Uyumun temel adımları
Kişisel Verilerin Korunması Kanunu, veri işleyen her ölçekteki işletmeye yükümlülük getirir. Uyum çalışması tek seferlik bir belge hazırlığı değil, süreklilik gerektiren bir yönetim faaliyetidir.
- Kişisel veri envanterinin çıkarılması ve işleme amaçlarının tespiti
- Aydınlatma metinlerinin veri kategorisi bazında hazırlanması ve ilgililere sunulması
- Açık rıza gerektiren ve gerektirmeyen işleme faaliyetlerinin ayrıştırılması
- Saklama ve imha politikasının hazırlanması, periyodik imha süreçlerinin işletilmesi
- VERBİS kaydının yükümlülük kapsamındaysa tamamlanması ve güncel tutulması
- Veri işleyenlerle yazılı sözleşme yapılması ve denetim mekanizması kurulması
- Teknik ve idari tedbirlerin belgelenmesi, erişim yetkilerinin sınırlandırılması
- İlgili kişi başvurularının otuz gün içinde yanıtlanacağı bir süreç kurulması
Veri ihlali hâlinde ne yapılmalı?
İhlalin öğrenilmesinden itibaren en kısa sürede ve en geç yetmiş iki saat içinde Kurula bildirim yapılması gerekir. Ayrıca etkilenen ilgili kişilere de makul en kısa sürede bildirimde bulunulmalıdır. Bildirimin gecikmesi, uygulanacak idari para cezasının miktarını doğrudan etkiler.
Uygulamada en sık karşılaşılan eksiklik, aydınlatma metninin açık rıza metniyle birleştirilerek tek bir belgeye dönüştürülmesidir. Bu iki metnin ayrı ayrı sunulması gerekir.
Yaptırımlar
Aydınlatma yükümlülüğünün yerine getirilmemesi, veri güvenliğine ilişkin tedbirlerin alınmaması, Kurul kararlarının uygulanmaması ve VERBİS kaydının yapılmaması ayrı ayrı idari para cezası yaptırımına bağlanmıştır. Cezalar her takvim yılı başında yeniden değerleme oranında artırılır.