Afrika'da kişisel veri koruma: ülke haritası ve uyum adımları
Kıta sözleşmesi ve ulusal kanunlar, veri işleyen her şirketi doğrudan ilgilendiriyor.

Afrika’da kişisel veri koruma mevzuatı hızla yaygınlaşıyor. Kıta genelinde otuzu aşan ülkede ulusal kanun bulunur ve denetim otoriteleri faaliyet gösterir.
Bu yazı hukuki tavsiye vermez. Kanunlar ve ikincil düzenlemeler değişebilir; uyum programınızı bir hukukçuyla kurun.
Kıta çerçevesi
Afrika Birliği bünyesinde siber güvenlik ve kişisel veri korumasına ilişkin bir sözleşme bulunur. Sözleşme, ulusal kanunlar için ortak bir çerçeve önerir.
Uygulama ulusal kanunlarla yürür. Bu nedenle her hedef ülkeyi ayrı incelemeniz gerekir.
Ulusal kanunların yaygınlığı
Kıta genelinde otuzu aşan ülkede kişisel veri koruma kanunu bulunur. Pek çoğunda bağımsız bir denetim otoritesi görev yapar.
Faaliyet göstereceğiniz ülkelerin listesini çıkarın. Kanun ve otorite bilgisini bu listeye işleyin.
Kayıt ve bildirim yükümlülüğü
Bazı ülkelerde veri işleyen şirketlerin otoriteye kayıt yaptırması veya işleme faaliyetini bildirmesi gerekir.
Kayıt yükümlülüğünü faaliyete başlamadan önce öğrenin. Kayıtsız işleme, idari para cezasına yol açabilir.
Yurt dışına veri aktarımı
Pek çok ülkede aktarım koşula bağlıdır. Yeterlilik kararı, sözleşmesel güvence veya ilgili kişinin açık rızası aranabilir.
Merkez sistemlerinize veri aktaracaksanız bu koşulu baştan çözün. Aktarım mekanizmasını yazılı belgelendirin.
Veri yerelleştirme
Bazı ülkelerde belirli veri türlerinin ülke içinde saklanması istenir. Bu, sağlık ve finans verilerinde daha sıktır.
Bulut sağlayıcınızın bölgesel veri merkezi seçeneklerini sorun. Yerelleştirme gereğini altyapı kararından önce netleştirin.
Yerel temsilci
Ülkede yerleşik olmayan veri sorumluları için yerel temsilci atama koşulu bulunabilir. Temsilci, otoriteyle iletişim noktasıdır.
Bu koşulu hedef ülke bazında doğrulayın. Temsilci atamasını yazılı bir sözleşmeyle kurun.
İlgili kişi hakları
Erişim, düzeltme, silme ve itiraz hakları kanunlarda ortak biçimde yer alır. Başvurulara yanıt süresi belirlenmiştir.
Başvuru kanalını web sitenizde açık yayımlayın. Yanıt sürelerini takip eden bir kayıt düzeni kurun.
Veri ihlali bildirimi
İhlal halinde otoriteye ve bazı durumlarda ilgili kişilere bildirim yapılması gerekir. Süreler kısadır.
İhlal müdahale planınızı önceden yazın. Bildirim şablonunu ve sorumluyu bu planda belirleyin.
Pazarlama ve çerez kuralları
Elektronik ticari ileti ve çerez kullanımı ayrı kurallara tabidir. Rıza alma biçimi ülkeye göre değişir.
Pazarlama listelerinizin rıza kayıtlarını saklayın. Bu kayıt, denetimde ilk sorulan belgedir.
Uyum kontrol listesi
- Hedef ülkelerin kanun ve otorite listesini çıkardım.
- Kayıt ve bildirim yükümlülüğünü öğrendim.
- Yurt dışına aktarım mekanizmasını belgeledim.
- Veri yerelleştirme gereğini altyapıya yansıttım.
- Yerel temsilci gereğini doğruladım.
- İhlal müdahale planını yazılı hale getirdim.
Tedarikçi ve işleyen sözleşmeleri
Veriyi sizin adınıza işleyen bulut, çağrı merkezi ve pazarlama tedarikçileriyle yazılı bir işleme sözleşmesi yapılması gerekir.
Sözleşmede işleme amacı, süre, güvenlik önlemleri ve alt işleyen kullanımı açık yazılmalıdır. Bu belgeyi denetim öncesinde hazır tutun.
Dijital ticaret çerçevesi için AfCFTA dijital ticaret uyum haritamıza, e-ticaret tarafı için Afrika e-ticaret ve lojistik rehberimize bakın. Uyum çerçevesi rüşvet riski ve üçüncü taraf rehberimizde.
Sık sorulan sorular
Kıta ölçeğinde ortak bir düzenleme var mı?
Afrika Birliği bünyesinde siber güvenlik ve kişisel veri korumasına ilişkin bir sözleşme bulunur. Uygulama ulusal kanunlarla yürür.
Yurt dışına veri aktarımı serbest mi?
Pek çok ülkede aktarım koşula bağlıdır. Yeterlilik kararı, sözleşmesel güvence veya ilgili kişinin açık rızası aranabilir.


