İçeriğe atla
Nearshore mühendislik

Türkiye'deki Bir Geliştirme Ekibiyle GDPR Uyumluluğu

Kısa cevap: mümkün, evet — otomatik, hayır. AB Komisyonu 13 Aralık 2023 tarihinde Türk veri koruma hukukunun GDPR ile eşdeğer sayılmadığını tespit etti — yani bir yeterlilik kararı bulunmuyor. Kişisel veriler yine de aktarılabilir, ancak yalnızca GDPR'nin V. Bölümü kapsamında bir aktarım mekanizması üzerinden. Pratikte bu şu anlama geliyor: 28. maddeye göre veri işleme sözleşmesi, 46. madde 2. fıkra c bendine göre standart sözleşme maddeleri, alıcı ülkedeki risklere ilişkin belgelenmiş bir değerlendirme ve bu riskleri gerçekten ele alan teknik önlemler. Türkiye'nin 2024'te gerçekleştirdiği KVKK reformu, bunun için GDPR'yi referans alan, standart sözleşme maddelerine yönelik kendi düzenlemesini getirdi; bu da yapıyı her iki taraf için de daha sağlam hale getiriyor.

Sözleşmesel ve teknik olarak neyin kurulduğu

  • Net talimat bağlılığı, alt yüklenici ilişkileri ve silme konseptini içeren, GDPR'nin 28. maddesine göre veri işleme sözleşmesi.
  • Güncel sürümüyle, 46. maddeye göre standart sözleşme maddeleri; veri sorumlusu ile veri işleyen arasındaki ilişkiye uygun modülle birlikte.
  • Alıcı ülkedeki makamların erişim olanaklarını varsaymak yerine gerçekten değerlendiren, üçüncü ülkeye aktarım için belgelenmiş bir risk değerlendirmesi.
  • Teknik ve organizasyonel önlemler: AB içinde barındırma ve veri saklama, takma ad kullanımı, rol tabanlı erişim hakları, kaydı tutulan erişimler, anonimleştirilmiş veya sentetik veri setleri üzerinden geliştirme.

Bunun proje günlük hayatına yansıması

  • 01En etkili kaldıraç hukuki değil, mimari niteliktedir: canlı veriler AB'yi hiç terk etmediğinde ve ekip anonimleştirilmiş veri setleri üzerinden geliştirme yaptığında, üçüncü ülkeye aktarım küçük ve kontrol edilebilir bir kalıntıya iner.
  • 02Erişim hakları rol ve ortam bazında verilir ve kaydedilir; böylece bir denetim durumunda kimin ne zaman neye erişebildiği kanıtlanabilir hale gelir — denetimlerin genellikle başarısız olduğu nokta tam da burasıdır.
  • 03Sözleşme belgeleri Almancanın yanı sıra Türkçe olarak da mevcuttur ve Berlin ofisinin adresi üzerinden yürütülür, böylece hukuk departmanınızın aynı hukuki alanda bir muhatabı olur.

Açıkça belirttiğimiz sınırlar

  • Bu bir hukuki danışmanlık değildir. Somut durumunuzun değerlendirilmesi veri koruma görevlinizin veya hukuk departmanınızın işidir — biz belgeleri ve teknik uygulamayı sağlarız, hukuki onayı değil.
  • İç politikanız üçüncü ülkeye aktarımı temelde dışlıyorsa, soru zaten yanıtlanmış demektir ve AB içinde bir lokasyon doğru seçim olur.
  • GDPR'nin 9. maddesine göre özel nitelikli veri kategorileri — sağlık, biyometrik veya sendika üyeliği verileri — risk değerlendirmesine ilişkin gereksinimleri önemli ölçüde artırır ve her durumda ayrı olarak incelenmelidir.

GDPR ile İlgili Sıkça Sorulan Sorular

  • Hayır. GDPR'nin 28. maddesine göre veri işleme sözleşmesi, veri sorumlusu ile veri işleyen arasındaki ilişkiyi düzenler, ancak bir aktarım mekanizmasının yerini tutmaz. Türkiye için bir yeterlilik kararı bulunmadığından, buna zorunlu olarak 46. maddeye göre bir araç daha eklenir — pratikte bu, belgelenmiş bir risk değerlendirmesiyle tamamlanan standart sözleşme maddeleridir.

Aklınızda bir proje mi var?

Ne yapmak istediğinizi kısaca yazın. Bir iş günü içinde dönüyoruz — genelde teklifle değil, soruyla.

Bilgilerinizi yalnızca talebinizi yanıtlamak için kullanıyoruz.

Hızla başlamaya hazır mısınız?

Bir saatlik keşif görüşmesinde projenizin yol haritasını çıkarıyoruz.