2026'da Orta Doğu Veri Koruma Yasaları: Pratik Bir Uyum Rehberi

2026'da Orta Doğu Veri Koruma Yasaları: Pratik Bir Uyum Rehberi

Orta Doğu'da veri koruma artık birbirinden kopuk gizlilik hükümlerinden ibaret değil. 2026 yılı itibarıyla bölgenin büyük bir kısmı; özel yasalara, aktif düzenleyici kurumlara, ayrıntılı uygulama kurallarına ve uluslararası veri aktarımı, hassas veriler, ihlal bildirimi ve hesap verebilirlik konularında resmî kontrollere geçmiş durumdadır.

İşin zor kısmı parçalı yapıdır. Tek bir "Orta Doğu gizlilik yasası", GDPR'ın bölgesel bir eşdeğeri veya evrensel bir uyum son tarihi yoktur. Bir şirket aynı anda ulusal bir yasa, sektörel kurallar ve özel finans bölgesi rejimi ile karşı karşıya kalabilir. Uygulanabilir kurallar; kuruluşun nerede yerleşik olduğuna, kimin verisini işlediğine, yerel kullanıcıları hedefleyip hedeflemediğine, faaliyet gösterdiği sektöre ve tedarikçilerinin verilere nereden erişebildiğine bağlı olarak değişebilir.

Uluslararası SaaS sağlayıcıları, e-ticaret işletmeleri, işverenler, sağlık platformları, finansal hizmet firmaları ve bölgesel gruplar için doğru hedef, genel bir MENA gizlilik politikası oluşturmak değildir. Bunun yerine, yerel farklılıkları dikkatlice belgelenmiş, savunulabilir bir gizlilik işletim modeli inşa etmektir.

Kısa cevap: Orta Doğu'daki en aktif rejimler artık hukuka uygun ve şeffaf işleme, belirli amaçlar, ölçülü veri toplama, güvenlik, saklama kontrolleri, ilgili kişi taleplerinin yönetimi ve veri işleyenler üzerinde gözetim beklemektedir. Temel farklılıklar; rıza, kayıt ve izinler, yerel temsilciler veya veri koruma görevlileri, ihlal bildirim süreleri, sınır ötesi aktarım mekanizmaları, hassas veri kontrolleri ve düzenleyici olgunluk konularında yatmaktadır.

Bu rehber, söz konusu farklılıkları açıklamakta ve 2026 yılında en çok önem taşıyan gelişmeleri belirlemektedir.

Kapsam notu: "Orta Doğu" teriminin tek bir yasal tanımı yoktur. Bu rehber altı KİK (GCC) ülkesine, Türkiye'ye, Mısır'a, Ürdün'e, İsrail'e, Lübnan'a ve Suriye'ye odaklanmakta olup Irak, İran, Yemen ve Filistin toprakları hakkında daha kısa bir not içermektedir. Bu, bölgesel bir operasyonel rehberdir; yargı alanına özgü hukuki danışmanlığın yerini tutmaz. Bankacılık, sigortacılık, telekomünikasyon, sağlık, kamu verileri, siber güvenlik ve dijital platformlara ilişkin sektörel kurallar ek yükümlülükler getirebilir.

2026 düzenleyici gündemi

Orta Doğu gizlilik programlarını şekillendiren beş gelişme

Tarihler, daha geniş çerçevedeki tüm yükümlülüklerin başlangıcını değil, ilgili hukuki veya uygulamaya ilişkin dönüm noktasını gösterir.

01Uygulama

Umman

Tam uygulama başladı

Şubat 2026'dan itibaren

Yapılacak işlem: İzinleri, işleme kayıtlarını, görevli atamasını, ihlal irtibat kişilerini ve aktarım değerlendirmelerini doğrulayın.

02Son tarih yılı

Mısır

Uyum süresi sona yaklaşıyor

Genel olarak 1 Kasım 2026'da sona erdiği kabul edilmektedir

Yapılacak işlem: DPO kaydını, lisans veya izinleri, aktarım belgelerini ve pazarlama kontrollerini hazırlayın.

03Yürürlükte

İsrail

13. Değişiklik hesap verebilirlik yaklaşımını değiştiriyor

14 Ağustos 2025'ten beri yürürlükte

Yapılacak işlem: DPO ve veri tabanı analizlerini yenileyin; Veri Güvenliği Yönetmeliklerine uyumu test edin.

04Uygulama araçları

Suudi Arabistan

Aktarım ve yönetişim kuralları daha uygulanabilir hâle geliyor

Genişletilmiş resmî araç seti 2026'da kullanıma sunuldu

Yapılacak işlem: Kayıtları, DPO analizini ve aktarım çalışmalarını Suudi Arabistan standart sözleşme maddeleri, BCR rehberliği ve risk değerlendirme araçlarıyla uyumlu hâle getirin.

05Takip edin

BAE — federal

Temel kanun uygulanıyor; uygulama ayrıntıları hâlâ bekleniyor

Durum 28 Ağustos 2026'da kontrol edildi

Yapılacak işlem: Kanunun temel ilkelerini şimdi uygulayın ve altı aylık bir uygulamaya hazırlık planı sürdürün.

Hukuki durum kontrol tarihi: 28 Ağustos 2026 Özel bölge ve sektör kuralları ek yükümlülükler getirebilir.

2026 yılını Orta Doğu gizlilik uyumu için önemli kılan nedir?

Ana tema, tek bir bölgesel yasanın aniden yürürlüğe girmesi değil, üst düzey mevzuattan operasyonel uyuma geçiştir.

  • Umman tam uygulamaya geçti. Ulaştırma, Haberleşme ve Bilgi Teknolojileri Bakanlığı, Yönetmelik'in tam uygulamasının Şubat 2026'da başlayacağını belirtti. İzin başvuruları, ihlal bildirimleri ve öz değerlendirme hizmetleri halihazırda uyum altyapısının bir parçasıdır.
  • Mısır, süreli bir uyumlaştırma dönemindedir. 2025 tarihli ve 816 sayılı Yönetmelik, 2020 tarihli ve 151 sayılı Kanun'da eksik olan operasyonel detayların çoğunu sağladı. Yasal bir yıllık süre genel olarak 1 Kasım 2026'da sona eriyor olarak kabul edilse de, kuruluşlar kesin başvuru ve lisanslama durumlarını Kişisel Verileri Koruma Merkezi ile teyit etmelidir.
  • İsrail, büyük ölçüde modernize edilmiş bir çerçeve altında faaliyet gösteriyor. 13. Değişiklik 14 Ağustos 2025'ten beri uygulanmaktadır. Bu değişiklik temel tanımları güncellemiş, veri tabanı kaydı ve bildirim yükümlülüklerini değiştirmiş, daha geniş kapsamlı Veri Koruma Görevlisi (DPO) gereklilikleri getirmiş ve denetim ile finansal yaptırımları önemli ölçüde güçlendirmiştir. Gizlilik Koruma Kurumu, DPO atamalarına ilişkin nihai görüşünü Temmuz 2026'da yayımladı.
  • Suudi Arabistan'ın rejimi daha kullanılabilir hale geliyor. Kişisel Verilerin Korunması Kanunu ve ilgili yönetmelikleri; Veri Koruma Görevlileri (DPO), işleme kayıtları, aktarım risk değerlendirmeleri, bağlayıcı ortak kurallar, standart sözleşme maddeleri, veri sorumlusu kaydı, anonimleştirme ve ihlal yönetimi gibi konularda giderek genişleyen bir dizi resmî araçla desteklenmektedir.
  • BAE'de farklı hızlarda ilerleyen iki katmanlı yapı devam ediyor. 45 sayılı 2021 tarihli Federal Kanun Hükmünde Kararname yürürlüktedir; ancak 28 Ağustos 2026 itibarıyla resmî federal mevzuat veri tabanında uzun süredir beklenen genel Uygulama Yönetmelikleri henüz yer almamaktadır. DIFC ve ADGM kendi olgun rejimlerini uygulamaya devam etmektedir. Ayrıca 2026 yılında çocukların dijital güvenliğine ilişkin yeni federal kurallar da yürürlüğe girmiştir.
  • Ürdün, genel geçiş sürecini geride bıraktı. 24 sayılı 2023 tarihli Kanun 17 Mart 2024'te yürürlüğe girmiş ve 12 aylık genel uyum süreci Mart 2025'te sona ermiştir. Kişisel Verileri Koruma Müdürlüğü ve Konseyi artık aktif düzenleyici yapının bir parçasıdır.

Orta Doğu veri koruma görünümü — 2026 Durum 28 Ağustos 2026'da kontrol edilmiştir. Sektör kuralları ek yükümlülükler getirebilir.
Yargı alanı Temel çerçeve 2026 durumu Acil operasyonel öncelik
Suudi Arabistan Kişisel Verilerin Korunması Kanunu, Uygulama Yönetmeliği ve Aktarım Yönetmeliği Uygulanıyor
Aktarımlar, DPO'lar, kayıtlar ve tescil için genişleyen resmî araç seti
Suudi Arabistan'a özgü aktarım araçlarını kullanın; hukuki dayanakları, DPO analizini, işleme kayıtlarını ve veri işleyen gözetimini belgeleyin.
BAE — federal 2021 tarihli ve 45 sayılı Federal Kanun Hükmünde Kararname Yönetmelik takibi
Kanun yürürlükte; kontrol tarihi itibarıyla genel Uygulama Yönetmelikleri resmî veri tabanında tespit edilmedi
Temel ilkeleri şimdi uygulayın, yayımlanma durumunu takip edin ve altı aylık bir uygulamaya hazırlık planı sürdürün.
DIFC 2020 tarihli ve 5 sayılı DIFC Veri Koruma Kanunu ve Yönetmelikleri Ayrı ve olgun rejim DIFC'ye özgü hesap verebilirlik, DPO, ihlal, aktarım ve otonom sistem kurallarını uygulayın.
ADGM 2021 ADGM Veri Koruma Yönetmelikleri Ayrı ve olgun rejim
2025 Önemli Kamu Yararı Koşulları Kurallarını içerir
ADGM kayıtlarını, DPO değerlendirmesini, etki değerlendirmelerini, ihlal ve aktarım kayıtlarını ayrı tutun.
Umman 6/2022 sayılı Kraliyet Kararnamesi ve 34/2024 sayılı Bakanlık Kararı Tam uygulama
Şubat 2026'dan itibaren
İzinleri, kişisel veri koruma görevlisini, 72 saatlik ihlal sürecini, kayıtları ve aktarım değerlendirmelerini doğrulayın.
Bahreyn 2018 tarihli ve 30 sayılı Kanun ile 2022 uygulama kararları Uygulanıyor İşleme bildirimlerini, hassas veri yetkilendirmesini ve hedef ülkeye özgü aktarım şartlarını kontrol edin.
Katar — ulusal 2016 tarihli ve 13 sayılı Kanun ile NCSA/NDPO rehberliği Uygulanıyor Gizlilik kontrolleri, özel nitelikli veriler, güvenlik, haklar ve doğrudan pazarlama konularındaki ulusal rehberliği uygulayın.
QFC 2021 QFC Veri Koruma Yönetmelikleri ve Kuralları Ayrı ve olgun rejim QFC'ye özgü ihlal, DPO, haklar, hesap verebilirlik ve uluslararası aktarım süreçlerini kullanın.
Kuveyt 2024 tarihli ve 26 sayılı CITRA Kararı ile sektörel ve genel elektronik işlem kuralları Sektörel
CITRA düzenlemesi tüm özel sektörü kapsayan genel bir kanun değildir
Uygulanabilir yükümlülükleri seçmeden önce lisansları ve sektör kurallarını haritalandırın.
Mısır 2020 tarihli ve 151 sayılı Kanun ile 2025 tarihli ve 816 sayılı Uygulama Yönetmeliği Son tarih yılı
Uyum süresinin genel olarak 1 Kasım 2026'da sona erdiği kabul edilmektedir
DPO kaydını, lisans veya izinleri, aktarım belgelerini, ihlal ve pazarlama kontrollerini hazırlayın.
Ürdün 2023 tarihli ve 24 sayılı Kişisel Verilerin Korunması Kanunu Yürürlükte
Genel uyum süresi Mart 2025'te sona erdi
Rıza ve hak süreçlerini işler hâle getirin; DPO, sicil, aktarım ve güncel başvuru usullerini doğrulayın.
İsrail Özel Hayatın Korunması Kanunu, 13. Değişiklik ve Veri Güvenliği Yönetmelikleri Güçlendirilmiş yaptırım DPO ve veri tabanı analizlerini yenileyin, tanımları güncelleyin ve güvenlik yönetmeliklerine uyumu test edin.
Türkiye 6698 sayılı Kanun (KVKK), yönetmelikler ve Kurul kararları Uygulanıyor
Modernize edilen aktarım rejimi uygulanıyor
Doğru 9. madde güvencesini kullanın, standart sözleşme bildirim sürelerine uyun ve VERBİS yükümlülüğünü dikkatle değerlendirin.
Lübnan 2018 tarihli ve 81 sayılı Kanun Yapısal olarak sınırlı
Uygulama ve bağımsız denetim hâlâ tamamlanmış değildir
Beyan veya yetkilendirmeleri kontrol edin; hassas ya da sınır ötesi projeler için yerel hukuki görüş alın.
Suriye Elektronik kişisel verilere ilişkin 2024 tarihli ve 12 sayılı Kanun Yerel doğrulama gerekli Prosedürlere güvenmeden önce mevcut otoriteyi, talimatları, lisansları ve aktarım kısıtlamalarını doğrulayın.

Bu tablo operasyonel bir yönlendirmedir; tüm istisnaların, sektör kurallarının veya yaptırım yetkilerinin eksiksiz bir açıklaması değildir.

Bölgesel düzeyde tek bir uyum modeli bulunmamaktadır

Aynı veri işleme faaliyeti, bölge genelinde farklı hukuki sonuçlar doğurabilir. Yükümlülükleri karşılaştırmadan önce bir şirketin beş temel soruyu yanıtlaması gerekir.

1. Hangi yargı alanı söz konusu?

Ülke ismi her zaman nihai cevap değildir. Dubai Uluslararası Finans Merkezi'ndeki (DIFC) bir BAE kuruluşu, ilgili faaliyet için federal özel sektör çerçevesi yerine DIFC Veri Koruma Kanunu'na tabi olabilir. Abu Dabi Küresel Pazarı'ndaki (ADGM) bir kuruluş, ADGM Veri Koruma Yönetmelikleri kapsamında faaliyet gösterir. Katar Finans Merkezi'ndeki (QFC) bir firma ise Katar'ın ulusal hukukundan farklı olan QFC rejimini kullanır.

Bu nedenle, bir uyum çerçevesi seçilmeden önce kurumsal kayıt, lisans durumu ve ilgili işlemenin gerçekleştiği yer kontrol edilmelidir.

2. Kimin verileri işleniyor?

Bazı rejimler, yargı yetkisi alanındaki kişilerle bağlantılı yabancı işlemleri açıkça kapsamına alır. Bağlantı unsuru; yerleşik kişiler, vatandaşlar, ülkede bulunanlar, mal veya hizmet sunumu ya da davranış izleme ile ilgili olabilir. Bu kavramlar birbirinin yerine kullanılamaz.

Yabancı bir web sitesinin teknik olarak bir ülkeden erişilebilir olması, uygulanabilirliği otomatik olarak belirlemez. Dil, yerel fiyatlandırma, teslimat, satış faaliyetleri, sözleşmeler, pazarlama, kullanıcı hacmi, davranışsal izleme ve yerel personel veya ortakların varlığı gibi unsurların tümü önem taşıyabilir.

3. Kuruluşun rolü nedir?

Veri sorumlusu ile veri işleyen arasındaki fark; sözleşmeleri, doğrudan yasal görevleri, ihlal bildirim süreçlerini ve ilgili kişi taleplerini etkiler. Bir bulut sağlayıcısı; barındırılan müşteri verileri için veri işleyen, faturalandırma ve hesap güvenliği için veri sorumlusu, başka bir özellik için ise ortak veya bağımsız veri sorumlusu olabilir. Sözleşmedeki tanımlama faydalıdır ancak gerçek durumun önüne geçemez.

4. Hangi tür veri ve faaliyet söz konusu?

Sağlık, biyometrik, genetik, finansal, adli sicil, dini, siyasi veriler ve çocuklara ait veriler genellikle ek korumaya tabidir. Pazarlama, gözetim, çalışan izleme, profilleme, yapay zeka eğitimi ve geniş ölçekli takip işlemleri de özel koşulları, izinleri, DPO görevlerini veya etki değerlendirmelerini tetikleyebilir.

5. Verilere nereden erişilebilir?

Uluslararası aktarım analizi, yalnızca birincil barındırma konumundan fazlasını içermelidir. Uzaktan yönetici erişimi, müşteri destek araçları, küresel kimlik sistemleri, güvenlik izleme, yedeklemeler, analitik, alt işlemciler ve felaket kurtarma ortamları ayrı veri akışları oluşturabilir.

Uygulanabilirlik ön değerlendirmesi

Hangi Orta Doğu gizlilik kurallarını değerlendirmelisiniz?

Beş sorunun tamamını değerlendirin. Aynı işleme faaliyetine birden fazla ulusal, özel bölge veya sektör kuralı uygulanabilir.

  1. Tüzel kişilik ve lisans

    İlgili tüzel kişilik nerede kurulmuş, tescil edilmiş veya lisanslanmıştır?

    Hangi gizlilik rejiminin uygulanacağına karar vermeden önce ana kara kuruluşlarını, şubeleri ve özel bölge kuruluşlarını ayırın.

    Ülke hukukuDIFC veya ADGMQFCŞube veya lisans
  2. Kişiler ve pazar

    Kimlerin verileri işleniyor ve kuruluş bu kişileri hedefliyor veya izliyor mu?

    Yerleşik kişileri, vatandaşları, müşterileri, çalışanları ve web sitesi ya da uygulama kullanıcılarını değerlendirin. Yabancı bir şirketin otomatik olarak kanun kapsamı dışında olduğunu varsaymayın.

    Yerleşik kişilerVatandaşlarHedeflemeİzleme
  3. Sektör ve faaliyet

    Sektör kuralları ikinci bir yükümlülük katmanı getiriyor mu?

    Finansal hizmetler, sağlık, telekomünikasyon, kamu sözleşmeleri, çocuklara yönelik hizmetler, reklamcılık ve yapay zeka ek yükümlülükler getirebilir.

    FinansSağlıkTelekomünikasyonÇocuklarAI
  4. Rol ve veri

    Kuruluş veri sorumlusu, veri işleyen veya ortak karar verici mi ve hangi veriler söz konusu?

    Amaç ve araçlara kimin karar verdiğini kaydedin; ardından hassas, biyometrik, sağlık, finans ve çocuk verilerini işaretleyin.

    Veri sorumlusuVeri işleyenOrtak rolHassas veri
  5. Saklama ve erişim

    Veriler nerede saklanıyor, bunlara nereden erişiliyor, veriler nerede yedekleniyor ve destek hizmetleri nereden sağlanıyor?

    Ana sunucu yerelde kalsa bile uzaktan erişim, bulut desteği, grup erişimi ve sonraki açıklamalar bir aktarım oluşturabilir.

    BarındırmaUzaktan destekYedeklemelerAlt veri işleyenler

Ulusal gizlilik kanunu

Tüzel kişilik, kişiler, hedefleme ve işleme konumuyla bağlantılı kanunu değerlendirin.

Özel bölge rejimi

DIFC, ADGM veya QFC kuruluşları ve veri akışları için ayrı bir analiz yapın.

Sektörel yükümlülükler

Düzenleyici kurum, lisanslama, siber güvenlik, sağlık, telekomünikasyon veya finans kurallarını ek katman olarak uygulayın.

Güncel hukuki doğrulama

Kapsamın, uygulama ayrıntılarının veya kurumsal durumun belirsiz olduğu yerlerde yerel hukuki görüş alın.

Bu karar ağacı bir kapsam belirleme aracıdır; hukuki sonuç değildir. Olguları ve her dâhil etme veya hariç tutma kararının gerekçesini belgeleyin.

Birleşik Arap Emirlikleri: federal kurallar ile DIFC ve ADGM rejimleri

BAE, tek bir gizlilik ortamı olarak değil, birkaç farklı gizlilik ortamı olarak analiz edilmelidir.

Federal BAE çerçevesi

Kişisel Verilerin Korunmasına İlişkin 2021 tarihli ve 45 sayılı Federal Kanun Hükmünde Kararname, temel federal çerçeveyi oluşturur. Bu düzenleme; hukuka uygun işleme, şeffaflık, ilgili kişi hakları, güvenlik, ihlal yönetimi, belirli durumlarda Veri Koruma Görevlisi (DPO) atamaları ve BAE dışına yapılan aktarımları ele alır.

Bununla birlikte, prosedürel son tarihler, ihlal bildiriminin bazı yönleri, aktarım mekanizmaları, DPO eşikleri ve cezalar gibi önemli operasyonel detaylar Uygulama Yönetmeliklerine bırakılmıştır. Bu rehberin hazırlandığı tarih itibarıyla, genel Uygulama Yönetmelikleri resmî BAE mevzuat veri tabanında tespit edilememiştir. Bu durum federal yasayı geçersiz kılmaz; aksine kuruluşların, uydurma son tarihlerden veya mekanizmalardan kaçınarak yasanın temel ilkelerine uymaları ve yönetmelikler için bir hazırlık planı sürdürmeleri gerektiği anlamına gelir.

Uygulama Yönetmelikleri yayımlandığında, 29. madde, kuruluşlara durumlarını mevzuata uygun hale getirmeleri için (herhangi bir uzatma saklı kalmak kaydıyla) altı aylık bir süre tanımaktadır. Bu süre, gizlilik çalışmalarının başlayacağı nokta değil, nihai bir uygulama dönemi olarak değerlendirilmelidir.

2026'da çocukların dijital güvenliği

Çocukların Dijital Güvenliğine İlişkin 2025 tarihli ve 26 sayılı Federal Kanun Hükmünde Kararname 1 Ocak 2026 tarihinde yürürlüğe girmiştir. Bu düzenleme, BAE'de faaliyet gösteren veya BAE'deki kullanıcıları hedefleyen çok çeşitli dijital platformlar için geçerlidir. Diğer yükümlülüklerin yanı sıra, 13 yaşından küçük çocukların kişisel verilerinin toplanmasını, işlenmesini, yayımlanmasını ve paylaşılmasını; açık, belgelenmiş ve doğrulanabilir ebeveyn veya vasinin rızası dahil olmak üzere belirli koşullar sağlanmadıkça kısıtlar. Ayrıca yaşa uygun kontroller ve gizlilik korumaları gerektirir.

Dijital platformlar, bu yasayı genel Kişisel Verilerin Korunması Kanunu'ndan (PDPL) ayrı olarak haritalandırmalıdır. İlgili ürün ekipleri; kimlik, yaş doğrulama, reklamcılık, öneri sistemleri, oyun, içerik denetimi, güven ve emniyet ile ebeveyn kontrolü işlevlerini içerebilir.

DIFC ve ADGM

DIFC 2020 tarihli 5 sayılı Kanun ve 2021 tarihli ADGM Veri Koruma Yönetmelikleri; kendi düzenleyici kurumları, hesap verebilirlik gereklilikleri, ihlal kuralları ve aktarım mekanizmaları olan ayrı ve detaylı rejimlerdir. ADGM, 2025 yılında Önemli Kamu Yararı Koşulları Kurallarını eklemiştir. DIFC ayrıca otonom ve yarı otonom sistemleri ele alan özel kurallar içermektedir.

Bir kuruluş, federal BAE analizini DIFC veya ADGM uyum kayıtlarına kopyalamamalıdır. Uygulanacak tüzel kişilik, işleme bağlamı, düzenleyici kurum, kayıt veya bildirim yükümlülükleri, DPO analizi ve aktarım aracı ilgili rejim kapsamında belirlenmelidir.

2026 önceliği: federal yönetmelikleri takip edin, çocuklara yönelik veya çocukların erişebileceği hizmetleri gözden geçirin ve DIFC/ADGM kayıtlarını ana karadaki uyum belgelerinden ayrı tutun.

Suudi Arabistan: tam olarak işler bir PDPL ekosistemi

Suudi Arabistan'ın Kişisel Verilerin Korunması Kanunu, değiştirilmiş haliyle, Uygulama Yönetmelikleri ve ayrı aktarım kuralları ile desteklenmektedir. Bu kanun, Krallık içindeki veri işlemeleri için geçerli olup, yasanın kapsamı ve istisnalarına tabi olmak kaydıyla, Krallık dışında bulunan bir tarafın orada ikamet eden bireylerle ilgili kişisel verileri işlemesini de kapsayabilir.

Rejim, veri sorumlularının yasal bir dayanak belirlemesini, gerekli bilgileri sağlamasını, ilgili kişi haklarına saygı göstermesini, saklama sürelerini kontrol etmesini, uygun güvenlik önlemlerini uygulamasını ve veri işleyenleri yönetmesini şart koşmaktadır. Açık rıza önemini korumakla birlikte, tek hukuki dayanak değildir. Hassas veriler, kredi verileri, sağlık verileri, doğrudan pazarlama ve bilimsel veya araştırma faaliyetleri ek özen gerektirir.

Birçok uluslararası işletme için veri aktarımları en zorlu kısımdır. Suudi Arabistan kuralları, yeterli koruma düzeyine sahip destinasyonlara yapılan aktarımları diğerlerinden ayırır. Resmi mekanizmalar artık bağlayıcı ortak kuralları ve Suudi standart sözleşme maddelerini içermekte olup, bunlar aktarım risk değerlendirme rehberliği ile desteklenmektedir. Doğru mekanizma, veri akışına ve kanun ile aktarım yönetmeliğindeki koşullara bağlıdır; AB maddelerini alışkanlık gereği eklemek, Suudi Arabistan nezdinde bir aktarım değerlendirmesi yerine geçmez.

Veri Koruma Görevlisi (DPO) zorunluluğu da evrensel değil, koşullara bağlıdır. Resmi kurallar; büyük ölçekte veri işleyen kamu kurumlarını, temel faaliyet olarak düzenli ve sistematik izleme yapanları ve hassas kişisel verileri içeren temel faaliyetleri kapsar. Bu rol kurum içi veya dışı olabilir ancak belgelenmeli, desteklenmeli ve çıkar çatışması yaratacak görevlerden arındırılmış olmalıdır.

2026 önceliği: gizlilik bildirimlerini, işleme kayıtlarını, DPO analizini, veri işleyen sözleşmelerini ve aktarım belgelerini sadece orijinal kanun metniyle değil, güncel SDAIA araçlarıyla uyumlu hale getirin.

Umman: tam uygulama başladı

Umman'ın Kişisel Verilerin Korunması Kanunu, 6/2022 sayılı Kraliyet Kararnamesi ile çıkarılmış ve 34/2024 sayılı Bakanlık Kararı ile tamamlanmıştır. Bakanlık, Uygulama Yönetmeliği'nin tam olarak uygulanmasına Şubat 2026 itibarıyla başlandığını açıklamıştır.

Operasyonel gereklilikler arasında yayımlanmış bir gizlilik politikası, işleme kayıtları, çocukların verilerine yönelik kontroller, atanmış bir kişisel veri koruma görevlisi, belgelenmiş güvenlik ve ihlal prosedürleri ile uluslararası aktarım koşulları yer almaktadır. Kanunun 5. maddesinde belirtilen kategorilerin işlenmesi, Bakanlıktan izin alınmasını gerektirir. Kuruluşlar, kendi içlerindeki GDPR "özel nitelikli veri" listelerinin aynı olduğunu varsaymak yerine, kategoriyi resmî metin üzerinden kontrol etmelidir.

Uygulama Yönetmeliği, bir ihlalin ilgili kişilerin haklarını tehdit etmesi durumunda, durumun farkına varılmasından itibaren 72 saat içinde Bakanlığa bildirimde bulunulmasını zorunlu kılar. Olayın ciddi zarara veya yüksek riske yol açması durumunda, aynı süre içinde etkilenen kişilere de bildirim yapılması gerekir.

Uluslararası aktarımlar; açık rıza, ulusal güvenlik kısıtlamaları, alıcının koruma düzeyi ve yönetmelik kapsamında beklenen değerlendirmenin dikkatle incelenmesini gerektirir. Sadece bir bulut sözleşmesi, bu değerlendirmenin yerini tutmaz.

2026 önceliği: politika taslağı hazırlamaktan kanıt aşamasına geçin. İzinleri, işleme kayıtlarını, görevli atamasını, ihlal bildiriminden sorumlu irtibat kişilerini, aktarım değerlendirmelerini ve bildirimler ile açık rıza mekanizmalarının canlı üründe çalıştığına dair kanıtları doğrulayın.

Bahreyn: bildirim ve yetkilendirme özelliklerine sahip olgun mevzuat

Bahreyn'in 30/2018 sayılı Kişisel Verilerin Korunması Kanunu, 2022'de yayımlanan uygulama kararlarıyla desteklenmektedir. Çerçeve; işleme ilkelerini, bireysel hakları, güvenliği, hassas verileri, otomatik işlemeyi ve sınır ötesi aktarımları kapsamaktadır.

Bahreyn, sadece GDPR şablonuyla çalışan kuruluşların gözden kaçırabileceği resmî bildirim ve yetkilendirme kavramlarını korumaktadır. Örneğin kanun, muafiyetler saklı kalmak kaydıyla, belirli otomatik işlemler için ön bildirim yapılmasını öngörür. Aktarımlar onaylı listedeki destinasyonlara yapılabilirken, diğer destinasyonlara yapılan aktarımlar başka bir yasal yol veya ön yetkilendirme gerektirebilir. 42/2022 sayılı Karar, uluslararası aktarımları ve grup düzenlemeleri dahil olmak üzere güvencelerin kullanımını ele almaktadır.

2026 önceliği: planlanan işlemenin, hassas veri kullanımının veya aktarımın lansman öncesinde bildirim veya yetkilendirme gerektirip gerektirmediğini doğrulayın. Kararı ve destekleyici kanıtları ilgili proje kaydında saklayın.

Katar: ulusal kanun ve ayrı bir QFC çerçevesi

Katar'ın 13/2016 sayılı Kişisel Verilerin Gizliliğinin Korunması Hakkında Ulusal Kanunu, muafiyetler saklı kalmak kaydıyla, elektronik olarak işlenen kişisel verilere ve elektronik işleme hazırlığı kapsamında toplanan verilere uygulanır. Kanun; bireysel hakları, veri sorumlusu ve veri işleyen yükümlülüklerini belirler, tasarım gereği gizliliği, hassas verileri ve doğrudan pazarlamayı ele alır ve belirli ihlaller için önemli para cezalarına hükmeder.

Ulusal Siber Güvenlik Ajansı ve Ulusal Veri Gizliliği Ofisi, düzenlemeye tabi kuruluşlara yönelik ilkeler ve özel nitelikli kişisel verilerin işlenmesine ilişkin rehberlik dahil olmak üzere pratik kılavuzlar yayınlamıştır. Kuruluşlar, güncel düzenleyici materyalleri kanun metniyle birlikte kullanmalıdır.

Katar Finans Merkezi (QFC) ayrı bir yapıya sahiptir. 2021 tarihli QFC Veri Koruma Yönetmelikleri ve bunları destekleyen Kurallar bu çerçeve dahilinde uygulanır; uluslararası standartlarda hesap verebilirlik, ilgili kişi hakları, ihlal bildirimi ve veri aktarım araçlarını içerir. QFC rehberliği, uygulama alanının ülke dışına uzanan yönünü açıkça kabul etmektedir. Veri Koruma Ofisi ayrıca, gecikmeli ihlal bildirimlerinin ve zayıf güvenliğin yaptırımlara yol açabileceğini göstermiştir.

2026 önceliği: kuruluşun ve faaliyetin Katar ulusal hukukuna mı, QFC kurallarına mı yoksa farklı grup şirketleri aracılığıyla her ikisine birden mi tabi olduğunu belirleyin. Doğru düzenleyici kurumu, ihlal sürecini ve aktarım mekanizmasını kullanın.

Kuveyt: sektörel düzenlemeleri abartmayın

Kuveyt'te şu an itibarıyla tüm özel sektörü kapsayan GDPR tarzı tek bir veri koruma kanunu bulunmamaktadır. Veri ve gizlilik yükümlülükleri; Elektronik İşlemler Kanunu, siber suç kuralları, sektörel gereklilikler ve sözleşmesel veya gizlilik görevleri aracılığıyla ortaya çıkmaktadır.

CITRA'nın 2024 tarihli ve 26 sayılı Kararı, mevcut Veri Gizliliği Koruma Yönetmeliği'ni yürürlüğe koymuş ve 2021 tarihli 42 sayılı önceki Karar ile değişikliklerini yürürlükten kaldırmıştır. Yönetmeliğin kapsamı, CITRA tarafından lisanslanan telekomünikasyon ve bilgi teknolojisi hizmet sağlayıcıları ile sınırlıdır. Bu düzenleme, Kuveyt'teki her şirketi kapsayan genel bir kanun olarak sunulmamalıdır.

Bu ayrım, boşluk analizleri için önemlidir. Bir telekom lisans sahibi, bulut sağlayıcısı, banka, sağlık kuruluşu ve sıradan bir perakendeci farklı temel düzenlemeler ve denetleyici kurumlarla karşı karşıya kalabilir.

2026 önceliği: lisans ve sektör haritalaması ile başlayın. Kapsamı belirlemeden bir kuruluşa CITRA yükümlülüklerini uygulamayın ve CITRA kapsamı dışında kalmanın hiçbir gizlilik veya güvenlik görevinin olmadığı anlamına geldiğini varsaymayın.

Mısır: bölgenin 2026'daki en önemli uyum son tarihi

Mısır'ın 2020 tarihli ve 151 sayılı Kişisel Verilerin Korunması Kanunu, elektronik ortamda işlenen kişisel verileri düzenlemektedir. 2025 tarihli ve 816 sayılı Uygulama Yönetmelikleri, çerçeveyi büyük ölçüde işlevsel hale getirmiş olup Kişisel Verileri Koruma Merkezi (PDPC) artık rehberlik ve hizmetler sunmaktadır.

Mevcut çerçeve; hukuki dayanak gereklilikleri, şeffaflık, ilgili kişi hakları, veri işleyen yönetişimi, güvenlik, ihlal yönetimi, Veri Koruma Görevlisi (DPO) ataması ve kaydı, lisanslar ve izinler, uluslararası aktarımlar ve elektronik doğrudan pazarlamayı içermektedir. PDPC, veri kullanıcısı (data user) olarak hareket eden tüzel kişilerin bir DPO ataması gerektiğini belirtmekte ve rehberliğinde kayıt ve bağımsızlık gerekliliklerini açıklamaktadır.

Uygulama Yönetmelikleri'ni takip eden bir yıllık yasal uyum süreci genellikle 1 Kasım 2026 tarihinde sona erecek şekilde hesaplanmaktadır. Lisanslama, kayıt ve platform erişilebilirliği pratik süreci etkileyebileceğinden, kuruluşlar resmî başvuruları son haftalara bırakmamalıdır.

Yabancı şirketler Mısır uyumunu yalnızca yerel iştirak düzeyinde ele almamalıdır. Kanun ve yönetmelikler, resmî çerçevede tanımlanan kapsam dahilinde, Mısır dışındaki vatandaşlar da dahil olmak üzere Mısır vatandaşlarını ve Mısır'da ikamet eden Mısır vatandaşı olmayan kişileri içeren veri işleme faaliyetlerini de kapsayabilir.

2026 önceliği: veri envanterini ve yerel uygulanabilirlik analizini tamamlayın; DPO'yu atayın ve hazırlayın; lisansları ve izinleri belirleyin; uluslararası aktarımları ve doğrudan pazarlamayı haritalandırın; ve uyum süreci sona ermeden önce başvuru dosyanızı hazırlayın.

Ürdün: kanun yürürlükte ve uyum süreci sona erdi

Ürdün'ün 2023 tarihli ve 24 sayılı Kişisel Verilerin Korunması Kanunu 17 Mart 2024 tarihinde yürürlüğe girmiştir. Resmi genel uyum süreci 16 Mart 2025 tarihinde sona ermiş olup, yeni toplanan veriler ve yeni kurulan şirketler, mevcut veri işleme faaliyetlerinin yararlandığı aynı ertelemeden faydalanamamıştır.

Bakanlığın yayımladığı rehberliğe göre kanun, Ürdün'deki vatandaşların ve ülkede ikamet eden kişilerin kişisel verilerinin işlenmesi için geçerlidir. Kanun; bireysel haklar, rıza ve diğer uyum gereklilikleri, veri sorumlusu ve veri işleyen görevleri, belirli durumlarda DPO ataması, kayıt, güvenlik, ihlal bildirimi ve aktarım kontrolleri sağlamaktadır. Kişisel Verileri Koruma Müdürlüğü ve Konseyi artık düzenleyici işlevleri yerine getirirken, ek talimatlar ve operasyonel materyaller geliştirilmeye devam etmektedir.

2026 önceliği: uyumu gelecekteki bir hedef olarak değil, mevcut bir durum olarak ele alın. Yasal dayanağı ve rıza durumunu kaydedin, bir Veri Koruma Görevlisi (DPO) atanmasının zorunlu olup olmadığını teyit edin, sicil için gerekli bilgileri hazırlayın, talep ve şikayet süreçlerini işler hale getirin ve başvuru yapmadan önce en güncel aktarım ve lisanslama usullerini doğrulayın.

İsrail: 13. Değişiklik risk profilini değiştirdi

İsrail'in çerçevesi; 5741-1981 sayılı Özel Hayatın Korunması Kanunu, 5777-2017 tarihli Gizlilik Koruma Yönetmelikleri (Veri Güvenliği), aktarım yönetmelikleri ve sektöre özel kurallar üzerine inşa edilmiştir.

14 Ağustos 2025 tarihinde yürürlüğe giren 13. Değişiklik, kanunun son birkaç on yıldaki en kapsamlı modernizasyonudur. Bu değişiklik; temel tanımları genişletip güncelledi, geleneksel veri tabanı kayıt yükümlülüklerini daraltırken bazı büyük ve hassas veritabanları için bildirim yükümlülükleri getirdi, tanımlanmış kuruluş kategorileri için zorunlu DPO yükümlülükleri oluşturdu ve Gizlilik Koruma Otoritesi'nin soruşturma ve mali yaptırım yetkilerini önemli ölçüde güçlendirdi.

DPO analizi, GDPR eşiğini kopyalamaktan daha fazlasını gerektirir. Temel faaliyetleri veri ticareti, büyük ölçekli düzenli izleme veya özellikle hassas bilgilerin büyük ölçekli işlenmesini içeren kamu kurumları ve kuruluşlar, dikkatli bir değerlendirme gerektiren kategoriler arasındadır. Otorite, Temmuz 2026'da DPO'nun kapsamını, yetkinliğini, bağımsızlığını ve kurumsal statüsünü açıklayan nihai görüşünü yayımlamıştır.

2026 önceliği: eski kayıt varsayımlarını gözden geçirin, 13. Değişiklik kapsamındaki DPO değerlendirmesini belgeleyin, tanımları ve bildirimleri güncelleyin, güvenlik yönetmeliğine uyumu test edin ve yönetimin genişletilmiş yaptırım riskini anladığından emin olun.

Türkiye: uzun süredir yürürlükte olan KVKK yükümlülükleri ve işler bir aktarım rejimi

Türkiye'nin 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK); işleme ilkelerini, kişisel veri işleme şartlarını, özel nitelikli kişisel verileri, aydınlatma yükümlülüğünü, ilgili kişi haklarını, veri güvenliğini, silme yükümlülüklerini ve Veri Sorumluları Sicili'ni (VERBİS) düzenler.

2024 yılında yürürlüğe giren değişiklikler, özel nitelikli verilerin işlenmesi ve uluslararası aktarımlara ilişkin kuralları değiştirmiştir. 9. madde artık yeterlilik, uygun güvenceler ve sınırlı istisnalar yapısını kullanmaktadır. Mevcut güvenceler arasında bağlayıcı şirket kuralları, Kurul tarafından onaylanmış taahhütnameler ve Kişisel Verileri Koruma Kurumu tarafından yayımlanan standart sözleşmeler yer almaktadır. İmzalanan standart sözleşmenin beş iş günü içinde Kişisel Verileri Koruma Kurumuna bildirilmesi gerekir.

Yurt dışında yerleşik veri sorumluları bakımından dikkatli, iki aşamalı bir analiz gerekir. Öncelikle KVKK'nın işleme faaliyetine uygulanıp uygulanmadığını belirleyin. Ardından, mevcut istisnaları ve Kurul kriterlerini dikkate alarak VERBİS kaydının gerekli olup olmadığını saptayın. Kayıt yaptırması gereken yabancı bir veri sorumlusu, Sicile yabancı veri sorumlusu temsilcisi aracılığıyla kaydolur. Bu durum, Türkiye'de kullanıcısı olan her yabancı şirketin otomatik olarak bir temsilci ataması gerektiği yönündeki hatalı iddiaya indirgenmemelidir.

2026 önceliği: yurt dışındaki bulut ve destek erişimini haritalandırın, yalnızca rızaya dayanan eski aktarım yaklaşımını değiştirin, standart sözleşme bildirimlerini usulüne uygun yapın, veri envanterini aydınlatma metinleri ve VERBİS ile uyumlu hale getirin ve uygulanabilirlik ile temsilci değerlendirmesini belgeleyin.

Lübnan: yapısal sınırlamaları olan bir yasal temel

Lübnan, kişisel verileri temel olarak 10 Ekim 2018 tarihli 81 sayılı Elektronik İşlemler ve Kişisel Veriler Kanunu aracılığıyla düzenlemektedir. Kanun; işleme kurallarını, hakları, güvenlik kavramlarını ve bildirim veya yetkilendirme mekanizmalarını içerir. Ekonomi ve Ticaret Bakanlığı, kanun kapsamında kişisel verilerin işlenmesiyle ilgili bilgileri yayımlar.

Mevcut çerçeve, modern ve bağımsız bir otorite modeliyle eşdeğer değildir. Resmi reform belgeleri ve yakın tarihli kamu değerlendirmeleri, eksik uygulamaları, sınırlı bağımsız denetimi ve kanundaki boşlukları tanımlamaya devam etmektedir. İşletmeler ne 81 sayılı Kanunu göz ardı etmeli ne de bir GDPR programının bu kanunu otomatik olarak karşıladığını iddia etmelidir.

2026 önceliği: işleme faaliyetleriyle ilgili beyanları veya yetkilendirmeleri tanımlayın, güçlü temel gizlilik ve güvenlik kontrollerini uygulayın ve hassas, devlet bağlantılı veya sınır ötesi projeler için güncel yerel danışmanlık alın.

Suriye: resmî bir elektronik kişisel veri yasası mevcut, ancak yerel doğrulama şart

Suriye, 1 Ocak 2025 yürürlük tarihli, elektronik kişisel verilere ilişkin 12 sayılı Kanun'u kabul etti. Metin; rıza, işleme ilkeleri, hassas veriler, haklar, güvenlik, lisanslama, aktarımlar ve bir kişisel veri koruma otoritesini kapsamaktadır. 2025 yılında yayımlanan resmî hükümet duyuruları ayrıca elektronik veri toplama formları üzerinde kontroller getirmiştir.

Hukuki ve kurumsal ortam değişmeye devam etmiştir. Kuruluşlar, kanunun ilk hâlindeki yapıya güvenmeden önce uygulama talimatlarının, otoritenin, lisanslama sürecinin ve her türlü hükümet verisi veya barındırma kısıtlamasının güncel durumunu yetkili bir Suriyeli hukuk danışmanı ile teyit etmelidir.

2026 önceliği: kanunu bir risk göstergesi olarak kullanın, ancak doğrulanmamış uygulama prosedürlerini kesinleşmiş veya işler durumda gibi göstermeyin.

Irak, İran, Yemen ve Filistin toprakları

Bu pazarlar farklı bir araştırma yöntemi gerektirir. Bu rehberin tarihi itibarıyla Irak ve İran, yukarıda açıklanan detaylı rejimlerle kıyaslanabilir, tam olarak işleyen, sektörler arası bir veri koruma yasasına sahip değildir. Gizlilik, mahremiyet, siber güvenlik, elektronik işlemler, telekomünikasyon, sağlık, bankacılık, tüketici ve anayasal kurallar yine de uygulanabilir. Irak, önerilen bir kişisel veri koruma çerçevesini tartışmıştır, ancak bir tasarı yürürlüğe girmiş yasa olarak kabul edilmemelidir.

Yemen'in çerçevesi parçalı kalmaya devam etmektedir ve 2026 yılında kişisel veri koruma yasası geliştirme çalışmalarının yapıldığı bildirilmiştir. Filistin toprakları; yerel araçların etkileşimi ve ilgili alanın pratik kontrolü dahil olmak üzere bölgeye, otoriteye ve sektöre özgü analiz gerektirir.

Kapsamlı tek bir yasanın yokluğu, sınırsız işleme izni anlamına gelmez. Sözleşmeler, sektör kuralları, ceza hukuku, gizlilik yükümlülükleri, siber güvenlik gereklilikleri ve GDPR gibi yabancı yasalar faaliyetleri şekillendirmeye devam edebilir.

Hangi yükümlülükler ortaktır ve hangileri yerelleştirilmelidir?

Bölgesel programlar, ekipler ortak kontrolü yerel yasal kurallardan ayırdığında yönetilebilir hale gelir. Örneğin bir işleme kaydı, tek bir küresel veri modeli kullanabilir. Alanlar, başvuru formatı, düzenleyici kurum ve hukuki dayanak daha sonra yerelleştirilmelidir.

Yerel hukuk modülleriyle tek bir bölgesel kontrol seti Kanıtları standartlaştırın; hukuk kuralını ve resmî işlemleri yerelleştirin.
Kontrol alanı Bölgesel temel Yerelleştirilmesi gerekenler
Uygulanabilirlik Tüzel kişilik, ürün, kişiler, amaç, sektör ve veri akışı haritası Ülke bakımından kapsamHedeflemeSerbest bölgeİstisnalar
Hukuka uygun işleme Amaç bazında tek karar kaydı Mevcut hukuki dayanaklarRıza standardıHassas veri
Şeffaflık Veri haritasına bağlı katmanlı aydınlatma metinleri Zorunlu alanlarDilZamanlamaTemsilci
İlgili kişi hakları Doğrulanmış başvuru alımı, kimlik kontrolü, arama ve onay iş akışı HaklarSon tarihİstisnalarİtiraz yolu
Tedarikçiler ve veri işleyenler Durum tespiti, yazılı şartlar, alt veri işleyen kontrolü ve çıkış planı Zorunlu hükümlerDenetimİhlalin üst seviyeye bildirilmesiSonraki aktarım
Güvenlik ve ihlaller Risk temelli kontroller, günlükler, müdahale planı ve kanıtların korunması Risk eşiğiSon tarihDüzenleyici kurumEtkilenen kişiye bildirim
Uluslararası aktarımlar Eksiksiz aktarım sicili ve teknik güvenceler YeterlilikYerel sözleşme maddeleriYetkilendirmeDeğerlendirme
Resmî işlemler Başvurular, sorumlular, kanıtlar ve yenilemeler için merkezi sicil DPOTemsilciSicilİzinBildirim
Saklama ve silme Sistem bağlantılı takvim, saklama blokajları ve doğrulanmış silme Kanuni sürelerSilme yöntemiArşivlemeSektör kuralları
Pazarlama ve çerezler Kanal envanteri, tercih merkezi ve gönderim engelleme kanıtı Önceden alınmış rızaTelekomünikasyon kurallarıİtiraz veya abonelikten çıkmaÇerez standardı

Hukuki dayanak, rıza ile aynı şey değildir

Rıza, özellikle hassas veriler, pazarlama, çocuklar veya aktarımlar için birçok Orta Doğu yasasında öne çıkmaktadır. Ancak "her şey için rıza al" yaklaşımı genellikle zayıf bir uyum stratejisidir.

Rıza; paket halinde sunulduğunda, belirsiz olduğunda, belirli olmadığında veya gerçekten isteğe bağlı olmadığında geçersiz olabilir. Ayrıca, başka bir yasal yükümlülük geçerli olduğunda bir işletme işlemeyi durduramadığında operasyonel sorunlar yaratabilir. Her amaç, ilgili yasa kapsamındaki mevcut koşullarla eşleştirilmeli ve rıza yalnızca gerçekten gerekli olduğu ve geçerli biçimde alınabildiği faaliyetlerde kullanılmalıdır.

Hassas veri listeleri tam olarak örtüşmüyor

Sağlık ve biyometrik veriler genellikle özel koruma alır, ancak bölgesel tanımlar farklılık gösterir. Finansal bilgiler, sabıka kayıtları, siyasi veya dini görüşler, çocukların verileri ve konum verileri farklı şekilde sınıflandırılabilir veya kontrol edilebilir. Tek bir küresel "hassas" işareti güvenlik için yararlıdır, ancak hukuki kural motoru birden fazla yerel sınıflandırmayı desteklemelidir.

Kayıt, bildirim, izinler ve temsilciler ayrı bir iş akışı gerektirir

Birçok başarısızlık, politika ekibinin aydınlatma metinlerini ve sözleşmeleri tamamlamasına rağmen resmî bir başvuru veya bildirim yükümlülüğünü tespit etmemesi nedeniyle meydana gelir. Örnekler arasında Mısır lisansları ve DPO kaydı, Umman'ın belirli veriler için izinleri, Bahreyn bildirimleri veya yetkilendirmeleri, Suudi veri sorumlusu kayıt kuralları, İsrail veri tabanı bildirimleri ve Türk VERBİS yükümlülükleri yer alır.

Hukuki tetikleyiciyi, sorumlu tüzel kişiliği, başvurudan sorumlu kişi veya birimi, düzenleyici kurumu, son tarihi, yenileme tarihini ve destekleyici kanıtları içeren bir resmî işlemler sicili tutun.

Sınır ötesi veri aktarımları: en çok aksama riski taşıyan kontrol

Orta Doğulu şirketler ve yabancı SaaS sağlayıcıları, küresel bulut altyapısına, destek ekiplerine ve alt işlemcilere bağımlıdır. Bu nedenle aktarım analizi, gerçek sistem mimarisini takip etmelidir.

Savunulabilir bir süreç altı bölümden oluşur:

  1. Her hedefi ve erişim yolunu haritalandırın. Barındırma, yedeklemeler, analizler, güvenlik araçları, destek erişimi ve sonraki aktarımları dahil edin.
  2. Veri aktaranı, veri alıcısını ve tarafların rollerini belirleyin. Aynı tedarikçi grubu, birden fazla tüzel kişilik ve işleme rolü içerebilir.
  3. Yerel aktarım rotasını seçin. Yeterlilik, standart maddeler, bağlayıcı kurallar, yetkilendirme, rıza veya başka bir istisna mevcut olabilir, ancak koşullar farklılık gösterir.
  4. Alıcıyı ve hedef ülkeyi değerlendirin. Yerel rejimin gerektirdiği durumlarda yasaları, güvenliği, devlet erişimi riskini, alt işlemcileri, verilerin hassasiyetini ve hukuken ileri sürülebilir hakları gözden geçirin.
  5. Operasyonel güvenceler ekleyin. Sözleşmeye ek olarak şifreleme, anahtar kontrolü, erişim kısıtlamaları, yerelleştirme, takma adlaştırma, günlük kaydı ve silme işlemleri gerekli olabilir.
  6. Kanıtları saklayın ve değişiklikleri izleyin. Kararı, imzalanan mekanizmayı, değerlendirmeyi, istisnaları, sonraki aktarımları ve gözden geçirme tarihini kaydedin.

AB Standart Sözleşme Maddelerinin Suudi Arabistan, Türkiye, Bahreyn, QFC veya diğer yerel mekanizmaları otomatik olarak karşıladığını varsaymayın. Benzer adlar, bu hukuki araçları birbirinin yerine kullanılabilir hâle getirmez.

Etkileşimli aktarım kontrolü

Sınır ötesi aktarım kaydı hukuki incelemeye hazır mı?

Bu araç, temel yapının ve kanıtların mevcut olup olmadığını kontrol eder. Bir aktarımın hukuka uygun olup olmadığına karar vermez.

Tamamlanan kanıtlar

90 günlük Orta Doğu gizlilik uyum planı

1–15. Günler: kapsam ve önceliklendirme

  • Tüzel kişilikleri, şubeleri, lisansları, finansal bölgeleri ve hedef pazarları listeleyin.
  • Verileri işlenen çalışanları, müşterileri, kullanıcıları, potansiyel müşterileri ve iş bağlantılarını belirleyin.
  • Düzenlemeye tabi sektörleri ve hassas faaliyetleri haritalandırın.
  • Bilinen başvuruları, lisansları, Veri Koruma Görevlilerini (DPO), temsilcileri ve düzenleyici kurum bağlantılarını kaydedin.
  • Mısır'ın 2026 uyum çalışmalarına, mevcut Umman eksikliklerine ve çocuk, sağlık, biyometrik veya izleme faaliyetleri gibi yüksek riskli alanlara öncelik verin.

16–35. Günler: veri ve sistem haritalama

  • Veri işleme envanterini oluşturun veya güncelleyin.
  • Veri aktarımlarını, uzaktan erişimi, alt işlemcileri ve saklama sürelerini takip edin.
  • Veri sorumlusu ve veri işleyen rollerini teyit edin.
  • Veri haritalarını bulut mimarisi ve tedarikçi listeleriyle mutabık hale getirin.
  • Gölge SaaS uygulamalarını ve yerel pazarlama veya çağrı merkezi araçlarını tespit edin.

36–60. Günler: yasal ve belgesel kontroller

  • Yerel bir hukuki dayanak matrisi oluşturun.
  • Bildirimleri ve rıza metinlerini yerelleştirin.
  • Veri sorumlusu-veri işleyen sözleşmelerini ve veri paylaşım şartlarını güncelleyin.
  • Aktarım araçlarını ve değerlendirmelerini hazırlayın.
  • DPO, temsilci, kayıt, bildirim ve izin analizlerini tamamlayın.

61–75. Günler: teknik ve operasyonel kontroller

  • Rol tabanlı erişim, en az yetki prensibi ve güçlü kimlik doğrulama yöntemlerini uygulayın.
  • Şifreleme, yedekleme, günlük kaydı ve güvenli silme işlemlerini doğrulayın.
  • İlgili kişi taleplerinin karşılanması ve kimlik doğrulama süreçlerini yapılandırın.
  • Tedarikçilerin ihlali üst seviyeye bildirme süreçlerini yerel bildirim süreleriyle ilişkilendirin.
  • Ürün, pazarlama, İK ve satın alma iş akışlarına gizlilik inceleme aşamaları ekleyin.

76–90. Günler: test ve kanıt toplama

  • En az iki farklı yargı bölgesini kapsayan bir veri ihlali simülasyonu gerçekleştirin.
  • Erişim, düzeltme ve silme taleplerini test edin.
  • Rıza ve bildirim kanıtlarından örnekler alın.
  • Bir yüksek riskli tedarikçiyi ve bir uluslararası veri aktarım sürecini uçtan uca inceleyin.
  • Eksiklikleri, sorumluları, son tarihleri ve kabul edilen riskleri yönetime raporlayın.

Örnek: bir SaaS platformu, birden fazla hukuki yol

Suudi Arabistan, BAE, Katar, Türkiye ve Mısır'da müşterileri bulunan AB merkezli bir B2B SaaS şirketini ele alalım. Şirket, üretim verilerini Frankfurt'ta barındırıyor, ABD merkezli bir analiz sağlayıcısı kullanıyor, Avrupa'da destek personeli bulunduruyor ve BAE'deki bir tüzel kişilik üzerinden satış yapıyor.

Tek bir genel gizlilik bildirimi ve AB veri işleme sözleşmesi, bölgesel gereklilikleri karşılamaya yetmeyecektir.

  • Suudi Arabistan analizi; ülke dışına uzanan uygulama alanını ve yerel hukuki dayanakları, Veri Koruma Görevlisi (DPO) gerekliliklerini ve Suudi Arabistan'a özgü veri aktarım mekanizmalarını değerlendirmelidir.
  • BAE analizi; sözleşme tarafı olan kuruluşun anakara, DIFC veya ADGM merkezli olup olmadığını ve platformun, 2026 çocuk dijital güvenlik çerçevesini tetikleyecek şekilde çocukların erişimine açık olup olmadığını belirlemelidir.
  • Katar analizi; ulusal müşterileri QFC düzenlemesine tabi kuruluşlardan ayırmalı ve uygun aktarım ve ihlal süreçlerini seçmelidir.
  • Türkiye analizi; değiştirilen 9. madde kapsamındaki aktarım yöntemini, beş iş günü içindeki standart sözleşme bildirimini ve duruma özgü VERBİS ve temsilci değerlendirmesini kapsamalıdır.
  • Mısır analizi; 2026 uyum süresini, DPO kaydını, lisans veya izinleri, uluslararası aktarımları ve elektronik doğrudan pazarlama faaliyetlerini ele almalıdır.

Verimli çözüm; doğrulanmış bir veri haritası ve güvenlik temeli oluşturmak, ardından hukuki dayanaklar, bildirimler, aktarım mekanizmaları, resmî işlemler ve olay müdahalesi için yerel modüller eklemektir.

Kaçınılması gereken yaygın hatalar

GDPR uyumunu otomatik olarak yerel uyum saymak

GDPR çalışmaları faydalı bir temel oluşturur ancak yerel izinleri, kayıtları, temsilci atamalarını, aktarım araçlarını veya düzenleyici kuruma özel bildirimleri tamamlamaz.

Tek bir bölgesel gizlilik bildirimi kullanmak

Genel nitelikte küresel bir aydınlatma metni faydalı olabilir; ancak veri sorumlusunun kimliği, hukuki dayanaklar, haklar, düzenleyici kurum, temsilci, aktarımlara ilişkin açıklamalar ve şikayet yolları için yerel katmanlara ihtiyaç duyulabilir.

İlk şikayeti veya ayrıntılı düzenlemeyi beklemek

Temel ilkeler, güvenlik görevleri ve sektörel yükümlülükler halihazırda geçerli olabilir. Bu durum özellikle federal yapıdaki BAE için önemlidir: uygulama detaylarına ilişkin belirsizlik, yasayı görmezden gelmek için değil, belgelenmiş bir hazırlık durumu sürdürmek için bir nedendir.

Bulut konumunu tam aktarım haritası olarak kabul etmek

Destek, güvenlik izleme, alt işlemciler ve yedeklemeler genellikle veriye erişilen ilave ülkeler oluşturur. Mimari şemalar ve tedarikçi kanıtları, hukuki aktarım sicilini desteklemelidir.

Her ihlalin aynı 72 saatlik süreye tabi olduğunu varsaymak

Birçok rejim 72 saatlik kurallar uygular ancak tetikleyiciler, alıcılar, hesaplama yöntemleri ve etkilenen kişilere yönelik yükümlülükler değişiklik gösterir. Diğer çerçeveler farklı veya daha az kesin belirtilmiş zamanlamalar kullanır. Olay planı, tek bir küresel cümle yerine bir yargı alanı matrisi kullanmalıdır.

Veri Koruma Görevlisini (DPO) sadece kağıt üzerinde atamak

Bir DPO veya eşdeğer gizlilik görevlisi; bağımsızlığa, erişime, yetkinliğe, kaynaklara ve uygulanabilir bir çıkar çatışması modeline ihtiyaç duyar. Bazı rejimler ayrıca kayıt yaptırılmasını zorunlu kılar veya belirli atama eşikleri getirir.

Sıkça sorulan sorular

Orta Doğu için tek bir veri koruma yasası var mı?

Hayır. Her ülkenin kendi hukuk sistemi vardır; ayrıca BAE ve Katar, ilgili kuruluşlar için ulusal kuralların yerini alabilen veya onlarla birlikte uygulanabilen özel bölge rejimlerine de sahiptir.

GDPR uyumluluğu Orta Doğu için yeterli mi?

Hayır. Güçlü bir kontrol temeli sağlayabilir ancak yerel yasalar farklı rıza kuralları, başvurular, DPO'lar, temsilciler, izinler, ihlal prosedürleri ve aktarım araçları gerektirebilir.

Orta Doğu gizlilik yasaları tüm verilerin ülkede kalmasını mı gerektiriyor?

Evrensel bir kural olarak hayır. Birçok rejim, yasal koşullar ve güvenceler sağlandığı takdirde uluslararası aktarımlara izin vermektedir. Sektörel yerelleştirme kuralları, devlet verisi kontrolleri veya izin koşulları yine de geçerli olabilir.

Her yabancı şirketin yerel bir temsilciye ihtiyacı var mı?

Hayır. Cevap, kanunun ülke bakımından uygulama alanına ve belirli temsilci veya kayıt zorunluluğunu tetikleyen unsurlara bağlıdır. Örneğin Türkiye'de temsilci atama yükümlülüğü, VERBİS'e kayıt yaptırması gereken yabancı veri sorumlularıile ilişkilidir; temel uygulanabilirlik ve kayıt soruları öncelikle değerlendirilmelidir.

İhlal bildirimleri her zaman 72 saat içinde mi yapılmalıdır?

Hayır. Umman ve QFC, belirli koşullar altında 72 saatlik kuralı uygulayan rejimlere örnektir, ancak bölgesel gereklilikler tek tip değildir. Bir ihlal matrisi; her bir geçerli rejim için düzenleyici kurumu, son başvuru tarihini, risk eşiğini, içerik kurallarını ve etkilenen kişilere bildirim yükümlülüklerini tanımlamalıdır.

Tek bir Veri Koruma Görevlisi (DPO) birden fazla Orta Doğu ülkesinden sorumlu olabilir mi?

Bir kuruluş uzmanlığı merkezileştirebilir, ancak yine de yerel yeterlilik, bağımsızlık, erişilebilirlik, kayıt, konum ve çıkar çatışması kurallarını kontrol etmelidir. Bölgesel bir liderin yerel desteğe veya resmî olarak ayrı atamalara ihtiyacı olabilir.

En katı veri koruma yasasına sahip ülke hangisidir?

Bu nadiren faydalı bir sorudur. Yüksek cezalara sahip bir rejim sınırlı bir sektörel kapsama sahip olabilir; bir diğeri ise daha fazla operasyonel zorluk yaratan izinler veya aktarım onayları gerektirebilir. Risk; faaliyete, veriye, düzenleyici kuruma, yaptırım olgunluğuna ve uyum kanıtlarına bağlıdır.

Yerel farklılıklara uyum sağlayabilen bölgesel bir program oluşturun

Gidişat net: Orta Doğu'da veri koruma; daha resmî, daha operasyonel ve siber güvenlik, dijital platformlar ve yapay zeka yönetişimi ile daha yakından bağlantılı hale geliyor.

Pratik çözüm, birbirinden kopuk ülke belgeleri tutmak değildir. Veri haritalama, güvenlik, tedarikçi denetimi, saklama, talepler ve olay müdahalesi için ortak bir kontrol ortamı oluşturun. Uygulanabilirlik, hukuki dayanak, bildirimler, hassas veriler, aktarımlar, resmî işlemler ve düzenleyici kurumla iletişim için yerel hukuki modüller ekleyin. Bu modülleri, bir yasa, uygulama yönetmeliği veya resmî rehber değiştiğinde mutlaka gözden geçirin.

Kooch Cybersecurity & Compliance, uluslararası ve bölgesel ekiplerin gizlilik gerekliliklerini uygulanabilir envanterlere, bildirimlere, tedarikçi kontrollerine, aktarım belgelerine, güvenlik kanıtlarına ve önceliklendirilmiş iyileştirme planlarına dönüştürmelerine yardımcı olur. Bir konunun Kooch'un kapsamı dışında yerel bir hukuki görüş, başvuru veya temsil gerektirdiği durumlarda, uyum çalışmalarını yetkili yerel hukuk danışmanlarının doğru gerçekleri verimli bir şekilde inceleyebileceği şekilde yapılandırabiliriz.

Ürününüz veya grubunuz için hangi Orta Doğu gizlilik rejimlerinin geçerli olduğunu anlamanız mı gerekiyor? Kooch'tan kapsamı belirlenmiş, birden fazla yargı alanını kapsayan gizlilik boşluk analizi talep edin.

Kaynaklar ve referanslar

Hukuki durum ve resmî kaynakların güncelliği 28 Ağustos 2026 tarihinde kontrol edilmiştir. İngilizce çeviriler resmî nitelik taşımayabilir; hukuki yorumlar için yerel dildeki asıl metin esas alınmalıdır.

Masoud Salmani