修订:2024年3月2日,第7499号法律第34条
(1) 存在第5条和第6条规定的条件之一,且对拟传输目的地国家、该国内部门或国际组织存在充分性决定的,数据控制者和数据处理者可以向境外传输个人数据。
(2) 充分性决定由委员会作出,并在《官方公报》上公布。委员会认为必要时,征求相关机构和组织的意见。充分性决定至少每四年评估一次。委员会根据评估结果或者在其认为必要的其他情形下,可以对充分性决定作出面向将来生效的修改、中止或撤销。
(3) 作出充分性决定时,应当首先考虑下列事项:
a) 土耳其与拟接收个人数据的国家、该国内部门或国际组织之间在个人数据传输方面的互惠情况。
b) 拟接收个人数据的国家的相关法规及其实践,以及拟接收个人数据的国际组织所适用的规则。
c) 拟接收个人数据的国家或者国际组织所适用的范围内,是否存在独立且有效的数据保护机构,以及是否存在行政和司法救济途径。
ç) 拟接收个人数据的国家或国际组织是否为有关个人数据保护的国际公约的缔约方或相关国际组织的成员。
d) 拟接收个人数据的国家或国际组织是否为土耳其所参加的全球性或区域性组织的成员。
e) 土耳其为缔约方的国际公约。
(4) 不存在充分性决定的,在存在第5条和第6条规定的条件之一,且数据主体在拟传输目的地国家也有行使其权利和寻求有效法律救济之可能的前提下,如当事各方提供下列适当保障之一,数据控制者和数据处理者可以向境外传输个人数据:
a) 境外公共机构和组织或国际组织与土耳其境内公共机构和组织或具有公共机构性质的职业组织之间存在不具有国际公约性质的协议,且经委员会许可传输。
b) 存在从事共同经济活动的企业集团内各公司有义务遵守的、包含个人数据保护规定并经委员会批准的有约束力的公司规则。
c) 存在委员会公布的标准合同,其中包含数据类别、数据传输目的、接收方及接收方群体、数据接收方将采取的技术和管理措施、针对特殊类别个人数据采取的额外措施等事项。
ç) 存在包含确保充分保护之条款的书面承诺书,且经委员会许可传输。
(5) 标准合同应当自签署之日起五个工作日内,由数据控制者或数据处理者通知保护局。
(6) 不存在充分性决定且无法提供第4款规定的任何适当保障的,数据控制者和数据处理者仅可在偶发情况下,且仅在存在下列情形之一时,向境外传输个人数据:
a) 数据主体在被告知可能存在的风险的前提下,对传输给予明确同意。
b) 传输为履行数据主体与数据控制者之间的合同或者为实施应数据主体请求而采取的合同前措施所必需。
c) 传输为订立或履行数据控制者与另一自然人或法人之间为数据主体利益而订立的合同所必需。
ç) 传输为重大公共利益所必需。
d) 传输个人数据为设立、行使或保护某项权利所必需。
e) 因事实上不能而无法表示同意或者其同意不被赋予法律效力的人,为保护其本人或他人的生命或身体完整,传输个人数据是必需的。
f) 从向公众或具有正当利益的人员开放的登记簿进行传输,但以符合相关法规规定的查阅登记簿所需条件且具有正当利益的人员提出请求为限。
(7) 第6款(a)项、(b)项和(c)项不适用于公共机构和组织受公法调整的活动。
(8) 对于已传输至境外的个人数据的后续传输以及向国际组织的传输,数据控制者和数据处理者亦应提供本法规定的保障,并适用本条规定。
(9) 在不影响国际公约规定的前提下,在土耳其或数据主体的利益将受到严重损害的情形下,个人数据只有在征求相关公共机构或组织的意见后,经委员会许可,方可向境外传输。
(10) 其他法律中关于向境外传输个人数据的规定不受影响。
(11) 本条实施的程序和原则由条例规定。
土耳其语原文
MADDE 9 · Kişisel verilerin yurt dışına aktarılması
(Değişik:2/3/2024-7499/34 md.)
(1) Kişisel veriler, 5 inci ve 6 ncı maddelerde belirtilen şartlardan birinin varlığı ve aktarımın yapılacağı ülke, ülke içerisindeki sektörler veya uluslararası kuruluşlar hakkında yeterlilik kararı bulunması halinde, veri sorumluları ve veri işleyenler tarafından yurt dışına aktarılabilir.
(2) Yeterlilik kararı, Kurul tarafından verilir ve Resmî Gazete’de yayımlanır. Kurul, ihtiyaç duyması halinde ilgili kurum ve kuruluşların görüşünü alır. Yeterlilik kararı, en geç dört yılda bir değerlendirilir. Kurul, değerlendirme sonucunda veya gerekli gördüğü diğer hallerde, yeterlilik kararını ileriye etkili olmak üzere değiştirebilir, askıya alabilir veya kaldırabilir.
(3) Yeterlilik kararı verilirken öncelikle aşağıdaki hususlar dikkate alınır:
a) Kişisel verilerin aktarılacağı ülke, ülke içerisindeki sektörler veya uluslararası kuruluşlar ile Türkiye arasında kişisel veri aktarımına ilişkin karşılıklılık durumu.
b) Kişisel verilerin aktarılacağı ülkenin ilgili mevzuatı ve uygulaması ile kişisel verilerin aktarılacağı uluslararası kuruluşun tâbi olduğu kurallar.
c) Kişisel verilerin aktarılacağı ülkede veya uluslararası kuruluşun tâbi olduğu bağımsız ve etkin bir veri koruma kurumunun varlığı ile idari ve adli başvuru yollarının bulunması.
ç) Kişisel verilerin aktarılacağı ülkenin veya uluslararası kuruluşun, kişisel verilerin korunmasıyla ilgili uluslararası sözleşmelere taraf veya uluslararası kuruluşlara üye olma durumu.
d) Kişisel verilerin aktarılacağı ülkenin veya uluslararası kuruluşun, Türkiye’nin üye olduğu küresel veya bölgesel kuruluşlara üye olma durumu.
e) Türkiye’nin taraf olduğu uluslararası sözleşmeler.
(4) Kişisel veriler, yeterlilik kararının bulunmaması durumunda, 5 inci ve 6 ncı maddelerde belirtilen şartlardan birinin varlığı, ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması kaydıyla, aşağıda belirtilen uygun güvencelerden birinin taraflarca sağlanması halinde veri sorumluları ve veri işleyenler tarafından yurt dışına aktarılabilir:
a) Yurt dışındaki kamu kurum ve kuruluşları veya uluslararası kuruluşlar ile Türkiye’deki kamu kurum ve kuruluşları veya kamu kurumu niteliğindeki meslek kuruluşları arasında yapılan uluslararası sözleşme niteliğinde olmayan anlaşmanın varlığı ve Kurul tarafından aktarıma izin verilmesi.
b) Ortak ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketlerin uymakla yükümlü oldukları, kişisel verilerin korunmasına ilişkin hükümler ihtiva eden ve Kurul tarafından onaylanan bağlayıcı şirket kurallarının varlığı.
c) Kurul tarafından ilan edilen, veri kategorileri, veri aktarımının amaçları, alıcı ve alıcı grupları, veri alıcısı tarafından alınacak teknik ve idari tedbirler, özel nitelikli kişisel veriler için alınan ek önlemler gibi hususları ihtiva eden standart sözleşmenin varlığı.
ç) Yeterli korumayı sağlayacak hükümlerin yer aldığı yazılı bir taahhütnamenin varlığı ve Kurul tarafından aktarıma izin verilmesi.
(5) Standart sözleşme, imzalanmasından itibaren beş iş günü içinde veri sorumlusu veya veri işleyen tarafından Kuruma bildirilir.
(6) Veri sorumluları ve veri işleyenler, yeterlilik kararının bulunmaması ve dördüncü fıkrada öngörülen uygun güvencelerden herhangi birinin sağlanamaması durumunda, arızi olmak kaydıyla sadece aşağıdaki hallerden birinin varlığı halinde yurt dışına kişisel veri aktarabilir:
a) İlgili kişinin, muhtemel riskler hakkında bilgilendirilmesi kaydıyla, aktarıma açık rıza vermesi.
b) Aktarımın, ilgili kişi ile veri sorumlusu arasındaki bir sözleşmenin ifası veya ilgili kişinin talebi üzerine alınan sözleşme öncesi tedbirlerin uygulanması için zorunlu olması.
c) Aktarımın, ilgili kişi yararına veri sorumlusu ve diğer bir gerçek veya tüzel kişi arasında yapılacak bir sözleşmenin kurulması veya ifası için zorunlu olması.
ç) Aktarımın üstün bir kamu yararı için zorunlu olması.
d) Bir hakkın tesisi, kullanılması veya korunması için kişisel verilerin aktarılmasının zorunlu olması.
e) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için kişisel verilerin aktarılmasının zorunlu olması.
f) Kamuya veya meşru menfaati bulunan kişilere açık olan bir sicilden, ilgili mevzuatta sicile erişmek için gereken şartların sağlanması ve meşru menfaati olan kişinin talep etmesi kaydıyla aktarım yapılması.
(7) Altıncı fıkranın (a), (b) ve (c) bentleri, kamu kurum ve kuruluşlarının kamu hukukuna tâbi faaliyetlerine uygulanmaz.
(8) Veri sorumlusu ve veri işleyenler tarafından, yurt dışına aktarılan kişisel verilerin sonraki aktarımları ve uluslararası kuruluşlara aktarımlar bakımından da bu Kanunda yer alan güvenceler sağlanır ve bu madde hükümleri uygulanır.
(9) Kişisel veriler, uluslararası sözleşme hükümleri saklı kalmak üzere, Türkiye’nin veya ilgili kişinin menfaatinin ciddi bir şekilde zarar göreceği durumlarda, ancak ilgili kamu kurum veya kuruluşunun görüşü alınarak Kurulun izniyle yurt dışına aktarılabilir.
(10) Kişisel verilerin yurt dışına aktarılmasına ilişkin diğer kanunlarda yer alan hükümler saklıdır.
(11) Bu maddenin uygulanmasına ilişkin usul ve esaslar yönetmelikle düzenlenir.