KVKK Uyumunda Şirketler İçin Yol Haritası: Kayseri’de İşletmeler Nelere Dikkat Etmeli?
Kişisel verilerin korunması, artık yalnızca büyük şirketlerin veya teknoloji firmalarının gündeminde olan bir konu değildir. Kayseri’de faaliyet gösteren şirketler, sağlık kuruluşları, eğitim kurumları, üretim işletmeleri, danışmanlık firmaları, oteller, klinikler, güzellik merkezleri, insan kaynakları süreçleri yürüten işletmeler ve internet sitesi üzerinden form alan birçok ticari yapı bakımından KVKK uyumu doğrudan gündeme gelebilir.
KVKK uyum süreci, yalnızca internet sitesine bir aydınlatma metni koymaktan veya matbu birkaç belge hazırlamaktan ibaret değildir. İşletmenin hangi kişisel verileri topladığı, bu verileri hangi amaçla işlediği, kimlerle paylaştığı, ne kadar süre sakladığı, hangi teknik ve idari tedbirleri aldığı ve ilgili kişilere karşı bilgilendirme yükümlülüğünü nasıl yerine getirdiği birlikte değerlendirilmelidir.
Doğruöz Hukuk bakımından KVKK uyumu, yalnızca evrak hazırlanması olarak değil; şirketin işleyişini, müşteri ilişkilerini, çalışan süreçlerini, dijital altyapısını, sözleşmelerini ve veri güvenliği yaklaşımını birlikte ele alan bir kurumsal uyum çalışmasıdır.
Kısa Cevap: KVKK Uyum Süreci Nedir?
KVKK uyum süreci, bir şirketin veya kurumun kişisel veri işleme faaliyetlerini 6698 sayılı Kişisel Verilerin Korunması Kanunu’na uygun hale getirmesi için yürütülen hukuki ve idari çalışmadır. Bu süreçte veri envanteri, aydınlatma metinleri, açık rıza metinleri, saklama ve imha politikası, VERBİS yükümlülüğü, çalışan ve müşteri süreçleri, yurt dışına veri aktarımı ve veri güvenliği tedbirleri birlikte değerlendirilir.
KVKK Neden Önemlidir?
KVKK’nın temel amacı, kişisel verilerin hukuka uygun, ölçülü, güvenli ve belirli amaçlarla işlenmesini sağlamaktır. Bir şirket açısından kişisel veri; yalnızca ad, soyad ve telefon numarasından ibaret değildir. Çalışan özlük dosyaları, müşteri kayıtları, kamera görüntüleri, sağlık raporları, banka bilgileri, IP kayıtları, çerez verileri, konum bilgileri, e-posta yazışmaları, başvuru formları ve dijital kullanıcı kayıtları da kişisel veri niteliği taşıyabilir.
Bu nedenle KVKK uyumu, işletmenin yalnızca hukuk birimini değil; insan kaynakları, muhasebe, bilgi işlem, satış, pazarlama, çağrı merkezi, güvenlik ve yönetim birimlerini de ilgilendirir.
Bir işletmede KVKK çalışması yapılırken şu temel sorulara cevap aranmalıdır:
Hangi kişisel veriler işleniyor?
Bu veriler kimlerden alınıyor?
Veriler hangi amaçlarla kullanılıyor?
İşleme faaliyeti hangi hukuki sebebe dayanıyor?
Veriler kimlerle paylaşılıyor?
Yurt dışına veri aktarımı var mı?
Veriler ne kadar süre saklanıyor?
Saklama süresi biten veriler nasıl imha ediliyor?
İlgili kişiler nasıl bilgilendiriliyor?
Açık rıza gereken durumlar doğru belirlenmiş mi?
Teknik ve idari güvenlik tedbirleri yeterli mi?
Bu sorular cevaplanmadan hazırlanan KVKK evrakları, çoğu zaman işletmenin gerçek veri işleme faaliyetlerini yansıtmaz.
KVKK Uyum Sürecinde En Sık Yapılan Hata
Uygulamada en sık yapılan hata, KVKK uyumunun yalnızca “belge seti” olarak görülmesidir. Oysa her işletmenin veri işleme faaliyeti farklıdır. Bir özel okulun işlediği verilerle bir üretim şirketinin, bir sağlık kuruluşunun, bir yazılım firmasının veya bir otelin işlediği veriler aynı değildir.
Bu nedenle başka bir şirketten alınan hazır aydınlatma metinlerinin veya internetten bulunan genel metinlerin doğrudan kullanılması ciddi risk doğurabilir. Çünkü metin doğru görünse bile, işletmenin fiili veri işleme süreçleriyle uyumlu değilse gerçek bir KVKK uyumundan söz edilemez.
KVKK çalışmasında amaç, yalnızca dosyada duracak belgeler hazırlamak değildir. Amaç, şirketin gerçekte ne yaptığını görmek, riskleri belirlemek ve kişisel veri işleme süreçlerini hukuka uygun hale getirmektir.
Veri Sorumlusu ve Veri İşleyen Ayrımı
KVKK uyumunda ilk değerlendirilmesi gereken konulardan biri, veri sorumlusu ve veri işleyen ayrımıdır.
Veri sorumlusu, kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen kişidir. Örneğin çalışanlarının özlük dosyasını tutan bir şirket, müşterilerinden sipariş bilgisi alan bir işletme veya hasta randevu kayıtlarını yöneten bir klinik veri sorumlusu olabilir.
Veri işleyen ise veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel veri işleyen kişidir. Örneğin bordro hizmeti sağlayan dış firma, bulut yazılım sağlayıcısı, çağrı merkezi hizmeti sunan şirket veya teknik destek firması bazı durumlarda veri işleyen konumunda olabilir.
Bu ayrım önemlidir. Çünkü tarafların sorumlulukları, sözleşmelerde yer alması gereken hükümler, veri güvenliği tedbirleri ve yurt dışına veri aktarımı değerlendirmesi bu ayrım üzerinden yapılır.
Veri Envanteri Neden Gereklidir?
Veri envanteri, KVKK uyum sürecinin merkezinde yer alır. Bir işletme hangi kişisel verileri işlediğini bilmiyorsa, bu veriler için doğru aydınlatma metni hazırlaması, saklama süresi belirlemesi veya güvenlik tedbiri oluşturması mümkün değildir.
Veri envanteri hazırlanırken işletmenin tüm birimleriyle görüşülmeli ve veri akışı somut şekilde ortaya çıkarılmalıdır. İnsan kaynakları birimi çalışan verilerini, muhasebe birimi finansal kayıtları, satış birimi müşteri verilerini, bilgi işlem birimi sistem kayıtlarını, güvenlik birimi kamera görüntülerini, pazarlama birimi iletişim izinlerini işleyebilir.
Sağlıklı bir veri envanterinde şu başlıklar bulunmalıdır:
Veri kategorisi,
İlgili kişi grubu,
İşleme amacı,
Hukuki sebep,
Aktarılan kişi veya kurumlar,
Yurt dışına aktarım durumu,
Saklama süresi,
Teknik ve idari tedbirler,
İmha yöntemi.
Veri envanteri yalnızca VERBİS’e kayıt yükümlülüğü bulunan şirketler için değil, kişisel veri işleyen tüm işletmeler bakımından düzenli bir uyum aracı olarak değerlendirilmelidir.
Aydınlatma Metni Ne İşe Yarar?
Aydınlatma metni, kişisel verisi işlenen kişiye; verilerinin kim tarafından, hangi amaçla, hangi hukuki sebebe dayanılarak işlendiğini, kimlere aktarılabileceğini ve hangi haklara sahip olduğunu açıklayan bilgilendirme metnidir.
Aydınlatma yükümlülüğü, KVKK uyumunun en görünür alanlarından biridir. Ancak aydınlatma metni de hazır ve genel ifadelerden ibaret olmamalıdır. İşletmenin gerçek veri işleme faaliyetlerine uygun hazırlanmalıdır.
Örneğin bir iş başvuru formu için kullanılan aydınlatma metni ile müşteri kayıt formu, kamera izleme faaliyeti, internet sitesi iletişim formu veya çalışan özlük süreci için kullanılacak aydınlatma metni aynı olmamalıdır. Çünkü her bir veri işleme faaliyeti farklı amaç, hukuki sebep ve saklama süresi içerebilir.
Açık Rıza Her Zaman Gerekli midir?
KVKK uygulamasında en sık karşılaşılan yanılgılardan biri, her kişisel veri işleme faaliyeti için açık rıza alınması gerektiği düşüncesidir. Oysa kişisel veriler, kanunda yer alan işleme şartlarından biri varsa açık rıza olmadan da işlenebilir. Örneğin sözleşmenin kurulması veya ifası, hukuki yükümlülük, bir hakkın tesisi veya korunması, meşru menfaat gibi hukuki sebepler bazı durumlarda kişisel veri işlemeye dayanak olabilir.
Açık rıza, gerçekten ihtiyaç duyulan durumlarda ve ilgili kişinin özgür iradesine dayanarak alınmalıdır. Her işlem için gereksiz açık rıza alınması, hem metinleri zayıflatır hem de şirketin hukuki sebep analizini belirsizleştirir.
Açık rıza özellikle şu tür durumlarda gündeme gelebilir:
Kanunda açık bir işleme şartı bulunmayan faaliyetler,
Pazarlama ve ticari iletişim süreçleri,
Bazı özel nitelikli kişisel veri işleme faaliyetleri,
Bazı yurt dışına aktarım durumları,
Ana hizmetin zorunlu unsuru olmayan veri işleme faaliyetleri.
Bu nedenle KVKK uyum çalışmasında “her şeye açık rıza alalım” yaklaşımı doğru değildir. Önce veri işleme amacı ve hukuki sebep belirlenmeli, açık rızanın gerçekten gerekli olup olmadığı sonra değerlendirilmelidir.
Özel Nitelikli Kişisel Veriler
Özel nitelikli kişisel veriler, öğrenilmesi halinde kişi bakımından ayrımcılık veya ciddi zarar riski doğurabilecek hassas verilerdir. Sağlık verileri, biyometrik veriler, ceza mahkumiyeti ve güvenlik tedbirleriyle ilgili veriler, sendika üyeliği, dini inanç, siyasi düşünce ve benzeri veriler bu kapsamda değerlendirilebilir.
Kayseri’de özellikle sağlık kuruluşları, özel klinikler, güzellik merkezleri, spor salonları, eğitim kurumları, işverenler ve insan kaynakları süreçleri yürüten şirketler bakımından özel nitelikli veri işleme faaliyetleri dikkatle ele alınmalıdır.
Özel nitelikli veriler bakımından şu sorular mutlaka sorulmalıdır:
Bu verinin işlenmesi gerçekten gerekli mi?
Veri hangi hukuki sebebe dayanılarak işleniyor?
Açık rıza gerekiyor mu?
Veri kimlerle paylaşılıyor?
Yurt dışına aktarım var mı?
Erişim yetkileri sınırlandırılmış mı?
Saklama süresi belirlenmiş mi?
İmha yöntemi güvenli mi?
Özel nitelikli veriler bakımından genel ve yüzeysel metinlerle yetinmek doğru değildir. Bu veriler için daha güçlü teknik ve idari tedbirler gerekir.
Çalışan Verileri ve İnsan Kaynakları Süreçleri
KVKK uyumunun en yoğun alanlarından biri çalışan verileridir. Bir işveren; kimlik, iletişim, özlük, bordro, banka, sağlık raporu, izin, performans, disiplin, kamera, giriş-çıkış, araç takip veya iş güvenliği verileri gibi birçok kişisel veriyi işleyebilir.
Çalışan verileri bakımından dikkat edilmesi gereken başlıklar şunlardır:
Özlük dosyalarının içeriği,
İş başvuru formları,
Referans kontrol süreçleri,
Kamera ve giriş-çıkış kayıtları,
Bordro ve muhasebe paylaşımları,
İş sağlığı ve güvenliği kayıtları,
Disiplin ve performans süreçleri,
Şirket e-posta ve cihaz kullanımı,
Çalışan aydınlatma metinleri,
Saklama ve imha süreleri.
Çalışan verilerinde işverenin hukuki yükümlülükleri ve yönetim hakkı bulunsa da, bu durum sınırsız veri işleme yetkisi anlamına gelmez. İşlenen veriler amaçla bağlantılı, sınırlı ve ölçülü olmalıdır.
Kamera Kayıtları ve İşyerinde Gözetim
Kamera kayıtları, birçok işletmede güvenlik amacıyla kullanılmaktadır. Ancak kamera sistemi kurulması, KVKK bakımından ayrıca değerlendirilmesi gereken bir veri işleme faaliyetidir.
Kamera kullanımı bakımından şu hususlar önemlidir:
Kamera kullanım amacı açık olmalıdır.
Kayıt alanları ölçülü belirlenmelidir.
Çalışan veya ziyaretçiler uygun şekilde bilgilendirilmelidir.
Mahremiyet alanlarında kamera kullanılmamalıdır.
Kayıtlara erişim sınırlı olmalıdır.
Saklama süresi gereğinden uzun tutulmamalıdır.
Kamera aydınlatma metni görünür ve anlaşılır olmalıdır.
Kamera sistemi yalnızca teknik bir güvenlik uygulaması değildir. Aynı zamanda kişisel veri işleme faaliyetidir. Bu nedenle işletmenin genel KVKK uyum süreci içinde ayrıca ele alınmalıdır.
İnternet Sitesi, Çerezler ve İletişim Formları
Bir şirketin internet sitesi de kişisel veri işleme alanlarından biridir. İletişim formu, randevu formu, teklif talep formu, e-bülten kaydı, çerez kullanımı, IP kayıtları ve analiz araçları KVKK kapsamında değerlendirilmelidir.
İnternet sitesinde şu belgelerin bulunması gerekebilir:
Ancak bu belgeler internet sitesine yalnızca eklenmiş olmak için eklenmemelidir. Sitede gerçekten hangi çerezlerin kullanıldığı, üçüncü taraf araçların bulunup bulunmadığı, form verilerinin nereye aktarıldığı ve verilerin ne kadar süre saklandığı ayrıca incelenmelidir.
Yurt Dışına Veri Aktarımı
Güncel KVKK uygulamasında yurt dışına kişisel veri aktarımı, şirketlerin özellikle dikkat etmesi gereken alanlardan biridir. Bulut yazılımlar, e-posta servisleri, CRM programları, insan kaynakları yazılımları, dijital pazarlama araçları, yurt dışı merkezli sunucular veya grup şirketi yapıları nedeniyle birçok işletmede yurt dışına veri aktarımı gündeme gelebilir.
Yurt dışına veri aktarımı değerlendirilirken şu sorular sorulmalıdır:
Veri gerçekten yurt dışına aktarılıyor mu?
Yoksa yalnızca yurt dışı merkezli bir hizmet sağlayıcıya erişim mi sağlanıyor?
Aktarım hangi veri kategorilerini kapsıyor?
Aktarımın tarafları veri sorumlusu mu, veri işleyen mi?
Uygun güvence mekanizması gerekiyor mu?
Standart sözleşme, bağlayıcı şirket kuralları veya istisnai aktarım şartları gündeme geliyor mu?
İlgili kişi aydınlatma metinlerinde bu aktarım doğru açıklanmış mı?
Yurt dışına veri aktarımı, yalnızca “sunucu Türkiye’de mi?” sorusuyla sınırlı değerlendirilemez. Veriye erişim, depolama, teknik destek, bulut hizmeti ve grup şirketi paylaşımı gibi fiili durumlar birlikte incelenmelidir.
VERBİS Yükümlülüğü
VERBİS, veri sorumluları sicil bilgi sistemidir. Her şirketin VERBİS’e kayıt yükümlülüğü bulunmayabilir. Ancak VERBİS yükümlülüğünün bulunup bulunmadığı; çalışan sayısı, yıllık mali bilanço, ana faaliyet konusu, özel nitelikli veri işleme durumu ve Kurul kararları dikkate alınarak değerlendirilmelidir.
VERBİS’e kayıt yükümlülüğü olmayan şirketler bakımından da KVKK yükümlülükleri tamamen ortadan kalkmaz. Aydınlatma yükümlülüğü, veri güvenliği tedbirleri, saklama ve imha, ilgili kişi başvurularının cevaplanması ve hukuka uygun veri işleme yükümlülükleri devam edebilir.
Bu nedenle “VERBİS’e kayıt zorunluluğumuz yoksa KVKK çalışmasına gerek yok” yaklaşımı doğru değildir.
Saklama ve İmha Politikası
Kişisel veriler, işleme amacı ortadan kalktıktan sonra süresiz şekilde saklanamaz. Her veri kategorisi için hukuki, ticari ve idari gerekliliklere uygun saklama süresi belirlenmelidir.
Saklama süresi belirlenirken şu unsurlar dikkate alınır:
İlgili mevzuatta öngörülen süreler,
Sözleşmesel yükümlülükler,
Zamanaşımı süreleri,
Vergi ve muhasebe yükümlülükleri,
İş hukuku ve sosyal güvenlik yükümlülükleri,
Olası uyuşmazlık riskleri,
Veri işleme amacının devam edip etmediği.
Saklama süresi sona eren kişisel veriler için silme, yok etme veya anonim hale getirme yöntemleri değerlendirilmelidir. İmha işleminin yalnızca teoride değil, uygulamada da karşılığı bulunmalıdır.
Veri İhlali Durumunda Ne Yapılmalıdır?
Veri ihlali, kişisel verilerin yetkisiz kişilerce elde edilmesi, ifşa edilmesi, kaybolması, değiştirilmesi, erişilemez hale gelmesi veya güvenliğinin ihlal edilmesi gibi durumlarda gündeme gelebilir.
Bir veri ihlali yaşandığında şirketin hızlı ve kontrollü hareket etmesi gerekir. Öncelikle ihlalin ne olduğu, hangi verileri etkilediği, kaç kişiyi ilgilendirdiği, ihlalin devam edip etmediği, teknik tedbirlerin alınıp alınmadığı ve bildirim yükümlülüğü doğup doğmadığı değerlendirilmelidir.
Veri ihlali durumunda panikle hareket etmek veya hiçbir işlem yapmamak aynı ölçüde risklidir. Olayın teknik, hukuki ve idari boyutu birlikte ele alınmalıdır.
KVKK Uyum Sürecinde İlk Kontrol Listesi
|
Kontrol Başlığı |
Neden Önemli? |
|
Veri envanteri |
Hangi verilerin işlendiğini gösterir. |
|
İlgili kişi grupları |
Çalışan, müşteri, ziyaretçi, tedarikçi ayrımını sağlar. |
|
Hukuki sebep analizi |
Açık rıza gerekip gerekmediğini belirler. |
|
Aydınlatma metinleri |
Bilgilendirme yükümlülüğünün temelidir. |
|
Açık rıza metinleri |
Gerekli hallerde geçerli rıza alınmasını sağlar. |
|
VERBİS değerlendirmesi |
Sicile kayıt yükümlülüğü olup olmadığını belirler. |
|
Saklama ve imha politikası |
Verilerin süresiz tutulmasını önler. |
|
Çalışan süreçleri |
İşverenin veri işleme faaliyetlerini düzenler. |
|
Kamera ve giriş-çıkış kayıtları |
Gözetim faaliyetlerinin ölçülü olmasını sağlar. |
|
İnternet sitesi ve çerezler |
Dijital veri işleme faaliyetlerini görünür kılar. |
|
Yurt dışına aktarım |
Bulut, yazılım ve grup şirketi paylaşımlarını değerlendirir. |
|
Veri güvenliği tedbirleri |
İhlal riskini azaltır. |
Sık Sorulan Sorular
Her şirket KVKK uyum çalışması yapmak zorunda mı?
Kişisel veri işleyen her şirketin KVKK’ya uygun hareket etmesi gerekir. Ancak her şirketin yükümlülük kapsamı aynı değildir. Şirketin büyüklüğü, faaliyet alanı, işlediği veri türleri, çalışan sayısı, özel nitelikli veri işleyip işlemediği ve yurt dışına veri aktarımı yapıp yapmadığı birlikte değerlendirilmelidir.
VERBİS’e kayıt zorunluluğu yoksa KVKK’ya uymak gerekmez mi?
Hayır. VERBİS’e kayıt yükümlülüğünün bulunmaması, KVKK yükümlülüklerinin tamamen ortadan kalktığı anlamına gelmez. Aydınlatma, veri güvenliği, saklama ve imha, ilgili kişi başvurularını cevaplama ve hukuka uygun veri işleme yükümlülükleri devam edebilir.
Aydınlatma metni ile açık rıza metni aynı şey midir?
Hayır. Aydınlatma metni, ilgili kişiye veri işleme faaliyeti hakkında bilgi verilmesini sağlar. Açık rıza ise belirli veri işleme faaliyetleri için ilgili kişinin özgür iradesiyle onay vermesidir. Her durumda açık rıza gerekmez; ancak her durumda ilgili kişinin doğru şekilde bilgilendirilmesi gerekir.
İnternet sitesine KVKK metni koymak yeterli midir?
Genellikle yeterli değildir. İnternet sitesine metin koymak, yalnızca görünür bir adımdır. Asıl önemli olan, metnin şirketin gerçek veri işleme faaliyetlerini yansıtmasıdır. İletişim formları, çerezler, üçüncü taraf araçlar, veri saklama süreleri ve aydınlatma süreçleri birlikte değerlendirilmelidir.
Çalışanlardan açık rıza alınması gerekir mi?
Her çalışan verisi için açık rıza alınması gerekmez. İş sözleşmesi, işverenin hukuki yükümlülükleri, iş sağlığı ve güvenliği, sosyal güvenlik ve mevzuattan kaynaklanan zorunluluklar bazı veri işleme faaliyetleri için hukuki sebep oluşturabilir. Ancak özel nitelikli veriler, kamera uygulamaları, yan haklar, yurtdışı aktarım veya ana iş ilişkisini aşan bazı süreçler ayrıca değerlendirilmelidir.
Yurt dışına veri aktarımı sadece yabancı şirkete veri göndermek midir?
Hayır. Bulut yazılımlar, e-posta servisleri, yurt dışı merkezli CRM programları, global insan kaynakları yazılımları, teknik destek erişimleri veya grup şirketi sistemleri de yurt dışına veri aktarımı bakımından incelenmelidir.
Sonuç
Kayseri’de faaliyet gösteren şirketler ve kurumlar bakımından KVKK uyum süreci, yalnızca hazır belgelerin imzalanması veya internet sitesine genel metinler eklenmesiyle tamamlanacak bir süreç değildir. Sağlıklı bir KVKK çalışması; işletmenin gerçek veri işleme faaliyetlerini ortaya koymalı, veri envanterini oluşturmalı, hukuki sebep analizini yapmalı, aydınlatma ve açık rıza süreçlerini ayırmalı, saklama ve imha düzenini kurmalı, yurt dışına veri aktarımı risklerini değerlendirmeli ve veri güvenliği tedbirlerini somutlaştırmalıdır.
KVKK uyumu, aynı zamanda kurumsal güven meselesidir. Müşteriler, çalışanlar, tedarikçiler ve iş ortakları bakımından kişisel verilerin düzenli, ölçülü ve güvenli şekilde işlenmesi; şirketin yalnızca hukuki risklerini azaltmaz, kurumsal itibarını da güçlendirir.
Doğruöz Hukuk Bürosu, KVKK ve kurumsal uyum süreçlerinde; şirketin faaliyet alanını, veri işleme pratiklerini, sözleşmelerini, çalışan süreçlerini, dijital altyapısını ve idari yükümlülüklerini birlikte değerlendiren bir çalışma yaklaşımını benimsemektedir.
Not: Bu yazı genel hukuki bilgilendirme amacıyla hazırlanmıştır. Her KVKK uyum süreci; şirketin faaliyet alanı, çalışan sayısı, veri işleme faaliyetleri, özel nitelikli veri kullanımı, dijital sistemleri, yurt dışına veri aktarımı ve ilgili mevzuat yükümlülükleri dikkate alınarak ayrıca değerlendirilmelidir.
İlgili Yazılar
KVKK ve Uyum Süreci: Şirketler Nereden Başlamalı?
KVKK’da Aydınlatma Metni ile Açık Rıza Arasındaki Fark Nedir?