Kişisel Verileri Koruma Kurulu (KVKK), Hong Kong merkezli bir şirket tarafından iletilen kişisel veri ihlali bildirimine ilişkin detaylı bir inceleme gerçekleştirdi. Yapılan hukuki değerlendirme neticesinde, söz konusu şirketin Türkiye sınırları içerisinde herhangi bir tüzel kişiliğe veya operasyonel yapılanmaya sahip olmadığı tespit edildi.

Sınır Ötesi Veri İşleme Faaliyetleri

Kurulun inceleme raporuna göre, şirket bünyesinde gerçekleştirilen veri işleme faaliyetlerinin tamamı Hong Kong coğrafyasında yürütülmektedir. Şirketin Türkiye'de herhangi bir iştiraki, grup şirketi veya teknoloji altyapısı bulunmadığı belgelerle teyit edildi. Ayrıca, Türkiye'deki bireylerin şirketin sunduğu ticari ürün veya hizmetlerden yararlanmadığı belirlendi.

Verilerin toplanması ve işlenmesi süreçlerinin tamamen yurt dışı merkezli otel ve teknoloji operasyonları üzerinden yürütüldüğü vurgulandı. Bu kapsamda, Türkiye ile herhangi bir operasyonel bağın kurulmadığı ve kişisel verilerin Türkiye'deki ilgili kişileri kapsayacak şekilde işlenmediği ortaya konuldu.

Hukuki Değerlendirme ve Bildirim Yükümlülüğü

Yapılan inceleme sonucunda, söz konusu şirketin gerçekleştirdiği faaliyetlerin 6698 sayılı Kişisel Verilerin Korunması Kanunu'nun uygulama alanına girmediği sonucuna varıldı. Kanunun sağladığı yetkiler çerçevesinde yapılan değerlendirmede, şirketin Türkiye'de veri sorumlusu sıfatı taşımadığı ve bu nedenle yasal bildirim yükümlülüğü bulunmadığı ifade edildi.

Kurul, somut olayın mevcut yasalar ışığında Kişisel Verilerin Korunması Kanunu kapsamında değerlendirilemeyeceğine hükmetti. Bu gerekçeyle, şirket hakkında herhangi bir idari işlem tesis edilmesine gerek duyulmadığı belirtildi. Veri güvenliği konusundaki uluslararası standartların ve yerel kanunların uygulama sınırları, bu kararla bir kez daha netleşmiş oldu.

Uluslararası şirketlerin Türkiye'deki yasalara uyum süreci, faaliyetlerin yerel pazara dokunup dokunmadığı kriterine göre şekillenmektedir. KVKK, benzer durumdaki şirketlerin Türkiye ile bağlantısı olmayan operasyonları için kanun dışı bir yaptırım uygulamayacağını bu kararıyla tescil etmiş oldu. İlgili karar, veri ihlali bildirimlerinde yetki ve görev alanının sınırlarını çizen emsal niteliğinde bir yaklaşım sergiliyor.