KVKK
KVKK uyumu: aydınlatma, açık rıza ve VERBİS’te sık yapılan hatalar
6698 sayılı Kişisel Verilerin Korunması Kanunu, yalnızca bir “gizlilik politikası” metni yayınlamakla tamamlanmış sayılmaz. Uyum, veri envanterinden başlar: hangi verinin, hangi amaçla, kimlere ve ne kadar süreyle işlendiği yazılı ve güncel olmalıdır. Envanter yoksa aydınlatma da, saklama da, silme de kâğıt üzerinde kalır.
Aydınlatma yükümlülüğü, verinin toplandığı anda ve anlaşılır dilde yerine getirilmelidir. Uzun, kopyala-yapıştır metinler hem KVKK hem de tüketici/çalışan güveni açısından zayıftır. Açık rıza ise kural değil istisnadır; kanundaki diğer hukuka uygunluk sebepleri varsa rıza dayatılmamalıdır. “Zorunlu kutu işaretleme” ile alınan rızalar çoğu zaman geçersiz sayılır.
VERBİS kaydı, belirli şartları sağlayan veri sorumluları için zorunludur. Sicile bildirilen kategoriler ile fiili işleme faaliyeti uyuşmuyorsa, bir şikâyet veya denetimde bu uyumsuzluk ilk bakışta görünür. Yurt dışına aktarım, bulut hizmetleri ve grup şirketleri arasındaki paylaşım ayrıca değerlendirilmelidir.
İhlal bildirimi süreleri kısadır. Veri ihlali öğrenildiğinde hem Kurul’a hem ilgili kişiye bildirim senaryosu önceden yazılmış olmalıdır. IT, insan kaynakları ve hukukun aynı masada olmadığı şirketlerde bu süreler kaçırılır.
GDPR ile kesişen, AB’de yerleşik müşterisi veya çalışanı olan şirketler için çift rejim söz konusudur. Temsilci atama, DPO ihtiyacı ve sınır ötesi aktarım araçları (SCC) ayrıca planlanmalıdır.
Büromuz; envanter, aydınlatma, açık rıza, VERBİS ve Kurul başvurularında uçtan uca KVKK danışmanlığı sunar. Metin genel bilgilendirmedir, somut uyum projesi yerine geçmez.