Blog
Hukuk teknolojisinde veri yerelleştirme: yurt dışına aktarım şartları (KVKK m.9)
Hukuk bürolarının kullandığı yazılım ve bulut hizmetlerinin sunucularının yurt içinde mi yurt dışında mı olduğu sorusunun KVKK m.9 kapsamındaki yurt dışına veri aktarımı rejimiyle ilişkisi, yeterlilik kararı mekanizması ve büroların yazılım seçerken dikkat etmesi gereken hususlar.
Hukuk büroları için yazılım veya bulut hizmeti seçerken sıkça gündeme gelen bir soru, kullanılan sistemin sunucularının nerede bulunduğudur. Bu soru, salt teknik bir tercih olmanın ötesinde, KVKK m.9'daki yurt dışına veri aktarımı rejimiyle doğrudan ilgilidir.
Genel kural: iki şart birlikte aranır
KVKK m.9/1 uyarınca kişisel veriler, iki şartın birlikte sağlanması hâlinde yurt dışına aktarılabilir:
- KVKK m.5 veya m.6'da belirtilen işleme şartlarından birinin varlığı (ör. açık rıza veya kanunda sayılan diğer şartlar),
- Aktarımın yapılacağı ülke, sektör veya uluslararası kuruluş hakkında bir yeterlilik kararının bulunması.
Bu, bir hukuk bürosunun müvekkil verilerini işleyen bir yazılımın sunucuları yurt dışındaysa, bu durumun kendiliğinden hukuka uygun olmadığı, yukarıdaki şartların ayrıca değerlendirilmesi gerektiği anlamına gelir.
Yeterlilik kararı nedir, kim verir?
Yeterlilik kararı, Kişisel Verileri Koruma Kurulu tarafından verilir ve Resmî Gazetede yayımlanır. Kurul, gerek gördüğünde ilgili kurum ve kuruluşların görüşünü alabilir. Bu karar süresiz değildir: en geç dört yılda bir yeniden değerlendirilir; Kurul, değerlendirme sonucunda veya gerekli gördüğü diğer hâllerde kararı ileriye etkili olmak üzere değiştirebilir, askıya alabilir veya kaldırabilir.
Yeterlilik kararında dikkate alınan hususlar
Kurul, bir ülke için yeterlilik kararı verirken öncelikle şu hususları dikkate alır:
- İlgili ülke ile Türkiye arasında karşılıklılık durumu,
- O ülkenin ilgili mevzuatı ve uygulaması,
- O ülkede bağımsız ve etkin bir veri koruma kurumunun ve idari/adli başvuru yollarının bulunup bulunmadığı.
Hukuk büroları için pratik önemi: "veri yerelleştirme"
"Veri yerelleştirme" kavramı, uygulamada bir kurumun kişisel verileri kendi ülkesi sınırları içinde tutma tercihini ifade eder. Bir hukuk bürosu için bu, yazılım veya bulut hizmeti seçerken şu soruları sormayı gerektirir:
- Seçilecek sistemin sunucuları nerede bulunuyor?
- Sunucular yurt dışındaysa, bu ülke için (veya kullanılan hizmet sağlayıcının tâbi olduğu çerçeve için) bir yeterlilik kararı var mı?
- Yeterlilik kararı yoksa, KVKK'nın öngördüğü diğer aktarım mekanizmaları (ör. uygun güvenceler) sağlanabiliyor mu?
Bu sorulara net cevap veremeyen bir büro, müvekkil verilerinin hukuka aykırı biçimde yurt dışına aktarılması riskiyle karşı karşıya kalabilir.
Örnek senaryo
Bir hukuk bürosu, dava dosyası yönetimi için sunucuları yurt dışında bulunan bir yazılım hizmeti kullanmayı planlar. Büro, bu tercihten önce, ilgili ülke için bir yeterlilik kararı bulunup bulunmadığını ve/veya KVKK m.5-6'daki işleme şartlarından birinin sağlanıp sağlanmadığını değerlendirmelidir; bu değerlendirme yapılmadan yapılan bir veri aktarımı, hukuka aykırılık riski taşır.
Sık yapılan hatalar
- Sunucu konumunu hiç sorgulamadan yazılım/bulut hizmeti seçmek. Bu, veri aktarımının hukuki zeminini belirsiz bırakır.
- Yeterlilik kararının kalıcı olduğunu sanmak. Karar en geç dört yılda bir yeniden değerlendirilir ve değiştirilebilir; güncel durumun takip edilmesi gerekir.
- Yalnızca "veri şifreleniyor" güvencesinin yeterli olduğunu düşünmek. Şifreleme teknik bir tedbirdir; KVKK m.9'daki aktarım şartları ayrıca ve bağımsız olarak sağlanmalıdır.
- Yurt içi sunucu kullanan her hizmetin otomatik olarak sorunsuz olduğunu varsaymak. Yurt içi sunucu, m.9'daki yurt dışı aktarım sorununu ortadan kaldırsa da, KVKK'nın diğer yükümlülükleri (ör. m.12 veri güvenliği) ayrıca geçerliliğini korur.
Sık sorulan sorular
Kişisel veriler her ülkeye serbestçe aktarılabilir mi?
Hayır. KVKK m.9/1 uyarınca kişisel veriler, KVKK m.5-6'da belirtilen şartlardan birinin varlığı VE aktarımın yapılacağı ülke, sektör veya uluslararası kuruluş hakkında bir yeterlilik kararı bulunması hâlinde yurt dışına aktarılabilir.
Yeterlilik kararını kim verir?
Kişisel Verileri Koruma Kurulu verir ve karar Resmî Gazetede yayımlanır; karar en geç dört yılda bir yeniden değerlendirilir.
Yeterlilik kararı verilirken nelere bakılır?
Karşılıklılık durumu, ilgili ülkenin mevzuatı ve uygulaması, o ülkede bağımsız ve etkin bir veri koruma kurumunun ve idari/adli başvuru yollarının bulunup bulunmadığı gibi hususlar dikkate alınır.
Bir hukuk bürosu yazılım/bulut hizmeti seçerken veri yerelleştirmeye neden dikkat etmeli?
Kullanılan sistemin sunucuları yurt dışındaysa, müvekkil verilerinin bu şekilde işlenmesi KVKK m.9'daki aktarım şartlarına tabi olabilir; bu şartlar sağlanmadan yapılan bir aktarım hukuka aykırı olabilir.
İlgili mevzuat ve resmî kaynaklar
Bu içerik genel bilgilendirme amaçlıdır; somut olay için avukat incelemesi gerekir. Mevzuat ve içtihat değişebilir; güncel metni resmî kaynaktan kontrol edin. Bu içerik bir avukat-müvekkil ilişkisi kurmaz. Son güncelleme: 26 Eylül 2026. Editoryal politika
Yazar hakkında
LexLawy Hukuk Editör Kurulu
Editoryal ekip
LexLawy Hukuk Editör Kurulu, avukatların ve hukuk profesyonellerinin ihtiyaç duyduğu mevzuat, içtihat, dava süreçleri, hukuki hesaplamalar ve hukuk teknolojileri konularında anlaşılır rehberler hazırlamak amacıyla çalışır. Yayınlanan içeriklerde Resmî Gazete, güncel mevzuat ve güvenilir hukuki kaynaklar esas alınır. İçerikler genel bilgilendirme niteliğindedir; somut uyuşmazlıklarda avukat değerlendirmesi gerekir.
İlgili içerikler
Blog
Hukuk Bürolarında KVKK Uyum Süreci
Avukatlık bürolarının kişisel veri işleme süreçlerini mevzuata uygun hâle getirmesi için pratik yol haritası.
24 Eylül 2026 tarihinde güncellendi
Blog
Avukatlar için siber güvenlik temel önlemleri: sır saklama ve veri güvenliği yükümlülüğü
Avukatlık mesleğinin sır saklama yükümlülüğünün dijital ortamdaki uzantısı, meslek sırrının hukuki ve cezai sorumluluk doğuran niteliği ve müvekkil verilerini elektronik ortamda tutan bürolar için KVKK kapsamındaki teknik/idari güvenlik tedbirleri.
26 Eylül 2026 tarihinde güncellendi
Blog
Hukuk bürosunda KVKK uyumlu bulut kullanımı: veri güvenliği yükümlülüğü (6698 s.K. m.12)
Hukuk bürolarının müvekkil ve dava verilerini bulut sistemlerinde saklarken KVKK m.12 kapsamındaki veri güvenliği yükümlülükleri, bulut sağlayıcıyla müşterek sorumluluk kuralı ve veri ihlali bildirim yükümlülüğü.
26 Eylül 2026 tarihinde güncellendi
Blog
Hukuk bürosunda yedekleme stratejisi: verilerin muhafazası yükümlülüğü (KVKK m.12)
Hukuk bürolarının dosya ve müvekkil verilerini kaybolma, arıza veya siber saldırı risklerine karşı yedeklemesinin KVKK m.12'deki veri muhafaza yükümlülüğüyle ilişkisi, düzenli yedeklemenin bu yükümlülüğün bir gereği olması ve yedekleme eksikliğinin sonuçları.
26 Eylül 2026 tarihinde güncellendi
