Hukuki Makaleler

Kişisel Verilerin Korunması Kanunu Nedir?

Kişisel Verilerin Korunması Kanunu Nedir?

Kişisel Verilerin Korunması Kanunu Nedir? sorusu, gündelik hayatta telefon numarasından kamera kaydına, özgeçmişten sağlık bilgisine kadar uzanan geniş bir veri alanının hangi kurallarla işlendiğini anlamak için kritik önemdedir. Kişisel veri, kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin her türlü bilgi olarak kabul edilir; bu nedenle tek başına masum görünen bir bilgi, başka kayıtlarla eşleştirildiğinde kişiyi işaret ediyorsa koruma alanına girer. Kanunun temel hedefi, kişisel verilerin işlenmesinde özel hayatın gizliliği başta olmak üzere temel hak ve özgürlükleri güvence altına alırken, veri işleyen kurumların meşru ihtiyaçlarıyla da makul bir denge kurmaktır. Bu makalede; Kanunun kapsamı, kişisel veri türleri, veri sorumlusu ve veri işleyen ayrımı, idari-teknik tedbirler ile uygulamada sık yapılan hatalar, pratik örneklerle birlikte ele alınacaktır.

Kişisel Verilerin Korunması Kanunu Nedir?

Kanun, kişisel verilerin işlenmesini belirli ilkelere bağlayarak hem bireyi korur hem de kurumlara öngörülebilir bir uyum zemini sağlar. Kişisel verinin “işlenmesi” kavramı; verinin toplanması, kaydedilmesi, depolanması, değiştirilmesi, açıklanması, aktarılması gibi pek çok faaliyeti kapsar. Uygulamada en kritik eşik, her işleme faaliyetinin hukuka uygunluk şartına dayanmasıdır. Burada “açık rıza” (kişinin belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle verdiği onay) önemli olmakla birlikte tek başına sihirli bir anahtar değildir; çünkü her durumda rıza aranmayabilir veya rıza bulunsa bile işlem ölçülülük (amaçla bağlantılı, sınırlı ve gerekli olma) ilkesine aykırı olabilir.

Pratikte çoğu uyuşmazlık, “gereğinden fazla veri toplama” veya “amacı belirsiz işleme” nedeniyle doğar. Örneğin bir hizmet sunumu için yalnızca iletişim bilgisi yeterliyken kimlik görüntüsü veya aile bilgisi istenmesi, amaçla bağ kurulamıyorsa risk yaratır. Bu noktada, kurumların veri minimizasyonu yaklaşımını (yalnızca gerekli veriyi toplama) işletmesi ve veriyi hangi amaçla işlediğini açıkça ortaya koyması gerekir. Kanun, bu çerçevede hem bireye haklar tanır hem de veri sorumlularına güçlü yükümlülükler yükleyerek sistemin omurgasını kurar.

Kişisel Verilerin Korunması Kanunu Ne Zaman Yürürlüğe Girmiştir?

Kanunun yürürlüğe giriş süreci, kişisel veri korumasının ülkede normatif düzeyde kurumsallaştığı bir dönüm noktasıdır. Burada asıl önemli olan, yürürlükle birlikte veri işleyen tüm aktörlerin “eski alışkanlıklar” yerine uyum temelli bir yaklaşım benimsemek zorunda kalmasıdır. Uygulamada kurumların sık düştüğü hata, Kanunu yalnızca “kağıt üzerinde” bir yükümlülük olarak görüp metin hazırlamakla yetinmeleridir. Oysa uyum; envanter, süreç yönetimi, erişim kontrolü, saklama-imha planı, aydınlatma ve başvuru yönetimi gibi birbiriyle bağlantılı adımlardan oluşur.

Yürürlük sonrasında en fazla tartışma yaratan alanlardan biri “eski veriler” olmuştur. Uzun süre boyunca farklı amaçlarla toplanan ve artık güncelliğini kaybetmiş veri yığınları, hem veri güvenliği riskini artırır hem de “işleme amacı” ile bağını koparır. Bu nedenle kurumların, geçmişten gelen veri setlerini amaç, hukuki sebep ve saklama süresi yönünden temizlemesi gerekir. Başka bir sık hata da, yürürlüğe girişle birlikte her verinin sınırsız süre saklanabileceğinin sanılmasıdır. Kanunun mantığı; veriyi süresiz tutmak değil, meşru amaç sona erdiğinde silme, yok etme veya anonimleştirme (kişiyi belirlenemez hale getirme) süreçlerini işletmektir.

Kişisel Verilerin Korunması Kanunu Kimleri Kapsıyor?

Kanun iki temel tarafı esas alır: kişisel verisi işlenen gerçek kişi (ilgili kişi) ve kişisel verileri işleyen aktörler. İlgili kişi bakımından koruma, yalnızca gerçek kişilere tanınmıştır; tüzel kişilerin “kişisel verisi” kavramsal olarak bulunmaz. Buna karşın, şirketlerin sahip olduğu verilerin içinde gerçek kişilere ilişkin unsurlar (örneğin çalışan, müşteri, ziyaretçi bilgisi) varsa, Kanun uygulanır. Veri işleyen aktörler bakımından ise kamu-özel ayrımı yapılmaz; veri işleme faaliyeti kim tarafından yürütülürse yürütülsün, belirli şartlar sağlanıyorsa Kanun devrededir.

Önemli bir ayrım, verinin işlenme yöntemidir. Kişisel veriler tamamen veya kısmen otomatik yollarla işleniyorsa Kanun kapsamına girer. Otomatik olmayan işleme ise ancak veri kayıt sisteminin (belirli kriterlere göre yapılandırılmış dosyalama/klasörleme düzeni) parçasıysa kapsam dahilindedir. Uygulamada sık hata, “excel yok, yazılım yok; o halde Kanun uygulanmaz” düşüncesidir. Oysa düzenli bir dosyalama sistemi içinde tutulan kâğıt evrak dahi veri kayıt sistemi sayılabilir. Bu nedenle kurumların, işledikleri verinin yalnızca dijital olup olmadığına bakmak yerine işleme sürecinin yapısına odaklanması gerekir.

Kişisel Verilerin Korunması Nelerdir?

Kişisel verilerin korunması, kişisel verilerin işlenmesini belirli ilke ve şartlara bağlayarak temel hak ve özgürlükleri güvence altına alan bir sistemdir. Bu sistemde korunan şey yalnızca “gizlilik” değildir; aynı zamanda verinin doğruluğu, güncelliği, amaçla sınırlılığı, güvenliği ve hukuka uygun şekilde yönetilmesidir. Bir başka ifadeyle, veri koruması; verinin rastgele toplanmasını engeller, toplanan verinin kontrolsüz biçimde yayılmasını ve sızmasını önlemeyi hedefler, ayrıca ilgili kişiye verisi üzerinde söz hakkı tanır.

Uygulamada korumanın çekirdeği, işleme faaliyetinin amaçla bağlantılı olması ve işleme için gerekli sınırlar içinde kalmasıdır. Örneğin bir üyelik kaydı için iletişim bilgisi toplanması anlaşılabilirken; kişinin sağlık geçmişi, siyasi görüşü veya biyometrik verisi gibi hassas alanlara gereksiz şekilde girilmesi ciddi risk doğurur. Burada “gereklilik” ölçütü, işin doğasıyla bağ kurularak değerlendirilmelidir. Korumanın bir diğer boyutu da erişim disiplinidir. Kurum içinde “herkes her şeye erişebilsin” yaklaşımı, veri güvenliği ihlallerinin en sık nedenlerinden biridir. Yetkilendirme, kayıt altına alma (log) ve denetim mekanizmaları bu yüzden sadece teknik değil, hukuki bir zorunluluk olarak görülmelidir.

Kişisel Veri Şartları Nelerdir?

Bir bilginin kişisel veri sayılması için temel ölçüt, bilginin kimliği belirli veya belirlenebilir bir gerçek kişiye ilişkin olmasıdır. “Belirli kişi”, doğrudan tanımlanan kişiyi ifade eder. “Belirlenebilir kişi” ise tek başına veriyle değil, başka verilerle eşleştirme yapıldığında kimliği ortaya çıkabilen kişidir. Bu nokta özellikle önemlidir; çünkü pratikte kurumlar çoğu zaman “isim yok, kimlik numarası yok” diyerek veriyi kişisel veri dışına itmeye çalışır. Oysa plaka, e-posta, ses kaydı, cihaz kimliği veya belirli bir davranış kalıbı gibi veriler, uygun araçlarla kişiyi işaret edebilir.

Kişisel veri değerlendirmesinde “her türlü bilgi” yaklaşımı geçerlidir. Bu kapsam; iletişim bilgilerinden görsel-işitsel kayıtlara, tercih ve alışkanlıklardan lokasyon verisine kadar uzanabilir. Burada kritik hata, verinin “kamuya açık” olmasını otomatik olarak serbest işleme sebebi saymaktır. Bir bilginin kamuya açık olması, her amaçla ve sınırsız biçimde işlenebileceği anlamına gelmez; işleme amacı, yöntem ve saklama süresi yine değerlendirilir. Sağlam bir uyum için kurumların, hangi veri setinin kişiyi nasıl belirlenebilir kıldığını analiz etmesi, işleme gerekçesini belirlemesi ve buna uygun aydınlatma/başvuru süreçlerini kurması gerekir.

Kişisel Veri Kapsamına Neler Girer?

Kanun, kişisel verileri sınırlı sayıda tek tek listelemez; bunun yerine değerlendirmeyi “kişiyi tanımlayabilme” kriterine bırakır. Bu yaklaşım, teknolojik gelişmeler nedeniyle ortaya çıkan yeni veri türlerinin de koruma alanında kalmasını sağlar. Örneğin görüntü kaydı, ses kaydı, parmak izi, yüz tanıma çıktısı, özgeçmiş, sosyal güvenlik numarası, banka hesabı gibi veriler doğrudan kişisel veri örnekleridir. Bunun yanında; hobiler, tercih edilen ürünler, etkileşimde bulunulan kişiler, grup üyelikleri gibi daha “davranışsal” alanlar da kişinin profilini ortaya koyabildiği için kişisel veri kapsamına girebilir.

Aşağıdaki örnekler, uygulamada en sık karşılaşılan kişisel veri türlerindendir:

  • İletişim: Telefon numarası, e-posta adresi, ikamet adresi
  • Kimlik ve tanımlayıcılar: Pasaport/kimlik bilgisi, sosyal güvenlik numarası, plaka
  • Görsel-işitsel: Fotoğraf, kamera kaydı, ses kaydı
  • Mali: Banka hesap bilgisi, fatura/ödeme kayıtları
  • Özel hayat: Aile bilgileri, sağlık bilgileri, biyometrik/genetik veriler

En sık yapılan hata, “veri parça parça dağınık; o halde kişisel değildir” düşüncesidir. Verinin farklı sistemlerde tutulması, onun kişisel veri niteliğini ortadan kaldırmaz. Kurumların, veri akışını uçtan uca görmesi ve hangi noktada hangi veriyi neden topladığını açıkça ortaya koyması gerekir.

Kişisel Veri Türleri Nelerdir?

Kanunda kişisel veriler, genel olarak özel nitelikli olmayan ve özel nitelikli olmak üzere iki grupta değerlendirilir. Özel nitelikli kişisel veriler, üçüncü kişilerce öğrenildiğinde kişinin ayrımcılığa uğramasına veya mağduriyet yaşamasına elverişli olan, bu nedenle daha sıkı koruma gerektiren veri grubudur. Bu gruba; sağlık bilgileri, cinsel hayata ilişkin bilgiler, biyometrik/genetik veriler, ceza mahkûmiyeti ve güvenlik tedbirleri gibi alanlar örnek verilebilir. Ayrıca din, mezhep, felsefi inanç, siyasi düşünce, kılık-kıyafet, dernek-vakıf-sendika üyeliği gibi bilgiler de özel nitelikli sayılır.

Uygulamada kritik hata, özel nitelikli verinin “normal veri güvenliği” ile yönetilebileceğinin sanılmasıdır. Oysa bu veriler için erişim kısıtları daha sıkıdır; paylaşım ve aktarım senaryoları daha dar yorumlanır; kayıtların tutulma süresi ve imha süreçleri daha dikkatli planlanmalıdır. Bir diğer hata, özel nitelikli verinin “dolaylı” yollarla toplanmasıdır. Örneğin, tek bir veri alanı özel nitelikli görünmese de birden fazla veri alanının birlikte değerlendirilmesi (profil çıkarma) sonucu kişinin inancı veya sağlık durumu hakkında çıkarım yapılabiliyorsa, risk büyür. Bu nedenle kurumların yalnızca veri alanlarına değil, veri setinden çıkarılabilen sonuçlara da bakması gerekir.

Kişisel Verilerin Korunmasından Kim Sorumlu?

Kişisel verilerin işlenmesinde temel aktör veri sorumlusudur. Veri sorumlusu, verinin hangi amaçla ve hangi araçlarla işleneceğini belirleyen; veri kayıt sisteminin kurulumu ve yönetiminden sorumlu gerçek veya tüzel kişidir. Veri sorumlusu; hangi verilerin toplanacağına, hangi yöntemle toplanacağına, kimlerle paylaşılacağına, ne kadar süre saklanacağına karar verir. Bu nedenle veri güvenliği yükümlülüğü de esasen veri sorumlusu üzerinde toplanır. Veri sorumlusu adına, onun talimatları çerçevesinde kişisel veriyi işleyen kişi/kurum ise veri işleyen olarak adlandırılır.

Aşağıdaki tablo, uygulamada sıklıkla karıştırılan rol ayrımını netleştirir:

RolTemel işlevÖrnek sorumluluk
Veri sorumlusuİşleme amaç ve araçlarını belirlerEnvanter, aydınlatma, saklama-imha, güvenlik tedbirleri
Veri işleyenVeriyi talimatla işlerErişim kontrolü, teknik operasyon, güvenli işleme süreçleri

En sık yapılan hata, tüm sorumluluğun dış hizmet sağlayıcısına yüklendiği varsayımıdır. Dış kaynak kullanımı, veri sorumlusunun denetim ve güvenlik sorumluluğunu ortadan kaldırmaz. Veri işleyenle yapılan sözleşmelerin açık ve uygulanabilir olması, erişim yetkilerinin sınırlandırılması ve periyodik denetimin işletilmesi gerekir.

Kişisel Verilerin Korunması Nasıl Yapılır?

Kişisel veri koruması, yalnızca “teknik” bir mesele değil; aynı zamanda süreç tasarımı ve kurum kültürü konusudur. Koruma için önce işlenen verilerin tespiti yapılmalı, ardından riskler belirlenmeli ve bu risklere uygun idari-teknik tedbirler devreye alınmalıdır. Uygulamada en çok sorun çıkan alan, “çalışan erişimi”dir. Personelin görev tanımıyla ilgisi olmayan verilere erişebilmesi, ihlallerin önemli bir kısmını oluşturur. Bu nedenle yetkilendirme matrisleri, kayıt altına alma (log) ve düzenli kontrol mekanizmaları, uyumun çekirdeği sayılır.

Bir diğer kritik konu, saklama süresi ile imha süreçlerinin işletilmesidir. Meşru amaç sona erdiğinde veriyi tutmaya devam etmek, veri güvenliği riskini artırdığı gibi hukuka uygunluk değerlendirmesinde de kurum aleyhine sonuç doğurabilir. Ayrıca veri aktarımı (üçüncü kişilerle paylaşım) senaryolarında, aktarımın gerekçesi, kapsamı ve güvenliği açıkça belirlenmelidir. Pratik bir kontrol listesi olarak kurumlar şu üç soruyu her veri seti için sormalıdır: “Neden bu veri?”, “Bu veri olmadan hizmet yürür mü?”, “Bu veriye kim erişmeli?” Bu üç soruya tutarlı yanıt verilemiyorsa, süreç yeniden tasarlanmalıdır.

Kişisel Verilerin Korunması İdari Tedbirler

İdari tedbirler, veri korumasının kurumsal ayağını oluşturur. İlk adım kişisel veri işleme envanteri hazırlamaktır; hangi verinin nereden geldiği, hangi amaçla işlendiği, kimlerle paylaşıldığı ve ne kadar saklandığı netleştirilmeden güvenlik sürdürülemez. Çalışanların farkındalığı da belirleyicidir; çünkü pek çok ihlal, teknik bir saldırıdan değil, yanlış e-posta gönderimi, hatalı paylaşım veya dikkatsiz erişimden kaynaklanır. Bu nedenle eğitim, gizlilik taahhütleri ve disiplin süreçleri kağıt üzerinde kalmamalı, uygulamaya yansıtılmalıdır.

İdari tedbirlerde sık yapılan hata, “tek tip politika” ile tüm birimleri yönetmeye çalışmaktır. Oysa insan kaynakları, satış, çağrı merkezi veya güvenlik birimi farklı veri setleriyle çalışır; süreçler birim bazında uyarlanmalıdır. Ayrıca periyodik denetim yapılmaması, risklerin büyümesine yol açar. Denetim, kurum içinde yapılabileceği gibi dış uzman desteğiyle de yürütülebilir; önemli olan denetimin sonuçlarının aksiyon planına dönüştürülmesidir.

Kişisel Verilerin Korunması Teknik Tedbirler

Teknik tedbirler, veriye hukuka aykırı erişimi önleme ve veri kaybı riskini azaltma amacı taşır. Güvenlik duvarı, ağ güvenliği, yama ve güncelleme yönetimi, güçlü parola politikaları, çok faktörlü doğrulama gibi önlemler temel seviyedir. Bunun yanında, erişim logları ve kullanıcı hesap yönetimi; olay sonrası inceleme ve sorumluluğun tespiti açısından kritik rol oynar. Şifreleme ve veri maskeleme (veriyi kısmen gizleyerek kullanıma açma) özellikle hassas veri setlerinde önem kazanır.

Uygulamada sık hata, “yedek aldık; sorun yok” düşüncesidir. Yedeklerin güvenliği sağlanmamışsa yedekler de ihlale konu olabilir. Bulut hizmetlerinde ise hizmet sağlayıcının güvenliği kadar, kurumun doğru yapılandırması ve erişim politikaları da belirleyicidir. Sızma testi, saldırı tespit/önleme sistemleri ve veri kaybı önleme yazılımları, risk seviyesine göre planlanmalıdır. Teknik tedbirler tek seferlik değil, sürekli güncellenen bir güvenlik döngüsünün parçasıdır.

Kişisel Verilerin Korunması Ve Bilişim Suçları

Kişisel veri ihlalleri, bazı durumlarda yalnızca idari yaptırımlarla sınırlı kalmaz; ceza hukuku boyutu da gündeme gelir. Bilişim sistemine hukuka aykırı erişim, sistemin işleyişini bozma, veriyi yok etme veya değiştirme gibi fiiller, ilgili ceza hükümleri kapsamında değerlendirilebilir. Burada kritik ayrım şudur: Bir veri ihlali her zaman “bilişim suçu” olmayabilir; ancak ihlal, bilişim sistemi üzerinde yetkisiz işlem yapma veya veriye hukuka aykırı erişim içeriyorsa ceza sorumluluğu doğabilir.

Uygulamada kurumların en çok zorlandığı nokta, ihlalin tespit ve bildirim süreçleridir. İhlali geç fark etmek, zararın büyümesine yol açtığı gibi kurumun denetim yükümlülüğünü yerine getirip getirmediği tartışmasını da doğurur. Bu nedenle olay müdahale planı, log kayıtlarının düzenli incelenmesi ve erişim yetkilerinin minimumda tutulması gerekir. Ayrıca içeriden kaynaklanan ihlallerde, kurum içi prosedürlerin (yetkilendirme, onay mekanizması, görev ayrılığı) zayıflığı ciddi risk yaratır. Bilişim suçlarıyla kesişen senaryolarda hem teknik inceleme hem de hukuki değerlendirme birlikte yürütülmelidir.

Kişisel Veri Kategorileri Nelerdir?

Kişisel veri kategorileri, uygulamada risk yönetimi ve uyum planlaması için pratik bir ayrıştırma sağlar. En temel ayrım, özel nitelikli ve özel nitelikli olmayan veriler arasındadır. Ancak kurum içi uyum çalışmasında genellikle daha detaylı kategorilerle çalışılır: kimlik, iletişim, müşteri işlem, finans, görsel-işitsel, lokasyon, özlük/çalışan, güvenlik, sağlık gibi. Bu ayrım, hem saklama sürelerinin hem de erişim yetkilerinin doğru kurgulanmasını kolaylaştırır.

Uygulamada sık hata, tüm verileri tek bir “genel kategori” altında toplamak ve her birine aynı erişim düzeyini tanımaktır. Oysa kamera kayıtları ile fatura bilgileri aynı risk profilinde değildir; sağlık verileri ile e-posta adresi aynı koruma yoğunluğunu gerektirmez. Kategorileştirme yapılmadığında, kurumun “gerektiği kadar koruma” yaklaşımı zayıflar ve denetimlerde açıklama güçleşir. Pratik bir yaklaşım olarak, her kategori için şu unsurlar netleştirilmelidir: işleme amacı, hukuki sebep, saklama süresi, erişim yetkileri, aktarım senaryoları, imha yöntemi. Bu çerçeve, hem hukuki riskleri azaltır hem de veri yönetimini sürdürülebilir hale getirir.

Fotoğraf Kişisel Veri Midir?

Fotoğraf, çoğu durumda kişiyi tanımlamaya elverişli olduğundan kişisel veri niteliği taşır. Fotoğrafın kişisel veri sayılması için mutlaka kimlik belgesi formatında olması gerekmez; bir etkinlik fotoğrafı, çalışan kartındaki görsel veya kamera görüntüsünden alınan kare de kişiyi belirlenebilir kılıyorsa koruma alanına girer. Uygulamada sık yapılan hata, fotoğrafın “her yerde paylaşılıyor” gerekçesiyle serbestçe işlenebileceğinin düşünülmesidir. Fotoğrafın kamuya açık olması, işleme faaliyetinin amaç, kapsam ve süre bakımından sınırsız olacağı anlamına gelmez.

Fotoğraf işlenirken özellikle aydınlatma yükümlülüğü (kişiye verisinin kim tarafından, hangi amaçla, hangi hukuki sebeple işlendiğinin bildirilmesi) doğru şekilde yerine getirilmelidir. Örneğin bir işyerinde güvenlik kamerası varsa, bunun varlığı ve amacı hakkında görünür bilgilendirme yapılması; kayıtların erişim yetkilerinin sınırlanması ve saklama süresinin belirlenmesi gerekir. Ayrıca fotoğraf, bazı senaryolarda biyometrik işleme araçlarıyla birleştirildiğinde özel nitelikli veri riskini tetikleyebilir. Bu nedenle fotoğraf verisinin kullanımı, sadece “çekmek” değil; depolamak, paylaşmak, yayımlamak gibi tüm işlemler açısından baştan sona yönetilmelidir.

Sık Yapılan Hatalar ve Uygulamada Pratik Uyarılar

KVKK uyumunda en çok sorun, iyi niyetli ancak plansız uygulamalardan kaynaklanır. Birçok kurum, metin hazırlayıp süreçleri aynı şekilde bırakır; bu da ihlal riskini düşürmez. Uygulamada öne çıkan hataların önemli kısmı, veri minimizasyonu yapılmaması ve erişim disiplininin kurulmamasıdır. Örneğin işin gereği olmayan verileri toplamak, daha sonra güvenlik yükünü büyütür. Aynı şekilde çalışanların “kolaylık” için ortak hesap kullanması, log takibini anlamsızlaştırır ve ihlal anında sorumluluğun belirlenmesini zorlaştırır.

Aşağıdaki maddeler, pratikte en çok karşılaşılan sorun kümelerini gösterir:

  • Rıza yanılgısı: Her işlem için açık rıza gerektiğinin veya rızanın her şeyi meşrulaştırdığının sanılması
  • Amaç belirsizliği: “İleride lazım olur” gibi soyut gerekçelerle veri toplanması
  • Saklama süresi ihlali: Meşru amaç bitmesine rağmen verinin elde tutulması
  • Erişim kontrolü eksikliği: Yetkisiz personelin geniş veri setlerine ulaşabilmesi
  • Aktarım kontrolsüzlüğü: Üçüncü taraflarla paylaşımın sözleşme ve güvenlik çerçevesinin zayıf olması

Bu hataların önüne geçmek için uyum çalışması “evrak işi” gibi değil, süreç güvenliği ve hak yönetimi olarak ele alınmalıdır. Özellikle veri ihlali iddiasında, kurumun hangi tedbiri neden aldığı ve nasıl denetlediği somut belgelerle ortaya konulabilmelidir.

Sıkça Sorulan Sorular

Kişisel veri ile özel nitelikli kişisel veri arasındaki fark nedir?

Kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir. Özel nitelikli kişisel veri ise öğrenilmesi halinde kişinin ayrımcılığa uğraması veya mağduriyet yaşaması riskini artıran, bu nedenle daha sıkı korunması gereken veri grubudur. Sağlık bilgileri, biyometrik veriler ve ceza mahkûmiyeti gibi alanlar bu kapsamdadır. Uygulamada fark, erişim yetkileri ve güvenlik tedbirlerinin yoğunluğunda belirginleşir.

Açık rıza her zaman zorunlu mudur?

Açık rıza, her veri işleme faaliyeti için zorunlu değildir. Bazı durumlarda sözleşmenin kurulması/ifası, hukuki yükümlülüğün yerine getirilmesi veya hakkın tesisi/korunması gibi hukuki sebeplerle rıza aranmadan işleme yapılabilir. Ancak rıza alınmış olsa bile işleme, amaçla bağlantılı ve ölçülü değilse hukuka aykırılık riski devam eder. Bu nedenle rıza, tek başına yeterli bir güvenlik alanı olarak görülmemelidir.

Veri sorumlusu ile veri işleyen arasındaki sorumluluk nasıl paylaşılır?

Veri sorumlusu, amaç ve araçları belirlediği için veri güvenliğinin kurulması, denetimi ve uyumun yönetilmesinden esasen sorumludur. Veri işleyen ise veri sorumlusunun talimatları doğrultusunda işleme yapar ve kendi kontrol alanındaki teknik/operasyonel güvenlik önlemlerinden sorumluluk taşır. Dış kaynak kullanımı, veri sorumlusunun sorumluluğunu ortadan kaldırmaz; sözleşme, denetim ve erişim yönetimi mutlaka kurulmalıdır.

Fotoğraf paylaşımı her durumda kişisel veri ihlali sayılır mı?

Fotoğrafın paylaşımı, somut olaya göre değerlendirilir. Fotoğraf kişiyi belirlenebilir kılıyorsa kişisel veridir ve paylaşım “veri işleme” sayılabilir. Paylaşımın amacı, kapsamı, hukuki sebebi, kişinin bilgilendirilip bilgilendirilmediği ve güvenlik önlemleri değerlendirmede belirleyicidir. Özellikle çalışan fotoğrafları veya güvenlik kameralarından alınan görüntüler gibi senaryolarda aydınlatma ve erişim sınırları doğru kurulmadığında ihlal riski artar.

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir