B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

KVKK m.9/4-a: Uluslararası Sözleşme Niteliğinde Olmayan Anlaşmayla Veri Aktarımı | 2026

Kısa ve net cevap: 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 9/4-a maddesine göre, Türkiye’deki kamu kurum ve kuruluşları veya kamu kurumu niteliğindeki meslek kuruluşları ile yurt dışındaki kamu kurum ve kuruluşları ya da uluslararası kuruluşlar arasında uluslararası sözleşme niteliğinde olmayan bir anlaşma yapılabilir. Bu anlaşmanın kişisel verilerin korunmasına yönelik hükümler içermesi ve Kişisel Verileri Koruma Kurulunun aktarıma izin vermesi gerekir. Kurul izni alınmadan bu güvenceye dayanılarak aktarım başlatılamaz.

KVKK’nın 2024 yılında değişen 9. maddesi, yurt dışına veri aktarımı bakımından yalnız özel şirketlere yönelik standart sözleşme ve taahhütname mekanizmaları getirmedi. Kamu kurumları ve kamu kurumu niteliğindeki meslek kuruluşlarının yabancı kamu kurumları veya uluslararası kuruluşlarla yürüttüğü veri paylaşımı için de özel bir uygun güvence yöntemi düzenlendi.

KVKK m.9/4-a kapsamındaki yöntem, devletler arasında imzalanan ve Anayasa m.90 kapsamında milletlerarası anlaşma niteliği taşıyan metinlerden farklıdır. Burada idari kurumlar veya uluslararası kuruluşlar arasında, kişisel verilerin korunmasına ilişkin hükümler içeren fakat uluslararası sözleşme niteliğinde olmayan bir anlaşma söz konusudur. Bu anlaşma tek başına yeterli değildir; Kurulun izin kararı gerekir.

KVKK uluslararası sözleşme niteliğinde olmayan anlaşma ile yurt dışına veri aktarımı

  • KVKK m.9/4-a ne düzenler?
  • Hangi kurumlar bu yöntemi kullanabilir?
  • Anlaşmanın tarafları kim olabilir?
  • Uluslararası sözleşmeden farkı nedir?
  • Kurul izni neden zorunludur?
  • Anlaşmada hangi veri koruma hükümleri bulunmalıdır?
  • İlgili kişi hakları nasıl korunur?
  • Özel nitelikli veriler nasıl aktarılır?
  • Başvuru dosyası nasıl hazırlanır?
  • 2025 tarihli Kurul izin örneği ne gösteriyor?

1. KVKK m.9/4-a Ne Düzenler?

KVKK m.9/4-a, yeterlilik kararı bulunmayan bir ülkeye veya uluslararası kuruluşa yapılacak veri aktarımında uygun güvence yöntemlerinden birini düzenler. Buna göre yurt dışındaki kamu kurum veya kuruluşları ya da uluslararası kuruluşlar ile Türkiye’deki kamu kurum veya kuruluşları veya kamu kurumu niteliğindeki meslek kuruluşları arasında uluslararası sözleşme niteliğinde olmayan bir anlaşma yapılabilir.

Bu anlaşmanın kişisel verilerin korunmasına yönelik hükümler içermesi ve Kurulun aktarıma izin vermesi gerekir. Böylece kamu kurumları arasındaki operasyonel veri paylaşımı, yalnız genel iş birliği iradesine değil, somut veri koruma güvencelerine bağlanır.

Kanun ayrıca ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanabilmesi ve etkili kanun yollarına başvurabilmesi imkânının bulunmasını uygun güvence sisteminin genel şartı olarak arar.

2. Hangi Türkiye Kurumları Bu Yöntemi Kullanabilir?

Kanun bu yöntem bakımından Türkiye’deki “kamu kurum ve kuruluşları” ile “kamu kurumu niteliğindeki meslek kuruluşlarını” açıkça sayar. Dolayısıyla sıradan özel hukuk tüzel kişileri m.9/4-a’daki bu anlaşmanın Türkiye tarafı olamaz. Özel şirketlerin düzenli yurt dışı aktarımında standart sözleşme, BŞK veya taahhütname gibi diğer uygun güvence yolları değerlendirilir.

Kamu kurumu niteliğindeki meslek kuruluşlarının kapsama alınması, mesleki kayıt ve disiplin gibi görevler nedeniyle yabancı muhataplarla yapılabilecek veri paylaşımlarının da bu güvence yöntemine konu olabilmesini sağlar.

Her kamu kurumu açısından ayrıca ilgili kanunundaki görev ve yetki sınırları kontrol edilmelidir. KVKK m.9/4-a, kuruma kendi özel mevzuatında bulunmayan yeni bir maddi görev yetkisi vermez; veri aktarımının kurumun yasal görev alanıyla bağlantılı olması gerekir.

3. Yurt Dışındaki Taraf Kim Olabilir?

Yurt dışındaki taraf bir kamu kurum veya kuruluşu ya da uluslararası kuruluş olabilir. Uluslararası kuruluş kavramı, devletler arası veya uluslararası hukuk temelinde kurulan ve veri aktarım ilişkisinin tarafı olabilecek yapıları kapsar.

Yabancı özel şirketle yapılacak hizmet sözleşmesi m.9/4-a kapsamına girmez. Örneğin kamu kurumunun yabancı bir bulut şirketinden hizmet alması hâlinde, sırf Türkiye tarafının kamu kurumu olması nedeniyle bu bent uygulanmaz; veri alıcısının niteliği ve aktarım ilişkisi birlikte değerlendirilir.

4. Uluslararası Sözleşme Niteliğinde Olmayan Anlaşma Ne Demektir?

Bu anlaşma, usulüne göre yürürlüğe konulmuş milletlerarası anlaşma niteliği taşımayan; ancak kurumlar arası iş birliği ve veri aktarımının hukuki çerçevesini belirleyen yazılı metindir. Mutabakat metni, idari iş birliği anlaşması veya benzeri ad taşıyabilir. Belirleyici olan adı değil, hukuki niteliği ve içerdiği veri koruma hükümleridir.

Bu ayrım önemlidir çünkü milletlerarası anlaşmaların Anayasa m.90 çerçevesindeki hukuki statüsü farklıdır. KVKK m.9/4-a ise doğrudan “uluslararası sözleşme niteliğinde olmayan anlaşma” için Kurul izin sistemi kurar.

Anlaşmada veri aktarımının amacı, kapsamı, tarafların sorumlulukları ve ilgili kişi hakları açıkça düzenlenmelidir. Genel bir “kurumlar iş birliği yapacaktır” hükmü yeterli koruma sağlamaz.

5. Kurul İzni Neden Zorunludur?

KVKK m.9/4-a’nın uygulanabilmesi için iki unsur birlikte bulunmalıdır: kişisel verilerin korunmasına yönelik hükümler içeren anlaşma ve Kurulun aktarıma izin vermesi. Kurul izni, anlaşmanın uygun güvence niteliğinin resmî denetimidir.

Kişisel Verilerin Yurt Dışına Aktarılmasına İlişkin Usul ve Esaslar Hakkında Yönetmeliğin 11. maddesi, bu başvurunun esaslarını düzenler. Kurul, anlaşmanın niteliğini, veri koruma hükümlerini, tarafların hak ve yükümlülüklerini ve aktarımın kapsamını inceler.

İzin başvurusunun yapılmış olması aktarımın başlayabileceği anlamına gelmez. Bu yönteme dayanan aktarım, Kurulun izin vermesinden sonra başlatılmalıdır.

6. Anlaşmada Hangi Hükümler Bulunmalıdır?

Anlaşmanın somut veri aktarımını denetlenebilir biçimde açıklaması gerekir. Taraf kurumların tam unvanı ve iletişim bilgileri, aktarım amacı, veri kategorileri, ilgili kişi grupları, aktarım sıklığı, saklama süreleri, güvenlik tedbirleri ve verinin hangi koşullarda silineceği veya iade edileceği düzenlenmelidir.

Tarafların veri güvenliği yükümlülükleri; yetkisiz erişimin önlenmesi, erişim yetkilerinin sınırlandırılması, kayıt tutma, şifreleme, veri bütünlüğü, güvenli iletim ve olay müdahalesi gibi somut tedbirlerle açıklanmalıdır.

Verinin başka kurum veya ülkelere sonraki aktarımı, yalnız zorunlu ve hukuka uygun şartlarda yapılabilecek biçimde sınırlandırılmalıdır. Alıcı kurumun veriyi ilk aktarım amacı dışında kullanamayacağı açıkça düzenlenmelidir.

7. İlgili Kişi Hakları Nasıl Korunur?

KVKK’nın yeni m.9 sistemi, ilgili kişinin aktarımın yapıldığı ülkede de haklarını kullanabilmesi ve etkili kanun yollarına başvurabilmesi imkânını önemser. Bu nedenle anlaşmada kişinin hangi kuruma başvuracağı, başvurunun nasıl cevaplanacağı ve taraflar arasında başvuru koordinasyonunun nasıl sağlanacağı belirlenmelidir.

İlgili kişi, yalnız kurumlar arası yazışma nedeniyle muhatapsız bırakılamaz. Türkiye’deki kurumun KVKK kapsamındaki sorumlulukları ve yabancı kurumun taahhüt ettiği hak mekanizmaları birbirini tamamlamalıdır.

Verinin düzeltilmesi, silinmesi veya işleme itiraz gibi hakların somut aktarım düzeninde nasıl yerine getirileceği yazılı olmalıdır.

8. KVKK m.5 ve m.6 Şartları Devam Eder mi?

Evet. m.9/4-a yalnız yurt dışına aktarım güvence yöntemidir. Aktarıma konu kişisel verinin KVKK m.5 veya özel nitelikli veri bakımından m.6 kapsamında hukuka uygun bir işleme şartına dayanması gerekir.

Kamu kurumlarının kanuni görevleri nedeniyle işlediği veriler bakımından ilgili özel kanun hükümleri önem taşır. Ancak “kamu kurumu olmak” tek başına her veriyi her amaçla aktarma yetkisi vermez. Görev, amaç ve veri arasında hukuki bağlantı bulunmalıdır.

9. Özel Nitelikli Kişisel Veri Aktarılabilir mi?

KVKK m.6’da sayılan sağlık, biyometrik, genetik ve diğer özel nitelikli kişisel verilerin aktarımında m.6 işleme şartları ve ek güvenlik önlemleri ayrıca sağlanmalıdır. Anlaşmada bu veri kategorileri açıkça gösterilmeli ve daha yüksek güvenlik seviyesine uygun teknik-idari tedbirler belirlenmelidir.

Özel nitelikli veri aktarımı gerekli değilse veri minimizasyonu gereği bu veriler aktarım kapsamından çıkarılmalıdır. Aktarım zorunluysa erişim rol bazlı sınırlandırılmalı ve aktarım kayıtları izlenebilir olmalıdır.

10. Başvuru Dosyasında Hangi Belgeler Bulunmalıdır?

  • Taraf kurumların tam kimlik ve yetki bilgileri,
  • Uluslararası sözleşme niteliğinde olmayan anlaşma metni,
  • Veri aktarımının yasal görev dayanağı,
  • KVKK m.5 veya m.6 işleme şartı,
  • Veri ve ilgili kişi kategorileri,
  • Aktarım amacı ve zorunluluk açıklaması,
  • Teknik ve idari güvenlik tedbirleri,
  • İlgili kişi haklarının kullanılmasına ilişkin prosedür,
  • Sonraki aktarım ve alt alıcı kuralları,
  • İhlal ve olay bildirim mekanizması,
  • Saklama, silme ve iade hükümleri,
  • Etkin kanun yolu ve hak kullanımı değerlendirmesi.

11. 2025 Tarihli Kurul İzin Kararı Ne Gösteriyor?

Kişisel Verileri Koruma Kurumu, Göç İdaresi Başkanlığı ile Birleşmiş Milletler Mülteciler Yüksek Komiserliği arasında kişisel verilerin yurt dışına aktarılmasına dayanak teşkil eden uluslararası sözleşme niteliğinde olmayan anlaşmayı Yönetmelik m.11 kapsamında değerlendirmiş ve 21 Ekim 2025 tarihinde aktarıma izin verildiğini kamuya duyurmuştur.

Bu karar, m.9/4-a mekanizmasının yalnız teorik bir düzenleme olmadığını; kamu kurumu ile uluslararası kuruluş arasındaki somut veri aktarımında uygulanabildiğini göstermektedir. Bununla birlikte her başvuru kendi veri akışına ve anlaşma hükümlerine göre değerlendirilir.

12. Bu Yöntemin Standart Sözleşmeden Farkı Nedir?

Standart sözleşme, veri sorumlusu ve veri işleyenler arasında Kurulun yayımladığı modüllerin kullanılmasına dayanan uygun güvencedir ve imzadan itibaren beş iş günü içinde Kuruma bildirilir. Ayrıntılar için standart sözleşme bildirim rehberi incelenebilir.

m.9/4-a ise belirli kamu/uluslararası kuruluş tarafları arasındaki, uluslararası sözleşme niteliğinde olmayan anlaşmaya ve Kurulun önceden izin vermesine dayanır. Taraf ve hukuki yapı bakımından iki mekanizma farklıdır.

13. Yeterlilik Kararı veya Arızi Aktarımla İlişkisi

Aktarımın yapılacağı ülke, sektör veya uluslararası kuruluş hakkında geçerli yeterlilik kararı varsa m.9/1 mekanizması uygulanabilir. Yeterlilik sisteminin ayrıntıları KVKK yeterlilik kararı rehberinde açıklanmıştır.

Yeterlilik kararı yok ve uygun güvence sağlanamıyorsa yalnız arızi transferlerde m.9/6 istisnaları gündeme gelir. Sürekli kamu kurumu veri paylaşımı arızi aktarım hükümleri üzerinden yürütülemez.

14. Site İçindeki İlgili Rehberler

Konuyla bağlantılı içerikler için Kişisel Veriler Hukuku, teknik güvenlik için Siber Güvenlik Hukuku, idari süreçler için İdare Hukuku ve uygulama yazıları için Hukuk Rehberleri incelenebilir.

15. Resmî Kaynaklar

16. Sık Sorulan Sorular

m.9/4-a hangi kurumlar içindir?

Türkiye’deki kamu kurum ve kuruluşları ile kamu kurumu niteliğindeki meslek kuruluşlarının yabancı kamu kurumları veya uluslararası kuruluşlarla veri aktarımı için kullanılabilir.

Özel şirket bu bentten yararlanabilir mi?

Bu bentte Türkiye tarafı olarak özel şirket sayılmamıştır; özel sektör diğer m.9 güvence yollarını değerlendirir.

Anlaşmanın adı mutabakat zaptı olabilir mi?

Adından çok hukuki niteliği ve kişisel veri koruma güvenceleri önemlidir.

Kurul izni şart mı?

Evet. Anlaşmanın yanında Kurulun aktarıma izin vermesi gerekir.

Başvuru yapılınca aktarım başlayabilir mi?

Hayır. İzin kararından sonra başlanmalıdır.

KVKK m.5 veya m.6 işleme şartı ayrıca gerekir mi?

Evet. Yurt dışı aktarım güvencesi işleme şartının yerine geçmez.

Özel nitelikli veri aktarılabilir mi?

m.6 şartları ve gerekli ek güvenlik önlemleri sağlanırsa aktarım kapsamına alınabilir.

Uluslararası kuruluş taraf olabilir mi?

Evet. Kanun yabancı kamu kurumları yanında uluslararası kuruluşları da açıkça sayar.

2025’te bu yöntemle izin verildi mi?

Evet. Göç İdaresi Başkanlığı ile BMMYK arasındaki anlaşmaya dayalı aktarım için 21.10.2025 tarihinde Kurul izni verilmiştir.

Bu yöntem standart sözleşmeyle aynı mı?

Hayır. Tarafları, hukuki niteliği ve Kurul izin süreci farklıdır.

17. Uygulamada İzlenecek Net Yol

Kamu kurumu veya kamu kurumu niteliğindeki meslek kuruluşu, önce aktarımın görev ve yetki temelini belirlemeli; veri akışını haritalamalı ve yeterlilik kararını kontrol etmelidir. m.9/4-a kullanılacaksa anlaşma, yalnız genel iş birliği hükümleriyle değil ayrıntılı veri koruma güvenceleriyle hazırlanmalı ve aktarım başlamadan Kurul izni alınmalıdır.

Bakırcı & Keskin Hukuk Bürosu, KVKK ve idare hukuku boyutu bulunan yurt dışı veri aktarım süreçlerini hukuki dayanak, veri güvenliği ve sözleşme hükümleri bakımından incelemektedir. Türkiye genelindeki çalışmalar Mersin’deki tek fiziksel ofisten koordine edilir.

Yazar ve güncellik notu
Av. Halil Bakırcı
Mersin Barosu, Sicil 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 15.09.2026 tarihinde yürürlükteki 6698 sayılı KVKK m.9, ilgili Yönetmelik ve Kişisel Verileri Koruma Kurumunun güncel resmî kaynakları esas alınarak hazırlanmıştır.
(E-İMZALIDIR)

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp