’deki sunucuda kalması, yabancı ülkedeki ekip veya şirketin kişisel verilere erişebilmesi ihtimalini otomatik olarak ortadan kaldırmaz. Destek, bakım, güvenlik operasyonu veya sistem yönetimi amacıyla yurt dışından kişisel veriye erişim sağlanıyorsa bu erişim akışı KVKK m.9 bakımından ayrıca değerlendirilmelidir.
Özellikle küresel teknoloji sağlayıcılarında 7/24 destek ekiplerinin farklı ülkelerden sisteme bağlanması yaygındır. Yetki matrisi, erişimin hangi veri katmanına kadar uzandığı, müşteri içeriğinin görülüp görülmediği ve erişim kayıtlarının tutulup tutulmadığı belirlenmelidir.
“Sunucu İstanbul’da” bilgisi tek başına yeterli uyum analizi değildir. Teknik destek sözleşmesi ve fiilî erişim modeli birlikte incelenmelidir.
4. Yedekleme ve Felaket Kurtarma Lokasyonları Neden Önemlidir?
Ana veri merkezi Türkiye’de olsa bile yedeklerin, felaket kurtarma kopyalarının veya replikaların yabancı ülkede tutulması yurt dışı veri aktarımı doğurabilir. Bazı hizmetlerde müşteriye yalnız ana bölge seçimi sunulurken sistem yedekleri farklı lokasyonlarda tutulabilir.
Şirket satın alma aşamasında primary region, backup region, disaster recovery region ve log/telemetry lokasyonlarını ayrı ayrı sormalıdır. İş sürekliliği gerekçesi, KVKK m.9 mekanizması kurma zorunluluğunu ortadan kaldırmaz.
Yedek veri de kişisel veridir. Şifreli olması önemli bir güvenlik tedbiridir; ancak alıcının veya sağlayıcının veriye erişebilme yapısına göre aktarım değerlendirmesi ayrıca yapılır.
5. Alt İşleyenler Nasıl Kontrol Edilir?
SaaS sağlayıcısı çoğu zaman barındırma, e-posta gönderimi, hata analizi, çağrı merkezi veya yapay zekâ hizmetleri için başka şirketlerden yararlanır. Bu şirketler alt işleyen konumunda olabilir ve farklı ülkelerde veri işleyebilir.
Alt işleyen listesi sözleşme ekinde veya sağlayıcının çevrim içi sayfasında bulunabilir. Ancak “listede güncellenebilir” ibaresi tek başına yeterli uyum kontrolü değildir. Değişiklik bildirim mekanizması, yeni alt işleyene itiraz hakkı ve ülke değişikliğinin aktarım mekanizmasına etkisi izlenmelidir.
Türkiye’deki veri sorumlusu, kendi adına çalışan hizmet zincirinin tamamını görünür kılmalıdır. İlk sağlayıcıyla standart sözleşme imzalanması, sonraki tüm aktarımları otomatik olarak hukuka uygun hâle getirmez.
6. Sürekli SaaS Kullanımı Arızi Aktarım Sayılır mı?
Hayır. Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Yönetmelikte arızi aktarım; düzenli olmayan, tek veya birkaç sefer gerçekleşen, süreklilik arz etmeyen ve olağan faaliyet akışı içinde bulunmayan aktarım olarak tanımlanmıştır.
Her gün kullanılan e-posta, CRM, insan kaynakları veya müşteri destek uygulaması işletmenin olağan faaliyetinin parçasıdır. Kullanıcı her giriş yaptığında ayrı aktarım gerçekleşmesi, sistemi arızi hâle getirmez. Sürekli hizmette uygun güvence kurulmalıdır.
Ayrıntılı şartlar için KVKK arızi yurt dışı veri aktarımı rehberi incelenebilir.
7. Standart Sözleşmede Hangi Model Seçilir?
Türkiye’deki şirket veri sorumlusu, yabancı SaaS sağlayıcısı ise yalnız talimatla çalışan veri işleyen niteliğindeyse veri sorumlusundan veri işleyene standart sözleşme modeli kullanılabilir. Ancak yabancı sağlayıcı veriyi kendi bağımsız amaçları için de işliyorsa rol analizi değişir.
Dört modelin ayrıntıları için KVKK standart sözleşme türleri rehberi kullanılabilir. İmzadan itibaren beş iş günlük Kurum bildirim yükümlülüğü de unutulmamalıdır.
8. SaaS Sözleşmesindeki DPA Yeterli midir?
Yabancı sağlayıcının sunduğu Data Processing Addendum veya global privacy addendum, hizmet ilişkisindeki veri koruma hükümlerini düzenleyebilir; ancak bu belge otomatik olarak KVKK m.9’daki standart sözleşmenin yerine geçmez.
KVKK standart sözleşmesi Kurulun yayımladığı doğru modelle kurulmalı ve zorunlu hükümler korunmalıdır. DPA ile standart sözleşme birlikte uygulanacaksa çelişki yaratmaması gerekir.
Özellikle yabancı sözleşmelerde tek taraflı değişiklik, geniş alt işleyen yetkisi, sınırsız telemetri kullanımı veya veri analitiği hükümleri ayrıca incelenmelidir.
9. Çalışan Verilerinde Hangi Riskler Vardır?
Global insan kaynakları sistemleri kimlik, iletişim, ücret, performans, izin, sağlık raporu ve disiplin bilgileri gibi çok geniş veri setlerini işleyebilir. Özel nitelikli veriler varsa KVKK m.6 şartları ve ek güvenlik önlemleri ayrıca uygulanmalıdır.
Çalışanın açık rızasını bütün HR sisteminin genel hukuki dayanağı gibi kullanmak doğru değildir. Her veri kategorisi için m.5 veya m.6 işleme şartı belirlenmeli, yurt dışı aktarım mekanizması ayrıca kurulmalıdır.
10. Müşteri ve CRM Verilerinde Ne Kontrol Edilmeli?
CRM sistemleri iletişim bilgileri yanında satış geçmişi, görüşme notları, şikâyetler, teklif belgeleri, kimi zaman kimlik veya finans bilgileri içerebilir. Aktarılacak veri kategorileri “müşteri verileri” şeklinde genel yazılmamalı; somutlaştırılmalıdır.
CRM sağlayıcısının analitik veya ürün geliştirme amacıyla müşteri verisini kullanıp kullanmadığı, yapay zekâ özelliklerinin varsayılan olarak açık olup olmadığı ve verilerin model eğitimi için kullanılıp kullanılmadığı sözleşmeden ve teknik ayarlardan kontrol edilmelidir.
11. Yapay Zekâ Özellikleri Yurt Dışı Aktarımı Değiştirir mi?
SaaS hizmetine sonradan eklenen üretken yapay zekâ özelliği, veriyi yeni sağlayıcı veya yeni ülkeye aktarabilir. Kullanıcı notlarının, e-postaların veya müşteri kayıtlarının model girdisi olması yeni veri akışı oluşturur.
Şirket, yapay zekâ özelliğini etkinleştirmeden önce alt işleyen ve veri kullanım şartlarını yeniden kontrol etmelidir. Mevcut standart sözleşmenin yeni veri alıcısını ve amacı kapsayıp kapsamadığı değerlendirilmelidir.
12. Çerez ve Analitik Hizmetlerinde Aynı Kural Geçerli midir?
Yurt dışındaki üçüncü taraf çerez sağlayıcısına kişisel veri iletimi de yurt dışı aktarımı oluşturabilir. Kurulun 28.09.2023 tarihli 2023/1645 sayılı kararında, sağlayıcısı yurt dışında yerleşik üçüncü taraf çerezler yoluyla yapılan aktarımın Kanunun 9. maddesindeki şartlara dayanmamasının hukuka aykırı olduğu değerlendirilmiştir.
Bu nedenle yalnız büyük kurumsal veritabanları değil, web analitiği, reklam pikseli ve üçüncü taraf çerezler de aktarım envanterine alınmalıdır.
13. Şirketler Hangi Belgeleri Saklamalıdır?
- SaaS ve bulut hizmetleri envanteri,
- Veri merkezi ve yedekleme ülkeleri,
- Alt işleyen listeleri,
- Veri kategorileri ve ilgili kişi grupları,
- KVKK m.5/m.6 işleme şartları,
- m.9 aktarım mekanizması,
- İmzalı standart sözleşme ve beş iş günü bildirim kaydı,
- DPA ve hizmet sözleşmesi,
- Teknik güvenlik ve erişim kontrolü dokümanları,
- Yeni alt işleyen ve özellik değişikliği kontrol kayıtları.
14. Uyum Kontrol Listesi
- Sunucunun ülkesini sorun.
- Yedek ve felaket kurtarma lokasyonlarını ayrı kontrol edin.
- Yurt dışı destek erişimini inceleyin.
- Alt işleyen listesini alın.
- Veri sorumlusu/veri işleyen rollerini belirleyin.
- İşleme şartını ve aktarım mekanizmasını ayrı kurun.
- Standart sözleşmede doğru modeli seçin.
- Beş iş günü bildirimini kaçırmayın.
- Özel nitelikli verileri ayrıca koruyun.
- Yeni AI ve analitik özelliklerini açmadan veri akışını yeniden değerlendirin.
15. Site İçindeki İlgili Rehberler
KVKK süreçleri için Kişisel Veriler Hukuku, teknik güvenlik için Siber Güvenlik Hukuku, yazılım ve hizmet sözleşmeleri için Ticaret ve Sözleşmeler Hukuku ve uygulama içerikleri için Hukuk Rehberleri incelenebilir.
16. Resmî Kaynaklar
- KVKK – Yurt Dışına Aktarım
- KVKK – Standart Sözleşmeler
- KVKK – 2023/1645 Sayılı Karar Özeti
- KVKK – Yurt Dışına Aktarım Rehberi
- 6698 sayılı KVKK
17. Sık Sorulan Sorular
Yabancı SaaS kullanmak her zaman yurt dışı aktarım mı?
Fiilî veri merkezi, erişim, yedekleme ve alt işleyen yapısına göre belirlenir. Yabancı marka tek başına yeterli değildir.
Sunucu yurt dışındaysa aktarım var mı?
Türkiye’den kişisel veri yabancı sunucuya gönderiliyorsa KVKK m.9 değerlendirmesi gerekir.
Sunucu Türkiye’deyse sorun biter mi?
Hayır. Yurt dışındaki ekiplerin erişimi ve yedekleme lokasyonları da incelenmelidir.
Sürekli bulut kullanımı arızi midir?
Hayır. Olağan iş akışındaki sürekli kullanım arızi aktarım değildir.
DPA standart sözleşmenin yerine geçer mi?
Hayır. DPA hizmet sözleşmesidir; KVKK m.9 uygun güvence mekanizması ayrıca kurulmalıdır.
Hangi standart sözleşme seçilir?
Tarafların veri sorumlusu/veri işleyen rolüne göre dört modelden doğru olan seçilir.
Alt işleyenler neden önemlidir?
Yeni alt işleyen yeni ülke ve yeni veri alıcısı anlamına gelebilir.
Şifreleme aktarımı ortadan kaldırır mı?
Şifreleme güvenlik tedbiridir; aktarımın hukuki niteliği sistem mimarisine göre ayrıca değerlendirilir.
Yapay zekâ özelliği yeni aktarım yaratabilir mi?
Evet. Yeni sağlayıcı, ülke veya amaç devreye girebilir.
Çerezler de yurt dışı aktarım sayılabilir mi?
Evet. Kurulun kararlarında yabancı üçüncü taraf çerez sağlayıcılarına veri iletimi KVKK m.9 kapsamında değerlendirilmiştir.
18. Uygulamada İzlenecek Net Yol
Her bulut ve SaaS hizmeti için veri akış haritası çıkarılmalı; ana sunucu, yedek, destek ve alt işleyen ülkeleri birlikte belirlenmelidir. Ardından KVKK m.5/m.6 işleme şartı ile m.9 aktarım mekanizması ayrı ayrı kurulmalı ve sözleşmeler teknik gerçeklikle uyumlu hâle getirilmelidir.
Bakırcı & Keskin Hukuk Bürosu, SaaS sözleşmeleri, KVKK yurt dışı veri aktarımı ve veri işleyen sözleşmelerini hukuki ve teknik veri akışıyla birlikte incelemektedir. Türkiye genelindeki çalışmalar Mersin’deki tek fiziksel ofisten koordine edilir.
Av. Halil Bakırcı
Mersin Barosu, Sicil 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 15.09.2026 tarihinde yürürlükteki 6698 sayılı KVKK m.9 ve Kişisel Verileri Koruma Kurumunun güncel yurt dışına aktarım kaynakları esas alınarak hazırlanmıştır.
(E-İMZALIDIR)
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

