Yurt Dışı Şube ve Acenteler MASAK Uyum Programına Dahil mi? Uyum Yönetmeliği m.4/3 | 2026

Yurt dışı şube ve bağlı birimlerin MASAK uyum programına dahil edilmesinin hukuki dayanağı nedir?
Hukuki dayanak, Suç Gelirlerinin Aklanmasının ve Terörün Finansmanının Önlenmesine İlişkin Yükümlülüklere Uyum Programı Hakkında Yönetmeliğin 4/3. maddesidir. Hüküm, merkezi Türkiye’de bulunan yükümlünün oluşturduğu uyum programının yurt dışındaki şube, acente, temsilci, ticari vekil ve benzeri bağlı birimlerini de kapsayacağını açıkça düzenler. Ancak bu kapsam, faaliyet gösterilen yabancı ülkenin mevzuatı ve yetkili otoritelerinin izin verdiği ölçüde uygulanır.
Bu düzenleme, uluslararası faaliyet gösteren Türk finansal kuruluşlarında uyum standardının yalnızca merkez teşkilatında kalmasını önler. Aynı kuruluşun farklı ülkelerde yürüttüğü müşteri edinimi, para transferi, yatırım, ödeme, sigorta veya benzeri faaliyetler aklama ve terörün finansmanı riski bakımından birbirinden kopuk ele alınamaz. Merkezi Türkiye’de olan yükümlü, kendi risk yönetimi yaklaşımını yurt dışı birimlerine taşımak; yerel hukuktan kaynaklanan engelleri ise tespit edip yönetmek zorundadır.
Güncel mevzuatın tam listesi MASAK Yükümlülere İlişkin Mevzuat sayfasında; yükümlülüklerin genel çerçevesi ise MASAK Yükümlülükler sayfasında yer alır. Uyum programının kimler için zorunlu olduğu ayrıca MASAK Uyum Programı Kimler İçin Zorunlu? başlıklı rehberimizde açıklanmıştır.
Hangi yurt dışı birimler uyum programının kapsamındadır?
Yönetmelik yalnızca “şube” kavramını kullanmaz. m.4/3; şube, acente, temsilci, ticari vekil ve “benzeri bağlı birim” ifadelerini birlikte sayar. Bu nedenle hukuki değerlendirme yalnızca birimin yabancı ülkede şube olarak tescil edilip edilmediğine göre yapılamaz. Türkiye merkezindeki yükümlü adına veya onun organizasyonel kontrolü altında faaliyet gösteren birimin hukuki ve fiilî bağlantısı incelenmelidir.
Şube, ana tüzel kişiden ayrı bir tüzel kişiliğe sahip olmaksızın yabancı ülkede faaliyet gösteriyorsa kural olarak m.4/3 kapsamındadır. Acente ve temsilcilikler de hükümde açıkça sayıldığından, faaliyetlerinin niteliği ve yerel mevzuat sınırları içinde uyum programına dâhil edilir. Ticari vekil veya benzeri bağlı birimlerin kapsamı ise sözleşmedeki görev, yetki, müşteriyle temas düzeyi, finansal işlem yürütüp yürütmediği ve ana kuruluşun kontrolü dikkate alınarak belirlenir.
Yönetmelikte “benzeri bağlı birimler” ifadesinin kullanılması, şekli isimlendirmeyle kapsam dışına çıkılmasını engeller. Bir yapılanmanın “irtibat ofisi”, “temsil noktası” veya farklı bir ticari ad altında kurulması, eğer fiilen ana kuruluşun faaliyetlerini yerine getiriyorsa uyum programı bağlantısını ortadan kaldırmaz. Buna karşılık tamamen bağımsız ve ana kuruluşun kontrol alanında olmayan üçüncü taraf hizmet sağlayıcılar için aynı hükmün otomatik uygulanması mümkün değildir; bunların sözleşmesel riskleri ayrı değerlendirilir.
Yabancı ülke hukuku Türk uyum programına engel olursa hangi hukuk uygulanır?
Uyum Programı Yönetmeliği m.4/3, yabancı ülkedeki uygulamada yerel hukuku ve yetkili otorite kurallarını dikkate alır. Türkiye merkezli kuruluş, kendi uyum programındaki tedbirleri yabancı ülkede yerel hukuk izin verdiği ölçüde uygular. Dolayısıyla Türk hukukundaki yükümlülük, yabancı ülkede hukuka aykırı bir işlem yapılmasını emretmez. Ancak yerel hukuk engeli Türkiye merkezindeki kuruluşun risk yönetimi sorumluluğunu da sona erdirmez.
Kuruluşun önce hangi tedbirin uygulanamadığını somut olarak belirlemesi gerekir. Örneğin müşteri bilgilerinin merkezle paylaşılmasına ilişkin veri yerelleştirme kuralı, belirli belge kopyalarının ülke dışına çıkarılmasını yasaklayan düzenleme veya yerel bankacılık sırrı kuralı mevcut olabilir. Kuruluş, “yerel mevzuat izin vermiyor” şeklinde genel bir ifade yerine hangi normun hangi veri veya işleme engel olduğunu hukuki görüşle belgelendirmelidir.
Yerel hukuk engeli yalnızca veri aktarımı alanında ortaya çıkmaz. Müşterinin gerçek faydalanıcısına ilişkin veri toplama biçimi, kimlik belgesinin saklanması, işlem izleme verisinin merkezde tutulması, yaptırım listesi taraması veya çalışanların bilgiye erişimi gibi konularda da farklı kurallar bulunabilir. Bu nedenle her yabancı ülke birimi için ülke bazlı hukuk uyum matrisi hazırlanması gerekir.
Yerel hukuk engeli varsa MASAK’a bildirim zorunlu mudur?
Evet. Uyum Programı Yönetmeliği m.4/3, faaliyet gösterilen ülke mevzuatının uyum programı kapsamında alınması gereken tedbirlerin uygulanmasına izin vermemesi hâlinde durumun Başkanlığa bildirilmesini emreder. Buradaki Başkanlık, Mali Suçları Araştırma Kurulu Başkanlığıdır. Bildirim, riskin ortadan kalktığı anlamına gelmez; hüküm aynı zamanda ilave tedbir alınmasını da zorunlu tutar.
Bildirimde, yabancı ülke ve ilgili birim, uygulanamayan tedbir, hukuki engelin dayanağı, engelin etkilediği müşteri veya işlem süreçleri, oluşan risk ve kuruluşun uyguladığı ek kontroller açık şekilde ortaya konulmalıdır. Bildirimin yalnızca “yerel mevzuat farklı” şeklinde soyut yapılması riskin yönetildiğini göstermez.
Yerel mevzuat değiştiğinde durumun yeniden değerlendirilmesi gerekir. Önceden izin verilmeyen bir veri paylaşımı daha sonra mümkün hâle gelmişse eski istisna devam ettirilemez. Aynı şekilde yerel otoritenin yeni kısıtlama getirmesi durumunda risk değerlendirmesi ve MASAK bildirimi güncellenmelidir. Uyum programı yaşayan bir sistemdir; yabancı hukuk analizi tek seferlik kuruluş işlemi değildir.
İlave tedbir almak ne anlama gelir?
Yönetmeliğin m.4/3 hükmü ilave tedbirin türünü tek tek saymaz; çünkü tedbir, uygulanamayan kontrolün niteliğine göre belirlenmelidir. Temel ilke, yabancı hukuk engeli nedeniyle artan aklama veya terörün finansmanı riskini mümkün olan başka araçlarla azaltmaktır. Kuruluşun risk temelli yaklaşımına göre daha sık gözden geçirme, işlem limitleri, üst yönetim onayı, belirli ürünlerin sınırlandırılması, daha yoğun işlem izleme veya merkez yerine yerel uyum biriminde ek kontrol gibi yöntemler uygulanabilir.
İlave tedbirin seçimi belgelenmelidir. Hangi riskin hangi tedbirle azaltıldığı, tedbirin sorumlusu, izleme sıklığı ve başarısının nasıl ölçüleceği yazılı olmalıdır. Eğer belirli müşteri verisi merkeze aktarılamıyorsa yerel birimde otomatik tarama yapılıp yalnızca risk uyarısının merkezi uyum birimine iletilmesi gibi teknik ve hukuki çözümler değerlendirilebilir; ancak çözüm yine yerel hukuka uygun olmalıdır.
Risk kabul edilebilir seviyeye indirilemiyorsa kuruluşun ilgili faaliyet, müşteri segmenti, ürün veya dağıtım kanalını sürdürüp sürdürmemesi üst yönetim seviyesinde değerlendirilmelidir. Uyum Programı Yönetmeliği m.6 uyarınca programın yeterli ve etkin yürütülmesinden yönetim kurulu nihai olarak sorumludur. Bu nedenle ciddi bir yabancı hukuk engelinin yalnızca yerel şube müdürünün kararıyla yönetilmesi doğru değildir.
Yurt dışı birimlerde müşteri, hizmet ve ülke riski nasıl ele alınır?
Uyum Programı Yönetmeliği m.11 ve m.12’deki risk yönetimi hükümleri, yurt dışı birimlerin uyum programına dâhil edilmesinde temel araçtır. Kuruluş müşteri riski, hizmet riski ve ülke riskini sınıflandırır. Yurt dışı birim bakımından özellikle ülke riskinin merkezi önemi vardır; ancak müşteri ve hizmet riskinden bağımsız değerlendirme yapılamaz.
Ülke riski değerlendirmesinde yalnızca ülkenin coğrafi konumu değil, aklama ve terörün finansmanıyla mücadele sistemi, yaptırım rejimi, şeffaflık düzeyi, şirket ve gerçek faydalanıcı kayıtlarının erişilebilirliği, sınır ötesi para hareketlerinin niteliği ve uluslararası kuruluşların değerlendirmeleri dikkate alınır. Aynı ülkede farklı müşteri grupları ve ürünler farklı risk seviyesine sahip olabilir.
Kuruluş, yurt dışı biriminin risk profilini belirledikten sonra bu riskin izleme ve kontrol programına yansımasını sağlamalıdır. Yüksek riskli ülkedeki işlemler daha sık izlenebilir; olağandışı veya karmaşık işlemlere özel inceleme uygulanabilir; müşterinin fon kaynağı ve işlemin amacı için ek bilgi istenebilir. Bu kontrollerin yerel hukukla uyumlu tasarlanması gerekir.
Yurt dışı birimlerden merkeze müşteri verisi aktarılırken nelere dikkat edilir?
MASAK uyum programı, veri koruma ve bankacılık/finansal gizlilik kurallarından bağımsız değildir. Türkiye merkezine veri aktarımı yapılırken hem yabancı ülkenin veri koruma ve sır saklama hükümleri hem de Türkiye’de uygulanabilen kişisel veri ve sektörel mevzuat dikkate alınmalıdır. Uyum amacı meşru olsa da hangi verinin hangi hukuki dayanakla aktarılacağı belirlenmelidir.
Veri aktarımı için veri minimizasyonu, erişim yetkisi, şifreleme, loglama, saklama süresi ve silme prosedürleri tanımlanmalıdır. Yurt dışı birimdeki tüm müşteri dosyasını sınırsız şekilde merkeze kopyalamak yerine, uyum ve risk değerlendirmesi için gerekli veri seti belirlenmelidir. Bununla birlikte MASAK mevzuatının saklanmasını ve yetkili makama sunulmasını zorunlu tuttuğu bilgilerin eksik tutulması da doğru değildir.
Türkiye’den yurt dışına veri aktarımı bakımından ayrıca sitemizdeki KVKK m.9 Yurt Dışına Veri Aktarımı rehberi incelenebilir. Bu konu, MASAK programındaki uluslararası veri akışının kişisel veriler hukuku boyutunu tamamlar.
Yönetim kurulunun yurt dışı birimler bakımından sorumluluğu nedir?
Uyum Programı Yönetmeliği m.6’ya göre yönetim kurulu programın kuruluşun faaliyetlerinin kapsam ve özelliklerine uygun, yeterli ve etkin biçimde yürütülmesinden nihai olarak sorumludur. Yurt dışı birimler de programın kapsamına girdiğine göre yönetim kurulu bu birimlerin riskini ayrıca gözetmek zorundadır. Sorumluluk, “yurt dışı şube yerel mevzuata tabidir” denilerek tamamen yerel yönetime bırakılamaz.
Yönetim kurulu; hangi ülkelerde hangi birimlerin faaliyet gösterdiğini, hangi kontrollerin uygulanamadığını, MASAK’a hangi bildirimlerin yapıldığını, hangi ilave tedbirlerin alındığını ve açık risklerin ne olduğunu düzenli raporlarla izlemelidir. İç denetim de yurt dışı birimleri risk temelli plana dâhil etmeli ve merkez politikalarının fiilen uygulanıp uygulanmadığını test etmelidir.
Yurt dışı yapılanmanın büyümesi hâlinde kaynakların da buna göre artırılması gerekir. Uyum birimi, onlarca yabancı şube ve farklı ülke mevzuatını tek bir standart kontrol listesiyle yönetemez. Ülke hukuku uzmanlığı, yerel uyum personeli, teknik izleme kapasitesi ve merkezi koordinasyon için yeterli personel tahsis edilmelidir.
Yurt dışı birimler için uygulanabilir kontrol listesi
Birinci adım, kuruluşun tüm yabancı birimlerinin hukuki envanterini çıkarmaktır. Her birimin türü, ülkesi, faaliyet izni, sunduğu hizmetler, müşteri türleri, işlem hacmi ve yerel regülatörü kaydedilir. İkinci adımda m.4/3 kapsamına giren birimler belirlenir ve uyum programındaki politika, risk, izleme, eğitim, iç denetim ve bilgi paylaşımı bölümleriyle eşleştirilir.
Üçüncü adım ülke bazlı hukuki engel analizidir. Yerel veri koruma, finansal gizlilik, müşteri kimliği, gerçek faydalanıcı, belge saklama ve yaptırım kuralları incelenir. Dördüncü adımda Türkiye programıyla çatışan noktalar tespit edilir; uygulanamayan tedbirler için yazılı hukuk görüşü oluşturulur.
Beşinci adım, gerekli hâllerde MASAK Başkanlığına bildirimdir. Altıncı adım, ilave tedbirlerin tasarlanması ve yönetim kurulu onayıdır. Yedinci adım, yerel personele eğitim verilmesi ve merkezle bildirim/escalation kanallarının kurulmasıdır. Sekizinci adım ise iç denetim ve periyodik güncellemedir. Yerel mevzuat ve risk seviyesi değiştikçe matris ve kontroller revize edilmelidir.
Müşteri kabul sürecinin Türkiye tarafındaki temel yükümlülükleri için MASAK Kimlik Tespiti, Gerçek Faydalanıcı ve Belge Saklama rehberleri birlikte kullanılabilir.
Sık sorulan sorular
1. Türkiye merkezli bankanın yabancı şubesi MASAK uyum programına dâhil midir?
Evet. Uyum Programı Yönetmeliği m.4/3 uyarınca yabancı şube, faaliyet gösterdiği ülke mevzuatının izin verdiği ölçüde program kapsamındadır.
2. Yabancı ülkedeki acente de kapsamda mıdır?
Evet. Madde şube yanında acente, temsilci, ticari vekil ve benzeri bağlı birimleri açıkça sayar.
3. Yabancı hukuk bir tedbiri yasaklarsa Türk kuruluş ne yapmalıdır?
Durumu MASAK Başkanlığına bildirmeli ve ortaya çıkan riski azaltmak için ilave tedbirler almalıdır.
4. “Yerel mevzuat izin vermiyor” demek tek başına yeterli midir?
Hayır. Hangi yerel düzenlemenin hangi tedbire engel olduğu somut olarak tespit ve belgelendirilmelidir.
5. Yurt dışı birimin tüm müşteri verisi Türkiye’ye aktarılmak zorunda mıdır?
Mevzuat, programın uygulanmasını ister; veri aktarımının kapsamı ise yabancı ülke hukuku, Türkiye’deki veri kuralları ve gerekli uyum verisi dikkate alınarak hukuka uygun biçimde belirlenmelidir.
6. İlave tedbir hangi yöntemleri içerebilir?
Riskin niteliğine göre daha sık inceleme, üst yönetim onayı, işlem limiti, artırılmış izleme, yerel kontrol veya ürün/müşteri kısıtlaması gibi risk azaltıcı önlemler uygulanabilir.
7. Yurt dışı birimlerden yönetim kurulu sorumlu mudur?
Evet. Uyum programının bütününün etkin yürütülmesinden m.6 uyarınca yönetim kurulu nihai olarak sorumludur.
8. Yurt dışı birimler iç denetim kapsamına alınmalı mıdır?
Evet. Risk temelli iç denetim planı, program kapsamındaki yabancı birimlerin risk seviyesine göre fiilî uygulamayı test etmelidir.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
