AB Data Act 2026: Bağlı Ürün Verisine Erişim ve Türk İhracatçının Yükümlülükleri
| Konu | Data Act kuralı |
|---|---|
| Genel uygulama tarihi | 12 Eylül 2025 |
| Kullanıcı erişimi | Ürün/hizmet kullanımından oluşan erişilebilir veriye ücretsiz erişim |
| Üçüncü kişiye aktarım | Kullanıcının talebiyle belirlediği üçüncü kişiye aktarım |
| Ticari sır | Otomatik ret sebebi değil; koruyucu tedbir ve istisnai sınırlama mümkün |
| Rakip ürün | Aktarılan veri rakip bağlı ürün geliştirmek için kullanılamaz |
| B2B şartlar | Tek taraflı dayatılan haksız veri sözleşmesi şartları bağlayıcı olmayabilir |
AB Data Act ne zaman uygulanmaya başladı?
Regulation (EU) 2023/2854, 22 Aralık 2023’te Avrupa Birliği Resmî Gazetesinde yayımlandı ve 12 Eylül 2025’ten itibaren uygulanmaya başladı. Tüzük, veri ekonomisinde özellikle bağlı ürünlerin kullanımından doğan endüstriyel ve kişisel olmayan verilerin kimin tarafından hangi şartlarla kullanılabileceğini düzenler.
Resmî metne EUR-Lex – Regulation (EU) 2023/2854 üzerinden, Avrupa Komisyonunun uygulama sayfasına European Commission – Data Act üzerinden ulaşılabilir. 2026 itibarıyla bu düzenleme artık gelecek tarihli bir hazırlık mevzuatı değil, uygulanmakta olan AB Tüzüğüdür.
Data Act, siber güvenlik ürün uygunluğunu düzenleyen Cyber Resilience Act ile aynı düzenleme değildir. Güvenlik açığı bildirimlerinin 11 Eylül 2026’da başladığı ayrı CRA rejimini Cyber Resilience Act 2026 rehberimizde açıklıyoruz.
Bağlı ürün ve ilgili hizmet ne demektir?
Data Act’te “connected product”, kullanımı veya çevresi hakkında veri elde eden, üreten ya da toplayan ve bu veriyi elektronik iletişim hizmeti, fiziksel bağlantı veya cihaz içi erişim yoluyla iletebilen fiziksel üründür. Akıllı sayaç, endüstriyel makine, tarım ekipmanı, bağlı ev cihazı, giyilebilir ürün, akıllı enerji ekipmanı ve benzeri ürünler somut özelliklerine göre kapsama girebilir.
“Related service” ise bağlı ürünün belirli işlevlerinin gerçekleşmesi için ürüne bağlı dijital hizmettir. Ürünün satışından sonra aktive edilen uygulama, uzaktan izleme çözümü veya belirli işlevi sağlayan yazılım hizmeti bu kapsamda olabilir.
Her dijital veri Data Act kapsamında aynı kurala tabi değildir. Kullanıcı verisi, ürün verisi, related service data, türetilmiş bilgi, ticari sır ve kişisel veri ayrımı yapılmalıdır. Tüzük özellikle ürün veya ilgili hizmetin kullanımından doğan ve veri sahibinin hukuka uygun biçimde erişebildiği verilere yönelik haklar kurar.
Türkiye’deki üretici veya ihracatçı neden Data Act’ten etkilenir?
Data Act AB’de piyasaya arz edilen bağlı ürünleri ve ilgili hizmetleri düzenlediği için Türkiye’de kurulmuş şirketin ürünü AB pazarına giriyorsa Tüzük ticari zinciri doğrudan etkiler. Ürünün AB distribütörüne satılması, veri erişim tasarımının yalnız distribütörün sorunu olduğu anlamına gelmez. Veriyi teknik olarak üreten ve kontrol eden sistem çoğu zaman Türk üreticinin sunucusu, uygulaması veya cihaz yazılımıdır.
AB’deki kullanıcı ürünü satın aldığında, kiraladığında veya lease ilişkisiyle kullandığında Data Act hakları doğabilir. Üretici, kullanıcıya hangi verilerin üretildiğini, veriye nasıl erişileceğini ve hangi veri sahibinin elinde bulunduğunu açık biçimde göstermek zorundadır.
İhracat sözleşmesinde AB distribütörü ile üretici arasında veri taleplerinin kime iletileceği, kullanıcı kimlik doğrulamasının nasıl yapılacağı, üçüncü kişiye aktarım API’sinin kim tarafından işletileceği ve ticari sır koruma prosedürünün kim tarafından yürütüleceği belirlenmelidir.
Data Act ürün tasarımını nasıl etkiliyor?
Tüzüğün 3. maddesi, bağlı ürün ve ilgili hizmetlerin veriye erişimi mümkün kılacak şekilde tasarlanmasını öngörür. Ürün verisi ve related service data, ilgili metadata ile birlikte kullanıcı tarafından kural olarak kolay, güvenli, ücretsiz, kapsamlı, yapılandırılmış, yaygın kullanılan ve makinece okunabilir formatta erişilebilir olmalıdır.
Teknik olarak mümkün ve uygun olduğunda veriye doğrudan kullanıcı erişimi sağlanır. Doğrudan erişim mümkün değilse veri sahibi Data Act’in 4. maddesindeki talep üzerine erişim mekanizmasını işletir. Bu nedenle “veri bizim sunucuda, kullanıcı cihazı satın aldı ama veriyi paylaşmıyoruz” yaklaşımı artık varsayılan model olamaz.
Üreticinin ürün mimarisinde veri portu, API, export fonksiyonu, kullanıcı paneli veya başka güvenli erişim yöntemi planlaması gerekir. Veri erişiminin siber güvenlik tedbirlerini işlevsiz bırakması da beklenmez; kimlik doğrulama ve yetkilendirme mekanizmaları korunmalıdır.
Bağlı ürün satılmadan önce kullanıcıya hangi bilgiler verilmeli?
Data Act, sözleşme yapılmadan önce bağlı ürünün hangi tür ve formatta veri üretebildiği, verinin yaklaşık hacmi, sürekli ve gerçek zamanlı üretilip üretilmediği, verinin nasıl saklandığı ve kullanıcının veriye nasıl erişebileceği konusunda şeffaflık ister.
İlgili hizmet sunuluyorsa veri sahibinin kimliği, kullanıcının veriye erişim veya üçüncü kişiye aktarım talebini nereye yapacağı, veri sahibinin veriyi hangi amaçlarla kullanacağı ve sözleşme süresi gibi bilgiler de kullanıcıya anlaşılır biçimde sunulmalıdır.
Bu ön bilgilendirme yalnız gizlilik politikasının sonuna eklenmiş genel bir cümleyle karşılanmamalıdır. Ürün satış sayfası, kullanım koşulları, uygulama onboarding süreci ve distribütör sözleşmesindeki bilgiler birbiriyle tutarlı olmalıdır.
Kullanıcının ürün verisine erişim hakkı nasıl kullanılır?
Data Act m.4, doğrudan erişilemeyen veriler bakımından kullanıcının veri sahibinden erişim istemesine imkân verir. Veri sahibi, ürünün veya ilgili hizmetin kullanımı sonucu oluşan ve kendisinin hukuka uygun biçimde erişebildiği veriyi kullanıcıya gecikmeksizin, kolay, güvenli, ücretsiz, kapsamlı, yapılandırılmış, yaygın kullanılan ve makinece okunabilir formatta sunmalıdır.
Uygun ve teknik olarak mümkün olduğunda veri sürekli ve gerçek zamanlı sağlanabilir. Özellikle endüstriyel makine, filo ekipmanı veya enerji yönetim sisteminde gerçek zamanlı veri erişimi bakım, verimlilik ve bağımsız servis hizmetleri için önemli olabilir.
Veri sahibi talep sahibinin gerçekten kullanıcı olduğunu doğrulamak için makul kimlik doğrulama adımları uygulayabilir; ancak gereksiz veri toplama veya erişimi fiilen imkânsızlaştıran prosedürler kuramaz.
Kullanıcı veriyi başka bir şirkete aktarabilir mi?
Evet. Data Act m.5 uyarınca kullanıcı, veri sahibinden kendisine erişilebilir verilerin belirlediği bir üçüncü kişiye verilmesini talep edebilir. Örneğin endüstriyel makine sahibi, bakım verisinin bağımsız servis sağlayıcısına; akıllı enerji cihazı kullanıcısı tüketim verisinin enerji optimizasyon şirketine aktarılmasını isteyebilir.
Veri sahibi, üçüncü kişiye aktarımı kural olarak adil, makul ve ayrımcı olmayan şartlarda sağlamalıdır. B2B veri paylaşımında veri sahibinin makul bedel talep edebildiği haller vardır; ancak küçük ve orta ölçekli işletmeler bakımından bedel ve maliyet kuralları ayrıca korunmuştur.
Üçüncü kişi de aldığı veriyi yalnız kullanıcıyla kararlaştırılan amaç için kullanmalıdır. Gereksiz veriyi toplama, kullanıcıyı manipüle etme veya veriyi başka amaçla tekrar paylaşma sınırlamalara tabidir.
Ticari sır gerekçesiyle veri erişimi reddedilebilir mi?
Ticari sır Data Act kapsamında korunmaya devam eder, ancak “ticari sırdır” demek otomatik ve sınırsız ret hakkı vermez. Veri sahibi, ticari sır niteliğindeki veriyi açıklamadan önce kullanıcı veya üçüncü kişiyle gizlilik, erişim kontrolü, teknik güvenlik ve kullanım sınırlaması gibi gerekli koruyucu tedbirleri kararlaştırabilir.
Bu tedbirler uygulanmasına rağmen belirli ticari sırların açıklanmasının çok yüksek ihtimalle ciddi ekonomik zarara yol açacağı gösterilebiliyorsa veri sahibi istisnai olarak belirli veriyi paylaşmayı reddedebilir veya durdurabilir. Böyle bir karar gerekçeli olmalı ve yetkili makamın denetimine açıktır.
Üretici, ticari sır olarak korunacak veri setlerini önceden sınıflandırmalı; her veri talebinde sonradan soyut “know-how” iddiası üretmemelidir. Üretim algoritması, tolerans parametresi veya başka hassas bilgi gerçekten sır niteliğindeyse koruma prosedürü teknik dosyada tanımlanmalıdır.
Üçüncü kişi aldığı veriyle rakip ürün geliştirebilir mi?
Data Act, kullanıcı tarafından üçüncü kişiye aktarılan verinin veri sahibinin bağlı ürünüyle rekabet eden yeni bir bağlı ürün geliştirmek için kullanılmasını sınırlar. Bu kural, veri erişim hakkının üreticinin ürün tasarımının doğrudan kopyalanmasına dönüşmesini engeller.
Bununla birlikte bağımsız bakım, analiz, optimizasyon veya tamamlayıcı hizmet geliştirilmesi kural olarak veri erişim hakkının amaçları arasındadır. “Bize rakip hizmet sunuyor” gerekçesiyle her üçüncü kişi talebini reddetmek mümkün değildir; bağlı ürünün kendisiyle rekabet eden ürün geliştirme yasağı ile tamamlayıcı hizmet rekabeti ayrılmalıdır.
Üreticinin üçüncü kişi veri paylaşım şartlarında bu sınırı açıkça tanımlaması, fakat Data Act’in tanıdığı meşru kullanım alanlarını gereksiz yere daraltmaması gerekir.
Data Act B2B haksız sözleşme şartlarını nasıl düzenliyor?
Tüzüğün IV. Bölümü, işletmeler arası veri erişimi ve kullanım sözleşmelerinde tek taraflı olarak dayatılan haksız şartlara müdahale eder. Özellikle küçük veya pazarlık gücü zayıf şirketin veri kullanım hakkını ölçüsüz biçimde ortadan kaldıran, veri veren tarafın ağır kusur sorumluluğunu kaldıran veya makul telafi imkanını yok eden şartlar bağlayıcı olmayabilir.
Data Act m.13, “always unfair” ve “presumed unfair” niteliğinde farklı şart türleri öngörür. Her ticari sert hüküm otomatik olarak geçersiz değildir; şartın tek taraflı dayatılmış olması ve dürüst ticari uygulamadan ağır biçimde sapıp sapmadığı değerlendirilir.
Türk tedarikçi ile AB distribütörü arasındaki veri sözleşmesi de kapsam ve taraf rollerine göre bu korumalardan etkilenebilir. AB müşterisinin standart şartını imzalamadan önce veri mülkiyeti, veri erişimi, API maliyeti, ticari sır, sorumluluk ve fesih sonrası veri kullanımı ayrı incelenmelidir.
Data Act bulut hizmeti değiştirmeyi de düzenliyor mu?
Evet. Data Act yalnız IoT verisine erişim düzenlemesi değildir. Veri işleme hizmetleri bakımından müşterinin bir bulut/edge sağlayıcısından diğerine geçişini kolaylaştıran kurallar içerir. Hizmet sağlayıcılar geçiş engellerini kaldırmalı, sözleşmede geçiş prosedürünü ve veri aktarımını şeffaf biçimde göstermelidir.
Geçiş ücretleri için kademeli sınırlama ve kaldırma takvimi vardır. Şirketler eski uzun süreli lock-in şartlarını Data Act’e göre gözden geçirmelidir. Bununla birlikte teknik eşdeğerlik veya tüm hizmet fonksiyonlarının başka sağlayıcıda birebir bulunması garanti edilmez.
Türk SaaS veya bulut sağlayıcısı AB müşterilerine hizmet sunuyorsa veri işleme hizmeti tanımı ve coğrafi kapsam ayrıca değerlendirilmelidir. Bu alan bağlı ürün veri paylaşımından farklı bir Data Act bölümü olsa da aynı Tüzüğün parçasıdır.
Data Act GDPR ve KVKK’nın yerine geçer mi?
Hayır. Data Act kişisel veri koruma mevzuatını yürürlükten kaldırmaz. Ürün verisi kişisel veri içeriyorsa GDPR’nin hukuki sebep, şeffaflık, veri minimizasyonu, ilgili kişi hakları ve güvenlik hükümleri ayrıca uygulanır.
Data Act kullanıcının üründen doğan veriye erişim hakkını düzenlerken, kişisel veri içeren veri setinin üçüncü kişiye aktarımı için GDPR bakımından geçerli hukuki temel gerekebilir. Özellikle kullanıcı ile veri konusu kişinin farklı olduğu işletme veya filo senaryolarında bu ayrım önemlidir.
Türkiye’deki KVKK yükümlülükleri de veri Türkiye’de işleniyorsa ayrıca değerlendirilir. Data Act uyumu, KVKK aydınlatma veya yurtdışı aktarım yükümlülüklerinin yerine geçmez. Siber olay bakımından ayrı CRA raporlama sistemi de bulunur.
Türk ihracatçı AB distribütör sözleşmesine ne eklemeli?
- Ürünün Data Act bakımından bağlı ürün olup olmadığını ve related service kapsamını tanımlayın.
- Kullanıcı veri taleplerini hangi tarafın karşılayacağını belirleyin.
- API, kullanıcı paneli veya export altyapısının işletme sorumluluğunu yazın.
- Üçüncü kişiye veri aktarım talepleri için kimlik doğrulama ve güvenlik prosedürü belirleyin.
- Ticari sır veri setlerini ve koruyucu önlemleri sınıflandırın.
- Kişisel veri bulunan veri setlerinde GDPR/KVKK rol ve hukuki sebeplerini ayrı düzenleyin.
- Veri formatı, teslim süresi, gerçek zamanlı erişim ve teknik destek seviyesini tanımlayın.
- Veri talebinden doğan makul maliyetlerin hangi şartlarda paylaşılacağını belirleyin.
- Ürün yazılımı veya veri mimarisi değiştiğinde distribütöre bildirim süreci kurun.
- Fesih sonrasında erişim, saklama ve üçüncü kişi bağlantılarının durumunu düzenleyin.
Uluslararası satış sözleşmelerinde mevzuata uygun mal teslimi ve risk dağılımı için ticari sözleşmeler hukuku sayfamız; AB ürün uyumunun başka bir boyutu için PPWR 2026 rehberimiz tamamlayıcıdır.
AB Data Act için ürün ve şirket kontrol listesi
- AB’ye sattığınız ürünlerin “connected product” tanımına girip girmediğini belirleyin.
- Her ürünün ürettiği veri kategorilerini ve metadata’yı envanterleyin.
- Kullanıcının doğrudan erişebildiği ve sunucuda tutulan veri setlerini ayırın.
- Makinece okunabilir veri export formatı veya API hazırlayın.
- Satış öncesi Data Act bilgi metnini ürün sayfası ve sözleşmeye ekleyin.
- Kullanıcı ve üçüncü kişi veri talepleri için kimlik doğrulama prosedürü kurun.
- Ticari sır veri sınıflandırması ve gizlilik tedbirleri hazırlayın.
- GDPR/KVKK kapsamındaki kişisel veri katmanını ayrıca belirleyin.
- AB distribütör, bakım sağlayıcı ve uygulama geliştiricileriyle veri paylaşım sözleşmelerini gözden geçirin.
- Bulut hizmeti sunuyorsanız switching hükümlerini ayrıca inceleyin.
- CRA siber güvenlik ve Data Act erişim mekanizmalarının birbiriyle çelişmediğini test edin.
Data Act verinin mülkiyetini kullanıcıya mı veriyor?
Data Act klasik anlamda bütün ürün verisinin “mülkiyetini” kullanıcıya devreden tek bir mülkiyet kuralı kurmaz. Bunun yerine veriye erişim, kullanım ve belirli üçüncü kişilere aktarma hakları oluşturur; veri sahibinin de belirli kullanım hakları ve ticari sır koruması devam eder.
Bu nedenle sözleşmede “tüm veri üreticiye aittir” şeklindeki geniş hüküm Data Act’in zorunlu kullanıcı erişim haklarını ortadan kaldıramaz. Aynı şekilde kullanıcının erişim hakkı üreticinin tüm algoritma, yazılım ve türetilmiş analizini devretmesi anlamına gelmez.
Türk üretici kullanıcı verisi için ücret isteyebilir mi?
Kullanıcının kendi ürün/hizmet kullanımından doğan erişilebilir verilere erişimi kural olarak ücretsiz olmalıdır. Üçüncü kişi B2B veri paylaşımında ise Data Act’in adil, makul ve ayrımcı olmayan bedel kuralları ve KOBİ korumaları uygulanabilir.
Üretici kullanıcı erişimini fiilen engelleyecek “işlem bedeli”, “API aktivasyon ücreti” veya benzeri isimlerle zorunlu hakkı ücretlendiremez. Ek analiz veya ayrı hizmet sunuluyorsa bunun veri erişim hakkından bağımsız ücretli hizmet olup olmadığı açıkça ayrılmalıdır.
Sık sorulan sorular
AB Data Act ne zamandan beri uygulanıyor?
12 Eylül 2025’ten beri uygulanıyor.
Akıllı cihaz üreticisi kullanıcıya veriyi vermek zorunda mı?
Data Act kapsamındaki bağlı ürün veya ilgili hizmet kullanımından doğan ve veri sahibinin erişebildiği veriler bakımından kullanıcı erişim hakkı vardır. Kapsam ve istisnalar veri türüne göre değerlendirilir.
Kullanıcı veriyi bağımsız servise aktarabilir mi?
Evet. Kullanıcı, erişilebilir verinin belirlediği üçüncü kişiye aktarılmasını isteyebilir. Üçüncü kişi veriyi kararlaştırılan amaçla kullanmalıdır.
Ticari sır varsa veri hiç verilmez mi?
Hayır. Ticari sır otomatik ret sebebi değildir. Gerekli gizlilik ve teknik koruma tedbirleri uygulanır; çok istisnai ciddi ekonomik zarar halinde belirli verinin paylaşımı sınırlandırılabilir.
Data Act GDPR’nin yerine mi geçti?
Hayır. Veri kişisel veri içeriyorsa GDPR ayrıca uygulanır. Türkiye’de KVKK yükümlülükleri de ortadan kalkmaz.
Türk şirket AB’ye IoT ürünü satıyorsa Data Act’e tabi olur mu?
Ürün AB pazarına sunuluyor ve bağlı ürün tanımına giriyorsa Data Act ürün ve veri erişim şartları tedarik zincirini etkiler. Ekonomik işletmeci rolü somut sözleşmeye göre belirlenir.
Data Act rakip servis sağlayıcıya veri verilmesini engeller mi?
Hayır. Bağımsız bakım ve tamamlayıcı hizmetler veri paylaşım hakkının önemli kullanım alanlarındandır. Ancak aktarılan veri veri sahibinin bağlı ürünüyle rekabet eden bağlı ürün geliştirmek için kullanılamaz.
Kullanıcı erişimi ücretli olabilir mi?
Kullanıcının kendi erişim hakkı kural olarak ücretsizdir. B2B üçüncü kişi veri paylaşımında ayrı bedel kuralları uygulanabilir.
Bulut sağlayıcıları da Data Act kapsamında mı?
Evet. Tüzük veri işleme hizmetlerinde sağlayıcı değiştirmeyi kolaylaştıran ayrı hükümler içerir.
Bakırcı & Keskin Hukuk Bürosu
Bu yazı genel hukuki bilgilendirme amacı taşır; bağlı ürün tanımı, veri kategorisi, kullanıcı statüsü, ticari sır, kişisel veri ve sözleşme rolleri somut ürün ve AB tedarik zinciri bazında ayrıca incelenmelidir.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
