Kişisel verilerin korunmasına ilişkin uyum süreçleri ve danışmanlık.
Genel Bakış
6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) ve Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) çerçevesinde, kişisel veri işleyen tüm gerçek ve tüzel kişiler, veri işleme faaliyetlerini hukuka uygun şekilde yürütmek ve veri sahiplerinin haklarını korumakla yükümlüdür. Bu yükümlülük; aydınlatma, açık rıza, veri envanteri hazırlama, VERBİS’e (Veri Sorumluları Sicili) kayıt, veri güvenliği önlemlerinin alınması, veri ihlali halinde bildirim yapma, veri sahibi başvurularına cevap verme ve gerekli durumlarda veri sorumlusu irtibat kişisinin atanması gibi süreçleri kapsar. Aykırılık halinde Kişisel Verileri Koruma Kurulu tarafından ciddi miktarda idari para cezası uygulanabilir; bu nedenle özellikle kurumsal yapılar için KVKK uyumu zorunludur.
Bu alanda verdiğimiz hizmetler
- KVKK uyum analizi ve mevcut durum tespiti
- Kişisel veri envanteri hazırlanması
- VERBİS kaydı ve güncellemeleri
- Aydınlatma metinleri ve açık rıza metinleri hazırlanması
- Çalışan, müşteri, ziyaretçi aydınlatma süreçleri
- Veri saklama ve imha politikası
- Veri güvenliği teknik ve idari önlemleri danışmanlığı
- Veri ihlali yönetim süreçleri
- Veri sahibi başvurularına cevap mekanizması
- KVKK uyum eğitimleri ve kurumsal denetim
Sıkça Sorulan Sorular
Şirketim VERBİS’e kaydolmak zorunda mı?
VERBİS kayıt yükümlülüğü, veri sorumlularının kanunda öngörülen kriterlere göre belirlenir. Yıllık çalışan sayısı, yıllık mali bilanço toplamı, ana faaliyeti özel nitelikli kişisel veri işleme olup olmaması ve yurt dışına veri aktarımı yapıp yapmaması gibi faktörler dikkate alınır. Belirli muafiyetler bulunmakla birlikte, kapsama giren veri sorumlularının VERBİS’e kayıt olmaması idari para cezasına yol açar. Uyum analizi yapılmadan muafiyet varsayımına gitmek riskli olduğundan somut durumun değerlendirilmesi gerekir.
Çalışanlarımdan açık rıza almam yeterli mi?
KVKK’da açık rıza, kişisel veri işleme hukuki sebeplerinden yalnızca biridir; özellikle iş ilişkilerinde, taraflar arasında eşitsiz güç dengesi bulunduğundan açık rızanın geçerli olarak alınması zordur. İş sözleşmesinin ifası, kanuni yükümlülüğün yerine getirilmesi, meşru menfaat gibi diğer hukuki sebepler çoğu zaman daha sağlam bir dayanak oluşturur. Doğru hukuki sebebin belirlenmesi, veri işleme faaliyetinin türüne göre dikkatli analiz gerektirir.
Veri ihlali yaşadım, ne yapmam gerekiyor?
KVKK kapsamında veri sorumlusu, ihlali öğrendiği tarihten itibaren en kısa sürede ve mevzuatta öngörülen süreler içinde Kişisel Verileri Koruma Kurulu’na bildirimde bulunmalıdır; etkilenen veri sahiplerine de en kısa süre içinde bilgi vermek zorundadır. Bildirimin doğru içerikte ve zamanında yapılması ile ihlalin etkisini sınırlamaya yönelik teknik ve idari önlemlerin alınması, sonraki idari süreçlerde sorumluluğun değerlendirilmesinde belirleyicidir. İhlal sonrası kriz yönetimi profesyonel destekle yürütülmelidir.
KVKK’ya aykırılık halinde ceza ne kadardır?
KVKK kapsamında öngörülen idari para cezaları, ihlalin türüne ve ağırlığına göre belirlenmekte olup her yıl yeniden değerleme oranında güncellenmektedir. Aydınlatma yükümlülüğüne aykırılık, veri güvenliği önlemlerinin yetersizliği, VERBİS kayıt yükümlülüğüne aykırılık ve Kurul kararlarına uyulmaması gibi durumlar için ayrı ayrı cezalar öngörülmüştür. Güncel ceza tutarları için Kişisel Verileri Koruma Kurumu’nun resmi sitesi referans alınmalıdır.
Bu konuda detaylı bilgi almak için bizimle iletişime geçebilirsiniz.
İlgili makalelerimiz için: KVKK Uyum ve Danışmanlığı makaleleri
