KVKK ve Veri Koruma

Şirketler için KVKK uyumu: nereden başlamalı?

6698 sayılı Kanun'a uyum, tek seferlik bir evrak işi değil; veri işleyen her sürecin gözden geçirilmesini gerektiren sürekli bir yükümlülüktür.

1. Kişisel veri işleme envanteri

Uyumun başlangıç noktası, şirketin hangi kişisel verileri, hangi amaçla, hangi hukuki sebebe dayanarak işlediğinin ve kimlere aktardığının tespitidir. İnsan kaynakları, muhasebe, satış, pazarlama ve bilgi işlem süreçleri tek tek taranarak veri envanteri çıkarılır. Envanter; saklama süreleri ve imha politikasının da temelini oluşturur.

2. Aydınlatma ve açık rıza

Veri sorumlusu, kişisel verileri toplarken ilgili kişiyi aydınlatmakla yükümlüdür. Çalışanlar, müşteriler, ziyaretçiler ve iş ortakları için ayrı aydınlatma metinleri hazırlanmalı; açık rıza yalnızca gerçekten gerekli olduğu hâllerde ve aydınlatmadan ayrı biçimde alınmalıdır. Her işleme faaliyetini açık rızaya dayandırmak yaygın ancak hatalı bir uygulamadır; öncelik, Kanun'daki diğer işleme şartlarındadır.

3. VERBİS kaydı

Kayıt yükümlülüğü kapsamındaki veri sorumluları, Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) kayıt olmak ve envanterle uyumlu bilgi girişi yapmak zorundadır. Kayıt yükümlülüğünün kapsamı, Kurul kararlarıyla belirlenen çalışan sayısı ve malî bilanço eşiklerine göre belirlenir; şirketinizin kapsamda olup olmadığı ayrıca değerlendirilmelidir.

4. Sözleşmeler ve teknik tedbirler

  • Veri işleyen hizmet sağlayıcılarla (bulut, bordro, kargo, çağrı merkezi) veri işleme sözleşmeleri yapılmalıdır.
  • Yurt dışına veri aktarımı; standart sözleşme, bağlayıcı şirket kuralları veya Kurul izni gibi Kanun'da öngörülen mekanizmalara bağlanmalıdır.
  • Erişim yetkilendirmesi, şifreleme, loglama ve düzenli yedekleme gibi teknik tedbirler, Kurul rehberlerindeki asgari standartlara göre kurulmalıdır.
  • Saklama süreleri dolan veriler, periyodik imha dönemlerinde silinmeli, yok edilmeli veya anonim hâle getirilmelidir.

5. Veri ihlali hâlinde bildirim

Kişisel verilerin kanuna aykırı olarak ele geçirilmesi hâlinde veri sorumlusu, ihlali öğrenmesinden itibaren 72 saat içinde Kişisel Verileri Koruma Kurulu'na bildirmek ve etkilenen ilgili kişileri makul sürede haberdar etmek zorundadır. İhlal anında panik yaşamamak için müdahale planının önceden hazırlanmış olması gerekir.

Bu yazı genel bilgilendirme amaçlıdır; hukuki tavsiye niteliği taşımaz. Şirketinizin uyum durumu için büromuzla iletişime geçebilirsiniz.