KVKK Danışmanlığı
Şirketler çalışanlarından müşterilerine, tedarikçilerinden internet sitesi ziyaretçilerine kadar her gün çok sayıda kişisel veri işliyor. İsim, telefon numarası ve e-posta adresi gibi temel bilgilerin yanında özlük dosyaları, kamera kayıtları, sağlık bilgileri, finansal veriler ve dijital sistem kayıtları da kişisel veri kapsamına girebilir.
KVKK uyumu ise yalnızca internet sitesine bir aydınlatma metni eklemekten ibaret değildir. Hangi verinin neden toplandığı, ne kadar süre saklandığı, kimlerle paylaşıldığı ve gerektiğinde nasıl silineceği şirketin gerçek işleyişi üzerinden değerlendirilmelidir.
KVKK danışmanlığı hizmetimiz kapsamında işletmenin mevcut veri işleme süreçlerini inceliyor, ihtiyaç duyulan dokümanları ve uygulamaları belirliyor ve şirket içinde sürdürülebilir bir kişisel veri yönetimi yapısı kurulmasına destek oluyoruz.
KVKK Nedir?
KVKK, 6698 sayılı Kişisel Verilerin Korunması Kanunu için kullanılan yaygın kısaltmadır.
Kanun; kişisel verilerin işlenmesinde kişilerin temel hak ve özgürlüklerinin korunmasını ve kişisel veri işleyen gerçek ve tüzel kişilerin uyması gereken kuralların belirlenmesini amaçlar.
Bir işletme müşteri bilgisi, çalışan kaydı, iletişim bilgisi veya kamera görüntüsü işliyorsa faaliyetlerinin KVKK açısından değerlendirilmesi gerekebilir.
Kişisel Verileri Koruma Kurumu da veri sorumlularının Kanun kapsamında aydınlatma, veri güvenliği ve ilgili kişilerin haklarına yönelik çeşitli yükümlülüklerinin bulunduğunu belirtmektedir.
Kişisel Veri Nedir?
Kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir.
Örneğin;
- Ad ve soyad
- Telefon numarası
- E-posta adresi
- T.C. kimlik numarası
- Adres
- Fotoğraf
- Kamera görüntüsü
- IP adresi ve bazı dijital kayıtlar
- Personel bilgileri
- Finansal bilgiler
- Müşteri işlem kayıtları
kişisel veri niteliğinde olabilir.
Bir bilginin tek başına kişinin adını içermemesi, onun hiçbir durumda kişisel veri olmadığı anlamına gelmez. Başka bilgilerle birlikte kişiyi belirlenebilir hale getiriyorsa yine kişisel veri kapsamında değerlendirilebilir.
Özel Nitelikli Kişisel Veri Nedir?
Bazı kişisel veriler, kişinin ayrımcılığa veya daha ağır hak ihlallerine maruz kalma riski nedeniyle daha hassas kabul edilir.
Özel nitelikli kişisel veriler arasında mevzuatta sayılan sağlık bilgileri, biyometrik ve genetik veriler, ceza mahkûmiyeti ve güvenlik tedbirlerine ilişkin veriler gibi bilgiler bulunur.
2024 yılında 6698 sayılı Kanun'un özel nitelikli kişisel verilerin işlenmesini düzenleyen 6'ncı maddesinde önemli değişiklikler yapıldı ve veri işleme şartları yeniden düzenlendi. Bu nedenle özellikle çalışan sağlık kayıtları, engellilik bilgileri veya biyometrik sistemler kullanan şirketlerin süreçlerini güncel mevzuata göre değerlendirmesi önemlidir.
KVKK Danışmanlığı Neleri Kapsar?
Her işletmenin veri işleme yapısı farklıdır. Bu nedenle danışmanlık çalışmasının kapsamı şirketin faaliyet alanına göre şekillenir.
Çalışmalar genel olarak;
- Mevcut durum analizi
- Kişisel veri envanteri
- Veri işleme süreçlerinin belirlenmesi
- Aydınlatma metinleri
- Açık rıza süreçleri
- Saklama ve imha politikaları
- Çalışan KVKK dokümanları
- Müşteri ve tedarikçi süreçleri
- İnternet sitesi ve formların incelenmesi
- Kamera sistemleri
- Veri güvenliği tedbirleri
- VERBİS değerlendirmesi
- Yurt dışına veri aktarımı
- İlgili kişi başvuruları
- Veri ihlali süreçleri
gibi başlıkları kapsayabilir.
Amaç, şirkette gerçekte uygulanmayan çok sayıda belge hazırlamak değil; fiili veri işleme faaliyetleriyle uyumlu bir sistem kurmaktır.
KVKK Uyum Süreci Nasıl Yapılır?
Sağlıklı bir KVKK uyum çalışması genellikle şirketin hangi verileri işlediğinin tespit edilmesiyle başlar.
Örneğin insan kaynakları birimi çalışan bilgilerini işlerken satış ekibi müşteri verilerini, muhasebe birimi finansal kayıtları, güvenlik sistemi ise kamera görüntülerini işleyebilir.
Bu nedenle ilk aşamada departman bazında veri akışı incelenmelidir.
Ardından;
- İşlenen kişisel veriler belirlenir.
- Veri sahipleri tespit edilir.
- Verilerin hangi amaçlarla işlendiği belirlenir.
- Hukuki işleme şartları değerlendirilir.
- Verilerin kimlere aktarıldığı incelenir.
- Saklama süreleri belirlenir.
- Güvenlik tedbirleri değerlendirilir.
- Gerekli metin ve politikalar hazırlanır.
- Uygulamaların dokümanlarla uyumu kontrol edilir.
Bu şekilde yapılan çalışma, yalnızca evrak hazırlamaya göre çok daha işlevsel olur.
Kişisel Veri Envanteri Nedir?
Kişisel veri envanteri, şirketin kişisel veri işleme faaliyetlerini düzenli şekilde ortaya koyan temel çalışmalardan biridir.
Envanterde genel olarak;
- Hangi kişisel verilerin işlendiği
- Hangi kişi gruplarına ait olduğu
- İşleme amacı
- Hukuki sebebi
- Veri aktarımı yapılan taraflar
- Saklama süresi
- Alınan güvenlik tedbirleri
gibi bilgiler değerlendirilir.
Envanter hazırlanırken şirketin gerçek uygulamaları esas alınmalıdır. Şirketin fiilen toplamadığı verilerin envantere eklenmesi veya işlenen verilerin eksik bırakılması sonraki belgelerin de hatalı hazırlanmasına neden olabilir.
Aydınlatma Metni Nedir?
KVKK'nın 10'uncu maddesi kapsamında veri sorumlusunun kişisel verisini işlediği kişileri belirli konularda bilgilendirmesi gerekir.
Aydınlatmada temel olarak;
- Veri sorumlusunun kimliği
- Verilerin hangi amaçlarla işlendiği
- Kimlere ve hangi amaçlarla aktarılabileceği
- Veri toplamanın yöntemi ve hukuki sebebi
- İlgili kişinin Kanun kapsamındaki hakları
yer almalıdır.
Aydınlatma metninin uzun ve karmaşık olması onu daha iyi hale getirmez. Kurum, metinlerin açık, anlaşılır ve sade bir dille hazırlanması gerektiğini özellikle vurgulamaktadır.
Açık Rıza Her Zaman Gerekli mi?
Hayır.
KVKK uygulamasında sık yapılan hatalardan biri, her veri işleme faaliyeti için açık rıza alınması gerektiğinin düşünülmesidir.
Kanunda açık rıza dışında da kişisel veri işlemeye imkân veren hukuki sebepler bulunmaktadır. Dolayısıyla önce veri işlemenin hangi hukuki sebebe dayandığı belirlenmeli, gerçekten gerekli olduğu durumlarda açık rıza alınmalıdır.
Ayrıca aydınlatma yükümlülüğü ile açık rıza birbirinden farklıdır. Kişisel veri açık rıza dışında bir hukuki sebebe dayanılarak işlense dahi ilgili kişiye gerekli aydınlatmanın yapılması gerekir.
KVKK Aydınlatma Metni ile Açık Rıza Metni Aynı mı?
Hayır.
Aydınlatma metni, kişiye verilerinin nasıl işlendiği hakkında bilgi verir.
Açık rıza ise yalnızca Kanun kapsamında açık rızaya ihtiyaç duyulan veri işleme faaliyetlerinde kişinin özgür iradesiyle verdiği onayı ifade eder.
Bu iki işlemin birbirine karıştırılması uygulamada sorunlara neden olabilir.
Örneğin kişiyi genel bir “KVKK metnini kabul ediyorum” kutusunu işaretlemek zorunda bırakmak, hangi işlemin aydınlatma hangisinin açık rıza olduğu konusunda belirsizlik yaratabilir.
Bu nedenle veri işleme faaliyetinin hukuki sebebi önceden doğru belirlenmelidir.
Çalışanlar İçin KVKK Süreçleri Nasıl Olmalı?
İşverenler çalışanlara ilişkin oldukça geniş bir veri grubu işleyebilir.
Özlük dosyalarında;
- Kimlik bilgileri
- İletişim bilgileri
- Eğitim bilgileri
- Maaş ve banka bilgileri
- SGK kayıtları
- İzin belgeleri
- Performans kayıtları
- Sağlık raporları
gibi farklı veriler bulunabilir.
Özellikle sağlık verileri özel nitelikli kişisel veri kapsamında olduğundan daha dikkatli değerlendirilmelidir.
Çalışan süreçlerinde hangi belgenin gerçekten gerekli olduğu, kimlerin bu belgelere erişebildiği ve iş ilişkisi sona erdikten sonra verilerin ne kadar süre saklanacağı belirlenmelidir.
Kamera Kayıtları KVKK Kapsamında mı?
Kişilerin belirlenebildiği kamera görüntüleri kişisel veri niteliğinde olabilir.
İşyerlerinde kamera kullanılırken güvenlik amacı ile çalışanların ve ziyaretçilerin özel hayatının korunması arasında dengeli bir uygulama kurulmalıdır.
Kamera kullanılan alanların amacı belirlenmeli, gerekli bilgilendirmeler yapılmalı ve görüntülere herkesin erişebilmesinin önüne geçilmelidir.
Özellikle soyunma odası, dinlenme alanı veya benzeri mahremiyet beklentisinin yüksek olduğu yerlerde kamera kullanımı çok daha dikkatli değerlendirilmelidir.
İnternet Sitesi KVKK'ya Uygun Olmalı mı?
Bir internet sitesi iletişim formu, üyelik sistemi, teklif formu, çerezler veya e-ticaret işlemleri üzerinden kişisel veri toplayabilir.
Bu nedenle yalnızca şirket içi evrakların değil, internet sitesinin de veri işleme açısından incelenmesi gerekir.
Özellikle;
- İletişim formları
- Üyelik alanları
- Bülten kayıtları
- Çerezler
- Analitik araçları
- Reklam teknolojileri
- Canlı destek sistemleri
- Üçüncü taraf eklentileri
değerlendirmeye dahil edilmelidir.
Site üzerindeki gizlilik politikası ile KVKK aydınlatma metninin aynı şey olmadığı da unutulmamalıdır. Kurum, genel nitelikli gizlilik politikalarının doğrudan aydınlatma metni yerine kullanılmaması gerektiğini belirtmektedir.
VERBİS Nedir?
VERBİS, Veri Sorumluları Sicil Bilgi Sistemi'nin kısaltmasıdır.
Kanun kapsamında belirlenen veri sorumlularının Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğü bulunabilir.
Ancak her şirket otomatik olarak VERBİS'e kayıt olmak zorunda değildir.
Güncel istisna kurallarına göre, ana faaliyet konusu özel nitelikli kişisel veri işleme olmayan ve hem yıllık çalışan sayısı 50'den az hem de yıllık mali bilanço toplamı 100 milyon TL'den az olan gerçek veya tüzel kişi veri sorumluları VERBİS kayıt yükümlülüğünden istisnadır. 2025 tarihli Kurul kararıyla, ana faaliyeti özel nitelikli kişisel veri işlemek olan ancak yıllık çalışan sayısı 10'dan ve yıllık mali bilanço toplamı 10 milyon TL'den az olan bazı veri sorumluları için de istisna getirildi.
Ancak VERBİS'ten istisna olmak KVKK'dan istisna olmak anlamına gelmez. Kurum da bunu açıkça belirtmektedir.
VERBİS Kaydı Nasıl Yapılır?
Öncelikle şirketin kayıt yükümlülüğüne tabi olup olmadığı değerlendirilmelidir.
Kayıt gerekiyorsa veri sorumlusunun işlediği kişisel veri kategorileri, veri sahibi grupları, işleme amaçları, alıcı grupları, saklama süreleri ve güvenlik tedbirleri gibi bilgiler sisteme bildirilir.
VERBİS kaydının kişisel veri envanteriyle uyumlu olması önemlidir.
Şirket içindeki gerçek veri işleme faaliyeti başka, VERBİS kaydı başka bir yapı gösteriyorsa uyum çalışması eksik kalmış olur.
Kişisel Veriler Ne Kadar Süre Saklanabilir?
Bütün kişisel veriler için geçerli tek bir saklama süresi bulunmaz.
Süre;
- İlgili mevzuat
- Veri işlemenin amacı
- Sözleşmesel ilişkiler
- Hukuki yükümlülükler
- Zamanaşımı süreleri
gibi unsurlara göre belirlenebilir.
Verinin saklanmasını gerektiren hukuki ve fiili sebep ortadan kalktığında silme, yok etme veya anonim hale getirme süreçlerinin değerlendirilmesi gerekir.
Bu nedenle şirketlerin hangi veri kategorisini ne kadar süreyle sakladığını belirleyen bir sistem oluşturması önemlidir.
Kişisel Veri Güvenliği Nasıl Sağlanır?
KVKK uyumu yalnızca hukuk veya insan kaynakları bölümünün sorumluluğu değildir.
Bilgi işlem güvenliği de sürecin önemli bir parçasıdır.
Şirketin yapısına göre;
- Yetki ve erişim kontrolleri
- Güçlü parola politikaları
- Yedekleme sistemleri
- Log kayıtları
- Güncel yazılımlar
- Antivirüs ve güvenlik sistemleri
- Fiziksel evrak güvenliği
- Personel farkındalık eğitimleri
- Gizlilik taahhütleri
- Tedarikçi kontrolleri
gibi tedbirler değerlendirilebilir.
Kanun veri sorumlularına, kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önleme ve verilerin muhafazasını sağlama konusunda gerekli teknik ve idari tedbirleri alma yükümlülüğü getirir.
Kişisel Veri İhlali Olursa Ne Yapılmalı?
Bir siber saldırı, yanlış e-posta gönderimi, kaybolan bilgisayar veya yetkisiz erişim sonucunda kişisel veriler üçüncü kişilerin eline geçebilir.
Kanuna göre kişisel verilerin hukuka aykırı şekilde başkaları tarafından elde edilmesi halinde veri sorumlusunun durumu en kısa sürede ilgili kişiye ve Kurula bildirmesi gerekir.
Kurul, “en kısa sürede” ifadesini veri sorumlusunun ihlali öğrenmesinden itibaren en geç 72 saat olarak yorumlamaktadır.
Bu nedenle şirket içinde veri ihlali yaşandığında kimin ne yapacağının önceden belirlenmiş olması büyük önem taşır.
Kişisel Veriler Yurt Dışına Aktarılabilir mi?
Evet, ancak yurt dışına kişisel veri aktarımında Kanundaki şartlara uyulması gerekir.
2024 yılında 6698 sayılı Kanun'un 9'uncu maddesi değiştirilerek yurt dışına veri aktarımı için yeni bir sistem getirildi. Yeni yapıda yeterlilik kararları, uygun güvenceler ve belirli istisnai aktarım halleri gibi yöntemler bulunmaktadır.
Bu konu özellikle;
- Yurt dışındaki bulut hizmetleri
- CRM sistemleri
- E-posta hizmetleri
- İnsan kaynakları yazılımları
- Analitik ve reklam araçları
- Grup şirketleri
kullanan işletmeler açısından önemlidir.
Şirketin “sunucusu Türkiye'de” demesi tek başına yeterli olmayabilir. Kullanılan hizmet sağlayıcıların veriyi hangi ülkelere aktardığı da incelenmelidir.
KVKK Kapsamında İlgili Kişi Başvurusu Nedir?
Kişisel verisi işlenen kişiler, Kanunun kendilerine tanıdığı haklar kapsamında veri sorumlusuna başvurabilir.
Bu nedenle şirket içinde gelen KVKK başvurularının;
- Kim tarafından karşılanacağı
- Başvurunun nasıl doğrulanacağı
- Hangi departmanlardan bilgi alınacağı
- Cevabın nasıl hazırlanacağı
- Sürenin nasıl takip edileceği
önceden belirlenmelidir.
Başvurunun yalnızca hukuk veya insan kaynakları ekibine bırakılması yerine kurum içinde standart bir süreç oluşturulması daha sağlıklı olur.
KVKK Uyumu Bir Defa Yapılıp Biter mi?
Hayır.
Şirketin faaliyetleri değiştikçe kişisel veri işleme süreçleri de değişebilir.
Yeni bir yazılım kullanılabilir, e-ticaret sitesi açılabilir, kamera sistemi kurulabilir, yeni bir departman oluşturulabilir veya şirket yurt dışındaki bir hizmet sağlayıcıyla çalışmaya başlayabilir.
Bu değişiklikler mevcut KVKK belgelerinin ve veri envanterinin yeniden değerlendirilmesini gerektirebilir.
Bu nedenle KVKK uyumu yaşayan ve belirli aralıklarla gözden geçirilmesi gereken bir süreçtir.
KVKK Danışmanlığı Kimler İçin Uygundur?
Kişisel veri işleyen hemen her işletmenin KVKK kapsamında yerine getirmesi gereken yükümlülükler bulunabilir.
Özellikle;
- Çalışanı bulunan şirketler
- Müşteri verisi işleyen işletmeler
- E-ticaret şirketleri
- Sağlık ve eğitim kuruluşları
- İnternet üzerinden üyelik alan platformlar
- Kamera sistemi kullanan işletmeler
- Pazarlama faaliyetleri yürüten şirketler
- Yurt dışındaki yazılım ve bulut servislerini kullanan firmalar
için veri işleme süreçlerinin düzenli şekilde değerlendirilmesi önemlidir.
KVKK Danışmanlığı Süreci Nasıl İlerler?
Çalışmaya şirketin mevcut durumunun incelenmesiyle başlanır.
Departmanlar ve kullanılan sistemler değerlendirilerek hangi kişisel verilerin hangi süreçlerde işlendiği belirlenir.
Daha sonra ihtiyaçlara göre;
- Veri envanteri hazırlanır.
- Hukuki işleme şartları değerlendirilir.
- Aydınlatma ve gerektiğinde açık rıza metinleri oluşturulur.
- Saklama ve imha sistemi belirlenir.
- VERBİS yükümlülüğü kontrol edilir.
- İnternet sitesi ve dijital sistemler incelenir.
- Veri güvenliği tedbirleri değerlendirilir.
- Çalışanlara yönelik süreçler düzenlenir.
- İlgili kişi ve veri ihlali prosedürleri oluşturulur.
Çalışmanın sonunda amaç yalnızca dosya teslim etmek değil, hazırlanan sistemin şirketin günlük faaliyetlerinde uygulanabilir hale gelmesidir.
KVKK Danışmanlığı Hizmeti
KVKK uyumunda en sık karşılaşılan sorunlardan biri, başka bir şirket için hazırlanmış belgelerin yalnızca şirket adı değiştirilerek kullanılmasıdır.
Oysa kişisel veri işleme faaliyetleri işletmeden işletmeye değişir. Bir e-ticaret şirketiyle üretim işletmesinin, sağlık kuruluşuyla danışmanlık firmasının aynı KVKK dokümanlarını kullanması gerçek işleyişi doğru yansıtmayabilir.
KVKK danışmanlığı hizmetimiz kapsamında şirketin gerçek veri akışını inceleyerek kişisel veri envanteri, aydınlatma metinleri, açık rıza süreçleri, saklama ve imha politikaları, VERBİS, çalışan ve müşteri süreçleri, veri güvenliği ve yurt dışı veri aktarımı gibi alanlarda ihtiyaçlara uygun bir yapı oluşturulmasına destek sağlıyoruz.
Amacımız yalnızca mevzuata uygun görünen belgeler hazırlamak değil; kişisel verilerin şirket içinde neden işlendiğinin bilindiği, erişimlerin kontrol edildiği ve veri yaşam döngüsünün düzenli şekilde yönetildiği uygulanabilir bir KVKK sistemi oluşturmaktır.