Çin Siber Uzay İdaresi’nin (CAC) 50 maddelik taslağı henüz yürürlükte değil; kamuoyu görüşleri 7 Eylül 2026’ya kadar sunulabilecek. Kapsam, 10 milyondan fazla kişinin verisini işleme eşiğinin yanı sıra hizmetlerin ulusal güvenlik, ekonomi, toplum veya kamu sağlığı üzerindeki etkisine göre de belirlenecek.
Research answer

Create a landscape editorial hero image for this Studio Global article: What does China’s Cyberspace Administration propose in its 50-article draft regulation on large platforms’ handling of personal information—. Article summary: China’s Cyberspace Administration (CAC) is consulting on a 50-article draft, the *Provisions on Personal Information Protection for Large Personal Information Handlers*. It consolidates two earlier proposals and is not y. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Çin Siber Uzay İdaresi (CAC), çok büyük ölçekte kişisel veri işleyen kuruluşlara yönelik 50 maddelik yeni bir düzenleme taslağını kamuoyu görüşüne açtı. Büyük Kişisel Bilgi İşleyicileri için Kişisel Bilgilerin Korunmasına İlişkin Hükümler başlıklı metin, CAC’nin daha önce yayımladığı iki ayrı danışma taslağını birleştiriyor. 7 Ağustos 2026’da yayımlanan metin henüz yürürlükte bir hukuk kuralı değil.
Taslağın etkisi yalnızca günlük veri toplama süreçleriyle sınırlı kalmayabilir. Kapsama girecek kuruluşlar için kayıt ve sınıflandırma, Çin’de veri depolama, sınır ötesi veri aktarımı, raporlama, risk yönetimi ve bağımsız gözetim alanlarında yeni yükümlülükler gündeme gelecek.
Taslağa ilişkin görüşlerin 7 Eylül 2026 tarihine kadar CAC’ye ulaşması gerekiyor. Görüşler shujuju@cac.gov.cn adresine e-postayla gönderilebileceği gibi, Pekin’in Haidian bölgesindeki 15 Fucheng Road, 100048 adresinde bulunan CAC Ağ Veri Yönetimi Bürosu’na posta yoluyla da iletilebilecek. Posta gönderilerinin zarfında ilgili kamuoyu görüşü sürecinin belirtilmesi isteniyor.
Bu nedenle şirketler metindeki hükümleri şu aşamada kesinleşmiş uyum yükümlülükleri olarak değil, değişebilecek öneriler olarak değerlendirmeli. Taslağın 50. maddesinde yürürlük tarihi boş bırakılmış durumda.
Taslak, yalnızca tek bir sayısal eşiğe dayanmayan kapsamlı bir değerlendirme öngörüyor. Dikkate alınacak başlıca unsurlar şunlar:
10 milyondan fazla kişinin verisini işleyen kuruluşların yanı sıra, daha geniş ölçütleri karşıladığını değerlendiren kuruluşların da eyalet düzeyindeki CAC birimleri üzerinden belirleme başvurusu yapması gerekecek. Ulusal CAC, ilgili diğer makamlarla birlikte listeyi oluşturup kamuoyuna açıklayacak. Şartları karşıladığı görülen ancak başvuru yapmayan kuruluşlardan da süreci tamamlamaları istenebilecek.
Bu yaklaşım, kullanıcı sayısı tek başına kesin bir sonuç vermese bile kamuoyu veya ekonomi üzerindeki etkisi yüksek bazı platformların kapsam içine alınabilmesi anlamına geliyor.
Taslak, Çin vatandaşlarının kişisel bilgi haklarını ihlal eden ya da kişisel veri işleme faaliyetleriyle Çin’in ulusal güvenliğini veya kamu yararını tehlikeye atan yabancı kuruluş ve kişilerin kamuya açık bir listeye alınmasına imkân tanıyor. Listelenen tarafların Çin’den kişisel bilgi alması kısıtlanabilecek veya tamamen yasaklanabilecek.
Böylece sınır ötesi veri aktarımındaki risk yalnızca veriyi Çin’den gönderen platform açısından değil, veriyi alan yurt dışındaki kuruluş açısından da doğabilecek. Bu düzenleme, klasik bir gizlilik değerlendirmesinin ötesinde ulusal güvenlik ve kamu yararı boyutlarını da hesaba katmayı gerektirebilir.
Kapsama giren işleyicilerin kişisel verileri hukuka uygunluk, yerindelik, gereklilik ve dürüstlük ilkelerine uygun biçimde işlemesi bekleniyor. Veri toplama, ilgili ürün veya hizmet için gerekli bilgilerle sınırlı tutulacak ve aşırı veri toplama yapılamayacak.
Hukuki dayanak rıza olduğunda, aşağıdaki yüksek riskli faaliyetler için ayrı ve açık rıza alınması gerekecek:
İşleme amacının, yönteminin veya veri kategorilerinin değiştirilmesi hâlinde yeniden rıza alınması gerekecek. Kullanıcılara rızalarını geri çekebilecekleri kolay ve erişilebilir bir yöntem de sunulması isteniyor.
14 yaşından küçük çocukların verileri işlenirken ebeveyn veya başka bir yasal vasinin rızası gerekecek. Platformların bu rızanın verilmesi ve geri çekilmesi için kullanıcıların rahatça erişebileceği bir mekanizma oluşturması beklenecek.
Çin’deki faaliyetler yoluyla toplanan veya üretilen kişisel bilgilerin Çin sınırları içinde depolanması gerekecek. Veri merkezinin Çin’de bulunması ve geçerli ulusal politika ve standartlara uyması şart koşuluyor. Ayrıca veri merkezini yöneten kuruluşun kanuni temsilcisinin veya fiilî kontrolörünün Çin vatandaşı olması gerekecek.
Taslak, üçüncü taraf veri merkezi işletmecilerine de sorumluluk yüklüyor. Bu işletmecilerin iç kontrol mekanizmaları ve olaylara müdahale planları oluşturması, güvenlik açıklarını tespit edip gidermesi, gerektiğinde platformu ve yetkili makamları bilgilendirmesi ve veri ihlallerine müdahaleye yardımcı olması bekleniyor.
Bu şartlar, dış altyapı sağlayıcıları kullanan şirketler açısından veri merkezi seçimini, sözleşme hükümlerini ve operasyonel denetimi yalnızca teknik ya da satın alma konusu olmaktan çıkarıp doğrudan uyum programının parçası hâline getirebilir.
Çin’de depolama şartı, tüm yurt dışı veri aktarımlarını otomatik olarak ortadan kaldırmıyor. Taslak, iş açısından gerçekten gerekli olan durumlarda kişisel bilgilerin Çin dışına aktarılabileceğini kabul ediyor; ancak bunun için Çin’in geçerli veri ihracı mekanizmalarına uyulması ve gerekli ayrı rızanın alınması gerekiyor.
Dolayısıyla büyük veri işleyicilerin iki süreci birbirinden ayırması gerekecek: Çin’de veri depolamak temel kural olurken, verilerin yurt dışındaki bir alıcıya sunulması ek hukuki ve idari kontrolleri tetikleyecek.
Taslak, kişisel veri uyumu için daha resmî bir kurumsal yapı kurulmasını öngörüyor. Buna göre üst yönetim içinden bir kişisel bilgi koruma sorumlusu atanması, doğrudan uyum yapılarının oluşturulması, düzenli kişisel bilgi koruma etki değerlendirmeleri ve periyodik uyum denetimleri yapılması gerekecek.
Taslakla bağlantılı haberlerde bu sorumlu için Çin vatandaşlığı, yabancı bir ülkede daimî oturum veya uzun süreli ikamet statüsünün bulunmaması, kişisel bilgi koruma alanında uzmanlık ve ilgili deneyim gibi şartlar da aktarılıyor.
Diğer önerilen yönetişim adımları arasında şunlar bulunuyor:
Taslak ayrıca çocuklara yönelik özel güvenlik önlemlerini, ebeveyn rızası ve bu rızanın geri çekilmesi için pratik yöntemleri özellikle vurguluyor.
Kapsama giren her kuruluşun, kişisel veri işleme uygulamalarını bağımsız biçimde denetleyecek bir kişisel bilgi koruma gözetim komitesi kurması gerekecek.
Önerilen komite için temel şartlar şöyle sıralanıyor:
Dış üyelerin bağımsız, itibarlı ve ilgili uyum çalışmalarında deneyimli olması gerekecek. Genel kural olarak aynı anda üçten fazla büyük veri işleyicide görev yapamayacaklar.
Komitenin görevleri arasında kuruluşun uyum durumunu ve önemli kişisel bilgi koruma meselelerini denetlemek, politikaları ve yüksek riskli veri işleme faaliyetlerini incelemek, görüş ve tavsiyeler yayımlamak, raporlama ve gözetim mekanizmaları yoluyla hesap verebilirliği desteklemek bulunuyor. Kuruluşun da komitenin görevlerini yerine getirebilmesi için yeterli kaynak sağlaması gerekecek.
Bu yapı, yalnızca bir veri koruma sorumlusu atanmasından çok daha kapsamlı. Taslak, dış üyelerin ağırlıkta olduğu ayrı bir denetim katmanı oluşturarak kişisel veri yönetişimini şirketlerin hesap verebilirlik sistemine resmî biçimde yerleştirmeyi hedefliyor.
Taslak henüz kesinleşmiş değil. Ancak Çin’de önemli ölçekte faaliyet gösteren kuruluşların 7 Eylül tarihinden önce hem kapsam değerlendirmesi yapması hem de görüşlerini hazırlaması gerekiyor.
Potansiyel olarak kapsam içine girebilecek şirketlerin özellikle şu başlıkları haritalaması faydalı olacaktır:
Taslak değişikliğe açık olsa da yönü net: Çin, en büyük ve etkisi en yüksek veri işleyicileri için daha sıkı operasyonel kontroller, Çin içinde altyapı, üst düzey yöneticilerin hesap verebilirliği ve dış üyelerin ağırlıkta olduğu bağımsız gizlilik gözetimi öngören bir sistem hazırlıyor.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Çin Siber Uzay İdaresi’nin (CAC) 50 maddelik taslağı henüz yürürlükte değil; kamuoyu görüşleri 7 Eylül 2026’ya kadar sunulabilecek.
Çin Siber Uzay İdaresi’nin (CAC) 50 maddelik taslağı henüz yürürlükte değil; kamuoyu görüşleri 7 Eylül 2026’ya kadar sunulabilecek. Kapsam, 10 milyondan fazla kişinin verisini işleme eşiğinin yanı sıra hizmetlerin ulusal güvenlik, ekonomi, toplum veya kamu sağlığı üzerindeki etkisine göre de belirlenecek.
Taslak; Çin’de veri depolama, daha sıkı açık rıza kuralları, üst yönetim düzeyinde sorumluluk ve en az yedi üyeli, çoğunluğu dış üyelerden oluşan gözetim komitesi öngörüyor.