Umman
Tam uygulama başladı
Şubat 2026'dan itibaren
Yapılacak işlem: İzinleri, işleme kayıtlarını, görevli atamasını, ihlal irtibat kişilerini ve aktarım değerlendirmelerini doğrulayın.

Orta Doğu'da veri koruma artık birbirinden kopuk gizlilik hükümlerinden ibaret değil. 2026 yılı itibarıyla bölgenin büyük bir kısmı; özel yasalara, aktif düzenleyici kurumlara, ayrıntılı uygulama kurallarına ve uluslararası veri aktarımı, hassas veriler, ihlal bildirimi ve hesap verebilirlik konularında resmî kontrollere geçmiş durumdadır.
İşin zor kısmı parçalı yapıdır. Tek bir "Orta Doğu gizlilik yasası", GDPR'ın bölgesel bir eşdeğeri veya evrensel bir uyum son tarihi yoktur. Bir şirket aynı anda ulusal bir yasa, sektörel kurallar ve özel finans bölgesi rejimi ile karşı karşıya kalabilir. Uygulanabilir kurallar; kuruluşun nerede yerleşik olduğuna, kimin verisini işlediğine, yerel kullanıcıları hedefleyip hedeflemediğine, faaliyet gösterdiği sektöre ve tedarikçilerinin verilere nereden erişebildiğine bağlı olarak değişebilir.
Uluslararası SaaS sağlayıcıları, e-ticaret işletmeleri, işverenler, sağlık platformları, finansal hizmet firmaları ve bölgesel gruplar için doğru hedef, genel bir MENA gizlilik politikası oluşturmak değildir. Bunun yerine, yerel farklılıkları dikkatlice belgelenmiş, savunulabilir bir gizlilik işletim modeli inşa etmektir.
Kısa cevap: Orta Doğu'daki en aktif rejimler artık hukuka uygun ve şeffaf işleme, belirli amaçlar, ölçülü veri toplama, güvenlik, saklama kontrolleri, ilgili kişi taleplerinin yönetimi ve veri işleyenler üzerinde gözetim beklemektedir. Temel farklılıklar; rıza, kayıt ve izinler, yerel temsilciler veya veri koruma görevlileri, ihlal bildirim süreleri, sınır ötesi aktarım mekanizmaları, hassas veri kontrolleri ve düzenleyici olgunluk konularında yatmaktadır.
Bu rehber, söz konusu farklılıkları açıklamakta ve 2026 yılında en çok önem taşıyan gelişmeleri belirlemektedir.
Kapsam notu: "Orta Doğu" teriminin tek bir yasal tanımı yoktur. Bu rehber altı KİK (GCC) ülkesine, Türkiye'ye, Mısır'a, Ürdün'e, İsrail'e, Lübnan'a ve Suriye'ye odaklanmakta olup Irak, İran, Yemen ve Filistin toprakları hakkında daha kısa bir not içermektedir. Bu, bölgesel bir operasyonel rehberdir; yargı alanına özgü hukuki danışmanlığın yerini tutmaz. Bankacılık, sigortacılık, telekomünikasyon, sağlık, kamu verileri, siber güvenlik ve dijital platformlara ilişkin sektörel kurallar ek yükümlülükler getirebilir.
2026 düzenleyici gündemi
Tarihler, daha geniş çerçevedeki tüm yükümlülüklerin başlangıcını değil, ilgili hukuki veya uygulamaya ilişkin dönüm noktasını gösterir.
Umman
Şubat 2026'dan itibaren
Yapılacak işlem: İzinleri, işleme kayıtlarını, görevli atamasını, ihlal irtibat kişilerini ve aktarım değerlendirmelerini doğrulayın.
Mısır
Genel olarak 1 Kasım 2026'da sona erdiği kabul edilmektedir
Yapılacak işlem: DPO kaydını, lisans veya izinleri, aktarım belgelerini ve pazarlama kontrollerini hazırlayın.
İsrail
14 Ağustos 2025'ten beri yürürlükte
Yapılacak işlem: DPO ve veri tabanı analizlerini yenileyin; Veri Güvenliği Yönetmeliklerine uyumu test edin.
Suudi Arabistan
Genişletilmiş resmî araç seti 2026'da kullanıma sunuldu
Yapılacak işlem: Kayıtları, DPO analizini ve aktarım çalışmalarını Suudi Arabistan standart sözleşme maddeleri, BCR rehberliği ve risk değerlendirme araçlarıyla uyumlu hâle getirin.
BAE — federal
Durum 28 Ağustos 2026'da kontrol edildi
Yapılacak işlem: Kanunun temel ilkelerini şimdi uygulayın ve altı aylık bir uygulamaya hazırlık planı sürdürün.
Ana tema, tek bir bölgesel yasanın aniden yürürlüğe girmesi değil, üst düzey mevzuattan operasyonel uyuma geçiştir.
| Yargı alanı | Temel çerçeve | 2026 durumu | Acil operasyonel öncelik |
|---|---|---|---|
| Suudi Arabistan | Kişisel Verilerin Korunması Kanunu, Uygulama Yönetmeliği ve Aktarım Yönetmeliği | Uygulanıyor Aktarımlar, DPO'lar, kayıtlar ve tescil için genişleyen resmî araç seti |
Suudi Arabistan'a özgü aktarım araçlarını kullanın; hukuki dayanakları, DPO analizini, işleme kayıtlarını ve veri işleyen gözetimini belgeleyin. |
| BAE — federal | 2021 tarihli ve 45 sayılı Federal Kanun Hükmünde Kararname | Yönetmelik takibi Kanun yürürlükte; kontrol tarihi itibarıyla genel Uygulama Yönetmelikleri resmî veri tabanında tespit edilmedi |
Temel ilkeleri şimdi uygulayın, yayımlanma durumunu takip edin ve altı aylık bir uygulamaya hazırlık planı sürdürün. |
| DIFC | 2020 tarihli ve 5 sayılı DIFC Veri Koruma Kanunu ve Yönetmelikleri | Ayrı ve olgun rejim | DIFC'ye özgü hesap verebilirlik, DPO, ihlal, aktarım ve otonom sistem kurallarını uygulayın. |
| ADGM | 2021 ADGM Veri Koruma Yönetmelikleri | Ayrı ve olgun rejim 2025 Önemli Kamu Yararı Koşulları Kurallarını içerir |
ADGM kayıtlarını, DPO değerlendirmesini, etki değerlendirmelerini, ihlal ve aktarım kayıtlarını ayrı tutun. |
| Umman | 6/2022 sayılı Kraliyet Kararnamesi ve 34/2024 sayılı Bakanlık Kararı | Tam uygulama Şubat 2026'dan itibaren |
İzinleri, kişisel veri koruma görevlisini, 72 saatlik ihlal sürecini, kayıtları ve aktarım değerlendirmelerini doğrulayın. |
| Bahreyn | 2018 tarihli ve 30 sayılı Kanun ile 2022 uygulama kararları | Uygulanıyor | İşleme bildirimlerini, hassas veri yetkilendirmesini ve hedef ülkeye özgü aktarım şartlarını kontrol edin. |
| Katar — ulusal | 2016 tarihli ve 13 sayılı Kanun ile NCSA/NDPO rehberliği | Uygulanıyor | Gizlilik kontrolleri, özel nitelikli veriler, güvenlik, haklar ve doğrudan pazarlama konularındaki ulusal rehberliği uygulayın. |
| QFC | 2021 QFC Veri Koruma Yönetmelikleri ve Kuralları | Ayrı ve olgun rejim | QFC'ye özgü ihlal, DPO, haklar, hesap verebilirlik ve uluslararası aktarım süreçlerini kullanın. |
| Kuveyt | 2024 tarihli ve 26 sayılı CITRA Kararı ile sektörel ve genel elektronik işlem kuralları | Sektörel CITRA düzenlemesi tüm özel sektörü kapsayan genel bir kanun değildir |
Uygulanabilir yükümlülükleri seçmeden önce lisansları ve sektör kurallarını haritalandırın. |
| Mısır | 2020 tarihli ve 151 sayılı Kanun ile 2025 tarihli ve 816 sayılı Uygulama Yönetmeliği | Son tarih yılı Uyum süresinin genel olarak 1 Kasım 2026'da sona erdiği kabul edilmektedir |
DPO kaydını, lisans veya izinleri, aktarım belgelerini, ihlal ve pazarlama kontrollerini hazırlayın. |
| Ürdün | 2023 tarihli ve 24 sayılı Kişisel Verilerin Korunması Kanunu | Yürürlükte Genel uyum süresi Mart 2025'te sona erdi |
Rıza ve hak süreçlerini işler hâle getirin; DPO, sicil, aktarım ve güncel başvuru usullerini doğrulayın. |
| İsrail | Özel Hayatın Korunması Kanunu, 13. Değişiklik ve Veri Güvenliği Yönetmelikleri | Güçlendirilmiş yaptırım | DPO ve veri tabanı analizlerini yenileyin, tanımları güncelleyin ve güvenlik yönetmeliklerine uyumu test edin. |
| Türkiye | 6698 sayılı Kanun (KVKK), yönetmelikler ve Kurul kararları | Uygulanıyor Modernize edilen aktarım rejimi uygulanıyor |
Doğru 9. madde güvencesini kullanın, standart sözleşme bildirim sürelerine uyun ve VERBİS yükümlülüğünü dikkatle değerlendirin. |
| Lübnan | 2018 tarihli ve 81 sayılı Kanun | Yapısal olarak sınırlı Uygulama ve bağımsız denetim hâlâ tamamlanmış değildir |
Beyan veya yetkilendirmeleri kontrol edin; hassas ya da sınır ötesi projeler için yerel hukuki görüş alın. |
| Suriye | Elektronik kişisel verilere ilişkin 2024 tarihli ve 12 sayılı Kanun | Yerel doğrulama gerekli | Prosedürlere güvenmeden önce mevcut otoriteyi, talimatları, lisansları ve aktarım kısıtlamalarını doğrulayın. |
Bu tablo operasyonel bir yönlendirmedir; tüm istisnaların, sektör kurallarının veya yaptırım yetkilerinin eksiksiz bir açıklaması değildir.
Aynı veri işleme faaliyeti, bölge genelinde farklı hukuki sonuçlar doğurabilir. Yükümlülükleri karşılaştırmadan önce bir şirketin beş temel soruyu yanıtlaması gerekir.
Ülke ismi her zaman nihai cevap değildir. Dubai Uluslararası Finans Merkezi'ndeki (DIFC) bir BAE kuruluşu, ilgili faaliyet için federal özel sektör çerçevesi yerine DIFC Veri Koruma Kanunu'na tabi olabilir. Abu Dabi Küresel Pazarı'ndaki (ADGM) bir kuruluş, ADGM Veri Koruma Yönetmelikleri kapsamında faaliyet gösterir. Katar Finans Merkezi'ndeki (QFC) bir firma ise Katar'ın ulusal hukukundan farklı olan QFC rejimini kullanır.
Bu nedenle, bir uyum çerçevesi seçilmeden önce kurumsal kayıt, lisans durumu ve ilgili işlemenin gerçekleştiği yer kontrol edilmelidir.
Bazı rejimler, yargı yetkisi alanındaki kişilerle bağlantılı yabancı işlemleri açıkça kapsamına alır. Bağlantı unsuru; yerleşik kişiler, vatandaşlar, ülkede bulunanlar, mal veya hizmet sunumu ya da davranış izleme ile ilgili olabilir. Bu kavramlar birbirinin yerine kullanılamaz.
Yabancı bir web sitesinin teknik olarak bir ülkeden erişilebilir olması, uygulanabilirliği otomatik olarak belirlemez. Dil, yerel fiyatlandırma, teslimat, satış faaliyetleri, sözleşmeler, pazarlama, kullanıcı hacmi, davranışsal izleme ve yerel personel veya ortakların varlığı gibi unsurların tümü önem taşıyabilir.
Veri sorumlusu ile veri işleyen arasındaki fark; sözleşmeleri, doğrudan yasal görevleri, ihlal bildirim süreçlerini ve ilgili kişi taleplerini etkiler. Bir bulut sağlayıcısı; barındırılan müşteri verileri için veri işleyen, faturalandırma ve hesap güvenliği için veri sorumlusu, başka bir özellik için ise ortak veya bağımsız veri sorumlusu olabilir. Sözleşmedeki tanımlama faydalıdır ancak gerçek durumun önüne geçemez.
Sağlık, biyometrik, genetik, finansal, adli sicil, dini, siyasi veriler ve çocuklara ait veriler genellikle ek korumaya tabidir. Pazarlama, gözetim, çalışan izleme, profilleme, yapay zeka eğitimi ve geniş ölçekli takip işlemleri de özel koşulları, izinleri, DPO görevlerini veya etki değerlendirmelerini tetikleyebilir.
Uluslararası aktarım analizi, yalnızca birincil barındırma konumundan fazlasını içermelidir. Uzaktan yönetici erişimi, müşteri destek araçları, küresel kimlik sistemleri, güvenlik izleme, yedeklemeler, analitik, alt işlemciler ve felaket kurtarma ortamları ayrı veri akışları oluşturabilir.
Uygulanabilirlik ön değerlendirmesi
Beş sorunun tamamını değerlendirin. Aynı işleme faaliyetine birden fazla ulusal, özel bölge veya sektör kuralı uygulanabilir.
Tüzel kişilik ve lisans
Hangi gizlilik rejiminin uygulanacağına karar vermeden önce ana kara kuruluşlarını, şubeleri ve özel bölge kuruluşlarını ayırın.
Kişiler ve pazar
Yerleşik kişileri, vatandaşları, müşterileri, çalışanları ve web sitesi ya da uygulama kullanıcılarını değerlendirin. Yabancı bir şirketin otomatik olarak kanun kapsamı dışında olduğunu varsaymayın.
Sektör ve faaliyet
Finansal hizmetler, sağlık, telekomünikasyon, kamu sözleşmeleri, çocuklara yönelik hizmetler, reklamcılık ve yapay zeka ek yükümlülükler getirebilir.
Rol ve veri
Amaç ve araçlara kimin karar verdiğini kaydedin; ardından hassas, biyometrik, sağlık, finans ve çocuk verilerini işaretleyin.
Saklama ve erişim
Ana sunucu yerelde kalsa bile uzaktan erişim, bulut desteği, grup erişimi ve sonraki açıklamalar bir aktarım oluşturabilir.
Tüzel kişilik, kişiler, hedefleme ve işleme konumuyla bağlantılı kanunu değerlendirin.
DIFC, ADGM veya QFC kuruluşları ve veri akışları için ayrı bir analiz yapın.
Düzenleyici kurum, lisanslama, siber güvenlik, sağlık, telekomünikasyon veya finans kurallarını ek katman olarak uygulayın.
Kapsamın, uygulama ayrıntılarının veya kurumsal durumun belirsiz olduğu yerlerde yerel hukuki görüş alın.
Bu karar ağacı bir kapsam belirleme aracıdır; hukuki sonuç değildir. Olguları ve her dâhil etme veya hariç tutma kararının gerekçesini belgeleyin.
BAE, tek bir gizlilik ortamı olarak değil, birkaç farklı gizlilik ortamı olarak analiz edilmelidir.
Kişisel Verilerin Korunmasına İlişkin 2021 tarihli ve 45 sayılı Federal Kanun Hükmünde Kararname, temel federal çerçeveyi oluşturur. Bu düzenleme; hukuka uygun işleme, şeffaflık, ilgili kişi hakları, güvenlik, ihlal yönetimi, belirli durumlarda Veri Koruma Görevlisi (DPO) atamaları ve BAE dışına yapılan aktarımları ele alır.
Bununla birlikte, prosedürel son tarihler, ihlal bildiriminin bazı yönleri, aktarım mekanizmaları, DPO eşikleri ve cezalar gibi önemli operasyonel detaylar Uygulama Yönetmeliklerine bırakılmıştır. Bu rehberin hazırlandığı tarih itibarıyla, genel Uygulama Yönetmelikleri resmî BAE mevzuat veri tabanında tespit edilememiştir. Bu durum federal yasayı geçersiz kılmaz; aksine kuruluşların, uydurma son tarihlerden veya mekanizmalardan kaçınarak yasanın temel ilkelerine uymaları ve yönetmelikler için bir hazırlık planı sürdürmeleri gerektiği anlamına gelir.
Uygulama Yönetmelikleri yayımlandığında, 29. madde, kuruluşlara durumlarını mevzuata uygun hale getirmeleri için (herhangi bir uzatma saklı kalmak kaydıyla) altı aylık bir süre tanımaktadır. Bu süre, gizlilik çalışmalarının başlayacağı nokta değil, nihai bir uygulama dönemi olarak değerlendirilmelidir.
Çocukların Dijital Güvenliğine İlişkin 2025 tarihli ve 26 sayılı Federal Kanun Hükmünde Kararname 1 Ocak 2026 tarihinde yürürlüğe girmiştir. Bu düzenleme, BAE'de faaliyet gösteren veya BAE'deki kullanıcıları hedefleyen çok çeşitli dijital platformlar için geçerlidir. Diğer yükümlülüklerin yanı sıra, 13 yaşından küçük çocukların kişisel verilerinin toplanmasını, işlenmesini, yayımlanmasını ve paylaşılmasını; açık, belgelenmiş ve doğrulanabilir ebeveyn veya vasinin rızası dahil olmak üzere belirli koşullar sağlanmadıkça kısıtlar. Ayrıca yaşa uygun kontroller ve gizlilik korumaları gerektirir.
Dijital platformlar, bu yasayı genel Kişisel Verilerin Korunması Kanunu'ndan (PDPL) ayrı olarak haritalandırmalıdır. İlgili ürün ekipleri; kimlik, yaş doğrulama, reklamcılık, öneri sistemleri, oyun, içerik denetimi, güven ve emniyet ile ebeveyn kontrolü işlevlerini içerebilir.
DIFC 2020 tarihli 5 sayılı Kanun ve 2021 tarihli ADGM Veri Koruma Yönetmelikleri; kendi düzenleyici kurumları, hesap verebilirlik gereklilikleri, ihlal kuralları ve aktarım mekanizmaları olan ayrı ve detaylı rejimlerdir. ADGM, 2025 yılında Önemli Kamu Yararı Koşulları Kurallarını eklemiştir. DIFC ayrıca otonom ve yarı otonom sistemleri ele alan özel kurallar içermektedir.
Bir kuruluş, federal BAE analizini DIFC veya ADGM uyum kayıtlarına kopyalamamalıdır. Uygulanacak tüzel kişilik, işleme bağlamı, düzenleyici kurum, kayıt veya bildirim yükümlülükleri, DPO analizi ve aktarım aracı ilgili rejim kapsamında belirlenmelidir.
2026 önceliği: federal yönetmelikleri takip edin, çocuklara yönelik veya çocukların erişebileceği hizmetleri gözden geçirin ve DIFC/ADGM kayıtlarını ana karadaki uyum belgelerinden ayrı tutun.
Suudi Arabistan'ın Kişisel Verilerin Korunması Kanunu, değiştirilmiş haliyle, Uygulama Yönetmelikleri ve ayrı aktarım kuralları ile desteklenmektedir. Bu kanun, Krallık içindeki veri işlemeleri için geçerli olup, yasanın kapsamı ve istisnalarına tabi olmak kaydıyla, Krallık dışında bulunan bir tarafın orada ikamet eden bireylerle ilgili kişisel verileri işlemesini de kapsayabilir.
Rejim, veri sorumlularının yasal bir dayanak belirlemesini, gerekli bilgileri sağlamasını, ilgili kişi haklarına saygı göstermesini, saklama sürelerini kontrol etmesini, uygun güvenlik önlemlerini uygulamasını ve veri işleyenleri yönetmesini şart koşmaktadır. Açık rıza önemini korumakla birlikte, tek hukuki dayanak değildir. Hassas veriler, kredi verileri, sağlık verileri, doğrudan pazarlama ve bilimsel veya araştırma faaliyetleri ek özen gerektirir.
Birçok uluslararası işletme için veri aktarımları en zorlu kısımdır. Suudi Arabistan kuralları, yeterli koruma düzeyine sahip destinasyonlara yapılan aktarımları diğerlerinden ayırır. Resmi mekanizmalar artık bağlayıcı ortak kuralları ve Suudi standart sözleşme maddelerini içermekte olup, bunlar aktarım risk değerlendirme rehberliği ile desteklenmektedir. Doğru mekanizma, veri akışına ve kanun ile aktarım yönetmeliğindeki koşullara bağlıdır; AB maddelerini alışkanlık gereği eklemek, Suudi Arabistan nezdinde bir aktarım değerlendirmesi yerine geçmez.
Veri Koruma Görevlisi (DPO) zorunluluğu da evrensel değil, koşullara bağlıdır. Resmi kurallar; büyük ölçekte veri işleyen kamu kurumlarını, temel faaliyet olarak düzenli ve sistematik izleme yapanları ve hassas kişisel verileri içeren temel faaliyetleri kapsar. Bu rol kurum içi veya dışı olabilir ancak belgelenmeli, desteklenmeli ve çıkar çatışması yaratacak görevlerden arındırılmış olmalıdır.
2026 önceliği: gizlilik bildirimlerini, işleme kayıtlarını, DPO analizini, veri işleyen sözleşmelerini ve aktarım belgelerini sadece orijinal kanun metniyle değil, güncel SDAIA araçlarıyla uyumlu hale getirin.
Umman'ın Kişisel Verilerin Korunması Kanunu, 6/2022 sayılı Kraliyet Kararnamesi ile çıkarılmış ve 34/2024 sayılı Bakanlık Kararı ile tamamlanmıştır. Bakanlık, Uygulama Yönetmeliği'nin tam olarak uygulanmasına Şubat 2026 itibarıyla başlandığını açıklamıştır.
Operasyonel gereklilikler arasında yayımlanmış bir gizlilik politikası, işleme kayıtları, çocukların verilerine yönelik kontroller, atanmış bir kişisel veri koruma görevlisi, belgelenmiş güvenlik ve ihlal prosedürleri ile uluslararası aktarım koşulları yer almaktadır. Kanunun 5. maddesinde belirtilen kategorilerin işlenmesi, Bakanlıktan izin alınmasını gerektirir. Kuruluşlar, kendi içlerindeki GDPR "özel nitelikli veri" listelerinin aynı olduğunu varsaymak yerine, kategoriyi resmî metin üzerinden kontrol etmelidir.
Uygulama Yönetmeliği, bir ihlalin ilgili kişilerin haklarını tehdit etmesi durumunda, durumun farkına varılmasından itibaren 72 saat içinde Bakanlığa bildirimde bulunulmasını zorunlu kılar. Olayın ciddi zarara veya yüksek riske yol açması durumunda, aynı süre içinde etkilenen kişilere de bildirim yapılması gerekir.
Uluslararası aktarımlar; açık rıza, ulusal güvenlik kısıtlamaları, alıcının koruma düzeyi ve yönetmelik kapsamında beklenen değerlendirmenin dikkatle incelenmesini gerektirir. Sadece bir bulut sözleşmesi, bu değerlendirmenin yerini tutmaz.
2026 önceliği: politika taslağı hazırlamaktan kanıt aşamasına geçin. İzinleri, işleme kayıtlarını, görevli atamasını, ihlal bildiriminden sorumlu irtibat kişilerini, aktarım değerlendirmelerini ve bildirimler ile açık rıza mekanizmalarının canlı üründe çalıştığına dair kanıtları doğrulayın.
Bahreyn'in 30/2018 sayılı Kişisel Verilerin Korunması Kanunu, 2022'de yayımlanan uygulama kararlarıyla desteklenmektedir. Çerçeve; işleme ilkelerini, bireysel hakları, güvenliği, hassas verileri, otomatik işlemeyi ve sınır ötesi aktarımları kapsamaktadır.
Bahreyn, sadece GDPR şablonuyla çalışan kuruluşların gözden kaçırabileceği resmî bildirim ve yetkilendirme kavramlarını korumaktadır. Örneğin kanun, muafiyetler saklı kalmak kaydıyla, belirli otomatik işlemler için ön bildirim yapılmasını öngörür. Aktarımlar onaylı listedeki destinasyonlara yapılabilirken, diğer destinasyonlara yapılan aktarımlar başka bir yasal yol veya ön yetkilendirme gerektirebilir. 42/2022 sayılı Karar, uluslararası aktarımları ve grup düzenlemeleri dahil olmak üzere güvencelerin kullanımını ele almaktadır.
2026 önceliği: planlanan işlemenin, hassas veri kullanımının veya aktarımın lansman öncesinde bildirim veya yetkilendirme gerektirip gerektirmediğini doğrulayın. Kararı ve destekleyici kanıtları ilgili proje kaydında saklayın.
Katar'ın 13/2016 sayılı Kişisel Verilerin Gizliliğinin Korunması Hakkında Ulusal Kanunu, muafiyetler saklı kalmak kaydıyla, elektronik olarak işlenen kişisel verilere ve elektronik işleme hazırlığı kapsamında toplanan verilere uygulanır. Kanun; bireysel hakları, veri sorumlusu ve veri işleyen yükümlülüklerini belirler, tasarım gereği gizliliği, hassas verileri ve doğrudan pazarlamayı ele alır ve belirli ihlaller için önemli para cezalarına hükmeder.
Ulusal Siber Güvenlik Ajansı ve Ulusal Veri Gizliliği Ofisi, düzenlemeye tabi kuruluşlara yönelik ilkeler ve özel nitelikli kişisel verilerin işlenmesine ilişkin rehberlik dahil olmak üzere pratik kılavuzlar yayınlamıştır. Kuruluşlar, güncel düzenleyici materyalleri kanun metniyle birlikte kullanmalıdır.
Katar Finans Merkezi (QFC) ayrı bir yapıya sahiptir. 2021 tarihli QFC Veri Koruma Yönetmelikleri ve bunları destekleyen Kurallar bu çerçeve dahilinde uygulanır; uluslararası standartlarda hesap verebilirlik, ilgili kişi hakları, ihlal bildirimi ve veri aktarım araçlarını içerir. QFC rehberliği, uygulama alanının ülke dışına uzanan yönünü açıkça kabul etmektedir. Veri Koruma Ofisi ayrıca, gecikmeli ihlal bildirimlerinin ve zayıf güvenliğin yaptırımlara yol açabileceğini göstermiştir.
2026 önceliği: kuruluşun ve faaliyetin Katar ulusal hukukuna mı, QFC kurallarına mı yoksa farklı grup şirketleri aracılığıyla her ikisine birden mi tabi olduğunu belirleyin. Doğru düzenleyici kurumu, ihlal sürecini ve aktarım mekanizmasını kullanın.
Kuveyt'te şu an itibarıyla tüm özel sektörü kapsayan GDPR tarzı tek bir veri koruma kanunu bulunmamaktadır. Veri ve gizlilik yükümlülükleri; Elektronik İşlemler Kanunu, siber suç kuralları, sektörel gereklilikler ve sözleşmesel veya gizlilik görevleri aracılığıyla ortaya çıkmaktadır.
CITRA'nın 2024 tarihli ve 26 sayılı Kararı, mevcut Veri Gizliliği Koruma Yönetmeliği'ni yürürlüğe koymuş ve 2021 tarihli 42 sayılı önceki Karar ile değişikliklerini yürürlükten kaldırmıştır. Yönetmeliğin kapsamı, CITRA tarafından lisanslanan telekomünikasyon ve bilgi teknolojisi hizmet sağlayıcıları ile sınırlıdır. Bu düzenleme, Kuveyt'teki her şirketi kapsayan genel bir kanun olarak sunulmamalıdır.
Bu ayrım, boşluk analizleri için önemlidir. Bir telekom lisans sahibi, bulut sağlayıcısı, banka, sağlık kuruluşu ve sıradan bir perakendeci farklı temel düzenlemeler ve denetleyici kurumlarla karşı karşıya kalabilir.
2026 önceliği: lisans ve sektör haritalaması ile başlayın. Kapsamı belirlemeden bir kuruluşa CITRA yükümlülüklerini uygulamayın ve CITRA kapsamı dışında kalmanın hiçbir gizlilik veya güvenlik görevinin olmadığı anlamına geldiğini varsaymayın.
Mısır'ın 2020 tarihli ve 151 sayılı Kişisel Verilerin Korunması Kanunu, elektronik ortamda işlenen kişisel verileri düzenlemektedir. 2025 tarihli ve 816 sayılı Uygulama Yönetmelikleri, çerçeveyi büyük ölçüde işlevsel hale getirmiş olup Kişisel Verileri Koruma Merkezi (PDPC) artık rehberlik ve hizmetler sunmaktadır.
Mevcut çerçeve; hukuki dayanak gereklilikleri, şeffaflık, ilgili kişi hakları, veri işleyen yönetişimi, güvenlik, ihlal yönetimi, Veri Koruma Görevlisi (DPO) ataması ve kaydı, lisanslar ve izinler, uluslararası aktarımlar ve elektronik doğrudan pazarlamayı içermektedir. PDPC, veri kullanıcısı (data user) olarak hareket eden tüzel kişilerin bir DPO ataması gerektiğini belirtmekte ve rehberliğinde kayıt ve bağımsızlık gerekliliklerini açıklamaktadır.
Uygulama Yönetmelikleri'ni takip eden bir yıllık yasal uyum süreci genellikle 1 Kasım 2026 tarihinde sona erecek şekilde hesaplanmaktadır. Lisanslama, kayıt ve platform erişilebilirliği pratik süreci etkileyebileceğinden, kuruluşlar resmî başvuruları son haftalara bırakmamalıdır.
Yabancı şirketler Mısır uyumunu yalnızca yerel iştirak düzeyinde ele almamalıdır. Kanun ve yönetmelikler, resmî çerçevede tanımlanan kapsam dahilinde, Mısır dışındaki vatandaşlar da dahil olmak üzere Mısır vatandaşlarını ve Mısır'da ikamet eden Mısır vatandaşı olmayan kişileri içeren veri işleme faaliyetlerini de kapsayabilir.
2026 önceliği: veri envanterini ve yerel uygulanabilirlik analizini tamamlayın; DPO'yu atayın ve hazırlayın; lisansları ve izinleri belirleyin; uluslararası aktarımları ve doğrudan pazarlamayı haritalandırın; ve uyum süreci sona ermeden önce başvuru dosyanızı hazırlayın.
Ürdün'ün 2023 tarihli ve 24 sayılı Kişisel Verilerin Korunması Kanunu 17 Mart 2024 tarihinde yürürlüğe girmiştir. Resmi genel uyum süreci 16 Mart 2025 tarihinde sona ermiş olup, yeni toplanan veriler ve yeni kurulan şirketler, mevcut veri işleme faaliyetlerinin yararlandığı aynı ertelemeden faydalanamamıştır.
Bakanlığın yayımladığı rehberliğe göre kanun, Ürdün'deki vatandaşların ve ülkede ikamet eden kişilerin kişisel verilerinin işlenmesi için geçerlidir. Kanun; bireysel haklar, rıza ve diğer uyum gereklilikleri, veri sorumlusu ve veri işleyen görevleri, belirli durumlarda DPO ataması, kayıt, güvenlik, ihlal bildirimi ve aktarım kontrolleri sağlamaktadır. Kişisel Verileri Koruma Müdürlüğü ve Konseyi artık düzenleyici işlevleri yerine getirirken, ek talimatlar ve operasyonel materyaller geliştirilmeye devam etmektedir.
2026 önceliği: uyumu gelecekteki bir hedef olarak değil, mevcut bir durum olarak ele alın. Yasal dayanağı ve rıza durumunu kaydedin, bir Veri Koruma Görevlisi (DPO) atanmasının zorunlu olup olmadığını teyit edin, sicil için gerekli bilgileri hazırlayın, talep ve şikayet süreçlerini işler hale getirin ve başvuru yapmadan önce en güncel aktarım ve lisanslama usullerini doğrulayın.
İsrail'in çerçevesi; 5741-1981 sayılı Özel Hayatın Korunması Kanunu, 5777-2017 tarihli Gizlilik Koruma Yönetmelikleri (Veri Güvenliği), aktarım yönetmelikleri ve sektöre özel kurallar üzerine inşa edilmiştir.
14 Ağustos 2025 tarihinde yürürlüğe giren 13. Değişiklik, kanunun son birkaç on yıldaki en kapsamlı modernizasyonudur. Bu değişiklik; temel tanımları genişletip güncelledi, geleneksel veri tabanı kayıt yükümlülüklerini daraltırken bazı büyük ve hassas veritabanları için bildirim yükümlülükleri getirdi, tanımlanmış kuruluş kategorileri için zorunlu DPO yükümlülükleri oluşturdu ve Gizlilik Koruma Otoritesi'nin soruşturma ve mali yaptırım yetkilerini önemli ölçüde güçlendirdi.
DPO analizi, GDPR eşiğini kopyalamaktan daha fazlasını gerektirir. Temel faaliyetleri veri ticareti, büyük ölçekli düzenli izleme veya özellikle hassas bilgilerin büyük ölçekli işlenmesini içeren kamu kurumları ve kuruluşlar, dikkatli bir değerlendirme gerektiren kategoriler arasındadır. Otorite, Temmuz 2026'da DPO'nun kapsamını, yetkinliğini, bağımsızlığını ve kurumsal statüsünü açıklayan nihai görüşünü yayımlamıştır.
2026 önceliği: eski kayıt varsayımlarını gözden geçirin, 13. Değişiklik kapsamındaki DPO değerlendirmesini belgeleyin, tanımları ve bildirimleri güncelleyin, güvenlik yönetmeliğine uyumu test edin ve yönetimin genişletilmiş yaptırım riskini anladığından emin olun.
Türkiye'nin 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK); işleme ilkelerini, kişisel veri işleme şartlarını, özel nitelikli kişisel verileri, aydınlatma yükümlülüğünü, ilgili kişi haklarını, veri güvenliğini, silme yükümlülüklerini ve Veri Sorumluları Sicili'ni (VERBİS) düzenler.
2024 yılında yürürlüğe giren değişiklikler, özel nitelikli verilerin işlenmesi ve uluslararası aktarımlara ilişkin kuralları değiştirmiştir. 9. madde artık yeterlilik, uygun güvenceler ve sınırlı istisnalar yapısını kullanmaktadır. Mevcut güvenceler arasında bağlayıcı şirket kuralları, Kurul tarafından onaylanmış taahhütnameler ve Kişisel Verileri Koruma Kurumu tarafından yayımlanan standart sözleşmeler yer almaktadır. İmzalanan standart sözleşmenin beş iş günü içinde Kişisel Verileri Koruma Kurumuna bildirilmesi gerekir.
Yurt dışında yerleşik veri sorumluları bakımından dikkatli, iki aşamalı bir analiz gerekir. Öncelikle KVKK'nın işleme faaliyetine uygulanıp uygulanmadığını belirleyin. Ardından, mevcut istisnaları ve Kurul kriterlerini dikkate alarak VERBİS kaydının gerekli olup olmadığını saptayın. Kayıt yaptırması gereken yabancı bir veri sorumlusu, Sicile yabancı veri sorumlusu temsilcisi aracılığıyla kaydolur. Bu durum, Türkiye'de kullanıcısı olan her yabancı şirketin otomatik olarak bir temsilci ataması gerektiği yönündeki hatalı iddiaya indirgenmemelidir.
2026 önceliği: yurt dışındaki bulut ve destek erişimini haritalandırın, yalnızca rızaya dayanan eski aktarım yaklaşımını değiştirin, standart sözleşme bildirimlerini usulüne uygun yapın, veri envanterini aydınlatma metinleri ve VERBİS ile uyumlu hale getirin ve uygulanabilirlik ile temsilci değerlendirmesini belgeleyin.
Lübnan, kişisel verileri temel olarak 10 Ekim 2018 tarihli 81 sayılı Elektronik İşlemler ve Kişisel Veriler Kanunu aracılığıyla düzenlemektedir. Kanun; işleme kurallarını, hakları, güvenlik kavramlarını ve bildirim veya yetkilendirme mekanizmalarını içerir. Ekonomi ve Ticaret Bakanlığı, kanun kapsamında kişisel verilerin işlenmesiyle ilgili bilgileri yayımlar.
Mevcut çerçeve, modern ve bağımsız bir otorite modeliyle eşdeğer değildir. Resmi reform belgeleri ve yakın tarihli kamu değerlendirmeleri, eksik uygulamaları, sınırlı bağımsız denetimi ve kanundaki boşlukları tanımlamaya devam etmektedir. İşletmeler ne 81 sayılı Kanunu göz ardı etmeli ne de bir GDPR programının bu kanunu otomatik olarak karşıladığını iddia etmelidir.
2026 önceliği: işleme faaliyetleriyle ilgili beyanları veya yetkilendirmeleri tanımlayın, güçlü temel gizlilik ve güvenlik kontrollerini uygulayın ve hassas, devlet bağlantılı veya sınır ötesi projeler için güncel yerel danışmanlık alın.
Suriye, 1 Ocak 2025 yürürlük tarihli, elektronik kişisel verilere ilişkin 12 sayılı Kanun'u kabul etti. Metin; rıza, işleme ilkeleri, hassas veriler, haklar, güvenlik, lisanslama, aktarımlar ve bir kişisel veri koruma otoritesini kapsamaktadır. 2025 yılında yayımlanan resmî hükümet duyuruları ayrıca elektronik veri toplama formları üzerinde kontroller getirmiştir.
Hukuki ve kurumsal ortam değişmeye devam etmiştir. Kuruluşlar, kanunun ilk hâlindeki yapıya güvenmeden önce uygulama talimatlarının, otoritenin, lisanslama sürecinin ve her türlü hükümet verisi veya barındırma kısıtlamasının güncel durumunu yetkili bir Suriyeli hukuk danışmanı ile teyit etmelidir.
2026 önceliği: kanunu bir risk göstergesi olarak kullanın, ancak doğrulanmamış uygulama prosedürlerini kesinleşmiş veya işler durumda gibi göstermeyin.
Bu pazarlar farklı bir araştırma yöntemi gerektirir. Bu rehberin tarihi itibarıyla Irak ve İran, yukarıda açıklanan detaylı rejimlerle kıyaslanabilir, tam olarak işleyen, sektörler arası bir veri koruma yasasına sahip değildir. Gizlilik, mahremiyet, siber güvenlik, elektronik işlemler, telekomünikasyon, sağlık, bankacılık, tüketici ve anayasal kurallar yine de uygulanabilir. Irak, önerilen bir kişisel veri koruma çerçevesini tartışmıştır, ancak bir tasarı yürürlüğe girmiş yasa olarak kabul edilmemelidir.
Yemen'in çerçevesi parçalı kalmaya devam etmektedir ve 2026 yılında kişisel veri koruma yasası geliştirme çalışmalarının yapıldığı bildirilmiştir. Filistin toprakları; yerel araçların etkileşimi ve ilgili alanın pratik kontrolü dahil olmak üzere bölgeye, otoriteye ve sektöre özgü analiz gerektirir.
Kapsamlı tek bir yasanın yokluğu, sınırsız işleme izni anlamına gelmez. Sözleşmeler, sektör kuralları, ceza hukuku, gizlilik yükümlülükleri, siber güvenlik gereklilikleri ve GDPR gibi yabancı yasalar faaliyetleri şekillendirmeye devam edebilir.
Bölgesel programlar, ekipler ortak kontrolü yerel yasal kurallardan ayırdığında yönetilebilir hale gelir. Örneğin bir işleme kaydı, tek bir küresel veri modeli kullanabilir. Alanlar, başvuru formatı, düzenleyici kurum ve hukuki dayanak daha sonra yerelleştirilmelidir.
| Kontrol alanı | Bölgesel temel | Yerelleştirilmesi gerekenler |
|---|---|---|
| Uygulanabilirlik | Tüzel kişilik, ürün, kişiler, amaç, sektör ve veri akışı haritası | Ülke bakımından kapsamHedeflemeSerbest bölgeİstisnalar |
| Hukuka uygun işleme | Amaç bazında tek karar kaydı | Mevcut hukuki dayanaklarRıza standardıHassas veri |
| Şeffaflık | Veri haritasına bağlı katmanlı aydınlatma metinleri | Zorunlu alanlarDilZamanlamaTemsilci |
| İlgili kişi hakları | Doğrulanmış başvuru alımı, kimlik kontrolü, arama ve onay iş akışı | HaklarSon tarihİstisnalarİtiraz yolu |
| Tedarikçiler ve veri işleyenler | Durum tespiti, yazılı şartlar, alt veri işleyen kontrolü ve çıkış planı | Zorunlu hükümlerDenetimİhlalin üst seviyeye bildirilmesiSonraki aktarım |
| Güvenlik ve ihlaller | Risk temelli kontroller, günlükler, müdahale planı ve kanıtların korunması | Risk eşiğiSon tarihDüzenleyici kurumEtkilenen kişiye bildirim |
| Uluslararası aktarımlar | Eksiksiz aktarım sicili ve teknik güvenceler | YeterlilikYerel sözleşme maddeleriYetkilendirmeDeğerlendirme |
| Resmî işlemler | Başvurular, sorumlular, kanıtlar ve yenilemeler için merkezi sicil | DPOTemsilciSicilİzinBildirim |
| Saklama ve silme | Sistem bağlantılı takvim, saklama blokajları ve doğrulanmış silme | Kanuni sürelerSilme yöntemiArşivlemeSektör kuralları |
| Pazarlama ve çerezler | Kanal envanteri, tercih merkezi ve gönderim engelleme kanıtı | Önceden alınmış rızaTelekomünikasyon kurallarıİtiraz veya abonelikten çıkmaÇerez standardı |
Rıza, özellikle hassas veriler, pazarlama, çocuklar veya aktarımlar için birçok Orta Doğu yasasında öne çıkmaktadır. Ancak "her şey için rıza al" yaklaşımı genellikle zayıf bir uyum stratejisidir.
Rıza; paket halinde sunulduğunda, belirsiz olduğunda, belirli olmadığında veya gerçekten isteğe bağlı olmadığında geçersiz olabilir. Ayrıca, başka bir yasal yükümlülük geçerli olduğunda bir işletme işlemeyi durduramadığında operasyonel sorunlar yaratabilir. Her amaç, ilgili yasa kapsamındaki mevcut koşullarla eşleştirilmeli ve rıza yalnızca gerçekten gerekli olduğu ve geçerli biçimde alınabildiği faaliyetlerde kullanılmalıdır.
Sağlık ve biyometrik veriler genellikle özel koruma alır, ancak bölgesel tanımlar farklılık gösterir. Finansal bilgiler, sabıka kayıtları, siyasi veya dini görüşler, çocukların verileri ve konum verileri farklı şekilde sınıflandırılabilir veya kontrol edilebilir. Tek bir küresel "hassas" işareti güvenlik için yararlıdır, ancak hukuki kural motoru birden fazla yerel sınıflandırmayı desteklemelidir.
Birçok başarısızlık, politika ekibinin aydınlatma metinlerini ve sözleşmeleri tamamlamasına rağmen resmî bir başvuru veya bildirim yükümlülüğünü tespit etmemesi nedeniyle meydana gelir. Örnekler arasında Mısır lisansları ve DPO kaydı, Umman'ın belirli veriler için izinleri, Bahreyn bildirimleri veya yetkilendirmeleri, Suudi veri sorumlusu kayıt kuralları, İsrail veri tabanı bildirimleri ve Türk VERBİS yükümlülükleri yer alır.
Hukuki tetikleyiciyi, sorumlu tüzel kişiliği, başvurudan sorumlu kişi veya birimi, düzenleyici kurumu, son tarihi, yenileme tarihini ve destekleyici kanıtları içeren bir resmî işlemler sicili tutun.
Orta Doğulu şirketler ve yabancı SaaS sağlayıcıları, küresel bulut altyapısına, destek ekiplerine ve alt işlemcilere bağımlıdır. Bu nedenle aktarım analizi, gerçek sistem mimarisini takip etmelidir.
Savunulabilir bir süreç altı bölümden oluşur:
AB Standart Sözleşme Maddelerinin Suudi Arabistan, Türkiye, Bahreyn, QFC veya diğer yerel mekanizmaları otomatik olarak karşıladığını varsaymayın. Benzer adlar, bu hukuki araçları birbirinin yerine kullanılabilir hâle getirmez.
Etkileşimli aktarım kontrolü
Bu araç, temel yapının ve kanıtların mevcut olup olmadığını kontrol eder. Bir aktarımın hukuka uygun olup olmadığına karar vermez.
Suudi Arabistan, BAE, Katar, Türkiye ve Mısır'da müşterileri bulunan AB merkezli bir B2B SaaS şirketini ele alalım. Şirket, üretim verilerini Frankfurt'ta barındırıyor, ABD merkezli bir analiz sağlayıcısı kullanıyor, Avrupa'da destek personeli bulunduruyor ve BAE'deki bir tüzel kişilik üzerinden satış yapıyor.
Tek bir genel gizlilik bildirimi ve AB veri işleme sözleşmesi, bölgesel gereklilikleri karşılamaya yetmeyecektir.
Verimli çözüm; doğrulanmış bir veri haritası ve güvenlik temeli oluşturmak, ardından hukuki dayanaklar, bildirimler, aktarım mekanizmaları, resmî işlemler ve olay müdahalesi için yerel modüller eklemektir.
GDPR çalışmaları faydalı bir temel oluşturur ancak yerel izinleri, kayıtları, temsilci atamalarını, aktarım araçlarını veya düzenleyici kuruma özel bildirimleri tamamlamaz.
Genel nitelikte küresel bir aydınlatma metni faydalı olabilir; ancak veri sorumlusunun kimliği, hukuki dayanaklar, haklar, düzenleyici kurum, temsilci, aktarımlara ilişkin açıklamalar ve şikayet yolları için yerel katmanlara ihtiyaç duyulabilir.
Temel ilkeler, güvenlik görevleri ve sektörel yükümlülükler halihazırda geçerli olabilir. Bu durum özellikle federal yapıdaki BAE için önemlidir: uygulama detaylarına ilişkin belirsizlik, yasayı görmezden gelmek için değil, belgelenmiş bir hazırlık durumu sürdürmek için bir nedendir.
Destek, güvenlik izleme, alt işlemciler ve yedeklemeler genellikle veriye erişilen ilave ülkeler oluşturur. Mimari şemalar ve tedarikçi kanıtları, hukuki aktarım sicilini desteklemelidir.
Birçok rejim 72 saatlik kurallar uygular ancak tetikleyiciler, alıcılar, hesaplama yöntemleri ve etkilenen kişilere yönelik yükümlülükler değişiklik gösterir. Diğer çerçeveler farklı veya daha az kesin belirtilmiş zamanlamalar kullanır. Olay planı, tek bir küresel cümle yerine bir yargı alanı matrisi kullanmalıdır.
Bir DPO veya eşdeğer gizlilik görevlisi; bağımsızlığa, erişime, yetkinliğe, kaynaklara ve uygulanabilir bir çıkar çatışması modeline ihtiyaç duyar. Bazı rejimler ayrıca kayıt yaptırılmasını zorunlu kılar veya belirli atama eşikleri getirir.
Hayır. Her ülkenin kendi hukuk sistemi vardır; ayrıca BAE ve Katar, ilgili kuruluşlar için ulusal kuralların yerini alabilen veya onlarla birlikte uygulanabilen özel bölge rejimlerine de sahiptir.
Hayır. Güçlü bir kontrol temeli sağlayabilir ancak yerel yasalar farklı rıza kuralları, başvurular, DPO'lar, temsilciler, izinler, ihlal prosedürleri ve aktarım araçları gerektirebilir.
Evrensel bir kural olarak hayır. Birçok rejim, yasal koşullar ve güvenceler sağlandığı takdirde uluslararası aktarımlara izin vermektedir. Sektörel yerelleştirme kuralları, devlet verisi kontrolleri veya izin koşulları yine de geçerli olabilir.
Hayır. Cevap, kanunun ülke bakımından uygulama alanına ve belirli temsilci veya kayıt zorunluluğunu tetikleyen unsurlara bağlıdır. Örneğin Türkiye'de temsilci atama yükümlülüğü, VERBİS'e kayıt yaptırması gereken yabancı veri sorumlularıile ilişkilidir; temel uygulanabilirlik ve kayıt soruları öncelikle değerlendirilmelidir.
Hayır. Umman ve QFC, belirli koşullar altında 72 saatlik kuralı uygulayan rejimlere örnektir, ancak bölgesel gereklilikler tek tip değildir. Bir ihlal matrisi; her bir geçerli rejim için düzenleyici kurumu, son başvuru tarihini, risk eşiğini, içerik kurallarını ve etkilenen kişilere bildirim yükümlülüklerini tanımlamalıdır.
Bir kuruluş uzmanlığı merkezileştirebilir, ancak yine de yerel yeterlilik, bağımsızlık, erişilebilirlik, kayıt, konum ve çıkar çatışması kurallarını kontrol etmelidir. Bölgesel bir liderin yerel desteğe veya resmî olarak ayrı atamalara ihtiyacı olabilir.
Bu nadiren faydalı bir sorudur. Yüksek cezalara sahip bir rejim sınırlı bir sektörel kapsama sahip olabilir; bir diğeri ise daha fazla operasyonel zorluk yaratan izinler veya aktarım onayları gerektirebilir. Risk; faaliyete, veriye, düzenleyici kuruma, yaptırım olgunluğuna ve uyum kanıtlarına bağlıdır.
Gidişat net: Orta Doğu'da veri koruma; daha resmî, daha operasyonel ve siber güvenlik, dijital platformlar ve yapay zeka yönetişimi ile daha yakından bağlantılı hale geliyor.
Pratik çözüm, birbirinden kopuk ülke belgeleri tutmak değildir. Veri haritalama, güvenlik, tedarikçi denetimi, saklama, talepler ve olay müdahalesi için ortak bir kontrol ortamı oluşturun. Uygulanabilirlik, hukuki dayanak, bildirimler, hassas veriler, aktarımlar, resmî işlemler ve düzenleyici kurumla iletişim için yerel hukuki modüller ekleyin. Bu modülleri, bir yasa, uygulama yönetmeliği veya resmî rehber değiştiğinde mutlaka gözden geçirin.
Kooch Cybersecurity & Compliance, uluslararası ve bölgesel ekiplerin gizlilik gerekliliklerini uygulanabilir envanterlere, bildirimlere, tedarikçi kontrollerine, aktarım belgelerine, güvenlik kanıtlarına ve önceliklendirilmiş iyileştirme planlarına dönüştürmelerine yardımcı olur. Bir konunun Kooch'un kapsamı dışında yerel bir hukuki görüş, başvuru veya temsil gerektirdiği durumlarda, uyum çalışmalarını yetkili yerel hukuk danışmanlarının doğru gerçekleri verimli bir şekilde inceleyebileceği şekilde yapılandırabiliriz.
Ürününüz veya grubunuz için hangi Orta Doğu gizlilik rejimlerinin geçerli olduğunu anlamanız mı gerekiyor? Kooch'tan kapsamı belirlenmiş, birden fazla yargı alanını kapsayan gizlilik boşluk analizi talep edin.
Hukuki durum ve resmî kaynakların güncelliği 28 Ağustos 2026 tarihinde kontrol edilmiştir. İngilizce çeviriler resmî nitelik taşımayabilir; hukuki yorumlar için yerel dildeki asıl metin esas alınmalıdır.