Bulut Verisine Yabancı Makam Erişimi: Data Act 32
Kısa ve net cevap: Bulut verisine yabancı makam erişimi, AB’de tutulan kişisel olmayan veriler bakımından (AB) 2023/2854 sayılı Data Act m.32 ile özel güvencelere bağlanmıştır. Veri işleme hizmeti sağlayıcısı, AB veya ilgili üye devlet hukukuyla çatışan erişim ve aktarımı önlemek için uygun teknik, organizasyonel ve hukuki önlemleri almalıdır. Yabancı bir makamın kararını almak, verinin tamamını doğrudan teslim etmek için tek başına yeterli değildir. Uluslararası anlaşma, anlaşma yoksa maddede sayılan yargısal güvenceler, asgari veri ilkesi ve müşteri bildirimi ayrı ayrı incelenir.
Kapsam: Bu yazı, 28 Eylül 2026 itibarıyla Data Act’in kişisel olmayan verilere ilişkin VII. Bölümünü açıklar. Türkiye’de saklanan her veri veya her yabancı belge talebi otomatik olarak bu maddeye girmez. Kişisel verilerin korunmasına ilişkin ayrı mevzuat da ortadan kalkmaz. Metin, geçerli bir adli işlemi engelleme veya delil gizleme yöntemi değildir; sağlayıcının karşılaştığı talebi hangi hukuki kontrollerle değerlendireceğini gösterir.

Kişisel olmayan veri için neden ayrı düzenleme var?
Data Act m.2/4, kişisel olmayan veriyi kişisel veri dışında kalan veri olarak tanımlar. Sanayi, üretim veya teknik hizmette kullanılan bir veri kümesinin bu nitelikte olduğu başlığından anlaşılmaz. Kayıtlar gerçek kişiyle ilişkilendirilebilir bilgiler içeriyorsa kişisel veri boyutu ayrıca değerlendirilmelidir. Sözleşmeye ticari veri yazılması, verinin hukuki niteliğini kendiliğinden değiştirmez.
Kişisel olmayan bir veri kümesi de ticari sır, fikrî hak veya işletmenin faaliyet güvenliği bakımından önem taşıyabilir. M.32, bu nedenle yalnız bireysel mahremiyet tartışmasına indirgenmeyen bir koruma kurar. Ancak her işletme kaydının ticari sır olduğu da otomatik kabul edilmez. Hangi verinin hangi menfaatle korunduğu, erişim talebinin konusu ve miktarıyla bağlantılı gösterilmelidir.
Karma veri kümelerinde tek bir hukuki etiket üzerinden bütün kayıtları aynı işlemle paylaşmak sakıncalıdır. Teknik ekip hangi alanların kişisel bilgi, hangilerinin kişisel olmayan işletme kaydı olduğunu belirlemelidir. Ayrıştırma mümkün değilse bu durum açıkça belgelenir. Veri sorumlusu ve veri işleyenin güvenlik yükümlülükleri ayrı bir incelemedir; m.32 bu yükümlülüklerin yerine geçen tek düzenleme değildir.
AB’de tutulma ve sağlayıcının kuruluş yeri nasıl değerlendirilir?
M.1/2-f ve m.32, veri işleme hizmeti sağlayıcısının Birlik içinde tuttuğu kişisel olmayan verilere odaklanır. M.1/3-f ise kuruluş yerinden bağımsız olarak Birlikteki müşterilere bu hizmetleri sunan sağlayıcıları kapsar. Bu iki unsur birlikte okunmalıdır. Yalnız şirketin merkezinin hangi ülkede olduğu veya faturanın hangi para birimiyle kesildiği, ilgili veri ilişkisinin bütün kapsamını belirlemez.
İşletme; asıl depolama, yedekleme, erişim ve destek ilişkilerini sözleşme ve teknik kayıtlarla belirlemelidir. Bir pazarlama sayfasındaki Avrupa bölgesi seçeneği, bütün verilerin nerede ve hangi hukuki düzen altında tutulduğunu tek başına açıklamayabilir. Bununla birlikte Tüzükte olmayan genel bir veri yerelleştirme yasağı da üretilmemelidir. M.32’nin amacı bütün sınır ötesi ticari veri akışını durdurmak değildir.
Avrupa Komisyonunun VII. Bölüm açıklaması, bu hükümlerin olağan işletmeler arası veri paylaşımını engellemediğini ve hukuka uygun uluslararası iş birliğini ortadan kaldırmadığını belirtir. Müşterinin başka sağlayıcıya geçiş talebi ile yabancı kamu makamının erişim kararı farklıdır. Bulut sağlayıcısı değiştirme kuralları bu nedenle ayrı rehberde açıklanmıştır.
Talep gelmeden önce hangi önlemler alınmalıdır?
M.32/1, yalnız talep geldikten sonra hukuki görüş alınmasını değil, uygun teknik, organizasyonel ve hukuki önlemlerin önceden kurulmasını ister. Sözleşmeler bu önlemler arasında açıkça sayılmıştır. Erişim yetkileri, talebi değerlendiren birimler, alt hizmet sağlayıcılarıyla ilişkiler ve aktarım kararının nasıl verileceği belirlenmelidir. Bütün yetkinin tek teknik kullanıcı hesabında toplanması, hukuki kontrolün nasıl işletileceğini açıklamaz.
Güvenlik önlemi ile kanuni talebi yok sayma birbirinden ayrılmalıdır. Veri sınıflandırması, erişimin sınırlandırılması ve yetki doğrulaması hukuki değerlendirmenin sağlıklı yapılmasına hizmet eder. Kayıtların ortadan kaldırılması veya gerçeğe aykırı yanıt verilmesi önerilen bir yöntem değildir. Talep kapsamındaki verinin mevcut hâli ve işlem kayıtları, uygulanabilir muhafaza yükümlülükleri gözetilerek korunmalıdır.
Önlemler, hizmetin risk ve mimarisine uygun olmalıdır. Tüzük, bütün sağlayıcılara aynı ürün veya tek bir şifreleme markası satın alma zorunluluğu getiren bir liste değildir. Kurulan korumanın hangi hukuka aykırı erişim riskini azalttığı gösterilmelidir. Teknik tedbirler hukuki incelemenin, sözleşme hükümleri de gerçek erişim kontrolünün yerine tek başına geçirilmemelidir.
Uluslararası anlaşmaya dayanan yabancı karar
M.32/2, üçüncü ülke mahkemesi veya idari makamının AB’de tutulan kişisel olmayan verilerin aktarılmasını ya da erişime açılmasını isteyen kararının tanınması ve uygulanmasını ele alır. Bunun talepte bulunan üçüncü ülke ile AB veya bir üye devlet arasında yürürlükteki uluslararası anlaşmaya dayanması gerekir. Karşılıklı adli yardım anlaşması maddede verilen örneklerden biridir.
Dosyada yalnız ülkeler arasında anlaşma var denilmesi yeterli değildir. İlgili anlaşmanın hangi makam, konu ve işlem için uygulanacağı belirlenmelidir. Talep edilen veri kategorisi, işlemin amacı ve kararın dayanağı birlikte okunur. Anlaşmanın bulunması, istenen bütün kayıtların sınırsız biçimde paylaşılacağı anlamına gelmez. M.32/4’teki asgari veri kuralı bu aşamada da uygulanır.
Talebin mahkeme kararı, idari karar veya başka tür yazışma olup olmadığı da ayrılmalıdır. Belgenin özgünlüğü, gönderenin kimliği ve muhatabın doğru sağlayıcı olması doğrulanır. Bir e-posta ekindeki resmî görünümlü metin, bu kontroller atlanarak doğrudan teknik ekibe veri çıkarma talimatına dönüştürülmemelidir. Öte yandan doğrulama süreci de geçerli talebin gereksiz yere sürüncemede bırakılmasına araç yapılmamalıdır.
Anlaşma yoksa üç güvence nasıl birlikte aranır?
M.32/3, uluslararası anlaşma bulunmadığında ve karara uyulması AB veya ilgili üye devlet hukukuyla çatışma riski yarattığında, aktarım veya erişim için üç koşulu birlikte düzenler. İlk koşul, üçüncü ülke sisteminin kararın gerekçesini ve ölçülülüğünü açıklamayı ve kararın belirli nitelikte olmasını gerektirmesidir. Belirli şüpheli kişi veya ihlallerle yeterli bağlantı kurulması, maddede bunun örneği olarak gösterilir.
İkinci koşul, muhatabın gerekçeli itirazının üçüncü ülkedeki yetkili bir mahkeme veya yargı organınca incelenebilmesidir. Yalnız aynı idari makamın cevabı yeniden okuması ile yargısal inceleme imkânı aynı şey değildir. Hukuki dosya, itirazın hangi merciye hangi düzen içinde sunulabildiğini açıklamalıdır. İtiraz mekanizmasının varlığı belgesiz bir varsayımla kabul edilmemelidir.
Üçüncü koşul, kararı veren veya idari kararı inceleyen yetkili mahkemenin, veri sağlayanın AB veya ilgili üye devlet hukukunca korunan hukuki menfaatlerini gerektiği gibi dikkate alabilmesidir. Bu, yalnız talepte bulunan makamın kendi çıkarının değerlendirilmesi değildir. Ticari sır, fikrî hak ve korunan diğer menfaatlerin ilgili yargısal incelemede ele alınabilmesi gerekir.
Bu üç koşuldan birinin bulunması diğerlerini gereksiz kılmaz. Aynı şekilde koşulların incelenmesi, m.32/2’deki anlaşmaya dayalı tanıma rejimiyle aynı işlem olarak sunulmamalıdır. Sağlayıcı önce hangi yolun somut talebe uygulandığını belirlemelidir. Resmî düzenin tamamı Data Act m.32’de birlikte okunmalıdır.
Ulusal yetkili merciden görüş isteme ve bir aylık dönem
M.32/3, muhatabın uluslararası hukuki iş birliğinde yetkili ulusal organ veya makamdan koşulların sağlanıp sağlanmadığına ilişkin görüş isteyebilmesine izin verir. Ticari sırlar, diğer hassas ticari bilgiler, fikrî hakla korunan içerik veya yeniden kimliklendirme riski bu değerlendirmede özellikle belirtilmiştir. Görüş isteme, hangi verinin neden korunduğu açıklanmadan yapılan genel bir yönlendirme talebi olmamalıdır.
Kararın AB veya üye devletlerinin millî güvenlik veya savunma menfaatlerini etkileyebileceği düşünülüyorsa maddede görüş isteme yükümlülüğü ayrıca düzenlenmiştir. Bu ihtimal, her işletme verisini kendiliğinden savunma verisi ilan etme yetkisi değildir. İlgili bağlantı somutlaştırılır ve değerlendirme yetkili merciden istenir. Şirketin ticari tercihiyle kamu menfaati sınıflandırması birbirine karıştırılmamalıdır.
Bir ay içinde yanıt alınmaması veya görüşte ilgili koşulların gerçekleşmediğinin belirtilmesi hâlinde muhatap bu nedenlerle erişim veya aktarım talebini reddedebilir. Bu hükümdeki bir ay, sessiz kalındığında otomatik paylaşım izni veren bir süre değildir. Aynı zamanda bütün dış makam taleplerine uygulanacak genel cevap süresi olarak da anlatılmamalıdır. Görüş süreci ve talebin kendi usul takvimi ayrı kaydedilir.
Koşullar sağlandığında ne kadar veri verilir?
M.32/4, ikinci veya üçüncü fıkradaki koşulların gerçekleşmesi hâlinde talebe karşılık verilebilecek asgari veri miktarını esas alır. Sağlayıcı veya ilgili ulusal organ talebi makul biçimde yorumlar. Bu nedenle belirli tarih aralığındaki belirli veri istenirken bütün müşterinin yıllara yayılan arşivinin aktarılması varsayılan yöntem değildir. Hangi kayıtların kapsam içinde kaldığı teknik olarak gösterilmelidir.
Asgari veri yaklaşımı, talebin anlamını bozacak biçimde eksik veya yanıltıcı yanıt verilmesini haklı kılmaz. Doğru yöntem, talebin kapsamını hukuken ve teknik olarak netleştirmek, gerekli veriyi belirlemek ve yapılan işlemi kayda almaktır. Verinin bütünlüğünü korumak için kullanılan kontrol kayıtlarıyla gereksiz veri alanlarının ayrıştırılması birlikte planlanır. Hangi kopyanın hangi gerekçeyle iletildiği daha sonra denetlenebilir olmalıdır.
Bir veri alanının çıkarılması başka alanların anlamını değiştiriyorsa bu durum aktarım dosyasında açıklanmalıdır. Teknik özet, ham kayıt ve üstveri arasındaki ilişki korunur. Tercüme veya format dönüşümü yapılmışsa orijinal kayda bağlantısı gösterilir. Bu düzen, hem talebin doğru karşılanmasını hem de ilgisiz ticari bilginin ölçüsüz biçimde açıklanmamasını amaçlayan bir çalışma yöntemidir.
Müşteriye ne zaman bilgi verilmelidir?
M.32/5, üçüncü ülke makamının müşterinin verilerine erişim talebi bulunduğunun, talep yerine getirilmeden önce müşteriye bildirilmesini ister. Bunun istisnası, talebin kolluk ve kanun uygulama amaçlarına hizmet etmesi ve bildirimin yapılmamasının faaliyetin etkinliğini korumak için gerekli olduğu dönemdir. Bu istisna her kamu makamı yazısını süresiz gizli tutma kuralı değildir.
Sağlayıcı, bildirimin ertelenmesinin hangi hukuki dayanağa ve hangi gereklilik değerlendirmesine bağlı olduğunu kaydetmelidir. Bildirim yapılması mümkün olan durumda müşteriyle iletişim güvenli kanaldan yürütülür. Yetkisiz kişiye veya yanlış müşteri hesabına bilgilendirme göndermek ayrıca güvenlik sorunu doğurur. Bildirimin içerik ve alıcı kontrolü, veri aktarımının kendisi kadar önemlidir.
Müşteri de bildirim aldıktan sonra yalnız bütün paylaşımı reddettiğini söylemekle yetinmemelidir. Talebin kapsamına ilişkin teknik bilgi, ticari sır niteliğindeki veri kategorileri ve ilgili sözleşme hükümleri açık biçimde sunulur. Bu beyan sağlayıcının hukuki değerlendirmesine yardımcı olur; müşteriye bütün geçerli makam işlemlerini tek taraflı veto etme hakkı verildiği şeklinde yorumlanmamalıdır.
Sağlayıcının internet sitesinde hangi bilgiler bulunmalı?
M.28, veri işleme altyapısının tabi olduğu yargı düzeni ile AB’de tutulan kişisel olmayan verilere hukuka aykırı uluslararası kamu erişimini önlemek için alınan teknik, organizasyonel ve sözleşmesel önlemlerin genel açıklamasını internet sitesinde yayımlamayı ve güncel tutmayı düzenler. İlgili internet sayfaları hizmet sözleşmelerinde gösterilmelidir. Bu yükümlülük, bütün güvenlik sırlarının kamuya açılması anlamına gelmez.
Müşteri sözleşmesiyle internet açıklaması çelişmemelidir. Farklı hizmetler farklı altyapı ve hukuki düzen kullanıyorsa tek bir genel slogan yeterli açıklık sağlamaz. Müşteri hangi hizmet için hangi bilginin geçerli olduğunu anlayabilmelidir. Güncellemelerin kaydı tutulmalı; önceden kabul edilmiş şartların ve eski bilgilendirmenin ne olduğu sonradan belirlenebilir kalmalıdır.
Veri paylaşımı ve sorumluluk maddeleri tek taraflı ağır şartlar içeriyorsa Data Act m.13 kapsamında haksız şart denetimi ayrıca gündeme gelir. M.28’deki şeffaflık açıklaması, bütün sözleşme kayıtlarının uygun olduğunu tek başına kanıtlamaz. Bilgilendirme, gerçek teknik uygulama ve sözleşmesel yetki dağılımı birlikte incelenmelidir.
Talep yönetim dosyasının kontrol listesi
Dosyanın ilk bölümü, gelen belgenin doğrulanmış örneği ve alındığı tarihtir. İkinci bölüm, hangi müşterinin hangi veri kategorilerinin talep edildiğini gösterir. Üçüncü bölüm, anlaşma veya alternatif güvence incelemesini içerir. Dördüncü bölüm, yetkili merci görüşü, müşteri bildirimi ve aktarımın kapsamıdır. Bu bölümler ayrı tutulduğunda ticari karar ile hukuki yükümlülük birbirine karıştırılmaz.
| Kontrol | Dayanak | Kayıt |
|---|---|---|
| Verinin niteliği ve yeri | M.1–2, 32/1 | Veri kategorisi ve altyapı bilgisi |
| Anlaşmaya dayanak | M.32/2 | İlgili anlaşma ve talep kapsamı |
| Anlaşma dışı güvenceler | M.32/3 | Gerekçe, ölçülülük ve yargısal inceleme |
| Görüş süreci | M.32/3 | Başvuru, yanıt ve bir aylık dönem |
| Asgari veri | M.32/4 | Paylaşılan veri listesi ve bütünlük kaydı |
| Müşteri bildirimi | M.32/5 | Bildirim veya ertelemenin dayanağı |
Önerilen bu dosya düzeni resmî bir form değildir. Somut talebin geldiği ve verinin tutulduğu hukuk düzenleri birlikte değerlendirilmelidir. Güncel olmayan sözleşme listesi, yanlış veri sınıflandırması veya yetkisi bulunmayan kişinin verdiği onay, incelemenin sonucunu etkiler. Talep yönetimi yalnız hukuk veya yalnız bilgi işlem biriminin sorumluluğuna bırakılmamalı; roller açıkça belirlenmelidir.
Sık sorulan sorular
Data Act 32 bütün kişisel verilere mi uygulanır?
Madde AB’de tutulan kişisel olmayan verilere yöneliktir. Kişisel veri ve karma veri kümelerindeki ayrı koruma kuralları ayrıca incelenir.
Yabancı mahkeme kararı doğrudan bütün arşivin teslimini sağlar mı?
Hayır. M.32’deki anlaşma veya güvence incelemesi ve asgari veri kuralı uygulanır. Talebin kapsamı somutlaştırılmalıdır.
Anlaşma yoksa her talep kesin olarak reddedilir mi?
M.32/3, belirli çatışma riski durumunda gerekçe, ölçülülük ve yargısal koruma koşullarını birlikte düzenler. Otomatik ve tek tip sonuç kurulmaz.
Bir aylık sessizlik paylaşım izni midir?
Hayır. İlgili görüş sürecinde bir ay yanıt alınmaması, maddede talebin bu nedenle reddedilebilmesiyle ilişkilidir; otomatik onay değildir.
Koşullar sağlandığında bütün veri verilir mi?
M.32/4, talebin makul yorumu çerçevesinde izin verilen asgari veri miktarının sağlanmasını ister.
Müşteriye önceden bildirim zorunlu mu?
M.32/5’in kuralı önceden bildirimdir. Kanun uygulama faaliyetinin etkinliğini korumak için gerekli olan süreyle sınırlı istisna ayrıca düzenlenmiştir.
Sağlayıcının veri aktarım önlemleri yayımlanmalı mı?
M.28, ilgili yargı düzenini ve teknik, organizasyonel, sözleşmesel önlemlerin genel açıklamasını yayımlayıp güncel tutmayı öngörür.
Bu düzenleme bütün uluslararası veri ticaretini yasaklar mı?
Hayır. Olağan işletmeler arası veri paylaşımı ile hukuka aykırı yabancı kamu erişimi ayrı konulardır. Kapsam ve ilgili diğer mevzuat birlikte uygulanır.
Türkiye’de kurulu sağlayıcı otomatik olarak kapsam dışında mı?
Hayır. Birlikteki müşterilere hizmet sunumu ve AB’de tutulan veriler birlikte değerlendirilir. Yalnız kuruluş yeri yeterli ölçüt değildir.
Talep gelince kayıtlar silinmeli mi?
Hayır. Bu rehber delil veya kayıtların gizlenmesini önermez. Uygulanabilir muhafaza yükümlülükleri korunarak talebin hukuki ve teknik incelemesi yapılmalıdır.
Resmî kaynaklar
EUR-Lex — Data Act m.1, 2, 28 ve 32; Avrupa Komisyonu — hukuka aykırı üçüncü ülke kamu erişimi açıklaması; Avrupa Komisyonu — kişisel olmayan veri çerçevesi.
Yazar: Av. Halil BAKIRCI, Mersin Barosu sicil 3472. Kaynak kontrolü: 28 Eylül 2026. Bakırcı & Keskin Hukuk Bürosunun fizikî ofisi Mersin’dedir; Türkiye genelindeki hukuki dosyalar Mersin merkezli yönetilir. Somut talep, ilgili uluslararası anlaşma ve uygulanacak ülke hukuku ayrıca incelenmelidir.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
