Site icon Alomaliye.com Güncel Mevzuat, Muhasebe, Ekonomi, Vergi, SGK Haberleri

KVKK’nın “Doğru Bilinen Yanlışlar” Rehberi Özeti

KVKK’nın “Doğru Bilinen Yanlışlar” Rehberi — Özet

Yüklediğiniz belge, Kişisel Verileri Koruma Kurumunun Mart 2025’te yayımladığı, 70 soru ve cevaptan oluşan “6698 Sayılı Kişisel Verilerin Korunması Kanunu Hakkında Doğru Bilinen Yanlışlar – I” rehberidir. Sık karşılaşılan yanlış yorumları açıklığa kavuşturur. Aşağıdaki özet, rehberin yayımlandığı tarihteki açıklamalarını aktarır; sonraki mevzuat değişikliklerinin ayrıca kontrolü yerine geçmez.

1. Hangi Veriler ve Kimler Kanun Kapsamında?

KVKK, gerçek kişilerin kişisel verilerini korur; tüzel kişinin kendi verileri bu kapsamda değildir. Elektronik ortamda tutulan veriler işlenmiş sayılır. Kâğıt üzerindeki veriler de bir fihrist veya başka bir veri kayıt sistemine göre düzenleniyorsa Kanun kapsamına girer. Gelişigüzel bir kâğıda yazılmış bilgiler bu nedenle Kanun kapsamı dışında kalabilse de serbestçe kullanılabilecekleri anlamına gelmez. Gerçekten anonim hâle getirilmiş, kişiyle yeniden ilişkilendirilemeyen veri ise kişisel veri niteliğini kaybeder.

2. Veri Sorumlusu ve Veri İşleyen Nasıl Ayrılır?

Veri sorumlusu, verinin hangi amaçla ve hangi araçlarla işleneceğini belirleyen kişidir veya kuruluştur. Şirketin kendi çalışanları ve departmanları ayrı birer “veri işleyen” sayılmaz. Şirket adına hizmet veren dış kuruluş ise yaptığı iş bakımından veri işleyen olabilir. Aynı kuruluş, kendi çalışanlarının verileri için veri sorumlusu, müşterisi adına işlediği veriler için veri işleyen olabilir.

Rehberin işverenler açısından önemli örneği şudur: Muhasebe hizmeti dışarıdan alınsa bile çalışan verileriyle ilgili KVKK sorumluluğu işveren şirketten kalkmaz. Veri işleyenin yol açtığı ihlalde veri sorumlusunun yükümlülükleri devam eder; taraflar arasındaki sözleşmeye göre veri işleyene rücu edilmesi ayrıca değerlendirilebilir.

3. Her Veri İşlemi İçin Açık Rıza Gerekir mi?

Hayır. Önce Kanun’un 5 ve 6. maddelerindeki uygun işleme şartı belirlenir. Açık rıza dışındaki bir şart mevcutsa aynı işlem için ayrıca açık rıza alınmamalıdır; rehbere göre bu, ilgili kişiyi yanıltabilir.

Rehber, işçi özlük dosyası için çalışan kimlik bilgilerinin işlenmesini örnek verir: İş Kanunu’ndan kaynaklanan yükümlülük kapsamında işlenen bu bilgiler için çalışandan ayrıca açık rıza alınmamalıdır. Açık rıza gerektiğinde ise belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle verilmiş olmalıdır. “Bütün verilerimin işlenmesini ve paylaşılmasını kabul ediyorum” gibi genel ifadeler yeterli değildir. Açık rızanın mutlaka kâğıt üzerinde alınması gerekmez; alındığını ispatlama yükü veri sorumlusundadır.

Aydınlatma ve açık rıza farklı işlemlerdir. İşleme açık rızaya dayanmasa da aydınlatma yükümlülüğü yerine getirilir. Açık rızanın gerektiği durumlarda ise aydınlatma ve rıza alma işlemleri ayrı yürütülmelidir.

4. Sağlık Verileri ve Yurt Dışına Aktarım

Sağlık verileri özel nitelikli kişisel veridir. Genel kişisel verilere ilişkin “meşru menfaat” şartına dayanılarak işlenemez; Kanun’un 6. maddesindeki şartlardan uygun olanı bulunmalıdır. Rehber, istihdam, iş sağlığı ve güvenliği ile sosyal güvenlik alanlarındaki hukuki yükümlülüklerin yerine getirilmesi için zorunlu olan işlemleri de bu çerçevede ele alır. “Cinsiyet” bilgisi ise rehbere göre tek başına özel nitelikli veri değildir; “cinsel hayata ilişkin veri” ile karıştırılmamalıdır.

Açık rıza, yurt dışına düzenli veri aktarımı için tek başına yeterli bir çözüm değildir. Rehber, sırasıyla yeterlilik kararını, uygun güvenceleri ve bunların bulunmadığı arızi aktarımlara ilişkin istisnaları açıklar. Örneğin sürekli kullanılan yurt dışı bulut hizmeti, sırf çalışanlardan genel bir rıza alındı diye arızi aktarım sayılmaz.

5. Silme, Saklama ve Veri İhlali

İlgili kişinin silme talebi her durumda derhal silme sonucunu doğurmaz. Veri sorumlusu, işlemeyi gerektiren bütün şartların sona erip ermediğini inceler. Şartlar sona ermişse silme, yok etme veya anonimleştirme gerekir; devam eden bir hukuki sebep varsa talep gerekçesi açıklanarak reddedilebilir.

Kurum bütün kuruluşlar için tek bir saklama süresi listesi belirlemez. Önce ilgili mevzuattaki süreye bakılır; süre yoksa işleme amacı için gerekli süre belirlenir. Rehberde aktarılan Kurul kararına göre, verilerin hukuka aykırı yollarla başkalarınca elde edildiği ihlal, öğrenilmesinden itibaren gecikmeksizin ve en geç 72 saat içinde Kurula bildirilmelidir.

6. Başvuru, VERBİS ve Envanter

İlgili kişi haklarını kullanmak için veri sorumlusuna başvurur. Veri sorumlusu başvuruyu en geç 30 gün içinde sonuçlandırır. Kurula şikâyet için kural ve süreler, cevap verilip verilmemesine ve cevabın zamanına göre değişir; rehber bu ayrımı örneklerle açıklıyor.

VERBİS’e kişilerin tek tek verileri veya kişisel veri işleme envanterinin kendisi yüklenmez. Kayıt, veri kategorileri ve işleme faaliyetlerine ilişkin bilgiler üzerinden yapılır. Sicile kayıtla yükümlü veri sorumluları envanter hazırlar; kayıt istisnası bulunanlar için de envanter hazırlanması rehberde önerilir. VERBİS kaydından istisna olmak, KVKK’nın bütün yükümlülüklerinden istisna olmak demek değildir.

İşveren ve Bordro Uygulamaları İçin En Kısa Çıkarım

Çalışan verilerinde her işlem için otomatik olarak açık rıza istemek yerine işleme amacını ve hukuki şartını ayrı ayrı belirlemek gerekir. Dışarıdan bordro, muhasebe veya bulut hizmeti alınması da işverenin veri sorumlusu olarak görevlerini kendiliğinden devretmez. Sağlık verileri, yurt dışına aktarım, saklama süreleri ve hizmet sağlayıcı sözleşmeleri ayrıca değerlendirilmelidir.

6698 Sayılı Kişisel Verilerin Korunması Kanunu Hakkında Doğru Bilinen Yanlışlar – I Rehberi İçin Tıklayınız

Exit mobile version