KVKK kimleri kapsar?
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), kişisel verileri tamamen veya kısmen otomatik yollarla ya da bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla işleyen gerçek ve tüzel kişilere uygulanır. Bu tanım oldukça geniştir: çalışanlarının özlük bilgilerini tutan bir işletme, müşteri listesi olan bir mağaza, randevu kaydı alan bir klinik veya güvenlik kamerası kullanan bir site yönetimi Kanun kapsamındadır.
Kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. Ad soyad ve T.C. kimlik numarasının yanı sıra telefon numarası, e-posta adresi, IP adresi, kamera görüntüsü, araç plakası ve ses kaydı da kişisel veri olabilir. Sağlık, biyometrik ve genetik veriler, ceza mahkûmiyeti ve güvenlik tedbirleri, din, mezhep, dernek ve sendika üyeliği gibi veriler ise özel nitelikli kişisel veri olarak daha sıkı kurallara tabidir.
Temel kavramlar
- Veri sorumlusu: kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu gerçek veya tüzel kişi. İşletmeniz, çalışan ve müşteri verileri bakımından veri sorumlusudur.
- Veri işleyen: veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen kişi; örneğin bordro hizmeti aldığınız muhasebe bürosu veya bulut hizmet sağlayıcınız.
- İlgili kişi: kişisel verisi işlenen gerçek kişi; çalışan, aday, müşteri, ziyaretçi, tedarikçi yetkilisi gibi.
- İşleme: verinin elde edilmesi, kaydedilmesi, depolanması, değiştirilmesi, aktarılması, sınıflandırılması ve silinmesi dahil üzerinde gerçekleştirilen her türlü işlem.
Veri sorumlusunun başlıca yükümlülükleri
Kanun, veri sorumlusuna birbirini tamamlayan birkaç temel yükümlülük getirir. Uyum projesinin iskeletini bunlar oluşturur:
- Genel ilkelere uyum: hukuka ve dürüstlük kurallarına uygunluk, doğruluk ve güncellik, belirli, açık ve meşru amaçlar, amaçla bağlantılı, sınırlı ve ölçülü olma, gerekli süre kadar muhafaza.
- Hukuki dayanak: her veri işleme faaliyetinin Kanun’da sayılan işleme şartlarından birine dayanması; açık rıza bu şartlardan yalnızca biridir.
- Aydınlatma yükümlülüğü: verilerin elde edilmesi sırasında ilgili kişilerin bilgilendirilmesi.
- Veri güvenliği: verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek, muhafazasını sağlamak için gerekli teknik ve idari tedbirlerin alınması.
- Aktarım kuralları: yurt içi ve yurt dışı aktarımların Kanun’daki şartlara uygun yapılması.
- İlgili kişi başvuruları: ilgili kişilerin haklarını kullanmak için yaptığı başvuruların Kanun’da öngörülen süre içinde yanıtlanması.
- Silme, yok etme veya anonim hâle getirme: işleme şartları ortadan kalktığında verilerin re’sen veya talep üzerine imha edilmesi.
- VERBİS kaydı: muaf tutulmayan veri sorumlularının Veri Sorumluları Sicili’ne kaydolması.
- Veri ihlali bildirimi: verilerin kanuni olmayan yollarla başkalarınca elde edilmesi hâlinde durumun ilgili kişiye ve Kişisel Verileri Koruma Kurulu’na bildirilmesi.
KVKK uyum yol haritası
Uyum, tek seferlik bir doküman paketi değil, kuruluşun veri işleme alışkanlıklarını değiştiren bir projedir. Aşağıdaki sıra çoğu kuruluş için uygulanabilir bir çerçeve sunar:
Proje ekibi ve yönetim desteği
Üst yönetimin desteğiyle İK, bilgi işlem, hukuk, satış ve operasyon gibi birimlerden temsilcilerin yer aldığı bir uyum ekibi oluşturun ve bir koordinatör belirleyin.
Mevcut durum (gap) analizi
Hangi birimin hangi verileri, hangi amaçla, nereden toplayıp nerede sakladığını ve kimlerle paylaştığını görüşmeler ve doküman incelemesiyle tespit edin; Kanun şartlarıyla karşılaştırarak eksikleri listeleyin.
Kişisel veri envanteri
Analiz bulgularını süreç bazlı bir envantere dönüştürün: veri kategorileri, amaçlar, hukuki dayanaklar, alıcı grupları, saklama süreleri ve güvenlik tedbirleri.
Hukuki dayanakların değerlendirilmesi
Her işleme faaliyetinin hangi işleme şartına dayandığını belirleyin; gereksiz açık rıza taleplerini ayıklayın, dayanağı olmayan işlemeleri sonlandırın.
Aydınlatma metinleri ve başvuru süreci
İlgili kişi gruplarına göre aydınlatma metinlerini hazırlayın; ilgili kişi başvurularını almak ve yanıtlamak için bir yöntem belirleyin.
Politika ve prosedürler
Kişisel verilerin korunması ve işlenmesi politikası, saklama ve imha politikası, veri ihlali müdahale prosedürü gibi dokümanları hazırlayın.
Teknik ve idari tedbirler
Yetkilendirme, erişim kayıtları, şifreleme, yedekleme, fiziksel güvenlik, gizlilik taahhütleri ve veri işleyenlerle sözleşmeler gibi tedbirleri uygulamaya alın.
VERBİS kaydı
Kayıt yükümlülüğünüz varsa envanterinizle tutarlı biçimde Sicil’e kayıt yapın ve bilgileri güncel tutun.
Eğitim ve farkındalık
Çalışanlara, özellikle veriye yoğun erişimi olan birimlere, görevleriyle ilişkilendirilmiş KVKK eğitimleri verin.
İç denetim ve sürdürme
Uyumun sürdüğünü düzenli iç denetimlerle kontrol edin; yeni süreç, yazılım veya tedarikçi devreye girdiğinde envanteri ve dokümanları güncelleyin.
Mevcut durum analizinde nelere bakılır?
İyi bir mevcut durum analizi, yalnızca “politikanız var mı?” sorusuyla yetinmez; verinin kuruluş içindeki yolculuğunu izler. Örneğin bir iş başvurusu e-posta ile geliyorsa, özgeçmişin kimlerin e-posta kutusuna düştüğü, hangi klasörlerde saklandığı, olumsuz sonuçlanan adayların verilerinin ne zaman silindiği ve bu bilgilerin aday tarafından bilinip bilinmediği sorgulanır.
Analiz sırasında kâğıt ortamdaki kayıtlar da unutulmamalıdır: dolaplarda bekleyen özlük dosyaları, ziyaretçi defterleri, kargo kayıtları ve eski arşivler çoğu zaman en zayıf halkadır. Bulguların öncelik sırasına göre sınıflandırılması, sınırlı kaynakla en büyük riskin önce ele alınmasını sağlar. Bu çalışmanın ayrıntıları için KVKK mevcut durum analizi sayfamıza göz atabilirsiniz.
Sık yapılan hatalar
- İnternetten bulunan hazır doküman setlerini kuruluşa uyarlamadan kullanmak
- Her veri işleme için açık rıza almaya çalışmak ve aydınlatma ile açık rızayı aynı metinde birleştirmek
- VERBİS kaydını uyumun tamamı sanmak
- Kâğıt arşivleri ve e-posta kutularını kapsam dışında bırakmak
- Bulut hizmetleri ve yurt dışında barındırılan yazılımlar nedeniyle oluşan aktarımları değerlendirmemek
- Saklama sürelerini belirleyip periyodik imha işlemlerini hiç yapmamak
- Uyum projesini bitirdikten sonra yeni süreç ve yazılımları envantere eklememek
Mevzuatın güncel hâlini takip edin
KVKK’ya ilişkin ikincil düzenlemeler, Kişisel Verileri Koruma Kurulu kararları ve rehberler zaman içinde güncellenebilir; idari para cezası tutarları da her yıl yeniden değerleme oranında artırılır. Uyum çalışmalarınızda Kanun’un, ilgili yönetmeliklerin ve Kurul kararlarının güncel hâlini Kişisel Verileri Koruma Kurumu’nun resmi kaynaklarından kontrol etmenizi öneririz.
ISO 27001 ve ISO 27701 ile ilişkisi
KVKK’nın veri güvenliğine ilişkin yükümlülükleri, ISO/IEC 27001 bilgi güvenliği yönetim sistemiyle büyük ölçüde örtüşür. Kişisel verilerin yönetimine özgü kontroller ise ISO/IEC 27701 ile ele alınır. Bu standartlar KVKK uyumunun yerini tutmaz; ancak tedbirlerin sistematik biçimde yönetilmesi ve düzenli olarak gözden geçirilmesi için güçlü bir çerçeve sunar.
HENA olarak mevcut durum analizinden envanter ve dokümantasyon çalışmasına, çalışan eğitimlerinden iç denetime kadar KVKK uyum sürecinizin her adımında danışmanlık veriyoruz. Ayrıntılar için KVKK uyum danışmanlığı sayfamızı inceleyebilir, teklif talebinizi iletebilirsiniz.
Sıkça sorulan sorular
Küçük işletmeler de KVKK’ya uymak zorunda mı?
Evet. KVKK’nın genel ilkeleri, aydınlatma yükümlülüğü ve veri güvenliği yükümlülüğü ölçekten bağımsız olarak tüm veri sorumlularına uygulanır. Küçük işletmeler için farklılık daha çok VERBİS kaydı gibi bazı yükümlülüklerin muafiyet kriterlerinde ortaya çıkabilir.
KVKK uyumu ne kadar sürer?
Kuruluşun büyüklüğüne, işlenen veri çeşitliliğine, birim ve lokasyon sayısına ve mevcut hazırlık durumuna göre değişir. Uyum ayrıca proje bittikten sonra da sürdürülmesi gereken bir süreçtir.
VERBİS kaydı yaptık, uyumlu sayılır mıyız?
Hayır. VERBİS kaydı yükümlülüklerden yalnızca biridir. Aydınlatma, hukuki dayanak, veri güvenliği, saklama ve imha ile ilgili kişi başvuruları gibi diğer yükümlülüklerin de yerine getirilmesi gerekir.