KVKK Kapsamında Veri Sorumlusunun Temel Yükümlülükleri
6698 Sayılı Kişisel Verilerin Korunması Kanunu (“KVKK”), kişisel verileri işleyen gerçek ve tüzel kişileri “Veri Sorumlusu” olarak tanımlamış ve bu aktörlere idari, teknik ve hukuki bir dizi ağır sorumluluk yüklemiştir. Bu yükümlülüklere aykırılıklar Kurul tarafından ciddi idari para cezalarıyla yaptırıma bağlanmaktadır.
1. Aydınlatma Yükümlülüğü (KVKK m. 10)
Veri sorumlusu, kişisel verilerin elde edilmesi sırasında ilgili kişilere (müşteriler, çalışanlar, ziyaretçiler);
- Veri sorumlusunun kimliği,
- Verilerin hangi amaçlarla işleneceği,
- Kimlere ve hangi amaçla aktarılabileceği,
- Veri toplamanın hukuki sebebi ve yöntemi,
- İlgili kişinin KVKK m. 11 kapsamındaki hakları
konularında açık, anlaşılır ve duru bir dille bilgi vermek zorundadır. Aydınlatma yükümlülüğü açık rıza alma şartından bağımsız bir yükümlülüktür.
2. Veri Güvenliğine İlişkin Teknik ve İdari Tedbirler (KVKK m. 12)
Veri sorumlusu, kişisel verilerin hukuka aykırı olarak işlenmesini ve erişilmesini önlemek ile muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü tedbiri almakla yükümlüdür:
- İdari Tedbirler: Çalışanlarla gizlilik sözleşmelerinin imzalanması, şirket içi veri politikalarının hazırlanması, çalışanlara KVKK eğitimlerinin verilmesi.
- Teknik Tedbirler: Yetki matrisi, siber güvenlik yazılımları, veri sızıntısı önleme araçları, şifreleme ve düzenli yedekleme sistemleri.
3. Veri Sorumluları Siciline (VERBİS) Kayıt Yükümlülüğü
Kişisel Verileri Koruma Kurulu tarafından belirlenen kriterleri taşıyan (yıllık çalışan sayısı 50’den çok veya yıllık mali bilanço toplamı 100 milyon TL’nin üzerinde olan) işletmelerin VERBİS sistemine kayıt olarak Veri İşleme Envanteri doğrultusunda bildirimde bulunmaları kanuni zorunluluktur.
4. İlgili Kişi Başvurularının Yanıtlanması ve Veri İhlal Bildirimi
İlgili kişilerin KVKK m. 11 kapsamındaki başvuruları veri sorumlusu tarafından en geç 30 gün içinde gerekçeli olarak yanıtlanmalıdır. Olası bir veri ihlali (hacklenme, veri sızıntısı vb.) durumunda ise durumun tespitinden itibaren en geç 72 saat içinde Kişisel Verileri Koruma Kurulu’na ve etkilenen kişilere bildirim yapılması zorunludur.