Ülkemizde teknoloji ve finans dünyasını yakından ilgilendiren bir gelişme meydana geldi. Bilindiği üzere uzun yıllardır PayPal platformu Türkiye’de erişim engeline çarptırılmıştı. Bunun yanı sıra Apple Pay’in ülkemizde aktif olarak kullanılmasının önünde de çeşitli yasal engeller bulunuyordu. Fakat son gelişmelerle beraber çok yakında bu durumun değişeceği tahmin ediliyor.
Gece geç saatlerde yayınlanan 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (KVKK) 9. maddesinde gerçekleştirilen düzenlemelerle birlikte başta PayPal ve Apple Pay olmak üzere küresel ödeme platformlarının ülkemizde faaliyet sunabilmesine ilişkin önemli değişiklikler karşımıza çıktı. Resmi Gazete’de yayımlanan kararla birlikte bu platformların ülkemizde hizmet vermeye başlayabilmeleri adına kapı aralanmış oldu.
Resmi Gazete’den küresel dijital finans hizmetleri için yeşil ışık
Resmi Gazete’de yayımlanan karardan sonra artık yurt dışı merkezli firmalar, ülkemizde topladıkları kullanıcı verilerini kendi ülkelerinde saklama fırsatına sahip olabilecek. PayPal, Apple, X, Meta ve Google gibi birçok teknoloji devini ilgilendiren bu gelişme, şimdiden büyük bir heyecan yaratmayı başardı.
Alınan kararla birlikte PayPal için ülkemizde yıllardır uygulanan erişim engeli yasağı da ortadan kalkabilir. Fakat elbette ki bu platformlar yine de bazı sınırlamalarla karşı karşıya kalabilecek. Söz konusu gelişmelerden yararlanmak isteyen şirketler, belli başlı yeterlilik kriterlerini sağlamaları halinde ülkemizde faaliyet gösterme imkanı elde edecek.
Kişisel verileri koruma mevzuatı ve uygulaması, bağımsız ve etkin bir veri koruma kurumunun varlığı gibi kriterler göz önünde bulundurulacak. Yeni yasa, uzun zamandır ülkemizde kullanılamayan PayPal’ın yeniden Türkiye’ye girmesi için kapı aralarken, aynı zamanda iPhone cihazlarında temassız ödeme yöntemi olarak kullanılan Apple Pay gibi servisler de Türkiye’de kullanılabilecek.
Resmi Gazete’de konuya ilişkin yayımlanan karar şu şekilde karşımıza çıkıyor:
“MADDE 34- 6698 sayılı Kanunun 9 uncu maddesi aşağıdaki şekilde değiştirilmiştir.
MADDE 9- (1) Kişisel veriler, 5 inci ve 6 ncı maddelerde belirtilen şartlardan birinin varlığı ve aktarımın yapılacağı ülke, ülke içerisindeki sektörler veya uluslararası kuruluşlar hakkında yeterlilik kararı bulunması halinde, veri sorumluları ve veri işleyenler tarafından yurt dışına aktarılabilir.
(2) Yeterlilik kararı, Kurul tarafından verilir ve Resmî Gazete’de yayımlanır. Kurul, ihtiyaç duyması halinde ilgili kurum ve kuruluşların görüşünü alır. Yeterlilik kararı, en geç dört yılda bir değerlendirilir. Kurul, değerlendirme sonucunda veya gerekli gördüğü diğer hallerde, yeterlilik kararını ileriye etkili olmak üzere değiştirebilir, askıya alabilir veya kaldırabilir.
(3) Yeterlilik kararı verilirken öncelikle aşağıdaki hususlar dikkate alınır:
a) Kişisel verilerin aktarılacağı ülke, ülke içerisindeki sektörler veya uluslararası kuruluşlar ile Türkiye arasında kişisel veri aktarımına ilişkin karşılıklılık durumu.
b) Kişisel verilerin aktarılacağı ülkenin ilgili mevzuatı ve uygulaması ile kişisel verilerin aktarılacağı uluslararası kuruluşun tâbi olduğu kurallar.
c) Kişisel verilerin aktarılacağı ülkede veya uluslararası kuruluşun tâbi olduğu bağımsız ve etkin bir veri koruma kurumunun varlığı ile idari ve adli başvuru yollarının bulunması.
ç) Kişisel verilerin aktarılacağı ülkenin veya uluslararası kuruluşun, kişisel verilerin korunmasıyla ilgili uluslararası sözleşmelere taraf veya uluslararası kuruluşlara üye olma durumu.
d) Kişisel verilerin aktarılacağı ülkenin veya uluslararası kuruluşun, Türkiye’nin üye olduğu küresel veya bölgesel kuruluşlara üye olma durumu. e) Türkiye’nin taraf olduğu uluslararası sözleşmeler.
(4) Kişisel veriler, yeterlilik kararının bulunmaması durumunda, 5 inci ve 6 ncı maddelerde belirtilen şartlardan birinin varlığı, ilgili kişinin aktarımın yapılacağı ülkede de haklarını kullanma ve etkili kanun yollarına başvurma imkânının bulunması kaydıyla, aşağıda belirtilen uygun güvencelerden birinin taraflarca sağlanması halinde veri sorumluları ve veri işleyenler tarafından yurt dışına aktarılabilir:
a) Yurt dışındaki kamu kurum ve kuruluşları veya uluslararası kuruluşlar ile Türkiye’deki kamu kurum ve kuruluşları veya kamu kurumu niteliğindeki meslek kuruluşları arasında yapılan uluslararası sözleşme niteliğinde olmayan anlaşmanın varlığı ve Kurul tarafından aktarıma izin verilmesi.
b) Ortak ekonomik faaliyette bulunan teşebbüs grubu bünyesindeki şirketlerin uymakla yükümlü oldukları, kişisel verilerin korunmasına ilişkin hükümler ihtiva eden ve Kurul tarafından onaylanan bağlayıcı şirket kurallarının varlığı.
c) Kurul tarafından ilan edilen, veri kategorileri, veri aktarımının amaçları, alıcı ve alıcı grupları, veri alıcısı tarafından alınacak teknik ve idari tedbirler, özel nitelikli kişisel veriler için alınan ek önlemler gibi hususları ihtiva eden standart sözleşmenin varlığı.
ç) Yeterli korumayı sağlayacak hükümlerin yer aldığı yazılı bir taahhütnamenin varlığı ve Kurul tarafından aktarıma izin verilmesi.
(5) Standart sözleşme, imzalanmasından itibaren beş iş günü içinde veri sorumlusu veya veri işleyen tarafından Kuruma bildirilir.
(6) Veri sorumluları ve veri işleyenler, yeterlilik kararının bulunmaması ve dördüncü fıkrada öngörülen uygun güvencelerden herhangi birinin sağlanamaması durumunda, arızi olmak kaydıyla sadece aşağıdaki hallerden birinin varlığı halinde yurt dışına kişisel veri aktarabilir:
a) İlgili kişinin, muhtemel riskler hakkında bilgilendirilmesi kaydıyla, aktarıma açık rıza vermesi.
b) Aktarımın, ilgili kişi ile veri sorumlusu arasındaki bir sözleşmenin ifası veya ilgili kişinin talebi üzerine alınan sözleşme öncesi tedbirlerin uygulanması için zorunlu olması.
c) Aktarımın, ilgili kişi yararına veri sorumlusu ve diğer bir gerçek veya tüzel kişi arasında yapılacak bir sözleşmenin kurulması veya ifası için zorunlu olması.
ç) Aktarımın üstün bir kamu yararı için zorunlu olması.
d) Bir hakkın tesisi, kullanılması veya korunması için kişisel verilerin aktarılmasının zorunlu olması.
e) Fiili imkânsızlık nedeniyle rızasını açıklayamayacak durumda bulunan veya rızasına hukuki geçerlilik tanınmayan kişinin kendisinin ya da bir başkasının hayatı veya beden bütünlüğünün korunması için kişisel verilerin aktarılmasının zorunlu olması.
f) Kamuya veya meşru menfaati bulunan kişilere açık olan bir sicilden, ilgili mevzuatta sicile erişmek için gereken şartların sağlanması ve meşru menfaati olan kişinin talep etmesi kaydıyla aktarım yapılması.
Altıncı fıkranın (a), (b) ve (c) bentleri, kamu kurum ve kuruluşlarının kamu hukukuna tâbi faaliyetlerine uygulanmaz.
(8) Veri sorumlusu ve veri işleyenler tarafından, yurt dışına aktarılan kişisel verilerin sonraki aktarımları ve uluslararası kuruluşlara aktarımlar bakımından da bu Kanunda yer alan güvenceler sağlanır ve bu madde hükümleri uygulanır.
(9) Kişisel veriler, uluslararası sözleşme hükümleri saklı kalmak üzere, Türkiye’nin veya ilgili kişinin menfaatinin ciddi bir şekilde zarar göreceği durumlarda, ancak ilgili kamu kurum veya kuruluşunun görüşü alınarak Kurulun izniyle yurt dışına aktarılabilir.
(10) Kişisel verilerin yurt dışına aktarılmasına ilişkin diğer kanunlarda yer alan hükümler saklıdır. (11) Bu maddenin uygulanmasına ilişkin usul ve esaslar yönetmelikle düzenlenir.”
Peki ya siz Resmi Gazete’de yayımlanan kararla ilgili neler düşünüyorsunuz? Fikir ve görüşlerinizi bizlerle yorumlar bölümünden paylaşabilirsiniz!