Giriş

6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK), Türkiye'de faaliyet gösteren tüm gerçek ve tüzel kişilerin kişisel veri işleme faaliyetlerini düzenleyen temel yasal çerçeveyi oluşturmaktadır. Kanunun yürürlüğe girmesinden bu yana geçen sürede birçok kuruluş uyum sürecini tamamlamış olsa da, uygulamada hâlâ önemli eksiklikler ve hatalarla karşılaşılmaktadır. Bu makale, KVKK uyum sürecinde dikkat edilmesi gereken temel noktaları, sık yapılan hataları ve bunlardan kaçınma yollarını ele almaktadır.

Veri Envanteri ve Haritalama

KVKK uyum sürecinin en kritik ilk adımı, kapsamlı bir veri envanteri çıkarmaktır. Veri sorumluları, hangi kişisel verileri topladıklarını, bu verilerin hangi amaçlarla işlendiğini, kimlere aktarıldığını ve ne kadar süreyle saklandığını detaylı bir şekilde haritalandırmalıdır. Veri Sorumluları Sicil Bilgi Sistemi'ne (VERBİS) yapılacak kayıt da bu envanter bilgilerine dayanmaktadır. Eksik veya hatalı envanter çalışması, tüm uyum sürecini olumsuz etkileyecek domino etkisi yaratabilir.

Aydınlatma Yükümlülüğü

KVKK'nın 10. maddesi uyarınca veri sorumluları, kişisel verilerin elde edilmesi sırasında ilgili kişilere aydınlatma yapmakla yükümlüdür. Aydınlatma metinleri; veri sorumlusunun kimliği, verilerin hangi amaçlarla işleneceği, kimlere aktarılabileceği, toplanma yöntemi ve hukuki sebebi ile ilgili kişinin hakları konusunda bilgi içermelidir. Uygulamada sıkça karşılaşılan hatalardan biri, aydınlatma metinlerinin çok genel ve standart tutulması, şirkete özgü veri işleme faaliyetlerini yansıtmamasıdır.

Açık Rıza Yönetimi

Kişisel verilerin işlenmesi için Kanun'da sayılan hukuka uygunluk nedenlerinden biri olan açık rıza, belirli, bilgilendirilmiş ve özgür iradeye dayalı olmalıdır. Şirketlerin sıklıkla yaptığı hatalar arasında; açık rızayı hizmet şartına bağlamak, toplu rıza almak, rıza metnini aydınlatma metniyle birleştirmek ve rızanın geri çekilmesine ilişkin etkin bir mekanizma sunmamak sayılabilir. Kişisel Verileri Koruma Kurulu kararlarında bu hususlara özellikle dikkat çekilmekte ve ihlal durumunda idari para cezaları uygulanmaktadır.

Teknik ve İdari Tedbirler

KVKK'nın 12. maddesi, veri sorumlularının kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, verilere hukuka aykırı olarak erişilmesini engellemek ve verilerin muhafazasını sağlamak amacıyla uygun güvenlik düzeyini temin etmeye yönelik teknik ve idari tedbirler almasını zorunlu kılmaktadır. Bu kapsamda erişim kontrolleri, şifreleme, düzenli güvenlik denetimleri, çalışan eğitimleri, veri işleme sözleşmeleri ve ihlal müdahale planları hayata geçirilmelidir. Kurul, 2025 yılında teknik tedbirlerdeki eksiklikler nedeniyle birçok şirkete yüksek tutarlı cezalar vermiştir.

Yaptırımlar ve Sonuç

KVKK kapsamında idari para cezaları, aydınlatma yükümlülüğünün yerine getirilmemesi halinde 100.000 TL'den 1.000.000 TL'ye; veri güvenliği yükümlülüklerinin ihlali halinde ise 150.000 TL'den 3.000.000 TL'ye kadar uygulanabilmektedir. Bunun yanı sıra, Kurul'un veri işlemenin durdurulmasına veya verilerin silinmesine karar verme yetkisi de bulunmaktadır. Şirketlerin proaktif bir yaklaşım benimseyerek uyum süreçlerini düzenli olarak gözden geçirmesi ve güncellemesi büyük önem taşımaktadır.