İçeriğe geç

KVKK ve Veri Uyum Danışmanlığı

Modern kurumsal mimari — gökdelen silüetleri yukarıdan
Tamamlayıcı Hizmet Alanı

KVKK ve Veri Uyum Danışmanlığı

Kişisel veri işleme süreçlerinizi KVKK ve GDPR çerçevesinde haritalandırma, politika dokümanları, VERBİS kaydı ve ihlal müdahale planı.

6698 sayılı Kişisel Verilerin Korunması Kanunu, kişisel veri işleyen hemen her işletmeyi kapsar. Bir e-ticaret sitesi, muhasebe programında müşteri kaydı tutan bir imalatçı, personel özlük dosyası tutan her işveren bu kapsamdadır. Kanunun kapsamı dışında kalmak, çoğu şirketin sandığından çok daha zordur.

Uyum çalışmasının amacı bir klasör dolusu evrak üretmek değildir. Amaç, verinin şirkete nereden girdiğini, nerede durduğunu, kimlerle paylaşıldığını ve ne zaman silindiğini bilinir hâle getirmektir. Bunu bilmeyen bir şirket, bir denetimde ya da veri ihlalinde ne olduğunu anlatamaz — asıl risk buradadır.

Uyumun temel yükümlülükleri

  1. Veri envanteri. Hangi veri, hangi amaçla, hangi hukuki sebebe dayanılarak işleniyor; nerede saklanıyor, kimlere aktarılıyor, ne kadar süre tutuluyor. Tüm uyum yapısı bu envanterin üzerine kurulur; envantersiz hazırlanan politikalar gerçeği yansıtmaz.
  2. Hukuki sebep analizi. Her işleme faaliyeti bir hukuki sebebe dayanmak zorundadır. Açık rıza bunlardan yalnızca biridir ve çoğu zaman en zayıfıdır: geri alınabilir olduğu için süreklilik gerektiren işlemelerde uygun değildir. Sözleşmenin ifası, hukuki yükümlülük ve meşru menfaat çoğu senaryoda daha sağlam dayanaklardır.
  3. Aydınlatma yükümlülüğü. Veri sahibi, verisi alınırken bilgilendirilmelidir. Aydınlatma metni ile açık rıza metni ayrı belgelerdir ve birbirine karıştırılmamalıdır; ikisini tek bir onay kutusunda birleştirmek sık yapılan bir hatadır.
  4. VERBİS kaydı. Kanunda belirlenen ölçütleri aşan veri sorumluları Veri Sorumluları Sicili’ne kayıt olmak ve bilgilerini güncel tutmakla yükümlüdür. Kayıt bir kereye mahsus bir işlem değildir; envanter değiştikçe güncellenmelidir.
  5. Saklama ve imha politikası. Verinin ne kadar süre tutulacağı ve süre dolduğunda nasıl silineceği yazılı olarak belirlenir ve fiilen uygulanır. "İhtiyaç olur" diye süresiz saklanan veri, en sık rastlanan ihlal sebeplerindendir.
  6. Teknik ve idari tedbirler. Yetki matrisi, erişim logları, şifreleme, yedekleme, personel gizlilik taahhütleri ve düzenli farkındalık eğitimi. Kâğıt üzerindeki tedbir, uygulanmadığı sürece savunma değeri taşımaz.

Veri ihlali: 72 saatlik pencere

Bir veri ihlali yaşandığında — fidye yazılımı, yetkisiz erişim, yanlış alıcıya gönderilen bir liste — bunun makul olan en kısa sürede Kurul’a bildirilmesi gerekir. Uygulamada bu, ihlalin öğrenilmesinden itibaren yetmiş iki saat olarak beklenmektedir. İlgili kişilere de bildirim yapılması gerekebilir.

Bu sürenin kısalığı, hazırlıksız yakalanan şirketler için asıl sorunu oluşturur. İhlal anında kimin karar vereceği, kimin teknik inceleme yapacağı ve bildirimin kim tarafından hazırlanacağı önceden belli değilse, süre teknik incelemeyle geçer. Bu nedenle uyum çalışmasının en pratik çıktısı, önceden yazılmış bir olay müdahale planıdır.

Yurt dışına veri aktarımı

Bulut hizmetleri, e-posta altyapıları, CRM ve analiz araçları — günlük olarak kullanılan pek çok hizmet fiilen yurt dışına veri aktarımı anlamına gelir. Bu aktarımların da bir hukuki dayanağı ve gerektiğinde uygun güvencelere bağlanması gerekir. Şirketlerin çoğu, hangi araçlarla nereye veri gönderdiğini envanter çalışmasında ilk kez fark eder.

GDPR ile ilişki

Avrupa Birliği’ndeki kişilere mal veya hizmet sunuyorsanız ya da onların davranışlarını izliyorsanız, Türkiye’de yerleşik olsanız da GDPR kapsamına girebilirsiniz. KVKK ile GDPR aynı mantık üzerine kurulu olsa da kavram ve yükümlülük düzeyinde farklılaşır. İhracat yapan ve AB’de müşterisi olan şirketlerde uyum çalışmasının iki mevzuatı birlikte ele alması gerekir.

Fikri mülkiyetle kesişen alanlar

Veri uyumu, fikri mülkiyet çalışmasının doğal komşusudur. Çalışanlarla imzalanan gizlilik taahhütleri hem kişisel veriyi hem de ticari sırrı korur; müşteri listeleri ve fiyat tabloları çoğu şirkette hem kişisel veri hem ticari sır niteliğindedir. Bir şirket satın alınırken yapılan durum tespitinde de fikri mülkiyet ve veri uyumu aynı masada incelenir.

Yapay zekâ araçlarının kurum içinde kullanımı yeni bir kesişim alanı yaratıyor; girdi olarak verilen içeriğin hem veri koruma hem de telif boyutu birlikte değerlendirilmelidir.

Çalışma nasıl ilerler?

  • Mevcut durum tespiti — hangi sistemler kullanılıyor, hangi veriler nerede duruyor, mevcut metinler ne söylüyor.
  • Veri envanteri ve işleme faaliyetlerinin çıkarılması; departman görüşmeleriyle doğrulanması.
  • Hukuki sebep eşleştirmesi ve risk önceliklendirmesi — her açık aynı aciliyette değildir.
  • Belge seti: aydınlatma metinleri, açık rıza metinleri, saklama ve imha politikası, çalışan taahhütleri, veri işleyen sözleşmeleri.
  • VERBİS kaydı veya güncellemesi.
  • İhlal müdahale planı ve sorumluluk matrisi.
  • Farkındalık eğitimi ve periyodik gözden geçirme takvimi.

İlgili kişi başvuruları: 30 günlük yükümlülük

Kişisel verisi işlenen herkes, veri sorumlusuna başvurarak verisine erişme, düzeltilmesini, silinmesini veya aktarıldığı üçüncü kişilere bildirilmesini isteme hakkına sahiptir. Başvuru yazılı olarak yapıldığında, en geç otuz gün içinde yanıt verilmesi gerekir.

Bu yükümlülüğün pratik zorluğu hukuki değil, operasyoneldir. "Bu kişinin bütün verilerini silin" talebi, verinin CRM’de, muhasebe programında, e-posta arşivinde, yedeklerde ve pazarlama araçlarında dağınık durduğu bir şirkette otuz günde karşılanamaz. Envanterin gerçek işlevi burada ortaya çıkar: talebin karşılanabilmesi, verinin nerede olduğunun önceden biliniyor olmasına bağlıdır.

Yanıtsız bırakılan veya geç yanıtlanan başvurular, Kurul’a şikâyet yolunu açar. Bu şikâyetler, uygulamada denetimlerin en sık başlama biçimidir.

Çalışan verisi: en çok gözden kaçan alan

Şirketler uyum çalışmasını genellikle müşteri verisi üzerinden düşünür; oysa en hassas veri kategorileri çoğu zaman insan kaynakları dosyalarındadır. Sağlık raporları, adli sicil kayıtları, özlük dosyasındaki belgeler ve işe alım sürecinde toplanan aday verileri özel dikkat gerektirir.

  • İşe alınmayan adayların özgeçmişleri ne kadar süre saklanacak? Süresiz saklama sık rastlanan bir ihlaldir.
  • Sağlık verisi kimlerin erişimine açık; işyeri hekimi ile insan kaynakları arasındaki sınır çizilmiş mi?
  • Kamera ve giriş-çıkış kayıtlarının amacı, süresi ve erişim yetkisi belirlenmiş mi?
  • Çalışanların kurumsal cihaz ve e-posta kullanımına ilişkin izleme yapılıyorsa, bu önceden bildirilmiş mi?
  • İş ilişkisi sona erdiğinde hangi veriler ne kadar süre saklanacak, hangileri imha edilecek?

Sık sorulan sorular

Küçük bir şirketiz, KVKK bizi kapsıyor mu?

Kanun, şirket büyüklüğüne göre kapsam dışı bırakma yapmaz; personel ve müşteri verisi işleyen her işletme veri sorumlusudur. VERBİS kayıt yükümlülüğü belirli ölçütlere bağlıdır, ancak kayıt yükümlülüğünün bulunmaması diğer yükümlülüklerden muafiyet anlamına gelmez.

Web sitemize bir gizlilik metni koymak yeterli mi?

Değil. Metin, arkasında bir envanter ve fiilen uygulanan süreçler yoksa yalnızca beyandır. Bir denetimde sorulan soru "metniniz var mı" değil, "metinde yazdığınız gibi mi çalışıyorsunuz" olur.

Her şey için açık rıza almalı mıyız?

Hayır, hatta çoğu zaman almamalısınız. Açık rıza geri alınabilir; sözleşmenin ifası veya hukuki yükümlülük gibi bir sebeple işlenebilecek veriyi rızaya bağlamak, rıza geri alındığında işlemeyi hukuken dayanaksız bırakır. Doğru hukuki sebebi seçmek, uyumun en teknik ama en belirleyici kararıdır.

Uyum çalışması bir kez yapılıp bitirilir mi?

Hayır. Yeni bir yazılım, yeni bir pazarlama kanalı veya yeni bir departman envanteri değiştirir. Uyum, yılda en az bir kez gözden geçirilmesi gereken sürekli bir yapıdır.

Bulut hizmeti kullanmak yurt dışına aktarım sayılır mı?

Verinin yurt dışındaki sunucularda saklanması aktarım anlamına gelir; hizmet sağlayıcının Türkiye’de ofisi olması bu sonucu değiştirmez. Belirleyici olan verinin fiilen nerede tutulduğu ve kimin erişebildiğidir. Bu nedenle envanter çalışmasında her aracın veri konumu ayrıca sorulmalıdır — sözleşme metninde yazan değil, uygulamadaki konum esastır.

Bir veri işleyenle çalışıyoruz, sorumluluk onlara mı geçiyor?

Hayır. Veri sorumlusu sıfatı devredilemez; muhasebe bürosu, çağrı merkezi veya yazılım sağlayıcısı ile çalışmanız sizi sorumluluktan kurtarmaz. Bu ilişkilerin yazılı bir veri işleyen sözleşmesine bağlanması ve tedarikçinin aldığı güvenlik tedbirlerinin denetlenmesi gerekir; bir ihlal onların sisteminde yaşansa da hesabı size sorulur.

Veri süreçlerinizin haritasını çıkaralım — bize ulaşın.

Bu sayfa genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Yükümlülüklerin kapsamı, işlenen veri türüne ve işleme faaliyetlerine göre değişir.

Hemen AraWhatsAppMesaj Bırak