Makale · Veri Koruma

AB Veri Yasası (Data Act) uygulamada: bağlantılı ürün verileri için yeni dönem

Eylül 2025’ten beri uygulanan Data Act; IoT ürün verisine erişim, paylaşım ve bulut geçiş kurallarıyla veri ekonomisinin sözleşme düzenini değiştirdi. Üretici ve kullanıcılar için rehber.

12 Mayıs 20263 dk okumaYazan: Sven Köksal · Veri Koruma
Köksal Avukatlık Ortaklığı veri yapay zeka siber güvenlik ve legal tech çalışmaları için teknoloji görseli
Özet · Bir bakışta
  • Data Act, bağlantılı ürün verisine kullanıcı erişimini ve paylaşımını zorunlu kılar.
  • AB pazarına IoT ürünü satan Türk üreticiler de kapsamdadır.
  • KOBİ’lere dayatılan haksız veri hükümleri bağlayıcı olmaz.
  • Ticari sır koruması sürer; ancak kategorik ret mümkün değildir.

Data Act ne getiriyor?

AB Veri Yasası, verinin üreticide kilitli kalmasına son verme iddiasındadır: bağlantılı ürünlerin (araç, makine, cihaz) ve ilgili dijital hizmetlerin ürettiği veriye, kullanıcının erişim ve paylaşım hakkı vardır. Eylül 2025’ten bu yana ana yükümlülükler uygulanmaktadır ve sözleşme pratiği hızla değişmektedir.

Pratik bilgi

İlk adım veri akış şemasıdır: ürününüz hangi veriyi üretiyor, nerede tutuluyor, kim erişebiliyor? Sözleşme revizyonu bu şema üzerine kurulur.

Data Act kapsamınızı analiz edelim

Ürün portföyünüzü tarar, erişim taleplerine hazır sözleşme ve süreç setini kurarız.

Veri hukuku danışmanlığı

Kimler kapsamda?

Üç grup öne çıkar: AB pazarına bağlantılı ürün veya ilgili hizmet sunanlar (Türkiye’de yerleşik üreticiler dahil), bulut ve SaaS sağlayıcıları (geçiş kuralları) ve endüstriyel veri kullanıcıları. Kapsam ürünün satıldığı pazara göre belirlendiğinden, “biz AB şirketi değiliz” savunması işlemez.

Erişim ve paylaşım düzeni

Kullanıcı; ürün verisine erişebilir ve bu verinin seçtiği üçüncü kişiyle (ör. bağımsız servis, analitik sağlayıcı) paylaşılmasını isteyebilir. Paylaşım koşulları adil, makul ve ayrımcı olmayan ilkelerle kurulur. Ticari sırlar korunur; ancak sır gerekçesi, erişimin kategorik reddine dayanak yapılamaz — dengeyi teknik ve sözleşmesel tedbirler kurar.

Sözleşmelere etkisi

Satış, servis ve bulut sözleşmeleri üç yönde güncellenmelidir: veri erişim eklerinin oluşturulması, bir teşebbüse tek taraflı dayatılan haksız veri hükümlerinin ayıklanması (kural KOBİ’lerle sınırlı değildir, her teşebbüs lehine işler) ve bulut sözleşmelerinde geçiş (switching) sürelerinin ve ücret sınırlarının işlenmesi. Ürün tasarımında ise “erişilebilir tasarım” yükümlülüğü, yeni nesil ürünler için mühendislik gündemine girmiştir.

GDPR ve KVKK ile ilişki

Veri setinde kişisel veri varsa Data Act, veri koruma hukukunun yerine geçmez; birlikte uygulanır. Türk üreticiler için pratik sonuç: erişim taleplerini karşılayan süreç, KVKK/GDPR süzgeciyle birlikte tasarlanmalıdır.

Ticari sır savunması nasıl kurulur?

Data Act’in en çok tartışılan dengesi, veri paylaşımı ile ticari sır koruması arasındadır. Tüzük, sır sahibine kategorik ret hakkı vermez; ancak paylaşımı koruyucu tedbirlere bağlama hakkı verir: gizlilik sözleşmeleri, teknik erişim sınırları, kullanım amacı kısıtları ve istisnai hâllerde paylaşımın askıya alınması. Pratikte bu, üç hazırlık gerektirir: hangi veri alanlarının sır niteliği taşıdığının envanteri, sır koruma tedbirlerinin belgelenmesi ve erişim taleplerine verilecek standart yanıt protokolü. Sır savunması, talep geldiğinde değil ürün tasarlanırken kurulur — fikri mülkiyet ekibimizin bu alandaki çalışması tam da bu envanterle başlar.

Sektörlere göre etki haritası

Otomotiv ve makine üreticileri: araç ve makine verisine bağımsız servislerin erişim talepleri; garanti ve sorumluluk hükümlerinin yeniden dengelenmesi gerekir. Enerji ve IoT tabanlı hizmetler: sayaç ve sensör verisinin müşteriyle ve üçüncü kişilerle paylaşım düzeni. Lojistik: filo telemetrisinin müşteri sözleşmelerindeki durumu. Yazılım/SaaS: bulut geçiş sürelerinin ve veri ihraç formatlarının sözleşmeye işlenmesi — Legal Tech odağımızın tedarik müzakerelerinde bu hükümler artık standart pazarlık kalemidir. AB pazarına e-ticaretle açılan Türk markaları için de bağlantılı ürün satışı, Data Act kapsamına doğrudan giriş demektir.

Köksal yaklaşımı

Veriler odağımız; Data Act kapsam analizini, GDPR/KVKK uyumuyla ve veri sözleşmeleri mimarisiyle tek projede birleştirir. Veriler & Siber Güvenlik Masamız, teknik ekiplerle aynı dili konuşarak erişim taleplerini karşılayan süreçleri kurar.

Sonuç

Data Act, veri sözleşmelerini ürünün parçası hâline getirdi. Erken uyum; hem yaptırım riskini küçültür hem bağımsız servis ve veri iş birliği pazarında ticari fırsat yaratır. Bağlantılı ürün satan her Türk üreticinin 2026 gündeminde bu dosya olmalıdır.

Bu içerik genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Somut durumunuza ilişkin değerlendirme için ekibimizle iletişime geçiniz.
Sven Köksal

Yazar

Sven Köksal

Hukuk Mühendisi

Hukuk teknolojisi, süreç tasarımı ve dijital iş modellerinde danışmanlık.

İlgili Çalışma Alanları

Yayını hizmetler, faaliyet alanları, odak alanları, sektörler ve masalarla birlikte okuyun.

Hizmetler

Bu yayınla doğrudan bağlantılı çalışma başlıkları.

Tümünü görün

Faaliyet Alanları

Konunun oturduğu hukuki disiplinler.

Tümünü görün

Odak Alanları

Müvekkil ihtiyacına göre birlikte değerlendirilen odaklar.

Tümünü görün

Odak Sektörleri

Bu konunun en sık temas ettiği sektörler.

Tümünü görün

Masalar

Konuyu sınır ötesi veya uzmanlık odağında takip eden masalar.

Tümünü görün

Hayır; asıl yeniliği kişisel olmayan ürün ve hizmet verilerini de kapsamasıdır. Kişisel veri söz konusuysa GDPR/KVKK ayrıca uygulanır.

Ürün AB pazarına sunuluyorsa üretici Türkiye’de olsa da erişim ve paylaşım kuralları devreye girer.

Hayır; genel bilgilendirmedir. Ürünleriniz için ekibimizle görüşün.

Bilgi Merkezi

Data Act kapsamınızı analiz edelim

Ürün portföyünüzü tarar, erişim taleplerine hazır sözleşme ve süreç setini kurarız.