Kişisel Verilerin Korunması

KVKK Uyumuna Nereden Başlanmalı?

Kişisel verilerin korunması mevzuatına uyum, tek seferlik bir belge hazırlığı değil, işletmenin günlük işleyişine yerleşen bir süreçtir. İlk adımları özetledik.

Pek çok işletme için KVKK uyumu, internet sitesine bir aydınlatma metni eklemekle eşdeğer görülür. Oysa Kanun, kişisel verilerin elde edilmesinden imhasına kadar uzanan bütün yaşam döngüsünü kapsar. Uyumun sağlıklı biçimde kurulabilmesi için önce işletmede hangi verilerin, hangi amaçlarla ve hangi birimler tarafından işlendiğinin net olarak ortaya konması gerekir.

1. Veri envanteri: Her departmanın işlediği kişisel veri kategorilerini, işleme amaçlarını, hukuki sebeplerini, saklama sürelerini ve aktarıldığı alıcı gruplarını gösteren bir envanter, uyum programının temelidir.

2. Aydınlatma yükümlülüğü: Veri sahipleri, verileri elde edilirken veri sorumlusunun kimliği, işleme amaçları, aktarım yapılan taraflar, toplama yöntemi ve hukuki sebep ile Kanun’un 11. maddesindeki hakları konusunda bilgilendirilmelidir.

3. Hukuki sebep ve açık rıza: Açık rıza, Kanun’daki işleme şartlarından yalnızca biridir. Sözleşmenin ifası, hukuki yükümlülük veya meşru menfaat gibi başka bir şartın bulunduğu hallerde açık rızaya başvurulması hem gereksiz hem de yanıltıcı olabilir.

4. Teknik ve idari tedbirler: Erişim yetkilerinin sınırlandırılması, şifreleme, kayıt tutma, çalışanlarla gizlilik taahhütnameleri ve düzenli eğitimler, veri güvenliği yükümlülüğünün olmazsa olmaz parçalarıdır.

Bu adımlar tamamlandıktan sonra, gerekiyorsa VERBİS kaydı yapılmalı ve süreç düzenli aralıklarla gözden geçirilmelidir. Her işletmenin yapısı farklı olduğundan, uyum programının da işletmeye özgü olarak tasarlanması gerekir.

Bu yazı genel bilgilendirme amaçlıdır ve hukuki görüş niteliği taşımaz. Somut durumunuz için bir avukata danışınız.