AB Veri Yasası: Avrupa'da Veri Paylaşımı İçin Yeni Kurallar

Şehir ve veri, AB Veri Yasası'nı ve Avrupa'da veri paylaşımını sembolize ediyor.

11 Ocak 2024 tarihinde, Avrupa Birliği Resmi Gazetesi'nde yayımlanmasından yirmi gün sonra, AB Veri Yasası – Yönetmelik (AB) 2023/2854 – yürürlüğe girdi. Yönetmelik 12 Eylül 2025 tarihinden itibaren geçerli olacak. Bu mevzuat, bağlantılı ürün üreticileri ve ilgili hizmet sağlayıcıları üzerinde temel yeni yükümlülükler getirerek, imalat ve enerjiden sağlık hizmetlerine ve otomotiv endüstrisine kadar geniş bir sektör yelpazesini etkiliyor. İş bağlamında veri üreten, işleyen veya kullanan herkesin bu mevzuatın kapsamını zamanında incelemesi tavsiye edilir.

Veri Koruma Yasası neyi düzenler?

Veri Yasası, Avrupa'nın veri ekonomisindeki rekabetçi konumunu güçlendirmeyi amaçlayan Avrupa veri stratejisinin bir parçasıdır. Yönetmelik, ürün veya hizmetlerin kullanımıyla oluşturulan verilere kimlerin erişebileceği ve bu verilerin hangi koşullar altında paylaşılması gerektiği konusunda kurallar belirler. Bu, tüm verilere genel bir hak değil, altı özel kümeden oluşan bir çerçevedir: kullanıcıların ürün ve hizmet verilerine erişimi, adil şartlarda B2B paylaşımı, istisnai ihtiyaç durumlarında kamu erişimi, veri işleme hizmetleri arasında geçiş, uluslararası hükümetlerin kişisel olmayan verilere erişimine karşı koruma ve birlikte çalışabilirlik.

İşletmelerin yükümlülükleri: ürün tasarımı

Bağlantılı ürünler, üretilen verilerin varsayılan olarak kullanıcı tarafından kolayca, güvenli bir şekilde, ücretsiz ve makine tarafından okunabilir bir formatta doğrudan erişilebilmesini sağlayacak şekilde tasarlanmalı ve üretilmelidir. Akıllı ev cihazları, endüstriyel makineler veya araçlar gibi bağlantılı ürünlerin kullanıcıları, bu sayede ürünün kullanımıyla üretilen verilere erişme hakkını elde ederler. Üreticiler ve hizmet sağlayıcılar artık bu verileri yalnızca kendileri için saklayamazlar.

Önemli olan, bu yükümlülüğün aşamalı olarak uygulanmaya başlanmasıdır. Veri Koruma Yasası'nın tamamı 12 Eylül 2025'ten itibaren yürürlüğe girecek olsa da, bağlantılı ürünler için tasarım ve üretim yükümlülüğü yalnızca 12 Eylül 2026'dan sonra piyasaya sürülen ürünler için geçerlidir. Bu nedenle mevcut ürünler henüz kapsam dışındadır.

B2B veri paylaşımında adil şartlar

Yönetmelik, aşağıdakilere ilişkin özel kurallar içermektedir: B2B veri sözleşmelerindeki sözleşmesel şartlarBir işletmenin diğerine tek taraflı olarak dayattığı bir şart, haksız ise diğer tarafı bağlamaz. Bir şart, müzakere girişimine rağmen diğer tarafın içeriğini etkileyememesi durumunda tek taraflı olarak dayatılmış sayılır. Bunu ispatlama yükümlülüğü, şartı ekleyen tarafa aittir.

Bir şart, ticari uygulamalardan büyük ölçüde saparsa ve iyi niyet ve dürüstlük ilkelerine aykırıysa haksızdır. Yönetmelik, kasıt veya ağır ihmalden kaynaklanan sorumluluğu ortadan kaldıran, diğer tarafın kendi verilerini kullanmasını engelleyen, makul olmayan kısa bir süre içinde tek taraflı feshe izin veren veya önemli fiyat veya diğer maddi değişikliklerin tek taraflı olarak yapılmasına izin veren şartları örnek olarak vermektedir. Hukuki sonuç, haksız şartın diğer tarafı bağlamamasıdır; ancak sözleşmenin geri kalan hükümleri, şartın bölünebilir olması koşuluyla yürürlükte kalır.

GDPR ile etkileşim

Veri Kanunu, Genel Veri Koruma Yönetmeliği'nin (GDPR) yanında yer alır, ancak aralarında önemli bir etkileşim vardır. Yönetmelik de kişisel verileri kapsar, ancak onu veri koruma hukukundan ayırmaz. Kullanıcı, kişisel verileri talep edilen veri sahibi değilse, bu kişisel veriler yalnızca GDPR'nin 6. maddesi uyarınca geçerli bir yasal dayanak mevcut olduğunda sağlanabilir. Bu nedenle Veri Kanunu, GDPR'ye bağımsız bir istisna oluşturmaz: Veri Kanunu kapsamındaki veri erişimi, tarafları sorumluluktan kurtarmaz. GDPR yükümlülükleriAynı şekilde, sağlanan verilerin elde edilme amacının ötesinde daha fazla saklanması veya yeniden kullanılması için de bir temel oluşturmaz.

Bulut taşınabilirliği ve geçişi

Ayrı bir bölüm, veri işleme hizmeti sağlayıcılarının başka bir sağlayıcıya geçişi kolaylaştırmasını gerektiriyor. Müşterilerin geçişini engelleyecek herhangi bir ticari öncesi, ticari, teknik, sözleşmesel veya organizasyonel engel koyamazlar. 12 Ocak 2027'den itibaren, veri işleme hizmeti sağlayıcıları müşterilerden herhangi bir geçiş ücreti talep edemezler. Veri ve yapılandırmaların fiili aktarımı gereksiz gecikme olmaksızın ve hiçbir durumda en fazla otuz günlük zorunlu geçiş döneminden sonra gerçekleşmelidir. Tek bir bulut sağlayıcısına büyük ölçüde bağımlı olan kuruluşlar için bu, sözleşmeleri yenilerken veya yeniden müzakere ederken yeni bir müzakere gücü sunmaktadır.

İstisnai ihtiyaç durumlarında kamu erişimi

Yönetmelik, kamu sektörü kuruluşlarına, kamu acil durumu gibi istisnai ihtiyaç hallerinde, belirli koşullar altında özel verilere erişim talep etme imkanı tanımaktadır. Bu durumda, mikro işletmeler ve küçük işletmeler dışındaki veri sahipleri, gerekli verileri ücretsiz olarak sağlamakla yükümlüdür. Diğer istisnai ihtiyaç hallerinde ise veri sahibi, adil bir tazminat alma hakkına sahiptir. Bu yetki, Yönetmelikte belirtilen orantılılık ve ikincillik koşullarına tabidir.

Hollanda'da Uygulama

Hollanda'da, yaptırım artık Veri Yasası Uygulama Yasası (Uitvoeringswet dataverordening) aracılığıyla yasalara entegre edilmiştir. Hollanda Tüketici ve Piyasa Otoritesi (ACM), ürün verileri, B2B paylaşımı ve bulut taşınabilirliği bölümleri de dahil olmak üzere Yönetmeliğin büyük bir bölümünden sorumlu yetkili mercidir. Hollanda Veri Koruma Otoritesi (AP) ise gizlilik hassasiyeti taşıyan unsurlardan ve belirli maddeler ile V. Bölüm kapsamındaki kişisel verilerin işlenmesinden sorumludur. Her iki otorite de kendi yetki alanlarında, para cezası veya idari para cezası gerektiren bir emir vererek yaptırım uygulayabilir. Uygulama Yasası ayrıca, ACM ve AP arasında bir işbirliği ve bilgi alışverişi düzenlemesi öngörmekte olup, böylece her iki denetleyici kurum da örtüşen konularda koordineli bir şekilde hareket edebilmektedir.

Bu pratikte ne anlama geliyor?

Bağlantılı ürünler geliştiren, ithal eden veya dağıtan işletmelerin, ürün tasarımlarını ve sözleşme yapılarını Veri Yasası'na göre gözden geçirmeleri akıllıca olacaktır. 12 Eylül 2026'dan sonra piyasaya sürülen ürünler için tasarım ve erişilebilirlik yükümlülüğü tam olarak geçerlidir. Kullanıcılar adına veri işleyen hizmet sağlayıcılar, hangi veri paylaşım yükümlülüklerinin kendileri için geçerli olduğunu ve mevcut anlaşmaların (tek taraflı olarak hazırlanmış veri maddeleri de dahil olmak üzere) bunlarla uyumlu olup olmadığını değerlendirmelidir.

Uygulamanın yürürlüğe girmesini bekleyenler geride kalma riskiyle karşı karşıya kalırlar. Ürünleri, hizmetleri ve sözleşmeleri yeni kurallarla zamanında uyumlu hale getirmek sadece uyumluluk meselesiAncak bu durum aynı zamanda fırsatlar da sunuyor: Müşterilerine şeffaflık ve veri erişimi sunanlar, şirketlerin verileri nasıl ele aldıkları konusunda giderek daha eleştirel bir yaklaşım sergileyen bir pazarda öne çıkıyorlar.

AB Veri Koruma Yasası'nın işletmeniz veya sözleşmeleriniz üzerindeki etkileri hakkında sorularınız mı var? Avukatlarımız size yardımcı olabilir. Law & More Size yardımcı olmaktan mutluluk duyarız.

Sıkça Sorulan Sorular

Veri Koruma Yasası halihazırda bağlı ürünlerim için geçerli mi?

Yönetmelik 12 Eylül 2025 tarihinden itibaren geçerli olacak, ancak bağlantılı ürünlerin verilerin kullanıcılara erişilebilir olmasını sağlayacak şekilde tasarlanması yükümlülüğü yalnızca 12 Eylül 2026 tarihinden sonra piyasaya sürülen ürünler için geçerli olacak. Bu tarihten önce piyasada bulunan mevcut ürünler henüz kapsam dışındadır. Bununla birlikte, üreticilerin ve ithalatçıların, gelecekteki ürünlerin piyasaya sürüldüğünde uyumlu olması için ürün geliştirmelerini yeni gerekliliklere şimdiden uyarlamaları akıllıca olacaktır.

Veri sözleşmemde verilere erişimi kısıtlayan maddeler varsa ne yapmalıyım?

Veri Koruma Yasası uyarınca, tek taraflı olarak dayatılan ve diğer tarafın kendi verilerini kullanmasını veya bunlardan faydalanmasını engelleyen sözleşme şartları haksız ve bu nedenle bağlayıcı olmayan şartlar olarak değerlendirilebilir. Mevcut veri sözleşmelerinin bu tür maddeler açısından incelenmesi tavsiye edilir. Bir şartın tek taraflı olarak dayatılmadığını ispatlama yükümlülüğü, bu şartı ekleyen tarafa aittir. Erken yeniden müzakere, diğer tarafın Yönetmeliği devreye sokmasını beklemekten genellikle daha etkilidir.

Kişisel verilerimi GDPR yasal dayanağı olmaksızın Veri Koruma Yasası kapsamında paylaşabilir miyim?

Hayır. Veri Koruma Yasası, kişisel verilerin açıklanması için tek başına bir dayanak sağlamaz. Kullanıcı, kişisel verileri talep edilen veri sahibi değilse, bu veriler yalnızca GDPR Madde 6 uyarınca geçerli bir yasal dayanak mevcut olduğunda sağlanabilir. Dahası, Veri Koruma Yasası kapsamındaki veri erişimi, açıklanan kişisel verilerin orijinal amacın ötesinde daha fazla saklanması veya yeniden kullanılması için bir dayanak sağlamaz. Bu nedenle, GDPR uyumluluğu ve Veri Koruma Yasası uyumluluğu eş zamanlı olarak sağlanmalıdır.

Bulut hizmet sağlayıcısı olarak geçiş ücreti almaya devam edebilir miyim?

12 Ocak 2027'den itibaren, veri işleme hizmeti sağlayıcılarının müşterilerinden geçiş ücreti talep etmeleri yasaklanmıştır. Ayrıca, 12 Eylül 2025'ten itibaren, geçişi engelleyecek hiçbir teknik, sözleşmesel veya organizasyonel engel getirilemez. Geçiş sırasında veri aktarımı da gereksiz gecikme olmaksızın ve en geç otuz günlük geçiş süresi içinde tamamlanmalıdır. Daha uzun süreler veya geçiş ücretleri içeren mevcut sözleşmelerin gözden geçirilmesi gerekmektedir.

Hollanda'da Veri Koruma Yasası'nın uygulanmasından hangi denetim otoritesi sorumludur?

Uygulama, Hollanda Tüketici ve Piyasa Otoritesi (ACM) ve Hollanda Veri Koruma Otoritesi (AP) arasında bölünmüştür. ACM, ürün verileri, B2B paylaşımı ve bulut taşınabilirliği ile ilgili hükümler de dahil olmak üzere Yönetmeliğin büyük bir bölümünden sorumludur. AP ise, belirli maddeler ve V. Bölüm kapsamındaki gizlilik hassasiyeti taşıyan unsurlardan ve kişisel verilerin işlenmesinden sorumludur. Her iki otorite de para cezası veya idari para cezası gerektiren bir emir verebilir. Bu tür kararlara karşı itiraz, temyiz ve geçici tedbir de dahil olmak üzere olağan idari hukuk yolları mevcuttur.

Veri Koruma Yasası küçük işletmeler için de geçerli mi?

Yönetmelik, bazı noktalarda işletme büyüklüğüne göre ayrım yapmaktadır. Örneğin, mikro işletmeler ve küçük işletmeler, kamu acil durum veri talepleri söz konusu olduğunda, verileri ücretsiz olarak sunma yükümlülüğünden muaftır; bu durumlarda adil bir tazminata hak kazanırlar. Diğer yükümlülükler için – bağlantılı ürünler için erişilebilirlik yükümlülüğü ve B2B şartları için adalet testi de dahil olmak üzere – küçük ve orta ölçekli işletmeler için genel bir muafiyet bulunmamaktadır. Bu nedenle, bağlantılı ürünler veya bulut hizmetleri sağlayan daha küçük işletmelerin de faaliyetlerini Yönetmeliğe zamanında uyarlamaları gerekmektedir.

Hukuki Yardıma mı İhtiyacınız Var?

İletişim Law & More Hukuki konularınızda uzman rehberliği için. Çok dilli ekibimiz size yardımcı olmaya hazır.

İlgili Makaleler

Bilişim hukuku avukatı, işletmelere bilişim sözleşmeleri, GDPR uyumluluğu, yapay zeka yasası, siber güvenlik ve diğer konularda yardımcı olur.

Veri paylaşımı, modern ticaretin can damarıdır. İster yeni bir bulut sağlayıcısını sisteme dahil ediyor olun,

Hollandalı bir SaaS şirketi, ürünlerinin temel bir özelliğinin ihlal edildiği iddiasıyla bir ihtarname aldı.

Hollanda yasaları hakkında güncel bilgilere ulaşın.

En güncel hukuki bilgiler, mevzuat güncellemeleri ve pratik tavsiyeler için bültenimize abone olun.