AB’den Kritik Veri Transferi Hamlesi: Microsoft 365 ve ABD Bulut Hizmetleri Yeniden İncelenebilir
Avrupa Veri Koruma Kurulu (EDPB), Avrupa Komisyonu’ndan AB-ABD Veri Gizliliği Çerçevesi’ni (Data Privacy Framework – DPF) hukuki açıdan yeniden incelemesini resmen talep etti. Çağrının gerekçesini ise ABD Yüksek Mahkemesi’nin Federal Ticaret Komisyonu’nun (FTC) bağımsızlığına ilişkin verdiği karar oluşturdu. Sürecin ilerleyen aşamalarında alınacak kararlar, Microsoft 365 başta olmak üzere ABD merkezli bulut hizmetlerini kullanan Avrupa’daki şirketleri doğrudan etkileyebilir.
ABD Yüksek Mahkemesi Kararı Hukuki Zemini Tartışmaya Açtı
29 Haziran 2026 tarihinde ABD Yüksek Mahkemesi, Trump v. Slaughter davasında Federal Ticaret Komisyonu’nun bağımsız yapısının anayasal olmadığı yönünde karar verdi. Karar, yalnızca ABD’deki idari yapıyı ilgilendirmiyor. Avrupa Birliği, üçüncü ülkelere kişisel veri aktarımına izin verirken bağımsız veri denetim otoritesi bulunmasını temel şartlardan biri olarak kabul ediyor.
Avrupa Komisyonu, 2023 yılında kabul ettiği yeterlilik kararını FTC’nin bağımsız denetim otoritesi olduğu varsayımı üzerine inşa etmişti. ABD Yüksek Mahkemesi’nin son kararı ise bu hukuki dayanağın sorgulanmasına neden oldu. Avrupa hukukunda GDPR, Avrupa Birliği Temel Haklar Şartı ile Avrupa Birliği’nin İşleyişine İlişkin Antlaşma’nın ilgili hükümleri, veri koruma denetiminin bağımsız kurumlar tarafından yürütülmesini zorunlu tutuyor.
Avrupa Birliği’nin en üst veri koruma koordinasyon kurumu olan Avrupa Veri Koruma Kurulu, Avrupa Komisyonu’na gönderdiği çağrıda mevcut veri aktarım mekanizmasının hukuki geçerliliğinin yeniden değerlendirilmesini istedi. Kurul Başkanı Anu Talus’un Adalet Komiseri Michael McGrath’a hitaben hazırladığı mektupta, ABD’deki düzenleyici kurumların bağımsızlığının zayıflamasının DPF açısından ciddi soru işaretleri doğurduğu vurgulandı.
EDPB’nin talebi mevcut anlaşmayı doğrudan yürürlükten kaldırmıyor. Avrupa Komisyonu’nun kabul ettiği AB 2023/1795 sayılı yeterlilik kararı bugün itibarıyla geçerliliğini koruyor. Avrupa’dan ABD’ye kişisel veri aktarımı yapan kuruluşlar da hukuken bu karar kapsamında işlem yapmayı sürdürüyor.
Microsoft 365, Google Cloud, Amazon Web Services, Salesforce ile çok sayıda ABD merkezli dijital hizmet sağlayıcısı Avrupa’dan ABD’ye gerçekleştirilen veri aktarımında DPF mekanizmasına dayanıyor. Olası bir iptal kararı yalnızca teknoloji şirketlerini değil, bu servisleri kullanan kamu kurumları, özel sektör kuruluşları ile finans, sağlık, eğitim sektörlerini de yakından ilgilendirecek.
Avrupa Adalet Divanı daha önce Safe Harbor ile Privacy Shield anlaşmalarını geçersiz saymıştı. Aynı mahkemenin DPF hakkında açılabilecek yeni bir davada benzer değerlendirme yapması ihtimali hukuk çevrelerinde yakından takip ediliyor. Avusturyalı gizlilik savunucusu Max Schrems’in kurduğu noyb organizasyonunun yeni bir dava hazırlığında olduğu yönündeki beklenti de bu nedenle önem taşıyor.
Şirketler açısından en kritik konu ise alternatif veri aktarım senaryolarının hazırlanması olarak öne çıkıyor. Avrupa Komisyonu yeterlilik kararını değiştirmese bile uzun sürebilecek yargı süreci kurumların veri egemenliği stratejilerini, Avrupa veri merkezlerine yönelik yatırımlarını, standart sözleşme maddeleri (Standard Contractual Clauses – SCC) kullanımını yeniden değerlendirmesine neden olabilir. Özellikle Türkiye’de Avrupa Birliği ile çalışan şirketler, GDPR uyumluluğu bulunan bulut altyapılarını gözden geçirirken olası hukuki değişikliklere karşı yedek plan hazırlamaya başladı.









