GDPR kapsamında Avrupa Ekonomik Alanı dışına kişisel veri aktarımı yalnız bir Standard Contractual Clauses (SCC) belgesinin imzalanmasıyla tamamlanan mekanik bir sözleşme süreci değildir. Özellikle Schrems II sonrasında veri ihracatçısı ve veri ithalatçısının, aktarımın gerçekleşeceği üçüncü ülkenin hukuk ve uygulamalarını gerçek veri akışı özelinde değerlendirmesi gerekir.
Bu değerlendirme uygulamada çoğunlukla Transfer Impact Assessment (TIA) veya Data Transfer Impact Assessment olarak adlandırılır.
TIA Nedir?
TIA, uluslararası kişisel veri aktarımında seçilen aktarım aracının gerçek koşullarda yeterli koruma sağlayıp sağlayamayacağını değerlendiren ve gerektiğinde tamamlayıcı tedbirleri belirleyen dokümantasyon sürecidir.
“TIA” adıyla GDPR içinde ayrı bir standart form bulunmaz. Ancak Avrupa Komisyonunun güncel SCC’lerinde yer alan Clause 14, tarafların üçüncü ülkenin ilgili hukuk ve uygulamalarını değerlendirmesini gerektirir.
Schrems II Neden Önemli?
Avrupa Birliği Adalet Divanının C-311/18 sayılı Schrems II kararı, veri ihracatçılarının yalnız aktarım aracının metnine güvenemeyeceğini; üçüncü ülkede fiilen sağlanan koruma düzeyinin de dikkate alınması gerektiğini ortaya koydu.
SCC Clause 14 Ne İstiyor?
2021/914 sayılı Komisyon Uygulama Kararındaki SCC Clause 14 kapsamında taraflar, üçüncü ülkenin veri ithalatçısının SCC yükümlülüklerine uymasını engelleyen hukuk veya uygulamalar bulunmadığına ilişkin değerlendirme yapar.
Değerlendirmede özellikle:
- aktarımın somut koşulları,
- işleme zincirinin uzunluğu,
- veri kategorileri,
- alıcının niteliği,
- işleme amacı,
- saklama lokasyonu,
- üçüncü ülke hukuk ve uygulamaları,
- ek teknik, sözleşmesel ve organizasyonel tedbirler
dikkate alınabilir.
Adım 1: Veri Akışını Haritalayın
İlk soru “hangi ülkeye veri gönderiyoruz?” değildir.
Öncelikle:
- hangi kişisel veri,
- hangi sistemden,
- hangi alıcıya,
- hangi amaçla,
- hangi alt işleyenler üzerinden
aktarıldığı bilinmelidir.
Adım 2: Aktarım Mekanizmasını Belirleyin
GDPR Chapter V kapsamında aktarım:
- yeterlilik kararı,
- uygun güvence mekanizması,
- SCC,
- bağlayıcı şirket kuralları
veya somut durumda uygulanabilecek diğer hukuki mekanizmalardan birine dayanabilir.
Adım 3: Üçüncü Ülke Hukukunu Değerlendirin
SCC kullanılıyorsa veri ithalatçısının bulunduğu ülkedeki hukuk ve uygulamaların sözleşme hükümlerine uyumu engelleyip engellemediği incelenmelidir.
Özellikle kamu otoritelerinin kişisel verilere erişim yetkileri ve bu yetkilere karşı mevcut güvenceler önemlidir.
Adım 4: Transferin Somut Koşullarını İnceleyin
Aynı ülkeye yapılan her veri aktarımının risk profili aynı değildir.
Örneğin:
- şifreli müşteri yedeği,
- açık biçimde çalışan verisi,
- müşteri destek ticket’ları,
- AI API’sine gönderilen prompt verileri
farklı teknik ve operasyonel değerlendirme gerektirebilir.
Adım 5: Ek Tedbirler
EDPB Recommendations 01/2020, gerekli olduğu durumlarda tamamlayıcı tedbirlerin değerlendirilmesine ilişkin önemli referanstır.
Teknik Tedbirler
- güçlü şifreleme,
- anahtarların ayrı kontrolü,
- pseudonymisation,
- veri minimizasyonu.
Sözleşmesel Tedbirler
- kamu otoritesi taleplerine ilişkin bildirim,
- şeffaflık yükümlülükleri,
- alt işleyen kontrolü.
Organizasyonel Tedbirler
- erişim prosedürleri,
- incident response,
- audit,
- personel yetkilendirmesi.
Şifreleme Her Sorunu Çözer mi?
Hayır. Şifrelemenin etkinliği anahtarın kimde bulunduğuna ve verinin işlem sırasında çözülmesi gerekip gerekmediğine bağlıdır.
Cloud sağlayıcının veriyi açık biçimde işlemesi gerekiyorsa yalnız disk encryption yeterli risk azaltımı sağlamayabilir.
AI ve SaaS Aktarımları
AI API, CRM, analytics veya diğer SaaS platformlarının kullanılması sırasında:
- verinin işlendiği ülkeler,
- subprocessor listesi,
- retention,
- model training kullanımı,
- erişim yetkileri
ayrıca kontrol edilmelidir.
TIA Bir Defalık Belge Değildir
Aktarım yapısı veya üçüncü ülke koşulları değiştiğinde değerlendirme yeniden gözden geçirilmelidir.
Örneğin:
- yeni subprocessor eklenmesi,
- veri kategorisinin değişmesi,
- yeni ülkeye geçiş,
- yasal rejimde önemli değişiklik
reassessment gerektirebilir.
TIA Kontrol Listesi
- Veri akışı çıkarıldı mı?
- Aktarım mekanizması belli mi?
- SCC modülü doğru seçildi mi?
- Clause 14 değerlendirmesi yapıldı mı?
- Üçüncü ülke hukuk ve uygulamaları incelendi mi?
- Subprocessor zinciri biliniyor mu?
- Ek tedbir ihtiyacı değerlendirildi mi?
- Teknik tedbirlerin gerçekten etkili olduğu doğrulandı mı?
- Değerlendirme yazılı olarak kayıt altına alındı mı?
- Periyodik yeniden değerlendirme planlandı mı?
B10 Yaklaşımı
B10 Digital Agency, uluslararası veri aktarımı çalışmalarında hukuki mekanizmayı gerçek teknik veri akışıyla birlikte değerlendirir. SaaS, cloud, API ve AI sistemlerinin hangi veriyi hangi ülkeye taşıdığı teknik envanter üzerinden görünür hale getirilir.
Resmî Referans Çerçevesi
Bu rehber GDPR Chapter V, Commission Implementing Decision (EU) 2021/914 içindeki SCC Clause 14 ve EDPB Recommendations 01/2020 final sürümü dikkate alınarak güncellenmiştir.
Sonuç
TIA’nın amacı dosyaya bir form koymak değil, kullanılan aktarım mekanizmasının gerçek veri akışında yeterli koruma sağlayıp sağlamadığını gösterebilmektir. SCC, ülke analizi ve teknik tedbirler aynı değerlendirme içinde ele alınmalıdır.
Bu içerik genel bilgilendirme amaçlıdır.