
Teknoloji ve Verilerin Korunması Hukuku
KVKK
Kişisel Verilerin Korunması Hukuku, gerçek kişilere ait kişisel verilerin hukuka uygun biçimde işlenmesini, saklanmasını ve aktarılmasını düzenler. Veri sorumlusu ve veri işleyen yükümlülükleri, aydınlatma metni ve açık rıza süreçleri, VERBİS kaydı, veri ihlali bildirimleri ile Kişisel Verileri Koruma Kurulu nezdindeki şikâyet ve idari yaptırım süreçleri bu alanın kapsamındadır.
KVKK uyumunda en yaygın yanılgı, işin metin yazmakla başladığını sanmaktır. Oysa sıra terstir: önce hangi verinin hangi hukuki sebeple işlendiği belirlenir, metinler bunun üzerine yazılır. Aşağıda uyum çalışmasının nasıl kurulduğunu ve ilgili kişi başvurularının nasıl işlediğini özetledik.
Önce hukuki sebep, sonra metin
Veri sorumlusuKişisel veri işlemenin ilk şartı açık rıza değil, kanunda sayılan işleme şartlarından birinin bulunmasıdır. Sözleşmenin kurulması veya ifası, hukuki yükümlülüğün yerine getirilmesi ve meşru menfaat gibi bir sebep varsa ayrıca rıza aranmaz.
Rıza dışında bir sebep varken rıza istemek başlı başına bir uyumsuzluktur: rıza her zaman geri alınabildiğinden, aslında zorunlu olan bir işleme geri alınabilir bir temele oturtulmuş olur. Bu yüzden uyum çalışması metinle değil, veri envanteri ve sebep tespitiyle başlar.
- Veri envanteri ve işleme şartlarının belirlenmesi
- Özel nitelikli kişisel verilerde ek şartlar
- Açık rızanın geçerlilik ölçütleri
- Rızanın geri alınması hâlinde yapılacaklar
Aydınlatma ve açık rıza metinleri
Veri sorumlusuAydınlatma, veri işlenmeden önce ve ilgili kişinin anlayabileceği açıklıkta yapılır. Aydınlatma ile açık rıza aynı metinde tek bir onay kutusuna bağlanamaz; ikisi ayrı ayrı gösterilir ve rıza, verilmediğinde hizmetin engellenmediği bir yapıda alınır.
Metinlerin doğruluğu kadar uygulamayla örtüşmesi de denetlenir. Metinde yazan saklama süresi ile sistemdeki gerçek silme düzeni birbirini tutmuyorsa, metnin varlığı tek başına koruma sağlamaz.
- Aydınlatma metninde bulunması zorunlu unsurlar
- Açık rızanın ayrı alınması
- Saklama ve imha politikası
- Periyodik imha sürelerinin işletilmesi
Veri güvenliği ve ihlal bildirimi
Veri güvenliği yalnızca teknik bir konu değildir: yetki matrisi, erişim kayıtları, gizlilik taahhütleri ve tedarikçi sözleşmeleri idari tedbirlerin parçasıdır ve denetimde ilk sorulanlar arasındadır.
Kişisel veri ihlalinde Kurula bildirim, ihlalin öğrenilmesinden itibaren gecikmeksizin ve en geç yetmiş iki saat içinde yapılır; etkilenen ilgili kişilere de makul olan en kısa sürede bildirim yapılması gerekir. Bu sürelerde gecikme, ihlalin kendisinden ayrı bir yaptırım sebebidir.
- Yetkilendirme ve erişim kayıtları
- Veri işleyenle yapılan sözleşmeler
- İhlal müdahale planı
- Yetmiş iki saatlik bildirim yükümlülüğü
Yurt dışına aktarım ve VERBİS
Yurt dışına aktarım rejimi 2024’te değişti: yeterlilik kararı bulunmayan ülkelere aktarımda standart sözleşme ve bağlayıcı şirket kuralları gibi uygun güvenceler esas alınıyor, standart sözleşmelerin Kuruma bildirilmesi gerekiyor.
Bulut hizmetleri, e-posta altyapısı ve yurt dışı merkezli yazılımlar da bu kapsamdadır. En sık atlanan nokta, aktarımın yalnızca "veri göndermek" sanılması ve yurt dışından erişim imkânı tanımanın da aktarım sayıldığının gözden kaçmasıdır.
- Uygun güvenceler ve standart sözleşme
- Bulut ve tedarikçi kullanımının değerlendirilmesi
- VERBİS kayıt yükümlülüğü ve istisnaları
- Grup şirketleri arasındaki aktarımlar
Başvuru ve şikâyet süreci
İlgili kişiİlgili kişi önce veri sorumlusuna başvurur. Veri sorumlusu talebi en geç otuz gün içinde sonuçlandırmak zorundadır; cevap verilmez ya da cevap yetersiz bulunursa Kurula şikâyet yolu açılır.
Veri sorumlusuna başvurulmadan doğrudan Kurula yapılan şikâyet, bu aşama atlandığı için reddedilir. Sıranın doğru izlenmesi sürecin en sık düşülen tuzağıdır.
- Veri sorumlusuna başvurunun usulü
- Otuz günlük cevap süresi
- Kurula şikâyet ve inceleme süreci
- İdari para cezaları ve tazminat talebi
Blog
Bu alanda yazdıklarımız
- İşletmeler İçin KVKK Aydınlatma Metni Neden Zorunludur?
Aydınlatma yükümlülüğünün kapsamı, açık rızadan farkı, metnin nerelerde bulunması gerektiği ve uygulamada en sık yapılan hatalar.
Dosyanızı görüşmek ister misiniz?
Buradaki bilgiler geneldir. Kendi dosyanız için bize ulaşabilirsiniz.
Sıkça Sorulan Sorular
Bu alanla ilgili merak edilenler
Veri sorumlusunun temel yükümlülükleri nelerdir?
Aydınlatma yükümlülüğünü yerine getirmek, veri güvenliğini sağlamak, gerektiğinde VERBİS’e kaydolmak ve ilgili kişilerin başvurularını süresinde yanıtlamak başlıca yükümlülüklerdendir.
Açık rıza ile aydınlatma yükümlülüğü arasındaki fark nedir?
Aydınlatma, veri işlenmeden önce ilgili kişiye yapılan bilgilendirmedir; açık rıza ise belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan onaydır.
Kişisel veri ihlali hâlinde ne yapılmalıdır?
İhlal öğrenildiği andan itibaren en kısa sürede ve gecikmeksizin Kişisel Verileri Koruma Kuruluna bildirim yapılmalı, etkilenen ilgili kişiler de gerekli görülen hâllerde bilgilendirilmelidir.
İlgili kişiler hangi haklara sahiptir?
Verilerinin işlenip işlenmediğini öğrenme, işlenmişse buna ilişkin bilgi talep etme, düzeltme ve silme isteme ile itiraz hakları KVKK kapsamında güvence altındadır.