B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Yurt Dışındaki Otel Veri İhlalini Türkiye’de KVKK’ya Bildirmek Zorunda mı? KVKK 2025/601

Kısa ve net cevap: Her yurt dışı veri ihlali, yalnız etkilenen kişiler arasında Türkiye’de yerleşik kişilerin bulunması nedeniyle otomatik olarak 6698 sayılı Kanun kapsamında Kurula bildirim yükümlülüğü doğurmaz. Kişisel Verileri Koruma Kurulunun 28 Mart 2025 tarihli ve 2025/601 sayılı kararında, Hong Kong’da kurulmuş; Türkiye’de tüzel kişiliği, kuruluşu, grup şirketi, iştiraki, çalışanı veya teknoloji altyapısı bulunmayan bir otelcilik ve konaklama yönetimi şirketinin veri ihlali incelendi. İhlal edilen rezervasyon veri tabanlarında Türkiye’de yerleşik 909 kişinin kişisel verileri de bulunmasına rağmen Kurul, bu kişilerin söz konusu ürün ve hizmetlerden Türkiye’de faydalanmadığını, verilerin Hong Kong’da veya Hong Kong’dan toplandığını ve işlendiğini, tüm otel varlıkları ile altyapının yurt dışında bulunduğunu dikkate aldı. Kurul, somut işleme faaliyeti bakımından 6698 sayılı Kanun’un yer bakımından uygulama alanına girilmediğine ve veri sorumlusunun m.12/5 kapsamında Türkiye’de ihlal bildirimi yapmakla yükümlü olmadığına karar verdi. Karar, 2019/10 sayılı Kurul kararındaki “etki ilkesi” yaklaşımının sınırlarını somutlaştırması bakımından önemlidir.

Yurt dışındaki otel veri ihlali Türkiye KVKK bildirim yükümlülüğü
Photo by Chase Chappell on Unsplash

KVKK 2025/601 Kararındaki Veri İhlali Nedir?

Veri sorumlusu, Hong Kong’da kurulmuş ve otelcilik/konaklama yönetimi alanında faaliyet gösteren bir şirketti. Şirketin otellerinden biri sistemlerdeki dosyalara erişim problemi yaşandığını bildirdi. Daha sonra diğer otel sistemlerinde de şifrelenmiş dosyalar tespit edildi ve şirkete tehdit unsuru, dosya dizinleri ile sıkıştırılmış dosyalara ait ekran görüntülerini içeren fidye notları gönderildi.

Şirket, olayın kapsamını anlamak için üçüncü taraf adli bilişim uzmanlarını görevlendirdi. Forensik inceleme sonunda tehdit aktörünün erişmiş olabileceği konaklama rezervasyonu veri tabanlarında Türkiye’de yerleşik kişilere ait verilerin de bulunduğu doğrulandı.

Şirket Türkiye’deki hukuk danışmanlarından görüş aldı; veri kategorilerini, etkilenen ülke ve kişileri tespit etmek için veri analizi yürüttü ve sonunda Türkiye’de Kuruma ihlal bildirimi yaptı. Ancak Kurul incelemesi, bildirimin geç olup olmadığından önce daha temel bir soruyu ele aldı: Bu şirket ve bu somut işleme faaliyeti 6698 sayılı Kanun’un yer bakımından uygulama alanına giriyor muydu?

Kararın sonucu, veri ihlalinin teknik ciddiyetinden bağımsız olarak “uygulanacak hukuk” sorusunun önce cevaplanması gerektiğini gösterir. Bir şirket başka ülkede kurulmuşsa, verileri başka ülkede işliyorsa ve hizmet de başka ülkede sunuluyorsa yalnız veri sahiplerinin Türkiye’de yerleşik olması her zaman KVKK’yı uygulanır hale getirmez.

Hangi Veriler ve Kaç Kişi Etkilendi?

Şirket, Türkiye’de yerleşik olduğu tespit edilen 909 müşterinin ihlalden etkilenmiş olabileceğini bildirdi. Etkilenen veri kategorileri kişiden kişiye değişiyordu. Bazı kişiler bakımından yalnız ad ve e-posta adresi bulunurken, bazı kayıtlar daha geniş bilgi içeriyordu.

Karar özetinde kimlik verileri kapsamında ad, doğum tarihi, pasaport veya kimlik numarası; iletişim verileri kapsamında adres, cep telefonu numarası ve e-posta; diğer veriler kapsamında ödeme kartı numarası ve son kullanma tarihi sayıldı. Bazı hassas finansal/kimlik alanlarının rezervasyon veri tabanında şifreli tutulduğu da belirtildi.

Bu veriler seyahat ve konaklama sektöründe yüksek risk taşır. Pasaport numarası, adres, telefon, rezervasyon dönemi ve ödeme kartı bilgilerinin aynı olayda açığa çıkması kimlik avı, hedefli dolandırıcılık ve hesap ele geçirme riskini artırabilir.

Ancak Kurulun kararı “ihlal önemsizdi” gerekçesine dayanmadı. Aksine teknik olay ciddi görünmesine rağmen hukuki sonuç, Türk KVKK’sının somut işleme faaliyetine yer bakımından uygulanıp uygulanmadığı üzerinden kuruldu.

6698 Sayılı Kanun’un Yer Bakımından Uygulama Alanı Nasıl Belirlenir?

6698 sayılı Kanun m.2, Kanun’un maddi kapsamını kişisel verileri işlenen gerçek kişiler ile kişisel verileri tamamen veya kısmen otomatik yollarla ya da bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işleyen gerçek ve tüzel kişiler üzerinden tanımlar.

Buna karşılık Kanun’da GDPR’daki gibi açık ve ayrıntılı bir “ülke dışındaki veri sorumlusuna hangi şartlarda uygulanır” maddesi yoktur. Kurul bu nedenle yer bakımından kapsamı yorumlarken somut işleme faaliyetinin özelliklerini, veri sorumlusunun yerleşimini, hizmetin nerede sunulduğunu ve Türkiye üzerindeki etkisini değerlendirir.

2025/601 kararında veri sorumlusunun Türkiye’de hiçbir tüzel kişiliği, grup şirketi, iştiraki, çalışanı veya teknoloji altyapısı bulunmadığı özellikle vurgulandı. Tüm otel varlıkları ve teknoloji altyapısı Hong Kong’daydı. Kişisel veriler Hong Kong’da veya Hong Kong’dan toplanıyor ve işleniyordu.

Bu nedenle Kurul, sırf veri tabanında Türkiye’de yerleşik kişilerin bulunmasının yeterli olmadığını; her bir işleme faaliyeti bazında yer bakımından bağlantının ayrıca değerlendirilmesi gerektiğini belirtti.

KVKK Bakımından “Etki İlkesi” Nedir?

Etki ilkesi, bir hukuki düzenlemenin yalnız işlemin fiziksel olarak gerçekleştiği yere değil, işlemin sonuçlarının belirli ülke veya kişiler üzerinde ortaya çıkmasına göre de uygulanabilmesini ifade eder. Kurul, yurt dışında yerleşik veri sorumlularının ihlal bildirimleri bakımından 2019/10 sayılı kararında bu yaklaşıma başvurmuştur.

2025/601 kararında Kurul, 2019/10 sayılı yaklaşımın mülkîlik ilkesinden ziyade etki ilkesi üzerinden şekillendiğini açıkça ifade etti. Fakat etki ilkesinin uygulanması için Türkiye ile anlamlı bir bağ aranır.

Yalnız kişinin Türk vatandaşı olması veya Türkiye’de ikamet etmesi tek başına her işleme faaliyetini Türk hukukuna bağlamaz. İlgili kişinin ürün veya hizmetten Türkiye’de yararlanması, şirketin Türkiye pazarına yönelmesi, burada faaliyet veya altyapı bulundurması ve işlemenin Türkiye’de sonuç doğurması gibi unsurlar somut değerlendirmede önem taşır.

Bu yaklaşım, küresel otel zincirleri, havayolları, e-ticaret platformları, SaaS hizmetleri ve uluslararası rezervasyon sistemleri için özellikle önemlidir. Her ülke bakımından ayrı kapsam analizi yapılması gerekebilir.

2019/10 Sayılı Veri İhlali Bildirimi Kararı Ne Diyor?

Kişisel Verileri Koruma Kurulunun 24 Ocak 2019 tarihli ve 2019/10 sayılı kararı, veri ihlali bildirim usulüne ilişkin temel kararlardan biridir. Bu kararda, ihlalin yurt dışında yerleşik veri sorumlusu nezdinde yaşanması hâlinde sonuçların Türkiye’de yerleşik kişileri etkilemesi ve ilgili kişilerin sunulan ürün/hizmetlerden Türkiye’de faydalanmaları durumunda yurt dışındaki veri sorumlusunun da Kurula bildirimde bulunması gerektiği belirtilmiştir.

Burada iki unsur birlikte önemlidir: ihlalin Türkiye’de yerleşik kişileri etkilemesi ve bu kişilerin ilgili ürün/hizmetlerden Türkiye’de faydalanması. 2025/601 kararında ilk unsur vardı; Türkiye’de yerleşik kişiler etkilenmişti. Fakat ikinci unsur somut olayda yoktu.

Kurul, ilgili kişilerin hizmetten Türkiye’de faydalanmadığını dikkate aldı. Otel hizmeti, şirketin yurt dışındaki tesislerinde sunuluyor; veri işleme altyapısı da yurt dışındaydı. Bu nedenle 2019/10 kararındaki bildirim yükümlülüğü şartlarının tamamı gerçekleşmemiş kabul edildi.

Bu ayrım, çok uluslu şirketlerin “Türkiye’de bir kişi etkilendiyse mutlaka 72 saat içinde KVKK bildirimi” şeklinde otomatik kural kurmaması gerektiğini gösterir. Önce Kanun’un uygulama alanı analiz edilmelidir.

Ürün veya Hizmetten Türkiye’de Faydalanma Neden Önemli?

Bir kişi Türkiye’de yaşayıp yurt dışına seyahat ederek Hong Kong’daki bir otelde konaklayabilir. Bu durumda hizmetin sunulduğu yer yurt dışıdır. Kişi rezervasyonu da yurt dışındaki sistemden yapmışsa ve veri işlemenin bütün unsurları başka ülkedeyse Türkiye ile bağlantı yalnız kişinin yerleşiminden ibaret kalabilir.

Buna karşılık yurt dışı merkezli bir şirket Türkiye’deki kullanıcılara doğrudan Türkçe hizmet sunuyor, Türkiye’ye ürün gönderiyor, Türkiye’de reklam/hedefleme yapıyor veya kişilerin Türkiye’de faydalandığı dijital hizmeti işletiyorsa etki analizi farklı sonuç verebilir.

2025/601 kararında Kurul, şirketin Türkiye’de kuruluşunun, çalışanının, altyapısının ve tesisinin bulunmadığını; ilgili kişilerin hizmetten Türkiye’de yararlanmadığını açıkça dikkate aldı. Bu faktörlerin birlikte yokluğu Kanun’un somut işleme faaliyetine uygulanmaması sonucuna götürdü.

Dolayısıyla veri sorumluları ülke kapsam analizinde yalnız “veri sahibi nerede yaşıyor?” sorusunu değil “hizmet nerede sunuldu, şirket hangi pazara yöneldi, veri nerede ve hangi ilişki çerçevesinde işlendi?” sorularını da cevaplamalıdır.

KVKK m.12/5 Veri İhlali Bildirimi Ne Zaman Uygulanır?

6698 sayılı Kanun m.12/5, işlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde veri sorumlusunun bu durumu en kısa sürede ilgili kişiye ve Kurula bildirmesini düzenler. Kurulun 2019/10 sayılı kararı “en kısa süre” için uygulamada 72 saatlik bildirim yaklaşımını ortaya koymuştur.

Ancak m.12/5 yükümlülüğüne geçmeden önce Kanun’un ilgili veri sorumlusu ve somut işleme faaliyeti bakımından uygulanıyor olması gerekir. 2025/601 kararında Kurul tam olarak bu sırayı izledi.

Şirket teknik olarak bir ihlal yaşadı ve Türkiye’de yerleşik 909 kişinin verisi etkilendi. Fakat somut işleme faaliyeti yer bakımından KVKK kapsamına girmediği için şirketin m.12/5 kapsamında Türkiye’de bildirim yapmakla yükümlü olmadığına karar verildi.

Bu sonuç şirketin başka ülkelerdeki veri koruma kanunları bakımından yükümlülüğü olmadığı anlamına gelmez. Hong Kong veya ilgili diğer ülkelerin kendi bildirim rejimleri ayrıca uygulanabilir. Çok uluslu olaylarda her ülke için ayrı hukuk matrisi hazırlanmalıdır.

Şirket Türkiye’ye Bildirimi Neden Geç Yaptığını Nasıl Açıkladı?

Şirket, Türkiye’de yerleşik kişilerin etkilendiğini tespit ettikten sonra Türk hukuk danışmanlarından görüş aldığını; ihlal bildiriminde kullanılacak belgelerin Türkçeye tercüme edilmesi, yetki belgesinin çevrilmesi ve noter tasdiki gibi işlemlerin zaman aldığını açıkladı.

Ayrıca ihlal küresel ölçekteydi. Şirket, Hong Kong dışındaki farklı ülkelerde yerleşik kişilerin de etkilenmiş olabileceğini belirlemek ve her ülkenin bildirim yükümlülüğünü değerlendirmek için tedarikçi firmayla veri temizleme/analiz çalışması yürüttüğünü belirtti.

Kurul nihayetinde bildirim gecikmesini cezalandırmadı; çünkü daha temel düzeyde şirketin somut olay bakımından bildirim yükümlüsü olmadığı sonucuna vardı. Dolayısıyla karar “tercüme işleri gecikme için her zaman mazerettir” şeklinde okunmamalıdır.

KVKK kapsamındaki bir veri sorumlusu için belge tercümesi, grup içi onay veya dış danışman bekleme süreçleri 72 saatlik yaklaşımı kendiliğinden durdurmaz. Kapsam mevcutsa olay öğrenildiği anda hukuki ve teknik ekip paralel çalışmalıdır.

Çok Uluslu Şirketler Veri İhlalinde Nasıl Kapsam Analizi Yapmalı?

Birinci adım – işleme haritası: Etkilenen veri tabanının hangi ülkede bulunduğu, verinin nerede toplandığı, hangi şirketin amaç ve araçları belirlediği ve ilgili hizmetin nerede sunulduğu tespit edilmelidir.

İkinci adım – kişi ve pazar bağlantısı: Etkilenen kişinin ikamet yeri, hizmetten nerede yararlandığı, şirketin o ülkeye ürün/hizmet yöneltip yöneltmediği ve yerel kuruluş/altypı bulunup bulunmadığı belirlenmelidir.

Üçüncü adım – ülke bazlı bildirim matrisi: GDPR, KVKK, Hong Kong PDPO ve diğer uygulanabilir rejimler için bildirim süresi, otorite, içerik ve ilgili kişi bilgilendirmesi ayrı ayrı çıkarılmalıdır.

Dördüncü adım – veri sınıflandırma: Etkilenen kayıtların kişi bazında hangi veri alanlarını içerdiği belirlenmelidir. 2025/601 dosyasında bazı kişilerde yalnız ad/e-posta, bazılarında kimlik, adres ve ödeme kartı gibi daha geniş kombinasyonlar bulunuyordu.

Beşinci adım – karar kaydı: Bir ülkeye bildirim yapılmaması kararlaştırılıyorsa hukuki gerekçe ve dayanak kayıt altına alınmalıdır. Daha sonra otorite incelemesinde bu analiz gösterilebilmelidir.

Otel ve Rezervasyon Sistemleri İçin Veri Güvenliği Neden Kritik?

Konaklama sistemleri kimlik, pasaport, iletişim, ödeme ve seyahat tarihlerini bir arada tutabildiği için siber saldırganlar açısından değerli hedeflerdir. Otel PMS, merkezi rezervasyon sistemi, sadakat uygulaması ve üçüncü taraf acente bağlantıları birlikte risk yaratır.

Rezervasyon veri tabanlarında ödeme kartı verisi tutuluyorsa PCI DSS gibi sektörel güvenlik standartları ve veri minimizasyonu ayrıca önem taşır. Tam kart numarası ve son kullanma tarihinin gereksiz süreyle saklanması riski büyütür.

Yüksek riskli kimlik verileri mümkün olduğunca şifrelenmeli, anahtarlar ayrı yönetilmeli, yetkiler rol bazlı olmalı, MFA uygulanmalı ve yedekler üretim ağından ayrılmalıdır. Fidye yazılımı senaryolarında yalnız şifreleme değil veri dışarı çıkarma ihtimali de araştırılmalıdır.

Şirket yabancı ülkede olsa bile Türk müşterilere Türkiye’de hizmet sunmaya başladığında KVKK kapsam analizi yeniden yapılmalıdır. Kapsam statik değil, iş modeline ve işleme faaliyetinin özelliklerine bağlıdır.

Uçuş verilerindeki sınır ötesi hizmet örneği için KVKK 2024/1393 uçuş Wi-Fi; havayolu PNR güvenliği için KVKK 2023/1309 grup PNR yazımızı inceleyebilirsiniz.

Sık Yapılan Hatalar

  1. Türkiye’de bir kişi etkilenince KVKK’nın otomatik uygulanacağını sanmak: Yer bakımından kapsam somut işleme faaliyetine göre analiz edilir.
  2. Yalnız şirket merkezine bakmak: Hizmetin Türkiye’de sunulup sunulmadığı ve etkinin nerede doğduğu da önemlidir.
  3. 2019/10 kararındaki iki unsuru birbirinden koparmak: Türkiye’de yerleşik kişinin etkilenmesi yanında ürün/hizmetten Türkiye’de yararlanma unsuru da dikkate alınır.
  4. “KVKK uygulanmıyor” sonucunu tüm grup için genellemek: Başka bir işleme faaliyeti Türkiye ile daha güçlü bağ kurabilir.
  5. Türkiye’ye bildirim gerekmiyorsa hiçbir ülkede bildirim gerekmediğini düşünmek: Diğer ülkelerin düzenlemeleri ayrıca uygulanabilir.
  6. Kapsam analizini ihlalden sonra ilk kez yapmak: Çok uluslu şirketler ülke bazlı bildirim matrisini olay öncesinde hazırlamalıdır.

Resmî Kaynaklar

Sık Sorulan Sorular

1. Yurt dışındaki her otel veri ihlalini KVKK’ya bildirmek zorunda mı?

Hayır. Veri sorumlusunun ve somut işleme faaliyetinin KVKK’nın yer bakımından kapsamına girip girmediği değerlendirilir.

2. 2025/601 olayında kaç Türkiye yerleşiği etkilenmişti?

Şirketin bildirimine göre 909 kişi.

3. Buna rağmen neden yaptırım uygulanmadı?

Şirketin Türkiye’de kuruluşu, çalışanı veya altyapısı yoktu; veriler ve hizmet yurt dışındaydı ve etkilenen kişiler hizmetten Türkiye’de faydalanmıyordu.

4. Kurul hangi yaklaşımı kullandı?

2019/10 sayılı karardaki etki ilkesi yaklaşımını somut olayın sınırlarıyla uyguladı.

5. Türkiye’de yerleşik olmak tek başına yeterli mi?

Bu karara göre hayır. Hizmetten Türkiye’de faydalanma ve işleme faaliyetinin Türkiye ile bağlantısı ayrıca önemlidir.

6. Şirket neden Kuruma yine de bildirim yaptı?

Türkiye’de yerleşik kişilerin etkilenmiş olabileceğini görünce hukuk danışmanlarından görüş alarak ihtiyaten bildirim süreci işletti.

7. İhlalde hangi veri türleri vardı?

Ad, doğum tarihi, pasaport/kimlik numarası, adres, telefon, e-posta, ödeme kartı numarası ve son kullanma tarihi gibi veriler etkilenmiş olabilirdi.

8. KVKK m.12/5 neyi düzenler?

Kanuni olmayan yollarla kişisel verilerin başkaları tarafından elde edilmesi hâlinde ilgili kişiye ve Kurula bildirim yükümlülüğünü düzenler.

9. Şirket Türkiye’ye online otel hizmeti sunarsa sonuç değişebilir mi?

Türkiye’de ürün veya hizmetten faydalanma ve pazar bağlantısı güçlenirse yer bakımından kapsam analizi farklı sonuç verebilir.

10. Karar yurt dışı şirketlerin KVKK’dan tamamen muaf olduğunu mu söylüyor?

Hayır. Karar yalnız somut işleme faaliyeti bakımından kapsam dışında kalındığını belirler; başka faaliyetler KVKK kapsamına girebilir.

Av. Halil Bakırcı
Mersin Barosu Sicil No: 3472
Bakırcı & Keskin Hukuk Bürosu
Bu içerik 16 Eylül 2026 tarihinde yürürlükteki 6698 sayılı Kanun, Kurulun 2019/10 sayılı veri ihlali yaklaşımı ve 28.03.2025 tarihli 2025/601 sayılı karar özeti esas alınarak hazırlanmıştır.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp