Kişisel Verilerin Korunması (KVKK)

Kişisel verilerin korunması, çoğu hukuk alanından farklı olarak bir uyuşmazlık doğduktan sonra başlamaz. 6698 sayılı Kişisel Verilerin Korunması Kanunu, kişisel veri işleyen gerçek ve tüzel kişilere — yükümlülüklerin büyük bölümü bakımından veri sorumlusu sıfatını taşıyanlara — günlük işleyişin içine yerleşmesi gereken sürekli bir yükümlülükler bütünü yükler. Kanun’un kapsam dışında bıraktığı hâller ayrıca değerlendirilmelidir. Bir işletmenin özlük dosyaları, müşteri listesi, tedarikçi iletişim bilgileri, güvenlik kamerası görüntüleri ve çağrı merkezi kayıtları bu kapsamın içindedir. Web sitesi çerezleri ise bir kişiyi belirli veya belirlenebilir kıldıkları ölçüde kişisel veri niteliği taşır. Yükümlülük, veri toplandığı anda başlar ve veri silinene kadar devam eder.

Uygulamada karşılaşılan sorunların önemli bir kısmı kötü niyetten değil, hangi verinin hangi hukuki sebeple işlendiğinin hiç sorgulanmamış olmasından kaynaklanır. Bir eksiklik ortaya çıktığında sonuç yalnızca idari yaptırım da olmaz; ilgili kişinin tazminat talebi ve belirli hallerde cezai sorumluluk da gündeme gelebilir. Bu sayfa, kişisel verilerin korunması mevzuatının işleyişini genel hatlarıyla açıklamak ve büromuzun bu alandaki çalışma kapsamını göstermek amacıyla hazırlanmıştır.

Veri envanteri: kurumun neyi, neden işlediğinin tespiti

Uyum çalışması metin yazmakla değil, tespitle başlar. Hazır bir aydınlatma metnini web sitesine koymak, o metnin altındaki veri işleme faaliyeti bilinmediği sürece bir uyum sağlamaz; çoğu zaman gerçekte yapılanla yazılan arasında çelişki yarattığı için durumu ağırlaştırır.

Bu nedenle ilk aşama, kurumun bünyesindeki her veri akışının haritalanmasıdır: hangi departman hangi veriyi topluyor, hangi amaçla işliyor, dayandığı hukuki sebep nedir, kimlere aktarılıyor, ne kadar süreyle saklanıyor ve nasıl imha ediliyor. Kanun, kişisel verilerin işlenebilmesi için sayılı işleme şartları öngörür; sağlık, biyometrik veri, ceza mahkûmiyeti gibi özel nitelikli kişisel veriler ise ayrı ve daha ağır bir rejime tabidir. Envanter çıkarılmadan bir faaliyetin bu şartlardan hangisine dayandığını söylemek mümkün olmaz.

Envanter aynı zamanda risk analizinin de temelidir. Hangi veri grubunun ihlal halinde en ağır sonucu doğuracağı, hangi sistemlerin fazla veri biriktirdiği ve hangi aktarımların sözleşmesel dayanaktan yoksun olduğu ancak bu çalışmayla görünür hale gelir.

Uyum belgeleri, açık rıza ve sicil kaydı

Envanter tamamlandığında, tespit edilen her faaliyetin bir belgeye bağlanması gerekir. Aydınlatma yükümlülüğü Kanun’da düzenlenmiştir ve ilgili kişiye, verisinin kim tarafından, hangi amaçla, hangi hukuki sebeple işlendiğinin ve haklarının bildirilmesini gerektirir. Aydınlatmanın nasıl yapılacağına ilişkin ikincil düzenleme de bulunmaktadır.

Açık rıza bu noktada en sık yanlış anlaşılan kurumdur. Rıza, işleme şartlarından yalnızca biridir; sözleşmenin ifası, hukuki yükümlülüğün yerine getirilmesi veya meşru menfaat gibi başka bir sebep varken rızaya dayanmak hatalıdır. Açık rızanın özgür iradeyle verilmiş olması gerektiğinden, hizmetin verilmesini rızaya bağlamak geçerli bir uygulama sayılmaz; bu şekilde alınan rıza özgür iradeye dayanmadığı için baştan geçersizdir.

Bu aşamada hazırlanması gereken diğer belgeler arasında kişisel veri saklama ve imha politikası, veri güvenliği ve erişim yetkisi düzenlemeleri, çalışan gizlilik taahhütleri ve veri işleyenlerle imzalanacak sözleşmeler yer alır. Bulut hizmeti, bordro, muhasebe, çağrı merkezi ve kargo gibi dışarıdan alınan hizmetler kural olarak bir veri aktarımı içerir ve sözleşmesel güvenceye bağlanmalıdır. Veri Sorumluları Sicili’ne (VERBİS) kayıt yükümlülüğü bakımından ise Kurul tarafından belirlenmiş istisnalar bulunur; kayıt tek seferlik bir işlem değildir, faaliyet değiştikçe güncellenmesi gerekir.

Veri güvenliği, aktarımlar ve ilgili kişi başvuruları

Kanun, veri sorumlusuna verinin hukuka aykırı işlenmesini ve erişilmesini önleyecek, güvenliğini sağlayacak idari ve teknik tedbirleri alma yükümlülüğü getirir. Bu yükümlülük yalnızca teknik bir konu değildir: yetki matrisi, erişim logları, personel eğitimi ve fiziksel güvenlik de kapsam içindedir.

Verinin yurt dışına aktarılması ayrı bir rejime tabidir ve bu rejim son yıllarda değişikliğe uğramıştır. Yurt dışında sunucu tutan bir yazılım kullanmak, yurt dışındaki grup şirketiyle çalışan verisi paylaşmak veya yurt dışı merkezli bir pazarlama aracı kullanmak, uygulamada fark edilmeden gerçekleşen aktarım örnekleridir. Bu tür akışların Kanun’un öngördüğü güvence mekanizmalarından hangisine dayandığı ayrıca değerlendirilmelidir.

İlgili kişinin Kanun’dan doğan hakları — verisinin işlenip işlenmediğini öğrenme, düzeltilmesini veya silinmesini isteme, aktarıldığı üçüncü kişileri öğrenme gibi — bir başvuru usulüne bağlanmıştır. Kural olarak önce veri sorumlusuna başvurulur; başvuru reddedilir, yetersiz yanıtlanır veya süresinde cevaplanmazsa Kurul’a şikâyet yolu açılır. Bu başvuru ve şikâyet süreleri sıkı biçimde uygulanır ve kaçırılması hak kaybına yol açar. Kurumların, gelen başvuruyu kaydeden, değerlendiren ve süresinde yanıtlayan bir iç akış kurması bu nedenle önemlidir. Saklama süresi dolan verinin silinmesi, yok edilmesi veya anonim hale getirilmesi de aynı çerçevenin parçasıdır.

İhlal bildirimi, Kurul denetimi ve sorumluluk

Veri ihlali yalnızca siber saldırı demek değildir. Yanlış alıcıya gönderilen bir e-posta, kaybolan bir dizüstü bilgisayar, işten ayrılan personelin erişiminin kapatılmamış olması veya yetkisiz bir çalışanın kayıtları görüntülemesi de ihlal oluşturabilir. İhlal öğrenildiğinde Kurul’a ve etkilenen ilgili kişilere bildirim yapılması gerekir. Kurul’a bildirim, Kurul kararıyla belirlenmiş kısa bir süreye tabidir. İlgili kişiye bildirim ise ayrı bir ölçüte bağlıdır: iletişim adresine ulaşılabiliyorsa doğrudan, ulaşılamıyorsa uygun bir yöntemle ve makul olan en kısa sürede yapılır. Her iki bildirimde de gecikme başlı başına bir yükümlülük ihlali sayılır.

Kurul, şikâyet üzerine veya resen inceleme yapabilir; inceleme sonucunda Kanun’da öngörülen idari yaptırımlar uygulanabilir. Kurul kararlarına karşı yargı yolu açıktır. Bunun yanında, verisi hukuka aykırı işlenen kişinin özel hukuk yoluyla tazminat talep etmesi ve fiilin niteliğine göre Türk Ceza Kanunu’nun kişisel verilere ilişkin hükümleri çerçevesinde cezai sorumluluğun doğması mümkündür. Aynı olay, bu üç hattın birden işlemesine yol açabilir.

Büromuzun çalışma kapsamı

  • Veri envanteri çıkarılması, işleme faaliyetlerinin hukuki sebeplerinin belirlenmesi ve risk analizinin yapılması
  • Aydınlatma metinleri, açık rıza beyanları ve çerez bilgilendirmelerinin hazırlanması
  • Kişisel veri saklama ve imha politikası ile veri güvenliği ve erişim yetkisi düzenlemelerinin kurgulanması
  • Veri işleyenlerle ve veri paylaşılan üçüncü kişilerle yapılacak sözleşmelerin hazırlanması ve gözden geçirilmesi
  • Sicile kayıt ve güncelleme süreçlerinin yürütülmesi
  • İlgili kişi başvurularının yanıtlanması ve kurum içi başvuru yönetim akışının kurulması
  • Veri ihlali halinde bildirim sürecinin yürütülmesi, Kurul incelemelerinde ve şikâyet dosyalarında temsil
  • Kurul kararlarına karşı açılacak davalar ile kişisel veri kaynaklı tazminat ve ceza yargılamalarının takibi

Sık sorulan sorular

Küçük bir işletmeyim, bu düzenlemeler benim için de geçerli mi?
Kanun, veri sorumlusunu çalışan sayısına veya ciroya göre tanımlamaz. Çalışanı, müşterisi veya tedarikçisi olan hemen her işletme kişisel veri işler ve veri sorumlusu sayılır. Sicile kayıt yükümlülüğü bakımından Kurul’un belirlediği istisnalar bulunmakla birlikte, kayıttan muaf olmak aydınlatma, veri güvenliği ve imha gibi diğer yükümlülüklerden muaf olmak anlamına gelmez.

Her veri işleme faaliyeti için açık rıza almam gerekir mi?
Hayır. Açık rıza, Kanun’daki işleme şartlarından yalnızca biridir. Sözleşmenin kurulması veya ifası, bir hukuki yükümlülüğün yerine getirilmesi ya da meşru menfaat gibi başka bir sebep varsa rıza aranmaz. Uygun hukuki sebep dururken rızaya dayanmak, rıza geri alındığında faaliyetin dayanaksız kalmasına yol açtığı için sakıncalıdır.

Kişisel verilerimin hukuka aykırı işlendiğini düşünüyorum, ne yapabilirim?
Kural olarak önce veri sorumlusuna yazılı başvuruda bulunulur. Başvuru reddedilir, yetersiz yanıtlanır veya süresinde cevaplanmazsa Kurul’a şikâyet edilebilir. Bu yolların her biri süreye tabidir ve sürenin kaçırılması hak kaybına yol açar. Ayrıca uğranılan zarar için tazminat talebinde bulunulması, fiil suç oluşturuyorsa ceza yargılamasına başvurulması mümkündür.

Şirketimde bir veri ihlali yaşandı, ilk olarak ne yapmalıyım?
Öncelikle ihlalin kapsamı, etkilenen veri kategorileri ve kişi sayısı tespit edilmeli, erişim kapatılarak kayıt altına alınmalıdır. Ardından Kurul’a ve etkilenen ilgili kişilere bildirim yapılması gerekir. Kurul’a bildirim kısa bir süreye tabi olduğundan, teknik inceleme tamamlanmadan da süreç başlatılmalı; eksik bilgiler sonradan tamamlanmalıdır.

İlgili hizmet alanlarımız

Kişisel veri niteliğindeki yazışmaların yargılamada nasıl değerlendirildiğine ilişkin yazılarımız:

Bu sayfa genel bilgilendirme amacıyla hazırlanmıştır ve hukuki danışmanlık niteliği taşımaz. Her uyuşmazlık kendi koşulları içinde değerlendirilmelidir. Somut durumunuz için bir avukata başvurunuz.

Hukuki durumunuzu kısaca aktarın; uygun bir görüşme zamanı için size dönüş yapalım.
İletişime geçin