Dijitalleşen dünyada kişisel verilerin korunması, hem bireyler hem de şirketler için hayati önem taşımaktadır. 6698 sayılı Kişisel Verilerin Korunması Kanunu ("KVKK"), veri işleyen gerçek ve tüzel kişilere "Veri Sorumlusu" sıfatıyla önemli yükümlülükler getirmiştir. Bu yükümlülüklere uyulmaması, milyonlarca lirayı bulan idari para cezalarına ve itibar kaybına yol açabilmektedir. Bu rehberde, veri sorumlularının temel yükümlülükleri ve uyum süreci ele alınacaktır.
1. Aydınlatma Yükümlülüğü (KVKK m. 10)
Veri sorumlusunun en temel yükümlülüğü, kişisel verileri elde ederken ilgili kişiyi (veri sahibini) bilgilendirmektir. Bu, bir "izin alma" süreci değil, şeffaflık gereği bir "bildirim" sürecidir. Aydınlatma metninde asgari olarak şu unsurlar bulunmalıdır:
- Veri Sorumlusu Kimliği: Şirketin unvanı ve iletişim bilgileri.
- İşleme Amacı: Verilerin hangi spesifik amaçlarla işleneceği (Örn: Fatura kesilmesi, kargo gönderimi).
- Aktarım: İşlenen verilerin kimlere ve hangi amaçla aktarılabileceği (Örn: Tedarikçiler, kanunen yetkili kamu kurumları).
- Toplama Yöntemi ve Hukuki Sebebi: Verinin nasıl toplandığı (fiziki form, web sitesi vb.) ve KVKK m. 5 veya 6'daki hangi hukuki sebebe dayanıldığı.
- Haklar: İlgili kişinin KVKK m. 11 kapsamındaki hakları (silme, düzeltme, bilgi talep etme vb.).
Aydınlatma yükümlülüğü, veri toplama faaliyetinden önce veya en geç veri toplama anında yerine getirilmelidir.
2. Açık Rıza Alma (Gerektiğinde)
Her veri işleme faaliyeti için açık rıza alınması gerekmez. Kanunlarda açıkça öngörülmesi, sözleşmenin ifası, hukuki yükümlülüğün yerine getirilmesi gibi hallerde (KVKK m. 5/2) açık rıza aranmaz. Ancak bu istisnalar yoksa, belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan "açık rıza" alınmalıdır. Özellikle "Özel Nitelikli Kişisel Veriler" (sağlık, biyometrik veri, din vb.) işlenirken kural olarak açık rıza şarttır.
3. Veri Güvenliğini Sağlama Yükümlülüğü (KVKK m. 12)
Veri sorumlusu, kişisel verilerin güvenliğini sağlamakla yükümlüdür. Bu yükümlülük üç ana başlıkta toplanır:
- Hukuka Aykırı İşlemeyi Önlemek: Erişim yetkilerinin sınırlandırılması, log kayıtlarının tutulması.
- Hukuka Aykırı Erişimi Önlemek: Güvenlik duvarları, şifreleme, sızma testleri.
- Muhafazayı Sağlamak: Verilerin kaybolmasını veya yok olmasını önleyecek yedekleme sistemleri.
Kurul, veri güvenliği ihlali durumunda (siber saldırı vb.), bu durumun en geç 72 saat içinde Kurul'a ve ilgili kişilere bildirilmesini zorunlu kılmıştır.
4. VERBİS'e Kayıt Yükümlülüğü
Veri Sorumluları Sicili (VERBİS), veri sorumlularının işledikleri veri kategorilerini beyan ettikleri halka açık bir sistemdir. Yıllık çalışan sayısı 50'den çok veya yıllık mali bilanço toplamı 25 milyon TL'den çok olan gerçek ve tüzel kişi veri sorumluları ile yurtdışında yerleşik veri sorumluları VERBİS'e kayıt olmak zorundadır. Kayıt esnasında kişisel verilerin kendisi değil, sadece kategorik bilgiler (Örn: Kimlik, İletişim, Finans) girilir.
5. İlgili Kişi Başvurularını Cevaplama
Veri sahipleri, KVKK m. 11 kapsamındaki haklarını kullanmak için veri sorumlusuna başvurabilirler. Veri sorumlusu, bu talepleri niteliğine göre en kısa sürede ve en geç 30 gün içinde ücretsiz olarak sonuçlandırmak zorundadır. Başvurunun reddedilmesi halinde gerekçesi yazılı olarak bildirilmelidir.
Sonuç
KVKK uyumu, sadece hukuki bir zorunluluk değil, aynı zamanda kurumsal itibarın ve müşteri güveninin bir parçasıdır. Uyum süreci, hukuki ve teknik tedbirlerin birlikte ele alındığı multidisipliner bir yaklaşım gerektirir.
"Kişisel veri, bireyin dijital dünyadaki iz düşümüdür. Bu izi korumak, bireyin onurunu korumaktır. KVKK uyumu, tek seferlik bir proje değil, sürekli güncellenmesi gereken yaşayan bir süreçtir."
Bu yazı genel bilgidir, hukuki görüş yerine geçmez. Dosyanız için Uzmanlık alanları sayfasından randevu alabilirsiniz.