Odak Alanı

Veriyi koruyan ve değerlendiren hukuki mimari.

KVKK ve GDPR çift uyumundan Data Act’e: veri envanteri, yurt dışı aktarım, veri sözleşmeleri ve ihlal müdahalesi — veriyi hem koruyan hem değer üreten hukuki mimari.

Genel Bakış

Veriler için bütüncül hukuki çerçeve

Veri artık yalnızca “kişisel verilerin korunması” başlığından ibaret değildir. Şirketin müşteri ilişkisi, çalışan yönetimi, ürün verisi, tedarikçi ilişkileri ve yapay zekâ kullanımı veri yönetişimine bağlıdır; AB Veri Yasası gibi yeni kurallar kişisel olmayan verileri de paylaşım ve erişim yükümlülüklerine bağlamaktadır.

Veriyi hem korunacak bir risk hem de ticarileştirilecek bir varlık olarak ele alırız: KVKK/GDPR uyumu, aktarım mimarisi, veri paylaşım ve lisans sözleşmeleri, saklama-imha düzeni ve ihlal müdahalesini tek uygulanabilir sistemde birleştiririz.

Köksal Avukatlık Ortaklığı veri yapay zeka siber güvenlik ve legal tech çalışmaları için teknoloji görseli
Uyum Açıkları

Veri düzenlerinde en sık gördüğümüz 6 açık

Veri uyumu artık tek kanunluk iş değil: KVKK, GDPR ve AB’nin yeni veri mevzuatı aynı operasyonda kesişiyor. Açıklar da tam bu kesişimlerde doğuyor.

01

Envanter fiilî işleyişten kopuk

Kayıtlardaki veri envanteri ile gerçekte dönen süreçler ayrıştığında, bütün metin seti temelsiz kalır — denetimde ilk çelişki burada yakalanır.

KVKK m.16 · GDPR m.30KVKK/GDPR uyum programı →
02

Yurt dışı aktarım 2024 rejimine taşınmamış

Bulut, analitik ve grup içi akışlar; standart sözleşme, imzadan itibaren beş iş günü içinde bildirim ve senaryo bazlı güvence ister. Eski “açık rıza” pratiği artık taşımaz.

KVKK m.9 (7499) · Aktarım YönetmeliğiAktarım & standart sözleşme →
03

Veri sözleşmeleri eksik zincir

İşleyen, alt işleyen ve ortak sorumluluk zinciri sözleşmesiz kaldığında, ihlal günü sorumluluk paylaşımı belirsizleşir — tazmin de savunma da zorlaşır.

DPA zinciri · GDPR m.28Veri sözleşmeleri & lisanslama →
04

Data Act yükümlülükleri radar dışı

Bağlantılı ürün ve ilgili hizmet verilerinde kullanıcıya erişim, paylaşım ve bulut geçiş hakları uygulamaya girdi; ürün ve sözleşme tasarımı buna göre güncellenmelidir.

EU Data Act (2025’ten beri uygulamada)Data Act uyumu →
05

İhlal müdahalesi plansız

72 saatlik bildirim penceresi, planı olmayan şirket için panik penceresidir. Tespit, değerlendirme, bildirim ve iletişim adımları önceden yazılmalıdır.

GDPR m.33 · KVKK Kurul kararı (72 saat)İhlal & olay müdahalesi →
06

Teknik tedbirler belgelenmiyor

Alınan güvenlik önlemleri politika ve kayıtla belgelenmedikçe, hukuken “alınmamış” sayılma riski taşır; BGYS katmanı uyumun ispat aracıdır.

KVKK m.12 · BGYS pratiğiBilgi güvenliği & BGYS →
Neden Köksal?

KVKK, GDPR ve veri ekonomisini tek düzende okuyan ekip

Veri uyumu, klasörde duran metinlerle değil işleyen süreçlerle sağlanır. KVKK ile GDPR’ı tek düzende ele alır, Data Act gibi veri ekonomisi kurallarını sözleşme setinize işler; özellikle Almanya bağlantılı veri akışlarını iki mevzuata birden uyumlu, denetime hazır biçimde kurarız.

  • KVKK ve GDPR’da çift yetkinlik, tek uyum düzeni
  • Türkiye–DACH veri aktarımlarında saha pratiği
  • Veri paylaşım, lisans ve DPA sözleşmelerinde işlem deneyimi
  • Data Act ve veri ekonomisi kurallarının erken uyum planlaması
  • İhlal anında hızlı müdahale ve Kurul deneyimi
Veriler çok disiplinli ekip
Neden Köksal?

Veriyi iki mevzuatta birden savunulabilir kılan ekip

2Rejim tek programda — KVKK & GDPR
5İş günü — aktarım bildirimi disiplini
72sİhlal müdahale çerçevesi
TR·DE·ENPolitika ve sözleşme dilleri
09

İlgili Mevzuat

Veriler odağını doğrudan ilgilendiren mevzuatı Mevzuat Radarı’nda sade bir dille izliyoruz.

ABAvrupa B.AB Direktif & TüzükYeni değişiklikAB Yapay Zekâ Tüzüğü (AI Act)Kaynak · ABl. L, 12.7.2024Yürürlük · 01.08.2024 (kademeli)Son değişiklik · Tem 2026 (Digital Omnibus — yüksek risk takvimi ertelendi; ABl. yayımı bekleniyor)

Dünyanın ilk kapsamlı yapay zekâ düzenlemesi: risk temelli sınıflandırma, sağlayıcı/kullanıcı yükümlülükleri ve kademeli uygulama takvimi. Çıktısı AB’de kullanılan Türk şirketlerini de kapsayabilir.

İlgiliKişisel Verilerin KorunmasıFikri Mülkiyet HukukuBorçlar & Sözleşmeler Hukuku
ABAvrupa B.AB Direktif & TüzükYürürlükteAB Genel Veri Koruma Tüzüğü (GDPR)Kaynak · ABl. L 119, 4.5.2016Yürürlük · 25.05.2018Son değişiklik · Kas 2025 (Digital Omnibus önerisi — tüzük metni değişmedi)

AB veri koruma rejiminin çerçevesi: AB’deki kişilere mal ve hizmet sunan veya davranışlarını izleyen Türk şirketlerini de doğrudan kapsar.

İlgiliKişisel Verilerin KorunmasıTicaret HukukuBorçlar & Sözleşmeler Hukuku
TRTürkiyeKanunYürürlükteKişisel Verilerin Korunması Kanunu (KVKK, 6698)Kaynak · RG 29677, 07.04.2016Yürürlük · 07.04.2016Son değişiklik · Mar 2024 (7499) · Oca 2025 (yurt dışı aktarım rehberi)

Türkiye’nin veri koruma çerçevesi: 2024 değişiklikleriyle özel nitelikli veriler ve yurt dışı aktarım rejimi yeniden kuruldu; standart sözleşme ve Kurul bildirimi uygulamanın merkezinde.

İlgiliKişisel Verilerin Korunmasıİş HukukuTicaret Hukuku
ABAvrupa B.AB Direktif & TüzükYeni değişiklikAB Veri Yasası (Data Act)Kaynak · ABl. L, 22.12.2023Yürürlük · 12.09.2025 (uygulama)Son değişiklik · Eyl 2025 (uygulama) · sırada 12.09.2026 (tasarım yükümlülüğü); Digital Omnibus önerisi müzakerede

Bağlantılı ürün ve ilgili hizmet verilerine erişim, paylaşım ve bulut geçişi kuralları: veri ekonomisinin sözleşme düzenini yeniden kuran tüzük Eylül 2025’ten beri uygulanıyor.

İlgiliKişisel Verilerin KorunmasıBorçlar & Sözleşmeler HukukuTicaret Hukuku
Mevzuat Radarı’nı açın
Pratik Kaynak

Veriler için 9 maddelik hukuki kontrol listesi

E-postanızı bırakın; tam listeyi hemen açalım. Yazdırıp ekibinizle paylaşabilirsiniz.

  1. Envanter güncel — İşleme faaliyetleri kaydı son organizasyon ve araç değişikliklerini yansıtıyor.
  2. VERBİS eşleşmesi — Sicil kaydı envanterle birebir; eşik ve istisna değerlendirmesi belgeli.
  3. Aktarım haritası — Yurt dışına akan her veri hattı için araç (SCC/BCR/yeterlilik) ve bildirim durumu net.
  4. DPA zinciri — İşleyen ve alt işleyen sözleşmeleri eksiksiz; denetim hakları yazılı.
  5. Çerez ve rıza katmanı — Rıza öncesi izleme yok; kayıtlar ispat üretiyor.
  6. İhlal planı ve tatbikat — Müdahale planı yazılı, roller atanmış, yılda bir tatbikat yapılmış.
  7. Saklama-imha uygulanıyor — Politika rafta değil; periyodik imha kayıtları tutuluyor.
  8. Data Act analizi — Bağlantılı ürün/hizmet verileri için erişim ve paylaşım yükümlülükleri değerlendirilmiş.
  9. Güvenlik belgeleri — Teknik-idari tedbirler politika, test ve eğitim kayıtlarıyla belgeleniyor.

Envanter, tüm işleme faaliyetlerinin iç kaydıdır ve herkes için zorunludur; VERBİS ise kriterleri sağlayan veri sorumlularının kamuya açık sicil bildirimi. Envanteri operasyonla uyumlu kurar, VERBİS’i buradan türetiriz.

Evet, ancak 2024 sonrası rejimde uygun aktarım aracı (çoğunlukla Kurul’un standart sözleşmesi) kurulmalı ve süresinde bildirim yapılmalıdır; aydınlatma metinleri de aktarımı kapsamalıdır. Grup içi akışı tek sözleşme setiyle kurarız.

Gerçekten anonimleştirilmiş veri kapsam dışıdır; ancak yeniden kimliklendirme mümkünse veri “anonim” sayılmaz. Anonimleştirme tekniğinin yeterliliğini hukuki ve teknik testlerle doğrular, veri setlerinizi güvenle kullanılabilir hâle getiririz.

KVKK’nın güncel rejiminde en pratik yol çoğu zaman Kurulca ilan edilen standart sözleşmedir; imza sonrası Kurula bildirim dahil kayıt yükümlülükleri vardır ve GDPR tarafında da güvence gerekir. Grup içi aktarım yapınızı iki mevzuata birden uygun tek sözleşme setiyle kurarız.

Hem KVKK hem GDPR, ihlalin kısa sürede otoriteye bildirilmesini ister; gecikme başlı başına yaptırım nedenidir. Önceden hazır bir müdahale planıyla; tespit, sınırlama, bildirim ve iletişim adımları panik olmadan yürür.

Rıza alınmadan çalışan çerezler ve “hepsini kabul et” baskılı tasarımlar; hem KVKK hem GDPR yönünden risklidir. Çerez katmanınızı gerçek tercih sunan, kayıt tutan bir yapıya dönüştürürüz.

GDPR; AB’deki kişilere mal/hizmet sunuyor veya davranışlarını izliyorsanız sizi de kapsar ve KVKK’dan farklı ek yükümlülükler (temsilci, DPIA, farklı bildirim düzeni) getirir. Mevcut uyumunuzu GDPR eşiğinden geçirir, farkları kapatırız.

Bağlantılı (IoT) ürün veya ilgili dijital hizmet sunuyorsanız yahut AB’de bulut/veri hizmeti kullanıyorsanız etkilenmeniz muhtemeldir: kullanıcıya veri erişimi, üçüncü kişiyle paylaşım ve sağlayıcı değiştirme hükümleri sözleşmelerinize işlenmelidir. Kapsam analiziyle başlar, gereken revizyonları önceliklendiririz.

Odak Alanı

Veriler odağında hukuki strateji kuralım.

İhtiyacınızı ilgili faaliyet alanları, sektörler ve masalarla birlikte değerlendirelim.