🔐 KVKK ve Veri Koruma Hukuku

KVKK uyum süreçleri, aydınlatma ve açık rıza metinleri, veri ihlali yönetimi ve ilgili kişi başvuruları.

Günümüzde kişisel verilerin hukuka uygun şekilde toplanması, işlenmesi, saklanması, aktarılması ve korunması; şirketler, kamu kurumları, işverenler, e-ticaret işletmeleri, sağlık kuruluşları ve diğer veri işleyen tüm gerçek ve tüzel kişiler bakımından önemli bir hukuki yükümlülük alanıdır.

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) başta olmak üzere ilgili mevzuat, kişisel verilerin işlenmesine ilişkin çeşitli yükümlülükler getirmektedir. Avrupa Birliği'nde uygulanan Genel Veri Koruma Tüzüğü (GDPR) ise özellikle Avrupa Birliği'nde yerleşik kişilerle veya AB pazarındaki faaliyetlerle bağlantılı veri işleme süreçlerinde ayrıca önem taşıyabilmektedir.

Kişisel verilerin hukuka aykırı şekilde işlenmesi veya korunmaması; idari yaptırımların yanı sıra kişilerin maddi ve manevi zararlarının tazmini, itibar kaybı ve çeşitli hukuki uyuşmazlıklara neden olabilir.

Büromuz; KVKK uyum süreçleri, veri işleme envanteri, aydınlatma metinleri, açık rıza metinleri, kişisel veri işleme politikaları, veri sorumlusu ve veri işleyen ilişkileri, VERBİS süreçleri, kişisel veri ihlalleri, ilgili kişi başvuruları, özel nitelikli kişisel veriler, çalışan verileri, ticari elektronik ileti süreçleri, veri aktarımı ve GDPR uyumu alanlarında hukuki danışmanlık ve avukatlık hizmetleri sunmaktadır.

Kişisel Verilerin Korunması Neden Önemlidir?

Kişisel veriler; kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgiyi kapsayabilir. Ad-soyad, iletişim bilgileri, kimlik bilgileri, müşteri bilgileri, çalışan kayıtları, kamera görüntüleri, IP adresleri, konum verileri ve benzeri birçok bilgi kişisel veri niteliğinde olabilir. Şirketlerin kişisel verileri işlerken yalnızca veri toplama aşamasına değil; verinin hangi amaçla işlendiğine, hukuki işleme şartına, verinin ne kadar süreyle saklandığına, kimlerle paylaşıldığına, yurt dışına aktarılıp aktarılmadığına, veri güvenliğinin nasıl sağlandığına ve ilgili kişilerin haklarına ilişkin süreçlere de dikkat etmesi gerekir.

KVKK Nedir?

6698 sayılı Kişisel Verilerin Korunması Kanunu, kişisel verilerin işlenmesi sırasında kişilerin temel hak ve özgürlüklerini korumayı ve veri işleyen gerçek ve tüzel kişilerin uyması gereken esasları belirlemeyi amaçlayan temel mevzuattır. KVKK kapsamında veri sorumlularına ve veri işleyenlere kişisel verilerin hukuka uygun işlenmesi, aydınlatma yükümlülüğü, veri güvenliğinin sağlanması, ilgili kişi başvurularının cevaplandırılması, kişisel verilerin gerekli süre boyunca saklanması, gereksiz verilerin tutulmaması ve veri aktarımının hukuka uygun yapılması gibi çeşitli yükümlülükler getirilmiştir.

KVKK Uyum Hizmetlerimiz

1. KVKK Uyum Danışmanlığı

Şirketlerin kişisel veri işleme faaliyetlerinin KVKK'ya uygun hale getirilmesi için mevcut uygulamalarının hukuki açıdan incelenmesi gerekir. KVKK uyum çalışmaları kapsamında veri işleme süreçleri, veri kategorileri, veri işleme amaçları, veri işleme şartları, veri aktarım süreçleri, saklama ve imha uygulamaları ile teknik ve idari tedbirler incelenerek işletmeye özgü bir uyum planı oluşturulabilir.

2. Kişisel Veri İşleme Envanteri

Kişisel veri işleme envanteri, kuruluşun hangi kişisel verileri, hangi amaçlarla, hangi hukuki dayanakla, kimlerden ve hangi yöntemlerle topladığını ve kimlere aktardığını ortaya koyan önemli bir uyum aracıdır. Envanter kapsamında veri kategorileri, veri sahipleri, işleme amaçları, işleme hukuki sebepleri, veri aktarımı, saklama süreleri ve veri işleme faaliyetleri belirlenebilir.

3. VERBİS Danışmanlığı

Kişisel Verileri Koruma Kurumu tarafından oluşturulan Veri Sorumluları Sicil Bilgi Sistemi (VERBİS), belirli şartları taşıyan veri sorumluları bakımından kayıt yükümlülüğünün yerine getirildiği sistemdir. VERBİS bakımından kayıt yükümlülüğünün bulunup bulunmadığı, istisna kapsamında olup olunmadığı, bildirilmesi gereken bilgiler, veri kategorileri, işleme amaçları, aktarım bilgileri ve saklama süreleri değerlendirilerek gerekli hukuki süreç yürütülebilir.

4. Aydınlatma Metinlerinin Hazırlanması

Kişisel verilerin işlenmesi sırasında ilgili kişilerin bilgilendirilmesi KVKK kapsamında önemli bir yükümlülüktür. İşletmenin faaliyet alanına göre çalışan aydınlatma metni, müşteri aydınlatma metni, ziyaretçi aydınlatma metni, web sitesi aydınlatma metni, kamera kayıtlarına ilişkin aydınlatma metni ve iş başvurusu aydınlatma metni gibi farklı metinlerin hazırlanması gerekebilir. Aydınlatma metinlerinin gerçek veri işleme süreçlerini yansıtması önemlidir.

5. Açık Rıza Metinleri

Her kişisel veri işleme faaliyetinin açık rızaya dayanması gerekmez. Kişisel verilerin işlenmesinde KVKK'da belirtilen hukuki işleme şartlarından hangisinin uygulanabileceğinin öncelikle değerlendirilmesi gerekir. Açık rızanın gerekli olduğu durumlarda ise rızanın belirli bir konuya ilişkin olması, bilgilendirmeye dayanması ve özgür iradeyle verilmesi gibi şartlara uygun şekilde alınması önem taşır.

6. Kişisel Veri İşleme Politikaları

Şirketlerin kişisel veri işleme faaliyetlerini sistematik hale getirmek amacıyla kişisel veri işleme politikası, saklama ve imha politikası, veri ihlali müdahale prosedürü, çalışan veri güvenliği prosedürü, erişim yetkilendirme prosedürü ve veri aktarım prosedürü gibi çeşitli politika ve prosedürler oluşturması gerekebilir.

7. Kişisel Verilerin Saklanması, Silinmesi, Yok Edilmesi ve Anonim Hale Getirilmesi

Kişisel verilerin süresiz olarak saklanması kural olarak uygun bir yaklaşım değildir. Verilerin hangi amaçla saklandığı, saklama süresinin ne olduğu, ilgili mevzuatta zorunlu bir saklama süresi bulunup bulunmadığı ve saklama süresi sona erdiğinde ne yapılacağı belirlenmelidir. Saklama süresi sona eren ve başka bir hukuki sebep bulunmayan veriler bakımından silme (kişisel verilerin ilgili kullanıcılar için erişilemez ve tekrar kullanılamaz hale getirilmesi), yok etme (verilerin hiçbir şekilde erişilemez, geri getirilemez ve tekrar kullanılamaz hale getirilmesi) veya anonim hale getirme (verinin başka verilerle eşleştirilse dahi belirli veya belirlenebilir bir gerçek kişiyle ilişkilendirilemeyecek hale getirilmesi) süreçleri gündeme gelebilir.

8. Özel Nitelikli Kişisel Veriler

Özel nitelikli kişisel veriler, daha yüksek düzeyde korunması gereken veri gruplarını ifade eder. Irk, etnik köken, siyasi düşünce, felsefi inanç, din-mezhep veya diğer inançlar, kılık ve kıyafet, dernek-vakıf veya sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleri ile biyometrik ve genetik veriler bu kapsamda değerlendirilebilir. Özel nitelikli kişisel verilerin işlenmesi bakımından daha sıkı hukuki şartlar bulunmaktadır.

9. Çalışanların Kişisel Verilerinin Korunması ve İşe Alım Süreçlerinde KVKK

İşverenler, çalışanları hakkında kimlik bilgileri, iletişim bilgileri, özlük bilgileri, maaş ve ödeme bilgileri, izin kayıtları, performans bilgileri, kamera kayıtları, giriş-çıkış kayıtları ve sağlık bilgileri gibi çok sayıda kişisel veri işleyebilmektedir. Çalışan verilerinin işlenmesinde işverenin meşru menfaatleri ile çalışanın temel hak ve özgürlükleri arasındaki dengenin gözetilmesi gerekir. İş başvuruları sırasında adaylardan alınan özgeçmiş, iletişim ve eğitim bilgileri bakımından da CV'lerin saklanması, aday bilgilerinin paylaşılması, referans araştırmaları, işe alım testleri, görüntülü mülakatlar ve özel nitelikli verilerin işlenmesi gibi uygulamaların KVKK uyumluluğu değerlendirilmelidir.

10. Kamera Kayıtları, Web Sitesi ve Çerezler

İşyerleri, mağazalar, siteler, ofisler ve diğer alanlarda güvenlik amacıyla kullanılan kamera kayıtları kişisel veri niteliğinde olabileceğinden kamera kullanım amacı, görüntülerin saklama süresi, erişim yetkileri, kayıtların kimlerle paylaşılabileceği ve aydınlatma yükümlülüğü gibi hususlar değerlendirilmelidir. Web siteleri aracılığıyla kullanıcıların kişisel verileri ve çevrim içi hareketlerine ilişkin çerezler, IP adresleri, iletişim formları, üyelik bilgileri, analitik araçlar, reklam teknolojileri ve pazarlama faaliyetleri bakımından da KVKK uyumunun sağlanması gerekir. Web sitelerinde kullanılan çerezlerin türü, kullanım amacı, saklama süresi ve üçüncü taraflarla ilişkisi belirlenerek kullanıcıların uygun şekilde bilgilendirilmesi gerekir.

11. Kişisel Verilerin Yurt Dışına Aktarılması

Kişisel verilerin yurt dışında bulunan kişi veya kuruluşlara aktarılması, KVKK kapsamında ayrıca değerlendirilmesi gereken bir konudur. Özellikle bulut hizmetleri, yurt dışı merkezli yazılımlar, e-posta hizmetleri, CRM sistemleri, sunucular ile sosyal medya ve reklam platformları kullanılırken kişisel verilerin yurt dışına aktarılıp aktarılmadığının belirlenmesi önemlidir. Yurt dışı veri aktarımında uygulanacak hukuki mekanizmanın güncel mevzuata göre belirlenmesi gerekir.

12. Veri Sorumlusu, Veri İşleyen İlişkileri ve Veri İşleme Sözleşmeleri

KVKK bakımından veri sorumlusu ile veri işleyen kavramlarının doğru şekilde belirlenmesi önemlidir. Bir işletme, kişisel verileri kendi amaç ve araçlarını belirleyerek işliyorsa veri sorumlusu olarak değerlendirilebilir; bir başka kuruluş adına ve onun talimatları doğrultusunda veri işleyen hizmet sağlayıcılar ise veri işleyen konumunda olabilir. Bu ayrım sorumluluk, sözleşme, veri güvenliği, veri aktarımı ve denetim bakımından önem taşımaktadır. Şirketlerin dışarıdan hizmet aldığı muhasebe, insan kaynakları, bulut hizmetleri, çağrı merkezleri, kargo şirketleri ve teknik servisler gibi durumlarda tarafların sorumluluklarının sözleşmelerle açık şekilde belirlenmesi önemlidir.

13. Kişisel Veri İhlalleri ve Müdahale Süreci

Kişisel verilerin hukuka aykırı şekilde ele geçirilmesi, kaybolması, yetkisiz kişilerce erişilmesi veya yanlış kişilere gönderilmesi veri güvenliği ihlaline neden olabilir. Siber saldırılar, fidye yazılımları, yanlış e-posta gönderimi, bilgisayar veya telefon kaybı, yetkisiz erişim, veri tabanı sızıntısı ve çalışan kaynaklı veri aktarımı veri ihlali niteliğinde olabilir. Veri ihlali meydana geldiğinde şirketlerin yalnızca teknik güvenlik önlemleri değil, hukuki yükümlülükler bakımından da hızlı hareket etmesi gerekir; ihlalin tespit edilmesi, kapsamının belirlenmesi, etkilenen verilerin tespit edilmesi, risk değerlendirmesi, ilgili kurumlara ve ilgili kişilere bildirim gerekip gerekmediğinin değerlendirilmesi ve ihlalin tekrarını önleyici tedbirlerin belirlenmesi gibi süreçler yürütülebilir.

14. İlgili Kişi Başvuruları

Kişisel verileri işlenen gerçek kişiler, KVKK kapsamında kişisel verilerinin işlenip işlenmediğini öğrenme, işlenen veriler hakkında bilgi talep etme, işleme amacını öğrenme, verilerin aktarıldığı üçüncü kişileri öğrenme, eksik veya yanlış verilerin düzeltilmesini isteme ve kanuni şartların oluşması halinde verilerin silinmesini veya yok edilmesini isteme gibi haklara sahiptir. Şirketlere yöneltilen bu başvuruların kim tarafından yapıldığı, hangi verilerle ilgili olduğu, talebin hukuki dayanağı ve şirketin ilgili veriyi işleyip işlemediği değerlendirilerek kanunda öngörülen usul ve süreler içerisinde mevzuata uygun cevap hazırlanması gerekir.

15. Kişisel Verileri Koruma Kurulu Süreçleri ve İdari Yaptırımlar

Kişisel Verileri Koruma Kurumu ve Kişisel Verileri Koruma Kurulu nezdindeki süreçlerde şirketlerin hukuki durumunun doğru şekilde ortaya konulması önemlidir. Büromuz tarafından Kurul kararlarının incelenmesi, Kuruma yapılan başvurular, Kurul incelemelerine cevaplar, veri ihlali bildirimleri, ilgili kişi şikâyetleri ve idari yaptırımlara ilişkin hukuki değerlendirmeler konularında hukuki destek sağlanabilir. KVKK kapsamında öngörülen yükümlülüklere aykırılık halinde çeşitli idari yaptırımlar gündeme gelebilir; uygulanabilecek yaptırımın miktarı ve kapsamı, ihlalin niteliğine ve ilgili tarihte yürürlükte bulunan mevzuata göre değerlendirilmelidir.

16. GDPR ve Uluslararası Veri Koruma Hukuku

Türkiye'de faaliyet gösteren bazı şirketler aynı zamanda Avrupa Birliği'ndeki gerçek kişilerin verilerini işleyebilir. Bu durumda, somut olayın özelliklerine göre GDPR hükümlerinin uygulanıp uygulanmayacağı ayrıca değerlendirilmelidir. Özellikle Avrupa Birliği'ne satış, Avrupa'daki müşteriler, yurt dışı çalışanlar, AB merkezli şirketlerle iş ilişkileri, dijital hizmetler ve uluslararası veri aktarımı bakımından GDPR uyumu gündeme gelebilir.

17. Şirket Birleşme ve Satın Almalarında, E-Ticarette Veri Koruma

Şirket birleşme ve devralmalarında müşteri, çalışan ve tedarikçi verilerinin yeni şirkete aktarılması söz konusu olabilir; bu süreçlerde veri aktarımının hukuki dayanağı, veri sorumlusu değişikliği, veri güvenliği, saklama süreleri, yurt dışı aktarım ve sözleşmeler bakımından KVKK uyumunun ayrıca değerlendirilmesi gerekir. E-ticaret işletmeleri de müşteri kayıtları, sipariş bilgileri, adres bilgileri, ödeme bilgileri, çerezler, pazarlama verileri, üyelik sistemleri ve kargo süreçleri bakımından kapsamlı bir KVKK uyum sürecine ihtiyaç duyabilir.

18. Pazarlama ve Ticari Elektronik İletiler

SMS, e-posta ve diğer elektronik iletişim araçlarıyla gerçekleştirilen pazarlama faaliyetlerinde yalnızca KVKK değil, ticari elektronik ileti mevzuatı da dikkate alınmalıdır. Müşterilere SMS, e-posta, arama veya bildirim yoluyla ticari ileti gönderilmesi bakımından gerekli hukuki şartların ayrıca değerlendirilmesi gerekir.

19. Mobil Uygulamalar, Yapay Zekâ ve Veri Yönetişimi

Mobil uygulamalar kullanıcıların konum, cihaz bilgisi, IP adresi, kullanım alışkanlıkları ve iletişim bilgileri gibi çeşitli verilerini işleyebilir; uygulamanın hangi verileri topladığı ve bunları hangi amaçlarla kullandığı hukuki açıdan değerlendirilmelidir. Yapay zekâ sistemlerinin yaygınlaşmasıyla kişisel verilerin yapay zekâ sistemlerine aktarılması ve işlenmesi de yeni hukuki riskler ortaya çıkarmaktadır; özellikle eğitim verileri, kullanıcı ve çalışan verileri, otomatik karar verme, profil oluşturma, veri güvenliği ve üçüncü taraf yapay zekâ hizmetleri bakımından veri koruma mevzuatının değerlendirilmesi önem taşımaktadır. İşletmeler açısından veri koruma uyumu tek seferlik bir belge hazırlama işlemi değildir; etkili bir uyum süreci genel olarak veri haritasının çıkarılması, veri işleme faaliyetlerinin belirlenmesi, hukuki sebeplerin analiz edilmesi, risklerin tespit edilmesi, gerekli politika ve metinlerin hazırlanması, sözleşmelerin düzenlenmesi, teknik ve idari tedbirlerin değerlendirilmesi, çalışanların bilgilendirilmesi, veri ihlali prosedürlerinin oluşturulması ve süreçlerin düzenli olarak güncellenmesi aşamalarından oluşabilir.

KVKK Uyum Sürecimiz

Büromuz tarafından şirketin faaliyet alanına göre kapsamlı bir KVKK uyum çalışması yürütülebilir: mevcut durum analizi ile şirketin kişisel veri işleme süreçleri ve mevcut belgeleri incelenir; veri haritalaması ile hangi kişisel verilerin, kimlerden, hangi yöntemlerle ve hangi amaçlarla toplandığı belirlenir; hukuki sebep analizi ile her veri işleme faaliyeti için uygulanabilecek hukuki işleme şartları değerlendirilir; belgelendirme aşamasında aydınlatma metinleri, açık rıza metinleri, politikalar, prosedürler ve sözleşmeler hazırlanır veya mevcut belgeler revize edilir; veri güvenliği kapsamında teknik ve idari tedbirlerin hukuki gereklilikleri değerlendirilir; VERBİS bakımından kayıt yükümlülüğünün bulunup bulunmadığı değerlendirilir ve gerekli süreçler yürütülür; çalışanlara kişisel verilerin korunması konusunda hukuki farkındalık eğitimleri verilebilir; ve mevzuat, Kurul kararları ile şirketin veri işleme süreçlerindeki değişiklikler doğrultusunda uyum süreci sürekli güncellenir.

KVKK ve Veri Koruma Hukukunda Hukuki Yaklaşımımız

  • Veri Tespiti: Şirketin hangi kişisel verileri işlediği belirlenir.
  • Hukuki Sebep Analizi: Her veri işleme faaliyeti için uygun hukuki dayanak değerlendirilir.
  • Risk Analizi: Kişisel verilerin hukuka aykırı işlenmesi veya güvenliğinin ihlal edilmesi bakımından riskler tespit edilir.
  • Belgelendirme: Aydınlatma metinleri, politikalar, sözleşmeler ve prosedürler hazırlanır.
  • Veri Güvenliği: Teknik ve idari tedbirler bakımından hukuki gereklilikler değerlendirilir.
  • İhlal Yönetimi: Veri güvenliği ihlallerinde uygulanacak hukuki süreç belirlenir.
  • Kurul ve Başvuru Süreçleri: İlgili kişi başvuruları ve gerektiğinde Kurum/Kurul süreçleri yürütülür.

Sıkça Sorulan Sorular

KVKK kapsamında kişisel veri nedir?

Kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. Ad, soyad, telefon numarası, e-posta adresi, kimlik bilgileri, kamera görüntüsü ve bazı çevrim içi veriler kişisel veri niteliğinde olabilir.

Her kişisel veri için açık rıza almak gerekir mi?

Hayır. KVKK kapsamında kişisel verilerin işlenebilmesi için birden fazla hukuki işleme şartı bulunmaktadır. Açık rızanın gerekli olup olmadığı somut veri işleme faaliyetine göre değerlendirilmelidir.

Aydınlatma metni ile açık rıza aynı şey midir?

Hayır. Aydınlatma yükümlülüğü ile açık rıza farklı hukuki kavramlardır. Aydınlatma, ilgili kişinin kişisel verilerinin işlenmesi hakkında bilgilendirilmesini ifade ederken açık rıza belirli bir veri işleme faaliyetine ilişkin rızayı ifade eder.

Şirketimin KVKK'ya uyumlu olması için ne yapmalıyım?

Öncelikle şirketin hangi kişisel verileri işlediğinin belirlenmesi gerekir. Ardından veri işleme amaçları, hukuki sebepler, aktarım süreçleri ve saklama süreleri incelenerek gerekli politika, sözleşme, aydınlatma ve prosedürlerin hazırlanması gerekir.

VERBİS'e kayıt olmak zorunlu mu?

VERBİS bakımından kayıt yükümlülüğü her veri sorumlusu açısından aynı değildir. Kayıt yükümlülüğü ve istisnalar ilgili mevzuat ve Kurul kararları çerçevesinde değerlendirilmelidir.

KVKK ihlali halinde ne olur?

İhlalin niteliğine göre idari yaptırımlar ve diğer hukuki sonuçlar gündeme gelebilir. Ayrıca kişisel verileri ihlal edilen kişinin maddi veya manevi zararlarının tazmini konusunda hukuki talepleri de söz konusu olabilir.

Veri ihlali yaşarsak ne yapmalıyız?

Öncelikle ihlalin kapsamı ve niteliği tespit edilmeli, etkilenen veriler belirlenmeli ve risk değerlendirmesi yapılmalıdır. Ardından ilgili mevzuat kapsamında Kuruma ve gerektiğinde ilgili kişilere bildirim yapılıp yapılmayacağı değerlendirilmelidir.

Kamera kaydı almak KVKK'ya aykırı mıdır?

Kamera kaydı alınması tek başına KVKK'ya aykırı değildir. Ancak kamera sisteminin kullanım amacı, ölçülülük, aydınlatma, saklama süresi, erişim ve diğer hukuki şartların mevzuata uygun olması gerekir.

GDPR Türkiye'deki şirketleri ilgilendirir mi?

Bazı durumlarda evet. Türkiye'de bulunan bir şirketin Avrupa Birliği'ndeki kişilerin verilerini işlemesi veya GDPR'ın kapsamına giren faaliyetlerde bulunması halinde GDPR'ın uygulanıp uygulanmayacağı somut olay üzerinden değerlendirilmelidir.

KVKK ve Veri Koruma Hukuku Avukatı ile Görüşme

Kişisel veri işleyen bir şirketin KVKK uyum sürecini başlatmak, mevcut uygulamalarını hukuki açıdan denetlemek, veri ihlaline müdahale etmek veya ilgili kişi başvurularını değerlendirmek için profesyonel hukuki destek alınması önemlidir. KVKK uyum danışmanlığı, VERBİS, kişisel veri işleme envanteri, aydınlatma metinleri, açık rıza süreçleri, çalışan verileri, kamera kayıtları, çerezler, e-ticaret, veri aktarımı, veri ihlalleri, özel nitelikli kişisel veriler, ilgili kişi başvuruları, Kişisel Verileri Koruma Kurulu süreçleri ve GDPR konularında hukuki desteğe ihtiyaç duyuyorsanız, şirketinizin veri işleme süreçlerinin değerlendirilmesi için bizimle iletişime geçebilirsiniz.