Kişisel Verilerin Korunması Kanunu Nedir, Neyi Amaçlamaktadır ve Kapsamına Kimler Girmektedir?

6698 sayılı Kişisel Verilerin Korunması Kanunu, 7 Nisan 2016 tarihinde Resmî Gazete'de yayınlanarak yürürlüğe girmiş olup başta özel hayatın gizliliği olmak üzere kişilerin temel hak ve özgürlüklerini korumayı amaçlamakta ve kişisel veri toplayan, işleyen ve saklayan gerçek ve tüzel kişilerin uyması gereken kuralları düzenlemektedir. Kanun, kişisel veri işleyen gerçek ve tüzel kişilerin kişisel veri işlerken uymaları gereken usul ve esasları ortaya koyarken, bu kurallara uymama sonucu ortaya çıkabilecek sonuçları da düzenlemektedir.

Dolayısıyla Kişisel Verilerin Korunması Kanunu’nun yürürlüğe girmesiyle birlikte; şirketler, ticari işletmeler, klinikler, hastaneler, okullar, dernekler, vakıflar ve kamu kurum ve kuruluşları gibi kişisel veri işleyen birçok işletmenin işletmesini Kişisel Verilerin Korunması Kanunu’na uyumlu hale getirmesi yasal bir zorunluluk haline gelmiştir.

Kişisel Veri Nedir? Kişisel Veri ve Özel Nitelikli Kişisel Veri Ayrımı Nedir?

Kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. Bu bilgilerin başlıca çalışanlara, aday çalışanlara, gerçek kişi müşterilere, ziyaretçilere, hissedarlara mal alım veya satım ilişkisi kurulan gerçek kişilere ve gerçek kişi tedarikçilere ait olabileceği söylenebilir. Kişisel verilere örnek olarak ise kimlik bilgileri, adres bilgileri, iletişim bilgileri, eğitim bilgileri, fiziksel özellikleri ve finans bilgileri verilebilir.

Özel nitelikli kişisel veriler, üçüncü kişiler tarafından öğrenilmesi halinde ilgili kişinin manevi değerlerine zarar verebilecek ve ilgili kişinin ayrımcılığa uğramasına sebebiyet verebilecek nitelikte hassas verilerdir. Özel nitelikli kişisel veriler; kişilerin ırkı, etnik kökeni, siyasi düşüncesi, felsefi inancı, dini, mezhebi veya diğer inançları, kılık ve kıyafeti, dernek, vakıf ya da sendika üyeliği, sağlığı, cinsel hayatı, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili verileri ile biyometrik ve genetik verileri olup kanunda sınırlı olarak sayılmıştır.

Kişisel Verilerin İşlenmesi Ne Anlama Gelir?

Kişisel verilerin işlenmesi; tamamen veya kısmen otomatik olan ya da herhangi bir veri kayıt sisteminin parçası olmak kaydıyla otomatik olmayan yollarla elde edilmesi, kaydedilmesi, depolanması, muhafaza edilmesi, değiştirilmesi, yeniden düzenlenmesi, açıklanması, aktarılması, devralınması, elde edilebilir hâle getirilmesi, sınıflandırılması ya da kullanılmasının engellenmesi gibi veriler üzerinde gerçekleştirilen her türlü işlemdir.

Veri Sorumlusu Kimdir ve Veri Sorumlusunun Yükümlülükleri Nelerdir?

Veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi ifade eder. Tüzel kişiler, kişisel verileri işleme konusunda gerçekleştirdiği faaliyetler kapsamında bizatihi kendileri “veri sorumlusu” olup, ilgili düzenlemelerde belirtilen hukuki sorumluluk tüzel kişinin şahsında doğacaktır.

Veri sorumlusunun kanuni yükümlülükleri aşağıdaki gibidir:

a) Aydınlatma yükümlülüğü,

b) VERBİS’e kaydolma yükümlülüğü (belirli şartlar altında),

c) İlgili kişiler tarafından yapılan başvuruların cevaplanması yükümlülüğü,

d) Kurul kararlarının yerine getirilmesi yükümlülüğü,

e) Veri ihlali halinde Kurula bildirim yükümlülüğü,

f) Veri güvenliğine ilişkin gerekli idari ve teknik tedbirleri alma yükümlülüğü.

Veri İşleyen Kimdir?

Veri işleyen, veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen gerçek veya tüzel kişidir. Veri işleyenin, Kurum nezdinde herhangi bir sorumluluğu bulunmamaktadır.

VERBİS Sistemi Nedir? Kimler VERBİS Kayıt Yükümlüsüdür?

Veri Sorumluları Sicil Bilgi Sistemi (VERBİS); veri sorumlularının Veri Sorumluluları Siciline (Sicil) başvuruda ve Sicile ilişkin ilgili diğer işlemlerde kullanacakları, internet üzerinden erişilebilen, Kişisel Verileri Koruma Kurumu Başkanlığı tarafından oluşturulan ve yönetilen bilişim sistemine verilen addır. 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 16 ncı maddesi uyarınca kural olarak tüm veri sorumluları VERBİS Sistemine kayıt ile yükümlü tutulmuştur. Ancak aynı maddenin ikinci fıkrası ile Kişisel Verileri Koruma Kurulu’na (“Kurul”) belirlenecek objektif kriterler doğrultusunda Sicile kayıt yükümlüğüne istisna getirme yetkisi tanınmıştır.

Kurul bu kapsamdaki yetkilerini kullanmış ve yayınladığı karar ile:

-Yıllık çalışan sayısı 50’den çok veya yıllık mali bilanço aktifleri toplamı 25 milyon TL’den çok olanlar veri sorumluları ile

-Başka hiçbir kritere bakılmaksızın ana faaliyet konusu kişisel veri işleme olan veri sorumlularının Sicile kayıt ile yükümlü olacağını kararlaştırmıştır.

Bu doğrultuda Kurul tarafından aksi yönde bir karar yayınlanıncaya kadar belirtilen kriterleri sağlamayan daha küçük ölçekli işletmeler VERBİS’e kayıttan muaf tutulmuştur. Ancak Kurul tarafından gelecekte bu kriterlerin kademi olarak daraltılması ve daha fazla veri sorumlusunun kayıt ile yükümlü olması beklenmektedir. Bu sebeple düzenli olarak işletmenizin VERBİS kayıt yükümlüğü kapsamına girip girmediğinin kontrol edilmesinde fayda bulunmaktadır.

Ne Zaman VERBİS’e Kayıt Olunmalıdır? Süresinde Kayıt Olmamanın Yaptırımı Nedir?

Kişisel Verilerin Korunması Kanunu’nun Geçici 1 inci maddesinin 2 nci fıkrasında, Veri Sorumluları Siciline kayıt yükümlülüğünün başlama tarihleri ile ilgili karar alma ve bunu ilan etme görev ve yetkisi Kurul’a verilmiştir.

Bu kapsamda Kurul tarafından çeşitli kararlar ile bu yetki kullanılmış ve devam eden COVİD 19 salgını sebebiyle en son 30 Eylül 2020 tarihine kadar kayıt yükümlülüğü ertelenmiştir. Bu tarihte yayınlanan son karar ile ise veri sorumlularına son bir şahsi hak tanınmış ve VERBİS kayıt zorunluluğunu yerine getirmeyen veri sorumlularına doğrudan tebligat yapılarak şahsi süre verilmesine ve bu son süre içerisinde kayıt yükümlülüğünün yerine getirilmemesi halinde idari yaptırım uygulanmasına karar verilmiştir.

VERBİS Kayıt Yükümlüğünü Yerine Getirmemenin Yaptırımı Nedir?

Kişisel Verilerin Korunması Kanunu’nun 18 nci maddesinin 1 (c) bendince VERBİS kayıt yükümlülüğünün mevzuata uygun olarak tam ve doğru biçimde gerçekleştirilmemesi halinde idari para cezası yaptırımı uygulanacağı düzenleme altına alınmıştır.

İlgili hükmün 2021 yılı için yapılan yeniden değerleme oranına göre bu yükümlülüğün ihlali halinde:

-39.337 Türk Lirası ile 1.966.862 Türk Lirası arasında idari para cezasına hükmolunacaktır (cezanın miktarının belirlenmesindeki kriterler hakkında detaylı bilgi için bkz.)

VERBİS Kayıt Yükümlülüğü Bulunmayanlar da KVKK Uyum Sürecini Gerçekleştirmek Zorunda Mıdır?

Kanun kapsamında kişisel veri toplayan, işleyen ve saklayan tüm gerçek ve tüzel kişiler KVKK uyum sürecini yerine getirmekle yükümlüdür. Dolayısıyla VERBİS kayıt yükümlülüğünün bulunmaması, Kanun kapsamındaki diğer yükümlülükleri ortadan kaldırmamaktadır.

KVKK İhlali Halinde Öngörülen İdari ve Cezai Yaptırımlar Nelerdir?

Kişisel Verileri Koruma Kanunu’nun 18 inci maddesine göre; Kanun’un 10. Maddesinde yer alan aydınlatma yükümlülüğünü yerine getirmeyenler, 12. maddesinde yer alan veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler, 15. maddesi uyarınca Kurul tarafından verilen kararları yerine getirmeyenler ve 16. maddesinde öngörülen Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğüne aykırı hareket edenler hakkında idari para cezaları öngörülmüştür.

Bu maddede öngörülen idari para cezaları veri sorumlusu olan hem gerçek kişiler ile hem de özel hukuk tüzel kişileri hakkında uygulanmaktadır. Nitekim Kişisel Verileri Koruma Kanunu’na uymayan yüzlerce işletmeye milyonlarca türk lirası ceza kesilmiş olup artan denetimlerle birlikte kesilmeye de devam etmektedir.

Bunun yanı sıra Türk Ceza Kanunu’nda, Kişisel Verileri Koruma Kanunu’na uymama halinde 1 ila 4 yıl arasında hapis cezaları öngörmüştür.

KVKK m. 18’de belirlenen idari para cezalarının 2021 yılının yeniden değerleme oranına göre tutarları aşağıdaki gibidir:

Kanun’un 10. maddesine göre aydınlatma yükümlülüğünü yerine getirmeyenler:

9.834,00-TL ila 196.686,00-TL arasında

Kanun’un 12. maddesinde öngörülen veri güvenliğine ilişkin yükümlülükleri yerine getirmeyenler:

29.503,00-TL ila 1.966.862,00-TL arasında

Kanun’un 15. maddesi uyarınca Kurul yılına göre tarafından verilen kararları yerine getirmeyenler:

49.172,00-TL ila 1.966.862,00-TL arasında

Kanun’un 16. maddesinde öngörülen Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğüne aykırı hareket edenler:

39.337,00-TL ila 1.966.862,00-TL arasında

Bahsedilen idari ve cezai yaptırımlarla karşı karşıya kalmamak adına işletmenizi doğru biçimde KVKK ile uyumlu hale getirmeniz gerekmektedir.

Kişisel Veri İhlallerinde Hangi Suçlar Oluşmaktadır ve Cezaları Nelerdir?

Kişisel veri ihlallerinde, bu ihlali işleyen tüm kişiler bakımından 26/9/2004 tarihli ve 5237 sayılı Türk Ceza Kanunu’nun 135 ila 140 ıncı madde hükümleri çeşitli suçlar düzenlenmiştir:

Kişisel Verilerin Kaydedilmesi (Madde 135) - (1) Hukuka aykırı olarak kişisel verileri kaydeden kimseye bir yıldan üç yıla kadar hapis cezası verilir. (2) Kişisel verinin, kişilerin siyasi, felsefi veya dini görüşlerine, ırki kökenlerine; hukuka aykırı olarak ahlaki eğilimlerine, cinsel yaşamlarına, sağlık durumlarına veya sendikal bağlantılarına ilişkin olması durumunda birinci fıkra uyarınca verilecek ceza yarı oranında artırılır.

Verileri Hukuka Aykırı Olarak Verme veya Ele Geçirme (Madde 136) - (1) Kişisel verileri, hukuka aykırı olarak bir başkasına veren, yayan veya ele geçiren kişi, iki yıldan dört yıla kadar hapis cezası ile cezalandırılır. (2) (Ek:17/10/2019-7188/17 md.) Suçun konusunun, Ceza Muhakemesi Kanununun 236 ncı maddesinin beşinci ve altıncı fıkraları uyarınca kayda alınan beyan ve görüntüler olması durumunda verilecek ceza bir kat artırılır.

Nitelikli Haller (Madde 137) - (1) Yukarıdaki maddelerde tanımlanan suçların; a) Kamu görevlisi tarafından ve görevinin verdiği yetki kötüye kullanılmak suretiyle, b) Belli bir meslek ve sanatın sağladığı kolaylıktan yararlanmak suretiyle, işlenmesi halinde, verilecek ceza yarı oranında artırılır.

Verileri Yok Etmeme (Madde 138) - (1) Kanunların belirlediği sürelerin geçmiş olmasına karşın verileri sistem içinde yok etmekle yükümlü olanlara görevlerini yerine getirmediklerinde bir yıldan iki yıla kadar hapis cezası verilir. (2) (Ek: 21/2/2014-6526/5 md.) Suçun konusunun Ceza Muhakemesi Kanunu hükümlerine göre ortadan kaldırılması veya yok edilmesi gereken veri olması hâlinde verilecek ceza bir kat artırılır.

Şikayet (Madde 139) - (1) Kişisel verilerin kaydedilmesi, verileri hukuka aykırı olarak verme veya ele geçirme ve verileri yok etmeme hariç, bu bölümde yer alan suçların soruşturulması ve kovuşturulması şikayete bağlıdır.

Tüzel Kişiler Hakkında Güvenlik Tedbiri Uygulanması (Madde 140) - (1) Yukarıdaki maddelerde tanımlanan suçların işlenmesi dolayısıyla tüzel kişiler hakkında bunlara özgü güvenlik tedbirlerine hükmolunur.

Kanun Kapsamındaki Yükümlülükler Nelerdir?

1- VERBİS Kayıt Yükümlülüğü Bulunanlar İçin Yükümlülükler

  • Şirketin işlediği tüm kişisel verilerin ve özel nitelikli kişisel verilerin tespiti
  • Tüm kişisel veriler için işlenme amaçlarının, hukuki sürelerinin, hukuki saklama sürelerinin, veri temin edilen ve veri aktarılan grupların tespiti
  • Kişisel Verileri Koruma Komitesinin kurulması ve yetkilerinin belirlenmesi
  • Kişisel Verilerin Korunması Genel Politikası, Kişisel Verilerin Korunması Çalışan Politikası, Kişisel Verilerin Saklanması ve İmhası Politikalarının Oluşturulması yayınlanması ve uygulamaya geçirilmesi,
  • Aydınlatma metinlerinin oluşturulması, yayınlanması veya veri sahiplerine tebliğ edilmesi
  • Açık rıza metinlerinin oluşturulması ve veri sahiplerinin açık rızalarının temini
  • Kişisel veri envanterinin oluşturulması
  • Veri silme, periyodik imha ve anonim hale getirme uygulamalarının belirlenmesi ve uygulamaya geçirilmesi
  • VERBİS sistemine kaydın oluşturulması
  • İdari ve teknik tedbirlerin alınması
  • Kişisel veri işleyen çalışanlara kişisel verilerin korunması temel bilgiler farkındalık eğitimi verilmesi
  • Kişisel verileri koruma komitesine kişisel verilerin silinmesi, yok edilmesi ve anonimleştirilmesi temel eğitimi verilmesi
  • Kişisel Verileri Koruma Komitesine veri saklama ve imha etme eğitimi verilmesi

2- VERBİS Kayıt Yükümlülüğü Bulunmayanlar İçin Yükümlülükler

  • Şirketin işlediği tüm kişisel verilerin ve özel nitelikli kişisel verilerin tespiti
  • Tüm kişisel veriler için işlenme amaçlarının, hukuki sürelerinin, hukuki saklama sürelerinin, veri temin edilen ve veri aktarılan grupların tespiti
  • Kişisel Verileri Koruma Komitesinin Kurulması ve yetkilerinin belirl?enmesi
  • Kişisel Verilerin Korunması Genel Politikası, Kişisel Verilerin Korunması Çalışan Politikası oluşturulması, yayınlanması ve uygulamaya geçirilmesi,
  • Aydınlatma Metinlerinin oluşturulması, yayınlanması veya veri sahiplerine tebliğ edilmesi
  • Açık rıza metinlerinin oluşturulması ve veri sahiplerinin açık rızalarının temini
  • Veri silme, periyodik imha ve anonim hale getirme uygulamalarının belirlenmesi ve uygulamaya geçirilmesi
  • İdari ve teknik tedbirlerin alınması
  • Kişisel veri işleyen çalışanlara kişisel verilerin korunması temel bilgiler farkındalık eğitimi verilmesi
  • Kişisel Verileri Koruma Komitesine kişisel verilerin silinmesi, yok edilmesi ve anonimleştirilmesi temel eğitimi verilmesi
  • Kişisel Verileri Koruma Komitesine Veri Saklama ve İmha Etme Eğitimi Verilmesi
İlgili Kişi Kimdir ve İlgili Kişinin (Kişisel Verileri İşlenen Kişinin) Hakları Nelerdir?

İlgili kişi, kişisel verileri işlenen gerçek kişiyi ifade eder. Bu kapsamda ilgili kişiye örnek olarak verisi işlenen çalışanlar, ziyaretçiler, gerçek kişi müşteriler ve gerçek kişi hissedarlar verilebilir.

İlgili kişinin hakları aşağıdaki gibidir:

a) Kişisel veri işlenip işlenmediğini öğrenme,

b) Kişisel verileri işlenmişse buna ilişkin bilgi talep etme,

c) Kişisel verilerin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme,

ç) Yurt içinde veya yurt dışında kişisel verilerinin aktarılıp aktarılmadığını ve aktarılıyorsa aktarıldığı üçüncü kişileri bilme,

d) Kişisel verilerin eksik veya yanlış işlenmiş olması hâlinde bunların düzeltilmesini isteme,

e) Kanunda öngörülen şartlar çerçevesinde kişisel verilerin silinmesini veya yok edilmesini isteme,

f) Kişisel verilerin kanuna aykırı olarak işlenmesi sebebiyle zarara uğraması hâlinde zararın giderilmesini talep etme.

İşletmenizin KVKK Kapsamında Uyumlu Hale Getirilmesi İçin Ersin & Yayla Hukuk ve Danışmanlık Olarak Sunduğumuz Hizmetler Nelerdir?

1- Mevcut Durum Analizinin Yapılması

  • KVKK kontrol listesinin (checklist) yapılması
  • Toplanmakta olan kişisel verilerin ve özel nitelikli kişisel verilerin tespiti
  • Verilerin hangi hukuki sebeple ve hangi amaçla işlendiğinin tespiti
  • Veriler aktarılıyorsa kimlere hangi amaçlarla aktarıldığının tespiti
  • Verilerin ne kadar süre ile saklandıklarının tespiti
  • Alınmış olan idari ve teknik tedbirlerin tespiti
  • Proje ekibinin ve sürecin belirlenmesi
  • İşletmeye özgü durum değerlendirme raporu hazırlanması

2- Hukuki, İdari ve Teknik Tedbirlerin Alınması

  • İşletmede Kişisel Veri Koruma Komitesi kurulması,
    • Komitede yer alacak isimlerin belirlenmesi
    • Komitenin görevlerinin belirlenmesi
    • Komitenin yetki, sorumluluk ve çalışma usullerini belirleyen iç yönergenin hazırlanması ve yürürlüğe konulması
    • Komitenin sürece ilişkin yeterli donanıma sahip olması için gerekli her türlü eğitimin verilmesi
  • Veri Politikalarının oluşturulması
    • Kişisel Veri Korunması Hakkında Toplama, İşleme, Saklama ve Erişim Genel Politikası
    • Kişisel Verileri Korunması Hakkında Çalışan Politikası,
    • Kişisel Veri Silme, Yok Etme, İmha ve Anonimleştirme Politikası,
  • Kişisel Veri Envanterinin Hazırlanması
  • Şirket sözleşmelerinin Kişisel Verileri Koruma Kanunu’na uyumlu hale getirilmesi
  • Açık rıza metinlerinin oluşturulması
  • Aydınlatma ve bilgilendirme metinlerinin düzenlenmesi
  • Veri aktarımı yapılan üçüncü kişilere ilişkin Kişisel Veri Koruma Taahhütnamelerinin düzenlenmesi
  • Veri alınan üçüncü kişilere ilişkin Kişisel Veri Koruma Taahhütnamelerinin düzenlenmesi
  • Kişisel Verilerin Korunmasına ilişkin gizlilik sözleşmelerinin düzenlenmesi
  • Veri Silme, Periyodik İmha ve Anonim Hale getirme uygulamalarının belirlenmesi
  • VERBİS’e kayıt işlemlerinin yapılması

3- Eğitimlerin Verilmesi ve Süreç Yönetimi

  • Kişisel verilerin korunması temel bilgiler farkındalık eğitimi
  • Kişisel verilerin silinmesi, yok edilmesi ve anonimleştirilmesi temel eğitimi
  • Saklama ve imha etme eğitimi

4- Sonuç Raporunun Hazırlanması

  • Tüm KVKK uyum projesine dair sonuç raporunun hazırlanması

5- Şirketin Tüm KVKK Sürecine İlişkin Sürekli Danışmanlık Hizmeti Sunulması

  • Uyum projesinin tamamlanmasının ardından şirketin KVKK sürecinin periyodik olarak takibi ve denetimi
  • KVKK sürecinin güncel durumlara uyarlanması
  • Kurulacak KVK Komitesi toplantılarına katılma
  • Kişisel Verileri Koruma Kurulu ile yazışma süreçlerinin takibi
  • Şirkete yapılacak KVK başvurularının cevaplanması