Amended: 2/3/2024, Law No. 7499, Art. 34
(1) Personal data may be transferred abroad by data controllers and data processors where one of the conditions set out in Articles 5 and 6 exists and there is an adequacy decision concerning the country, sectors within the country or international organisations to which the transfer is to be made.
(2) The adequacy decision shall be issued by the Board and published in the Official Gazette. The Board shall obtain the opinion of the relevant institutions and organisations where it deems necessary. The adequacy decision shall be reviewed at least once every four years. As a result of the review or in other cases it deems necessary, the Board may amend, suspend or revoke the adequacy decision with prospective effect.
(3) In issuing an adequacy decision, the following matters shall primarily be taken into account:
a) Reciprocity regarding the transfer of personal data between Türkiye and the country, sectors within the country or international organisations to which the personal data are to be transferred.
b) The relevant legislation and practice of the country to which the personal data are to be transferred, and the rules to which the international organisation to which the personal data are to be transferred is subject.
c) The existence of an independent and effective data protection authority in the country to which the personal data are to be transferred or to which the international organisation is subject, and the availability of administrative and judicial remedies.
ç) Whether the country or international organisation to which the personal data are to be transferred is a party to international conventions or a member of international organisations relating to the protection of personal data.
d) Whether the country or international organisation to which the personal data are to be transferred is a member of global or regional organisations of which Türkiye is a member.
e) International conventions to which Türkiye is a party.
(4) In the absence of an adequacy decision, personal data may be transferred abroad by data controllers and data processors where one of the conditions set out in Articles 5 and 6 exists, provided that the data subject also has the opportunity to exercise his or her rights and to seek effective legal remedies in the country to which the transfer is to be made, if one of the following appropriate safeguards is provided by the parties:
a) The existence of an agreement, not having the nature of an international convention, between public institutions and organisations or international organisations abroad and public institutions and organisations or professional organisations having the nature of public institutions in Türkiye, and authorisation of the transfer by the Board.
b) The existence of binding corporate rules, approved by the Board, containing provisions on the protection of personal data, with which companies within a group of undertakings engaged in a joint economic activity are obliged to comply.
c) The existence of a standard contract announced by the Board, containing matters such as data categories, purposes of the data transfer, recipients and groups of recipients, technical and administrative measures to be taken by the data recipient, and additional measures taken for special categories of personal data.
ç) The existence of a written undertaking containing provisions that will ensure adequate protection, and authorisation of the transfer by the Board.
(5) The standard contract shall be notified to the Authority by the data controller or the data processor within five business days of its signature.
(6) In the absence of an adequacy decision and where none of the appropriate safeguards provided for in paragraph 4 can be provided, data controllers and data processors may transfer personal data abroad, on an incidental basis only, solely where one of the following cases exists:
a) The data subject gives explicit consent to the transfer, provided that he or she has been informed of the possible risks.
b) The transfer is necessary for the performance of a contract between the data subject and the data controller or for the implementation of pre-contractual measures taken at the request of the data subject.
c) The transfer is necessary for the conclusion or performance of a contract to be concluded between the data controller and another natural or legal person for the benefit of the data subject.
ç) The transfer is necessary for an overriding public interest.
d) The transfer of personal data is necessary for the establishment, exercise or protection of a right.
e) The transfer of personal data is necessary for the protection of the life or bodily integrity of the person himself or herself or of another person, where the person is unable to express consent due to actual impossibility or where his or her consent is not deemed legally valid.
f) The transfer is made from a register open to the public or to persons having a legitimate interest, provided that the conditions required by the relevant legislation for access to the register are met and the person having a legitimate interest so requests.
(7) Subparagraphs (a), (b) and (c) of paragraph 6 shall not apply to the activities of public institutions and organisations that are subject to public law.
(8) With regard to onward transfers of personal data transferred abroad and to transfers to international organisations, data controllers and data processors shall also ensure the safeguards set out in this Law, and the provisions of this Article shall apply.
(9) Without prejudice to the provisions of international conventions, in cases where the interests of Türkiye or of the data subject would be seriously harmed, personal data may be transferred abroad only with the permission of the Board, after obtaining the opinion of the relevant public institution or organisation.
(10) The provisions of other laws relating to the transfer of personal data abroad are reserved.
(11) The procedures and principles relating to the implementation of this Article shall be regulated by regulation.
Original Turkish text
MADDE 9 · Kişisel verilerin yurt dışına aktarılması
(Değişik:2/3/2024-7499/34 md.)
(1) Kişisel veriler, 5 inci ve 6 ncı maddelerde belirtilen şartlardan birinin varlığı ve aktarımın yapılacağı ülke, ülke içerisindeki sektörler veya uluslararası kuruluşlar hakkında yeterlilik kararı bulunması halinde, veri sorumluları ve veri işleyenler tarafından yurt dışına aktarılabilir.
(2) Yeterlilik kararı, Kurul tarafından verilir ve Resmî Gazete’de yayımlanır. Kurul, ihtiyaç duyması halinde ilgili kurum ve kuruluşların görüşünü alır. Yeterlilik kararı, en geç dört yılda bir değerlendirilir. Kurul, değerlendirme sonucunda veya gerekli gördüğü diğer hallerde, yeterlilik kararını ileriye etkili olmak üzere değiştirebilir, askıya alabilir veya kaldırabilir.
(3) Yeterlilik kararı verilirken öncelikle aşağıdaki hususlar dikkate alınır:
a) Kişisel verilerin aktarılacağı ülke, ülke içerisindeki sektörler veya uluslararası kuruluşlar ile Türkiye arasında kişisel veri aktarımına ilişkin karşılıklılık durumu.
b) Kişisel verilerin aktarılacağı ülkenin ilgili mevzuatı ve uygulaması ile kişisel verilerin aktarılacağı uluslararası kuruluşun tâbi olduğu kurallar.
c) Kişisel verilerin aktarılacağı ülkede veya uluslararası kuruluşun tâbi olduğu bağımsız ve etkin bir veri koruma kurumunun varlığı ile idari ve adli başvuru yollarının bulunması.
ç) Kişisel verilerin aktarılacağı ülkenin veya uluslararası kuruluşun, kişisel verilerin korunmasıyla ilgili uluslararası sözleşmelere taraf veya uluslararası kuruluşlara üye olma durumu.
d) Kişisel verilerin aktarılacağı ülkenin veya uluslararası kuruluşun, Türkiye’nin üye olduğu küresel veya bölgesel kuruluşlara üye olma durumu.
e) Türkiye’nin taraf olduğu uluslararası sözleşmeler.
(4) Kişisel veriler, yeterlilik kararının bulunmaması durumunda, 5 inci ve 6 ncı maddelerde belirtilen şartlardan birinin varlığı, ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması kaydıyla, aşağıda belirtilen uygun güvencelerden birinin taraflarca sağlanması halinde veri sorumluları ve veri işleyenler tarafından yurt dışına aktarılabilir:
a) Yurt dışındaki kamu kurum ve kuruluşları veya uluslararası kuruluşlar ile Türkiye’deki kamu kurum ve kuruluşları veya kamu kurumu niteliğindeki meslek kuruluşları arasında yapılan uluslararası sözleşme niteliğinde olmayan anlaşmanın varlığı ve Kurul tarafından aktarıma izin verilmesi.
b) Ortak ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketlerin uymakla yükümlü oldukları, kişisel verilerin korunmasına ilişkin hükümler ihtiva eden ve Kurul tarafından onaylanan bağlayıcı şirket kurallarının varlığı.
c) Kurul tarafından ilan edilen, veri kategorileri, veri aktarımının amaçları, alıcı ve alıcı grupları, veri alıcısı tarafından alınacak teknik ve idari tedbirler, özel nitelikli kişisel veriler için alınan ek önlemler gibi hususları ihtiva eden standart sözleşmenin varlığı.
ç) Yeterli korumayı sağlayacak hükümlerin yer aldığı yazılı bir taahhütnamenin varlığı ve Kurul tarafından aktarıma izin verilmesi.
(5) Standart sözleşme, imzalanmasından itibaren beş iş günü içinde veri sorumlusu veya veri işleyen tarafından Kuruma bildirilir.
(6) Veri sorumluları ve veri işleyenler, yeterlilik kararının bulunmaması ve dördüncü fıkrada öngörülen uygun güvencelerden herhangi birinin sağlanamaması durumunda, arızi olmak kaydıyla sadece aşağıdaki hallerden birinin varlığı halinde yurt dışına kişisel veri aktarabilir:
a) İlgili kişinin, muhtemel riskler hakkında bilgilendirilmesi kaydıyla, aktarıma açık rıza vermesi.
b) Aktarımın, ilgili kişi ile veri sorumlusu arasındaki bir sözleşmenin ifası veya ilgili kişinin talebi üzerine alınan sözleşme öncesi tedbirlerin uygulanması için zorunlu olması.
c) Aktarımın, ilgili kişi yararına veri sorumlusu ve diğer bir gerçek veya tüzel kişi arasında yapılacak bir sözleşmenin kurulması veya ifası için zorunlu olması.
ç) Aktarımın üstün bir kamu yararı için zorunlu olması.
d) Bir hakkın tesisi, kullanılması veya korunması için kişisel verilerin aktarılmasının zorunlu olması.
e) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için kişisel verilerin aktarılmasının zorunlu olması.
f) Kamuya veya meşru menfaati bulunan kişilere açık olan bir sicilden, ilgili mevzuatta sicile erişmek için gereken şartların sağlanması ve meşru menfaati olan kişinin talep etmesi kaydıyla aktarım yapılması.
(7) Altıncı fıkranın (a), (b) ve (c) bentleri, kamu kurum ve kuruluşlarının kamu hukukuna tâbi faaliyetlerine uygulanmaz.
(8) Veri sorumlusu ve veri işleyenler tarafından, yurt dışına aktarılan kişisel verilerin sonraki aktarımları ve uluslararası kuruluşlara aktarımlar bakımından da bu Kanunda yer alan güvenceler sağlanır ve bu madde hükümleri uygulanır.
(9) Kişisel veriler, uluslararası sözleşme hükümleri saklı kalmak üzere, Türkiye’nin veya ilgili kişinin menfaatinin ciddi bir şekilde zarar göreceği durumlarda, ancak ilgili kamu kurum veya kuruluşunun görüşü alınarak Kurulun izniyle yurt dışına aktarılabilir.
(10) Kişisel verilerin yurt dışına aktarılmasına ilişkin diğer kanunlarda yer alan hükümler saklıdır.
(11) Bu maddenin uygulanmasına ilişkin usul ve esaslar yönetmelikle düzenlenir.