Şirketler kişisel verileri korumak için hangi adımları atmalıdır? 6698 sayılı Kişisel Verilerin Korunması Kanunu uyarınca, yıllık çalışan sayısı 50'den fazla veya mali bilanço toplamı 100 milyon TL'yi aşan veri sorumlularının VERBİS sistemine kayıt olması zorunludur. Yasal sınırları aşmasına rağmen VERBİS kaydını tamamlamayan işletmeler, her yıl güncellenen ağır yaptırımlarla karşı karşıya kalıyor.
Kişisel Verileri Koruma Kurumu kararlarına göre, şirketlerin veri envanteri hazırlaması ilk adımı oluşturur. Bu envanter, işletmenin hangi departmanında hangi verilerin işlendiğini net olarak ortaya koyar. Envanter çalışması yapılmadan hazırlanan aydınlatma metinleri yasal olarak geçersiz kabul edilmektedir.
Kanunun 10. maddesi uyarınca veri sorumlularının ilgili kişileri aydınlatma yükümlülüğü bulunur. Aydınlatma metninde verilerin hangi amaçla işleneceği, kimlere aktarılacağı ve veri toplamanın hukuki sebebi açıkça belirtilmelidir. Bu metinlerin karmaşık hukuk dilinden uzak, sade ve anlaşılır olması şarttır.
Açık rıza, kanunun 5. maddesinde düzenlenen ve belirli bir konuya ilişkin, bilgilendirilmeye dayanan özgür irade beyanıdır. Şirketlerin hizmet sunumunu açık rıza verme şartına bağlaması hukuka aykırıdır. Bu durum Kurul kararlarında "hizmetin rıza şartına bağlanması" olarak nitelendirilmekte ve yaptırıma tabi tutulmaktadır.
Veri güvenliğini sağlamak amacıyla şirketler hem idari hem de teknik tedbirleri almakla yükümlüdür. Sızma testleri, erişim loglarının tutulması ve veri maskeleme teknik önlemler arasında yer alır. Personel eğitimleri, gizlilik sözleşmeleri ve veri politikaları ise idari tedbirlerin temelini oluşturur.
| Yükümlülük Türü | Yasal Dayanak (6698 S.K.) | Gerekli Temel Eylem |
|---|---|---|
| Aydınlatma Yükümlülüğü | Madde 10 | Anlaşılır aydınlatma metinlerinin hazırlanması ve tebliği |
| Veri Güvenliği Tedbirleri | Madde 12 | Teknik siber güvenlik önlemleri ve personel eğitimleri |
| VERBİS Kayıt Zorunluluğu | Madde 16 | Veri Sorumluları Sicil Bilgi Sistemine kayıt ve bildirim |
Kişisel Verileri Koruma Kurumu, veri ihlali tespiti halinde resen veya şikayet üzerine inceleme başlatır. Kanunun 18. maddesinde düzenlenen idari para cezaları, her yıl yeniden değerleme oranında artırılmaktadır. İhlalin büyüklüğüne ve şirketin mali yapısına göre cezalar milyonlarca lirayı bulabilmektedir.
Şirketlerin veri işleyen üçüncü taraflarla yaptığı sözleşmeleri de KVKK uyumlu hale getirmesi gerekir. Taşeron firmalar, bulut depolama sağlayıcıları ve dış kaynaklı muhasebe yazılımları bu kapsamda denetlenmelidir. Veri aktarım sözleşmelerinde tarafların sorumlulukları net olarak dağıtılmalıdır.
Mevzuata uyum süreci sürekli bir denetim mekanizması gerektirir. Şirketlerin yılda en az bir kez iç denetim yaparak veri işleme süreçlerini gözden geçirmesi önerilir. Güncel kurul kararları yakından takip edilerek uygulamalar revize edilmelidir.
Sıkça Sorulan Sorular
VERBİS kayıt zorunluluğu hangi şirketleri kapsar?
Yıllık çalışan sayısı 50'den fazla veya yıllık mali bilanço toplamı 100 milyon TL'yi aşan tüm gerçek ve tüzel kişi veri sorumluları VERBİS sistemine kayıt olmak zorundadır.
KVKK idari para cezaları ne kadardır?
Cezalar, kanunun 18. maddesi uyarınca her yıl yeniden değerleme oranında güncellenir. İhlalin niteliğine göre cezalar milyonlarca Türk Lirası seviyesine ulaşabilmektedir.
Açık rıza formu aydınlatma metni yerine geçer mi?
Hayır, geçmez. Aydınlatma yükümlülüğü ile açık rıza alınması kanunda iki farklı hukuki süreç olarak tanımlanmıştır. Önce aydınlatma yapılmalı, ardından gerekliyse açık rıza alınmalıdır.
