İçeriğe atla
HexaTransfer
Bloga dön
KVKK ve uyumluluk

Dosya Paylaşımı İçin Sınır Ötesi Veri Transferi Kuralları

SCC'ler, yeterlilik kararları ve transfer etki değerlendirmeleri dahil uluslararası dosya paylaşımında sınır ötesi veri transferi düzenlemelerini yönetin.

AB'den üçüncü ülkelere yapılan sınır ötesi dosya transferleri, GDPR Maddeleri 44-50 kapsamındaki Bölüm V aktarım araçlarından birini gerektirir: yeterlilik kararı (Madde 45), Standart Sözleşme Maddeleri (Madde 46), Bağlayıcı Şirket Kuralları (Madde 47) veya bir istisna (Madde 49). Schrems II'nin Temmuz 2020'de Privacy Shield'ı geçersiz kılmasından bu yana, SEM temelli her aktarım için aynı zamanda hedef ülkenin gözetleme yasalarının korumayı zedeleyip zedelemediğini belgeleyen Transfer Etki Değerlendirmesi gerekmektedir. Bu yükümlülüğü karşılamamak küresel gelirin %4'üne kadar para cezasına ve veri akışını durduran ihtiyati tedbirlere yol açabilir.

Güvenilir Yeterlilik Kararları

Avrupa Komisyonu, 2026 itibarıyla şu üçüncü ülkeleri yeterli olarak ilan etmiştir: Andorra, Arjantin, Kanada (ticari operatörler), Faroe Adaları, Guernsey, İsrail, Man Adası, Japonya, Jersey, Yeni Zelanda, Kore Cumhuriyeti, İsviçre, Birleşik Krallık, Amerika Birleşik Devletleri (yalnızca DVÇ sertifikalı kuruluşlar) ve Uruguay. Bu hedeflere yapılan aktarımlar ek Madde 46 güvencesi gerektirmez. Bunun dışındaki her yere (Hindistan, Brezilya, Çin, belirli çerçeveler dışında Avustralya, Afrika ve Latin Amerika'nın büyük bölümü) SEM'ler artı TEA gereklidir. Yeterlilik listesi güncellenir; kullanmadan önce Komisyon'un resmi kaydını kontrol edin.

Dört Modülüyle Standart Sözleşme Maddeleri

Komisyon Uygulama Kararı 2021/914 (Haziran 2021), dört modüllü mevcut SEM'leri yürürlüğe koydu. Modül 1: veri sorumlusundan veri sorumlusuna (Brezilya'daki bir ortağa dışa aktarılan .csv paylaşımı). Modül 2: veri sorumlusundan işleyiciye (DVÇ sertifikalı olmayan ABD tabanlı transfer servisi). Modül 3: işleyiciden işleyiciye (VİS işleyiciniz AEA dışında bir alt işleyici kullanıyorsa). Modül 4: işleyiciden veri sorumlusuna (bir işleyiciden üçüncü ülkedeki veri sorumlusuna veri iadesi). Doğru modülü seçin; yanlış modül, hiç modül olmaması kadar geçersizdir.

Schrems II Sonrası Transfer Etki Değerlendirmeleri

CJEU'nun Schrems II kararı (C-311/18, Temmuz 2020), ihracatçıların yerel gözetleme yasasına rağmen ithalatçının SEM taahhütlerini gerçekten yerine getirip getiremeyeceğini doğrulamasını zorunlu kılmaktadır. EDPB Tavsiyeleri 01/2020 (Haziran 2021'de benimsendi) altı adımı ortaya koymaktadır: (1) aktarımları haritalayın, (2) aktarım aracını tanımlayın, (3) hedef ülkedeki etkinliği değerlendirin, (4) tamamlayıcı tedbirleri belirleyin, (5) prosedürel adımlar, (6) aralıklarla yeniden değerlendirin. ABD aktarımları için endişe kaynağı olan yasalar FISA Bölüm 702 ve İcra Emri 12333'tür. Çin aktarımları için 2017 tarihli Ulusal İstihbarat Kanunu ve 2021 tarihli Veri Güvenliği Kanunu gündeme gelir.

Gerçekten İşe Yarayan Tamamlayıcı Tedbirler

EDPB, tamamlayıcı tedbirleri teknik, sözleşmeden doğan ve organizasyonel olarak sınıflandırır. Yalnızca teknik tedbirler en agresif gözetlemeye karşı dayanır. Anahtarlar yalnızca veri ihracatçısında bulunacak şekilde iletimde şifreli metin (istemci taraflı E2EE), ithalatçının yabancı makamlara işe yaramaz şifreli bloblar tutması anlamına gelir. Yeniden tanımlama anahtarları AEA'da kalan takma adlandırma, çoğu kullanım durumu için eşdeğerdir. Sözleşmeden doğan tedbirler (erişim bildirimi maddeleri, şeffaflık raporları) önemlidir ancak zorunlu ifşayı engelleyemez. Organizasyonel tedbirler (erişim kontrolleri, eğitim) başlangıç noktası olup çözüm değildir.

AB-ABD Veri Gizlilik Çerçevesi

Komisyon'un yeterlilik kararının ardından Temmuz 2023'te yürürlüğe giren AB-ABD DVÇ, sertifikalı ABD kuruluşlarına yönelik ABD aktarımları için basitleştirilmiş bir yol açmaktadır. Şirketler ABD Ticaret Bakanlığı aracılığıyla yıllık olarak öz-sertifika yapar, DVÇ İlkelerine bağlı kalır ve FTC yaptırımına tabi olur. 2026 yılı başı itibarıyla büyük SaaS satıcılarının çoğu dahil 2.500'den fazla ABD şirketi sertifika almıştı. DVÇ sertifikalı alıcılar için SEM ve TEA gerekmez. Her aktarımdan önce dataprivacyframework.gov'da sertifikayı doğrulayın; sertifikalar sona erebilir ve süresi geçmiş aktarımlar SEM gerekliliklerine geri döner.

Grup İçi Aktarımlar İçin Bağlayıcı Şirket Kuralları

Madde 47 kapsamındaki BŞK'lar, tüm grup şirketlerini bağlayan ve ilgili tüm otoritelerle istişare sonrasında başat denetim otoritesi tarafından onaylanan dahili davranış kurallarıdır. Onay 18-36 ay sürer ve hukuki masraflar açısından 100.000-300.000 Euro'ya mal olur. Onaylandıktan sonra BŞK'lar tüm grup içi aktarımları kapsar; böylece Alman bir genel merkez, Singapur, Meksika ve Nijerya'daki bağlı kuruluşlara serbestçe personel dosyası gönderebilir. BŞK'lar üçüncü taraf işleyiciler için geçerli değildir; bunlar için SEM kullanılmaya devam edilir. 2025 yılı itibarıyla yaklaşık 120 grup onaylı BŞK'ya sahipti.

Sınır Durumlar İçin Madde 49 İstisnaları

Madde 49, belirli durumlarda Madde 46 güvencesi olmadan aktarıma izin verir: risk açıklamasıyla açık rıza (49(1)(a)), sözleşme ifası için zorunlu aktarım (49(1)(b)), kamu yararına önemli nedenler (49(1)(d)), hukuki taleplerin oluşturulması veya savunulması (49(1)(e)), hayati çıkarlar (49(1)(f)) ve kamuya açık kayıtlardan yapılan aktarımlar (49(1)(g)). EDPB Rehberi 2/2018, bunların dar istisnalar olduğunu; "ara sıra ve tekrar etmeyecek şekilde" yorumlanması gerektiğini vurgular. Süregelen müşteri dosya transferleri için 49(1)(a) onayını kullanmak uyumsuzluktur. Dava dosyasını yargılama nedeniyle ABD'deki karşı avukata göndermek 49(1)(e) kapsamında geçerlidir.

GDPR'ın Ötesinde Ülkeye Özgü Kurallar

Çin'in Kişisel Bilgilerin Korunması Kanunu (PIPL, Kasım 2021), yüksek hacimli veya hassas veri dışa aktarımları için CAC tarafından güvenlik değerlendirmesi zorunlu kılar. Rusya'nın veri yerelleştirme kanunu (242-FZ, Eylül 2015), Rus vatandaşlarının kişisel verilerinin önce Rus topraklarında depolanmasını gerektirir. Brezilya'nın LGPD'si (Ağustos 2020) kendi yeterlilik çerçevesine sahiptir. Hindistan'ın Dijital Kişisel Veri Koruma Yasası (Ağustos 2023, yönetmelikler bekleniyor) merkezi hükümet tarafından kara listeye alınan ülkelere aktarımları kısıtlayacaktır. Bu yargı bölgelerine dokunan dosya transferleri yerel hukuki danışmanlık gerektirir; yalnızca GDPR uyumluluğu yeterli değildir.

Sınır Ötesi Uyumluluk İçin Pratik Mimari

Temiz bir sınır ötesi dosya transfer mimarisi: (1) sağlayıcının erişemeyeceği anahtarlarla istemci tarafında şifreleme; (2) dosya depolamasını ve meta veriyi AB bölgelerine sabitleme (OVH Gravelines, açık replikasyon yapılmayan AWS Frankfurt, Scaleway Paris); (3) her transferi hedef ülke ve hukuki dayanak bilgisiyle kayıt altına alma; (4) artık değer riskini en aza indirmek için dosyaları 7-30 gün sonra otomatik sona erdirilecek şekilde ayarlama; (5) yargı yerleriyle güncel bir alt işleyici kaydı tutma. HexaTransfer bu desenleri kutudan çıkar çıkmaz uygular: yalnızca AB depolaması, istemci taraflı AES-256-GCM, 7 günlük süre sonu.

Madde 30(1)(e) Kapsamında Kayıt Tutma

Madde 30(1)(e), veri sorumlularından uluslararası aktarım içeren her işleme faaliyeti için üçüncü ülkeyi ve dayandıkları güvenceleri belgelemesini ister. Transfer servisi için kayıt girişi şöyle görünmelidir: "Müşteri ortaklarına dosya teslimatları, ABD'ye (DVÇ sertifikalı) ve Birleşik Krallık'a (yeterli) aktarımlar, sertifikasız alt işleyiciler için SEM Modül 2, [tarih] tarihli yıllık olarak gözden geçirilen TEA." TEA'ları versiyon kontrolünde saklayın; denetim otoriteleri soruşturmalar sırasında yalnızca mevcut versiyonu değil, geçmişini de inceler.

Transfer yolunu ilk bayt gitmeden önce tasarlayın. https://hexatransfer.com adresinden ücretsiz, hesap gerektirmeden, 10 GB maksimumla deneyin.

Uçtan uca şifreleme ile büyük dosyaları güvenle gönderin

Uçtan uca şifreleme ile 10 GB'a kadar dosya ücretsiz aktarın. Hesap gerekmez. Dosyalarınız yüklenmeden önce tarayıcınızda şifrelenir — başka kimse okuyamaz.

Dosya gönder