KVKK Uyumluluğu için Şirketlerin Yapması Gerekenler

BumerangData Hukuk Ekibi · · 12 dk okuma
KVKK Uyumluluğu için Şirketlerin Yapması Gerekenler

KVKK Uyumluluğu: Şirketlerin Adım Adım İzlemesi Gereken Rehber

Türkiye'de kişisel verilerin korunması, Kişisel Verilerin Korunması Kanunu (KVKK) ile düzenlenmiştir. 6698 sayılı bu kanun, 7 Nisan 2016 tarihinde yürürlüğe girmiş ve o günden bugüne işletmelerin kişisel veri yönetiminde temel çerçeveyi belirlemiştir. Ancak birçok şirket hâlâ KVKK uyumluluğunun tam olarak ne anlama geldiğini ve nasıl sağlanacağını bilmemektedir.

Bu yazıda, BumerangData'nın profesyonel rehberliğinde, şirketlerin KVKK uyumluluğu için yapması gerekenler adım adım açıklanacaktır. Eğer siz de kişisel verilerin korunmasında kararsız adımlar atıyorsanız, bu rehber size yol gösterecektir.

KVKK Nedir ve Neden Önemlidir?

KVKK, kişisel verilerin işlenmesi, korunması ve kullanıcıların haklarının korunması konusunda yasal bir çerçeve oluşturur. Kişisel veri, kanunun 3. maddesi uyarınca "kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi"dir.

Kişisel verilerin yasal olarak işlenmesinin temel şartları KVKK'nın 5. maddesi ile belirtilmiştir:

  • Meşru Menfaat: Veri işleyen tarafın meşru menfaatı söz konusu olmalıdır.
  • Rıza: İlgili kişinin açık ve özgür rızası alınmalıdır.
  • Kanuni Yükümlülük: Kanundan kaynaklanan yükümlülükler gereği veri işlenebilir.
  • Hayati Çıkar: İlgili kişinin veya başka bir gerçek kişinin hayati çıkarını korumak amacıyla veri işlenebilir.
  • Kamu Görevinin Yerine Getirilmesi: Kamu görevinin yerine getirilmesi için veri işlenebilir.

KVKK uyumluluğu sağlamayan şirketler, Kişisel Verileri Koruma Kurulu tarafından milyonlarca lira para cezasına çarptırılabilir. Kurul'un 2022-2024 dönemindeki kararları incelendiğinde, veri işleme hataları nedeniyle 5 milyon liraya kadar cezalar verildiği görülmektedir.

Adım 1: Veri Envanteri Oluşturun

KVKK uyumluluğunun ilk adımı, şirket içinde hangi kişisel verilerin toplandığını, nerede saklandığını ve nasıl kullanıldığını belirlemektir. Bu süreç veri envanteri oluşturma olarak adlandırılır.

Veri Envanteri Nedir?

Veri envanteri, şirketin kişisel veri kaynaklarının detaylı bir listesidir. Bu listede, her bir veri türü için şunlar belirtilmelidir:

  • Veri türü (ad, e-posta, telefon numarası vb.)
  • Veri topladığı bölüm (İnsan Kaynakları, Pazarlama vb.)
  • Veri saklama yöntemi (bulut, sunucu, kağıt vb.)
  • Veri işleme amacı
  • Veri paylaşılan taraflar
  • Verilerin saklanma süresi

Veri Envanteri Nasıl Oluşturulur?

Pratik Örnek: Bir e-ticaret şirketi müşteri verilerini toplamaktadır. Bu veriler şu şekilde kategorize edilebilir:

  • İletişim Verileri: Ad, soyad, e-posta, telefon numarası
  • Adres Verileri: Ev adresi, teslimat adresi
  • Ödeme Verileri: Kredi kartı bilgileri (PCI-DSS standartlarına uygun şekilde)
  • Pazarlama Verileri: Alışveriş geçmişi, tercihler

Her bir veri türünün ne amaçla toplandığı ve ne kadar süre saklanacağı belirtilmelidir. KVKK'nın 11. maddesi uyarınca, veriler işleme amacı sona erdiğinde silinmelidir.

Adım 2: Gizlilik Politikası Hazırlayın

Gizlilik politikası, şirketin kişisel verileri nasıl topladığını, işlediğini ve koruduğunu açıklayan resmi bir dokümandır. KVKK'nın 10. maddesi, veri işleyenlerin ilgili kişileri bilgilendirme yükümlülüğünü belirtir.

Gizlilik Politikasında Bulunması Gereken Bilgiler

Yasal gizlilik politikası şu bilgileri içermelidir:

  • Veri İşleyenin Kimliği: Şirketin adı ve iletişim bilgileri
  • Veri İşleme Amacı: Verilerin niçin toplandığı ve kullanıldığı
  • Hukuki Dayanak: Veri işlemenin KVKK'nın hangi maddesine dayandığı
  • Veri Saklama Süresi: Verilerin ne kadar süre saklanacağı
  • Ilgili Kişinin Hakları: Kişilerin KVKK'nın 11. maddesi uyarınca hangi haklara sahip olduğu
  • Veri Paylaşımı: Verilerin hangi üçüncü taraflara paylaşılacağı
  • Otomatik Karar Alma: Eğer otomatik karar alma söz konusuysa, bunu belirtmek

Pratik Örnek: Gizlilik Politikası Yayınlanması

Bir SaaS şirketi, web sitesinde ve mobil uygulamasında gizlilik politikasını açık bir şekilde yayınlamalıdır. KVKK Kurulu'nun 2023 yılında verdiği kararlar incelendiğinde, gizlilik politikası olmayan şirketlere ceza verildiği görülmüştür.

Adım 3: Rıza Yönetim Sistemi Kurun

KVKK'nın 6. maddesi uyarınca, kişisel verilerin işlenmesi için ilgili kişinin açık ve özgür rızası alınması gereklidir. Bu rıza, yazılı veya yazılı olmayan her türlü beyan yoluyla alınabilir.

Rıza Nedir ve Neden Önemlidir?

<