Kişisel verilerin korunması tek seferlik bir proje değil, yaşayan bir süreçtir. Her yeni çalışan, her yeni sistem entegrasyonu, her yeni müşteri ilişkisi, veri koruma yükümlülüklerinizi yeniden şekillendirir.
2024-2025 mevzuat değişiklikleri ile "Açık Rıza" döneminin kapandığını, "Standart Sözleşmeler" döneminin başladığını görüyoruz. Bulut hizmetleri, e-posta sistemleri ve CRM yazılımları kullanan her şirket, artık yurt dışı veri aktarımı için yeni yükümlülüklere tabi. Rona Legal, VERBİS kaydından GDPR uyumuna, veri ihlali yönetiminden standart sözleşme imzalanmasına kadar tüm süreci yönetir.
⚠️ 2025 Yurt Dışı Veri Aktarımı Reformu
Şirketlerin çoğu, yurt dışında barındırılan bulut e-posta, depolama ve CRM hizmetlerini kullanarak kişisel veriyi bunu bir aktarım saymadan yurt dışına aktarıyor. Böyle bir durumda aktarımın yurt dışına aktarım kurallarına göre bir hukuki sebebe dayanması gerekir; birçok kuruluş için bu, Kurulun yayımladığı standart sözleşmedir.
Standart Sözleşmeler (SCCs)
Yurt dışındaki sunuculara (Bulut/E-posta) veri aktarımı için artık KVKK Kurumu tarafından yayımlanan standart sözleşmelerin imzalanması zorunludur.
📋 Sözleşme modülleri: "Veri Sorumlusundan Veri Sorumlusuna" ve "Veri Sorumlusundan Veri İşleyene" ayrımına dikkat edilmelidir.
5 İş Günü Kuralı
İmzalanan sözleşmelerin 5 iş günü içinde KVKK Kurumu'na bildirilmesi şarttır.
💰 Bildirilmemesi halinde 2025 cezaları: 50.000 TL - 1.000.000 TL
Kontrol edilmesi gereken nokta: kuruluşunuz yurt dışında barındırılan bulut hizmetleri kullanıyor ve aktarım için bir hukuki sebep kurmamışsa, bu kapatılması gereken bir boşluktur. Belirli bir hizmetin gerçekten yurt dışına aktarım içerip içermediği, verinin nerede işlendiğine ve sözleşme yapısına bağlıdır; bu nedenle varsayılmaz, hizmet bazında değerlendirilir.
Kapsamlı Hizmetlerimiz
VERBİS Danışmanlığı
Veri Sorumluları Sicil Bilgi Sistemi (VERBİS) kayıt yükümlülüğü analizi, envanter hazırlama ve güncel tutma.
Kayıt yükümlülüğü analizi ve envanter hazırlama
VERBİS kaydının güncellenmesi ve izlenmesi
2025 yılı için artan VERBİS cezalarına karşı koruma
⚠️ 2025 Ceza Tutarları: VERBİS kayıt yükümlülüğünü yerine getirmemek: 272.380 TL - 13.620.402 TL
GDPR (Avrupa Genel Veri Koruma Tüzüğü) Uyumu
AB pazarına mal veya hizmet sunan, AB vatandaşı verisi işleyen Türk şirketleri için GDPR uyum danışmanlığı.
İhracatçı firmalar için GDPR check-up
AB Temsilcisi (EU Representative) atama hizmetleri
GDPR uyumsuzluk cezalarına (global cironun %4'ü) karşı önleyici hukuk
Süreç Bazlı Aydınlatma Metinleri
Matbu evrak yerine; çalışan, müşteri, ziyaretçi ve tedarikçi süreçlerine özel hukuki metinlerin hazırlanması.
Çalışan adayı ve personel aydınlatma metinleri
Müşteri ve ziyaretçi bilgilendirme formları
Tedarikçi ve iş ortağı veri işleme sözleşmeleri
Veri İhlali Yönetimi
Siber saldırı, yetkisiz erişim veya veri sızıntısı durumunda acil müdahale ve hukuki süreç yönetimi.
72 saat içinde KVKK Kurumu'na bildirim
İlgili kişilere bildirim yükümlülüğünün yerine getirilmesi
Kriz yönetimi ve itibar koruma stratejileri
Sıkça Sorulan Sorular
❓ VERBİS'e kayıt olmamanın cezası nedir?
2025 yılı yeniden değerleme oranlarına göre VERBİS kayıt yükümlülüğünü yerine getirmemenin cezası 272.380 TL'den başlayıp 13.620.402 TL'ye kadar çıkabilmektedir.
💡 Rona Legal Uyarısı: Kayıt yükümlülüğü sadece "büyük şirketler" için değildir. 50'den fazla çalışanı olan veya kişisel veri işleme faaliyetleri temel faaliyet alanı olan her şirket VERBİS'e kayıt olmak zorundadır.
❓ Gmail veya AWS kullanmak veri aktarımı sayılır mı?
Evet, sunucuları yurt dışında olan hizmetlerin kullanımı "Yurt Dışına Veri Aktarımı" sayılır ve yeni yönetmeliğe göre Standart Sözleşme imzalanmasını gerektirir.
💡 Kapsam: Google Workspace, Microsoft 365, AWS, Azure, Salesforce, HubSpot, Mailchimp gibi tüm bulut hizmetleri bu kapsamdadır.
❓ KVKK uyumu sadece IT departmanının sorumluluğu mu?
Hayır. KVKK uyumu kurumsal bir sorumluluktur. İK, Satış, Pazarlama, Lojistik... Kişisel veri işleyen her departman uyum sürecinin parçasıdır.
💡 Rona Legal Çözümü: Tüm departmanları kapsayan eğitimler, süreç haritaları ve sorumluluk matrisleri hazırlıyoruz.
Veri Cezaları Şirketinizin Geleceğini Karartmasın
KVKK ve GDPR uyum sürecinizi proaktif hukuki danışmanlık ile yönetin. VERBİS kaydı, standart sözleşmeler, veri ihlali yönetimi ve sürekli uyum takibi için bize ulaşın.
Sıkça Sorulan Sorular
Yurt dışı bulut hizmeti kullanmak yurt dışına veri aktarımı sayılır mı?
Çoğu zaman evet, ancak bu hizmet bazında değerlendirilir. Belirleyici olan, kişisel verinin fiilen nerede işlendiği ve saklandığı ile sözleşme yapısının ne öngördüğüdür; hizmetin marka adı değil. Bulut e-posta, depolama, CRM ve pazarlama platformları tipik adaylardır.
Yurt dışına aktarımda açık rızanın yerine ne geldi?
Kurulun yayımladığı standart sözleşmeler, birçok kuruluş için rutin ve sistematik aktarımlarda açık rızaya dayanmanın yerine geçen asıl yol hâline geldi. Açık rıza, süreklilik arz eden operasyonel aktarımları taşımak üzere tasarlanmamıştı.
Hangi standart sözleşme modülü bize uygulanır?
Bu, iki tarafın rolüne bağlıdır. Modüller veri sorumlusundan veri sorumlusuna ile veri sorumlusundan veri işleyene aktarımı birbirinden ayırır; yanlış modülü seçmek aktarımın usulünce karşılanmaması demektir. İlk adım rolleri doğru belirlemektir.
İmzalanan sözleşme Kurula bildirilmek zorunda mı?
Evet. İmzalanan standart sözleşmelerin beş iş günü içinde Kurula bildirilmesi gerekir. Bu süreyi kaçırmak, aktarımın kendisinden ayrı bir ihlaldir.
VERBİS nedir, kaydolmak zorunda mıyız?
VERBİS, Veri Sorumluları Sicil Bilgi Sistemi'dir. Kayıt yükümlülüğünün doğup doğmadığı; işlemenin niteliği ve hacmi ile kuruluşun büyüklüğü gibi ölçütlere bağlıdır. Bu nedenle ilk adım varsayılan bir kayıt değil, yükümlülük analizidir. Yükümlülük varsa envanterin hazırlanması ve güncel tutulması gerekir.
Ceza tutarları sabit mi?
Hayır. İdari para cezası bantları her yıl yeniden değerlemeye tabidir ve uygulanacak rakamlar ihlalin yılına göre değişir. Bir web sayfasında geçen her tutar, dayanak alınmadan önce güncel tarifeden teyit edilmelidir.
Hem KVKK hem GDPR uyumu gerekir mi?
AB'deki kişilere mal veya hizmet sunmakla ya da davranışlarını izlemekle bağlantılı olarak onların kişisel verilerini işliyorsanız, GDPR Türk rejiminin yanında uygulanabilir. İkisi yapı olarak benzer ama aynı değildir; her ikisinin de uygulandığı hâllerde tek bir uyum dosyasının ikisini birden karşılaması gerekir.
Uyum tek seferlik bir proje mi?
Hayır. Her yeni çalışan, her yeni sistem entegrasyonu ve her yeni müşteri ilişkisi veri haritasını yeniden şekillendirir. Envanter, aktarım dayanakları ve saklama süreleri kuruluş değiştikçe yeniden ele alınmalıdır; bu nedenle uyum tamamlanmaz, sürdürülür.
Bu Konuda Danışın
İlk değerlendirme aynı iş günü içinde, ücretsiz.

