GDPR
General Data Protection Regulation (GDPR) Nedir?
General Data Protection Regulation (GDPR) yani Türkçesi ile Genel Veri Koruma Yönetmeliği; bireylerin kendi haklarında toplanan ve paylaşılan veriler üzerinde daha çok kontrol sahibi olması amacı ile Avrupa Parlamentosu tarafından 14 Nisan 2016 tarihinde oylama ile kabul edilmiştir. Parlamentonun onayını takiben GDPR çevirileri gerçekleştirilerek bir aylık bir süre sonunda Resmî Gazete ’de (Official Journal) yayınlanmış ve böylece resmi olarak kabul edilmiştir. GDPR 24 Mayıs 2016 tarihinde yürürlüğe girmiş olsa da iki senelik bir uyum termini sonrası 25 Mayıs 2018 tarihinde uygulanmaya başlamıştır. GDPR bugüne kadarki en güçlü dijital mahremiyet hakları koruyucusu olarak nitelendirilmektedir.
GDPR ile ilgili Resmî Gazete ilanında Parlamento, yeni veri korumasına ilişkin düzenlemesine yönelik gerekçelerini de paylaşmış ve gerçek kişilerin, kişisel verilerinin işlenmesi ile bağlantılı olarak korunması gerekliliğini temel bir hak olarak nitelendirmiş; düzenlemenin maksadının ekonomik birliğin özgürlükler ile güvenlik ve adalet alanlarında başarının, ekonomik ve sosyal gelişimin ve iç marketler bakımından ekonomilerin yaklaşımının ve bunun yanında gerçek kişilerin refahının sağlanmasına katkıda bulunması olduğunu belirtmiştir.
GDPR Kapsamı
GDPR Düzenlemesi veri sorumlusu (AB sakinlerinden veri toplayan kuruluş) veya veri işleyen (veri sorumlusu adına veri işleyen kuruluş) veya verisi işlenen ilgili kişi AB’de bulunuyorsa geçerlidir. Ayrıca bu düzenleme Avrupa Birliği dışında konumlanmış fakat AB sakinlerinin kişisel verilerini toplayan veya işleyen organizasyonlar için de geçerlidir. Avrupa Komisyonu’na göre kişisel veriler; bir kişiye ait, özel, mesleki ya da kamu yaşamıyla ilgili olsun olmasın herhangi bir bilgi olarak tanımlanmaktadır. Bir isim, ev adresi, fotoğraf, e-posta adresi, banka ayrıntıları, sosyal medya hesapları, sosyal ağ sitelerindeki mesajlar, tıbbi bilgiler, sosyal güvenlik bilgileri, pasaport bilgileri, bir bilgisayarın IP adresi veya tarayıcıların topladığı çerezler (cookie) gibi herhangi bir bilgi olabilir.
Bu doğrultuda bahsedilen şartlarda faaliyet gösteren kişiler veya firmaların; öncelikle 6698 sayılı Kişisel Verilerin Korunması Kanunu’na (KVKK) ve GDPR ‘a uyumunun analiz edilmesi ve uyum sürecinde GDPR politikası hazırlanması gerekmektedir. Veri koruması ile ilgili yükümlülükler her ne kadar KVKK kapsamında yer alsa da GDPR kapsamında çok daha fazla sorumluluk yer almaktadır.
GDPR Yönetim Sürecinin Ana Hatları
Verilerin Sınıflandırılması ve Veri Akışının Kontrolü
Veri Güvenliğinin Sağlanması
Kişilere Verilen Hakların Sunulması
Veri İhlali Durumunda Eylem Planı Oluşturulması
Veri Koruma Sorumlularının Belirlenmesi ve Hesap Verebilirlik İlkesi
Veri Kaydının Tutulması ve Sürecin İzlenmesi
Politikaların Güncellenmesi ve Sözleşmeler
VERBİS Sistemine Kayıt Yapılması
6698 sayılı Kişisel Verilerin Korunması Kanununun (“Kanun”) 16 ncı maddesine göre kişisel veri işleyen gerçek ve tüzel kişi veri sorumlularının kişisel veri işlemeye başlamadan önce Veri Sorumluları Siciline (“Sicil”) kaydolması gerekmektedir.
VERBİS; kişisel verileri işleyen gerçek ve tüzel kişilerin, kişisel veri işlemeye başlamadan önce kaydolmaları gereken ve işlemekte oldukları kişisel verilerle ilgili kategorik bazda bilgi girişi yapmaları gereken bir kayıt sistemidir.
verbis hizmeti
VERBİS, Sicile kayıt yükümlülüğü olan veri sorumluları için;
verbis
- Yurtiçinde Yerleşik Gerçek / Tüzel Kişi,
- Yurtdışında Yerleşik Gerçek / Tüzel Kişi,
- Kamu Kurum ve Kuruluşları
olmak üzere 3 farklı yapı şeklinde kurgulanmıştır.
Bu kapsamda VERBİS ekranları aracılığıyla;
-Veri sorumlusu yönetici girişi, veri sorumlusu temsilcisi bildirimi, kamu kurumlarınca belirlenen koordinasyon görevlisinin bildirimi konularında sistem üzerinden bilgi girişi yapılarak başvuru formunun oluşturulması,
-Başvuru formunun Başkanlığa ulaşması üzerine sistem üzerinden kullanıcı adı ve parola oluşturularak veri sorumlusuna iletilmesine,
-Kullanıcı adı ve parola kullanılarak sisteme giriş yapılması, irtibat kişisi atamasının yapılması, veri sorumlusunun işlemekte olduğu kişisel verilerle ilgili irtibat kişisince tarafından veri kategorileri, işleme amaçları, saklama süreleri, alınan teknik ve idari tedbirler, kişisel verilerin aktarılabileceği alıcı ve alıcı grupları, yabancı ülkelere aktarımı öngörülen kişisel veriler ve veri konusu kişi gruplarına ait kategorik bazda bilgi girişi yapılarak kayıt yükümlülüğünün yerine getirilmesi,
-İlgili kişilerce VERBİS’te yer alan kategorik bazdaki bilgilerin görülebilmesinin sağlanması,
-Sicilde yer alan bilgilerde değişiklik olduğunda güncellemelerin yapılması işlemleri gerçekleştirilecektir.
KVK danışmanlığı, verbis danışmanlığı
Veri Envanteri Hazırlanması
Envanter, 30.12.2017 tarihli Resmi Gazete’de yayımlanan Veri Sorumluları Sicili Hakkında Yönetmeliğin 4. maddesi 1. fıkrası (h) bendinde tanımlanmıştır. (28.04.2019 tarihli Resmi Gazete’de yayımlanan Veri Sorumluları Sicili Hakkında Yönetmelikte Değişiklik Yapılmasına Dair Yönetmeliğin 1. maddesi ile bentte değişiklik yapılmıştır.)
Kişisel veri envanteri, verbis, kvk danışmanlığı, kadıköy kvk, istanbul kvk danışmanlık hizmetleri, kvk eğitimleri, uluslararası kvk danışmanlığı, kvk danışmanlıkları
Söz konusu yönetmeliklerde Envanter, “Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel veri işleme faaliyetlerini; kişisel veri işleme amaçları ve hukuki sebebi, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami muhafaza edilme süresini, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanteri,” olarak tanımlanmıştır. GRJ BİLİŞİM KVK bu konuda ki kişisel verileri koruma danışmanlarını kendi bünyesinde barındırmaktadır.
Envanter, faaliyetleri kapsamında kişisel veri işlemekte olan veri sorumlularınca tüm süreçlerin değerlendirilmesi, bu süreçler kapsamındaki tüm faaliyetlerin irdelenmesi, her faaliyetle ilgili işlenen kişisel verilerin tek tek belirlenmesi, bu kişisel verilerin hangi amaçlar ve hukuki sebeple işlendiği, aktarılıp aktarılmadığı, kimlere aktarıldığı, işlenen kişisel verinin kimlere ait olduğu, her bir kişisel veri için veri sorumlusunca belirlenen saklama süresi, yurt dışına aktarım yapılıp yapılmadığı, verilerin güvenliği için hangi teknik veya idari tedbirlerin alındığı bilgilerinin detaylı analizinin yapılması sonucunda ortaya çıkacak bir tür rapordur.
Envanter hazırlama yükümlülüğü getirilmesinin nedeni; veri sorumlularının faaliyetlerine bağlı tüm süreçlerinde Kanuna uyumunun sağlanması, başka bir ifadeyle Kanuna aykırı bir kişisel veri işleme durumu olup olmadığının kolayca tespitinin sağlanmasıdır. Diğer bir ifadeyle, kişisel veri işleme faaliyetlerinin Kanuna uyumu ile ilgili veri sorumlusunun bir tür kendi kendini denetlemesidir.
Farkındalık Eğitimlerinin Yapılması
6698 sayılı Kişisel Verilerin Korunması Kanunu çerçevesinde genel yükümlülükleri anlatan farkındalık eğitimidir. Kanun ile ilgili kavramları, gereklilikleri, sorumlulukları merak eden herkese ve veri işleyen bir kurumda çalışan tüm çalışanlara yönelik olarak hazırlanmıştır. Kanun ile ilgili konular dışında, kişisel verileri korumak için uyulması gereken bilgi güvenliği kurallarından da bahsedilmektedir. Kanun, tüm çalışanların bu konular hakkında bilgilendirilmesini beklemektedir.
Eğitim Konuları
- Kişisel veri hukukunun gelişimi, Dünya’da kişisel verilerin korunması uygulamaları
- Kişisel Verilerin Korunması Kanunu içindeki kavramlar ve açıklamaları, kişisel veri ve özel nitelikli veri tanımları
- Kişisel Verilerin Korunması Kanunu gereklilikleri, veri işleme, silme, yok etme, anonimleştirme, açık rıza ve aydınlatma gereklilikleri
- Kişisel Verilerin Korunması Kanunu gereğince bir işletmede tüm çalışanların uyması gereken bilgi güvenliği kurallar
Aydınlatma Metinlerinin Hazırlanması
Veri sorumlusunun aydınlatma yükümlülüğü Kanunun 10. maddesinde düzenlenmiştir. Buna göre, kişisel verilerin elde edilmesi sırasında veri sorumlusu veya yetkilendirdiği kişi, ilgili kişilere;
- Veri sorumlusunun ve varsa temsilcisinin kimliği,
- Kişisel verilerin hangi amaçla işleneceği,
- İşlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği,
- Kişisel veri toplamanın yöntemi ve hukuki sebebi,
- Maddede sayılan diğer hakları konusunda bilgi vermekle yükümlüdür.
Kişisel veri elde edilen her aşamada aydınlatma yapmak gereklidir. Kişisel verilerin toplanmasının yöntemi ve hukuki sebebi kişisel verilerin elde edildiği aşamaya göre değiştikçe aydınlatma metni de ona göre değişmelidir. Bununla birlikte aydınlatma yükümlülüğünü yerine getirirken ilgili kişiye (veri sahibine) verilecek bilgiler, veri sorumlusu siciline açıklanan bilgilerle uyumlu ve kategorik şekilde olmalıdır.
Açık Rızaların Hazırlanması
İlgili kişinin kendisiyle ilgili veri işlenmesine, özgürce, konuyla ilgili yeterli bilgi sahibi olarak, tereddüde yer bırakmayacak açıklıkta ve sadece o işlemle sınırlı olarak verdiği onay beyanına açık rıza denir.
Kanuna göre açık rızanın üç unsuru vardır:
- Belirli bir konuya ilişkin olma: Açık rıza beyanının kapsamı genel nitelikte olmamalı, belirli bir duruma özgülenmiş olmalıdır. Örneğin; veri sorumlusu tarafından “tüm ürün ve hizmetlerimizin sunulması için kişisel verilerinizin işlenmesine açık rıza veriyor musunuz?” biçiminde rıza alınması durumunda, rıza “belirli bir konuya ilişkin” olmayacağı için geçerli bir rıza olarak kabul edilmeyecektir.
- Bilgilendirmeye dayanma: Elde edilecek kişisel verilerin hangi amaçlarla kullanılacağı açıkça belirtilmeli, kişinin anlamayacağı terimler ya da yazılı bilgilendirme yapıldığında okumakta güçlük çekeceği oranda küçük puntolar kullanılmamalıdır.
- Özgür iradeyle açıklanmış olma: Bir irade beyanı olan “rıza” beyanının kişinin özgürlüğünü etkileyecek hallerden arınmış olması gerekmektedir. Bu doğrultuda, “açık rıza” beyanını veren veri sahibinin iradesini bozacak bir durum mevcut olmamalıdır. Örneğin; veri sorumlusu tarafından veri sahiplerinin rızalarının elde edilmesi, bir ürün veya hizmetin sunulmasının ön şartı olarak ileri sürülmemelidir.
Kanunun 3. maddesinin (a) bendinde yer verilen tanım gereğince, açık rızanın; belirli bir konuya ilişkin, bilgilendirilmeye dayalı ve özgür iradeyle açıklanması gerekmektedir. Kanunun gerekçesinde de, açık rıza, “İlgili kişinin kendisiyle ilgili veri işlenmesine, özgürce, konuyla ilgili yeterli bilgi sahibi olarak, tereddüde yer bırakmayacak açıklıkta ve sadece o işlemle sınırlı olarak verdiği onay beyanı” şeklinde ifade edilmiştir. Bu çerçevede, belirli bir konu ile sınırlandırılmayan ve ilgili işlemle sınırlı olmayan genel nitelikteki rızalar hukuken geçersizdir. Kanun açık rıza hususunda herhangi bir şekil şartı öngörmemekle birlikte, açık rızanın yazılı olduğu durumlarda açık rıza metinleri açık, anlaşılır ve yalın bir şekilde kaleme alınmalıdır. Açık rızanın alındığı ortam veya metin dışındaki başka bir ortama veya metne atıf yapılarak ilgili kişinin açık rızası alınmamalıdır. Açık rıza, ilgili kişinin özgür iradesiyle açıklamada bulunduğunu ortaya koyacak şekilde ilgili kişinin seçimine sunulmalıdır.
Güvenlik Önlemlerinin Belirlenmesi
Veri güvenliğinin sağlanması konusunda veri sorumlusuna düşen yükümlülükler Kanunun 12. maddesinde belirtilmiştir. Buna göre veri sorumlusu;
- Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek,
- Kişisel verilere hukuka aykırı olarak erişilmesini önlemek,
- Kişisel verilerin muhafazasını sağlamak,
amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almakla yükümlüdür. Ayrıca;
- Veri sorumlusu, kendi kurum veya kuruluşunda, 6698 sayılı Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır.
- Veri sorumluları ile veri işleyen kişiler, öğrendikleri kişisel verileri bu Kanun hükümlerine aykırı olarak başkasına açıklayamaz ve işleme amacı dışında kullanamazlar. Bu yükümlülük görevden ayrılmalarından sonra da devam eder.
GRJ BİLİŞİM KVK olarak
- Sızma Testi, Saldırı Tespit ve Önleme Sistemler, Veri Maskeleme, Veri Kaybı Önleme Yazılımları(DLP), Yedekleme, Güvenlik Duvarları, Güncel Anti-Virüs Sistemleri, Silme, Yok Etme veya Anonim Hale Getirme, Anahtar Yönetimi, Şifre Yönetimi Konularında Danışmanlık Yapılması konusunda değerli müşterilerimize hizmet vermekteyiz.
- İşlenen kişisel verilerin kanuni olmayan yollarla başkaları tarafından elde edilmesi hâlinde, veri sorumlusu bu durumu en kısa sürede ilgilisine ve Kurula bildirir. Kurul, gerekmesi hâlinde bu durumu, kendi internet sitesinde ya da uygun göreceği başka bir yöntemle ilan edebilir.
Politikaların Hazırlanması
Kanunun 16 ncı maddesi gereğince Veri Sorumluları Siciline kayıt olmakla yükümlü olan veri sorumluları, kişisel veri işleme envanterine uygun olarak kişisel veri saklama ve imha politikası hazırlamakla yükümlüdür.
Kişisel veri saklama ve imha politikası hazırlanmış olması; kişisel verilerin Kanuna ve Yönetmeliğe uygun biçimde saklandığı, silindiği, yok edildiği veya anonim hale getirildiği anlamına gelmez.
Kişisel veri saklama ve imha politikası hazırlama yükümlülüğü altında bulunmayan veri sorumlularının, Kanun ve bu Yönetmelik uyarınca kişisel verileri saklama, silme, yok etme veya anonim hale getirme yükümlülükleri devam eder.
Kişisel veri saklama ve imha politikası asgari olarak;
a) Kişisel veri saklama ve imha politikasının hazırlanma amacına,
b) Kişisel veri saklama ve imha politikası ile düzenlenen kayıt ortamlarına,
c) Kişisel veri saklama ve imha politikasında yer verilen hukuki ve teknik terimlerin tanımlarına,
ç) Kişisel verilerin saklanmasını ve imhasını gerektiren hukuki, teknik ya da diğer sebeplere ilişkin açıklamaya,
d) Kişisel verilerin güvenli bir şekilde saklanması ile hukuka aykırı olarak işlenmesi ve erişilmesinin önlenmesi için alınmış teknik ve idari tedbirlere
e) Kişisel verilerin hukuka uygun olarak imha edilmesi için alınmış teknik ve idari tedbirlere,
f) Kişisel verileri saklama ve imha süreçlerinde yer alanların unvanlarına, birimlerine ve görev tanımlarına,
g) Saklama ve imha sürelerini gösteren tabloya,
ğ) Periyodik imha sürelerine,
h) Mevcut kişisel veri saklama ve imha politikasında güncelleme yapılmış ise söz konusu değişikliğe ilişkin bilgileri kapsar.
Denetimlerin Yapılması
Kanunda, veri güvenliğine ilişkin olarak ayrıca veri sorumlusuna denetim yükümlülüğü getirilmiştir. Veri sorumlusu, kendi kurum veya kuruluşunda, bu Kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır. Kanun denetimin veri sorumlusu tarafından yapılması gerektiğini öngörmektedir. Veri sorumlusu bu denetimi kendisi gerçekleştirebileceği gibi, bir üçüncü kişi vasıtasıyla da gerçekleştirebilir.
Kişisel verilerin hangi kurallara tabi olarak, hangi şartlarda işlenebileceği hususunu kontrol altına alma amacını güden Kanun, kişisel verilerin işlenmesine ilişkin denetim mekanizmaları getirerek, bu verilerin hukuka aykırı olarak işlenmesini engellemeyi hedeflemektedir. Ayrıca, kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esasların da düzenlenmesi Kanunun amaçları arasında yer almaktadır.
Bu maddeye göre Kanunun amacı:
- Kişisel verilerin işlenmesinde, kişilerin temel hak ve özgürlüklerini korumak,
- Kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esasları düzenlemek (disiplin altına almak),
- Kişilerin mahremiyetini korumak,
- Kişisel veri güvenliğini sağlamak, olarak sayılabilir.