İçeriğe geç

KİŞİSEL VERİ NEDİR? HANGİ İŞLETMELER VERBİS KAYDI YAPMAKLA YÜKÜMLÜDÜR? VERBİS KAYDI YAPILMAZ İSE NE GİBİ YAPTIRIMLAR UYGULANIR?

KİŞİSEL VERİ NEDİR?

HANGİ İŞLETMELER VERBİS KAYDI YAPMAKLA YÜKÜMLÜDÜR?

VERBİS KAYDI YAPILMAZ İSE NE GİBİ YAPTIRIMLAR UYGULANIR?

27.04.2025

Kişisel Verilerin Korunması Kanunu (KVKK), Türkiye’de kişisel verilerin işlenmesi, saklanması ve korunmasına dair düzenlemeleri kapsayan bir yasal çerçeve sunmaktadır. 6698 sayılı kanun, 7 Nisan 2016 tarihinde yürürlüğe girmiştir ve temel amacı, bireylerin kişisel verilerini koruyarak özel hayatlarının gizliliğini güvence altına almaktır. Bu kanun, kişisel verileri işleyen tüm gerçek ve tüzel kişiler için geçerlidir ve özellikle işletmelerin veri güvenliği konusunda ciddi yükümlülükler getirmektedir.

KVKK Kapsamına Giren İşletmeler

KVKK, kişisel verileri işleyen her türlü kurum ve kuruluşu kapsar. Bu bağlamda, aşağıdaki işletmeler ve kurumlar kanun kapsamında yer almaktadır:

  1. Veri Sorumluları: Kişisel verilerin toplanma amacını belirleyen ve işlenmesini yöneten kişi veya kurumlar veri sorumlusu olarak kabul edilir. Örneğin, e-ticaret şirketleri, bankalar, sağlık kuruluşları, sağlık verisi kaydeden psikolog diyetisyen gibi işletmeler, eğitim kurumları gibi pek çok sektör, veri sorumlusu olarak KVKK kapsamına girer.
  2. Veri İşleyenler: Veri sorumlusu tarafından kişisel verilerin işlenmesi için görevlendirilen üçüncü şahıslar da KVKK’ya uymak zorundadır. Örneğin, yazılım firmaları, dış kaynaklı hizmet sağlayıcılar gibi veri işleyen kuruluşlar da yükümlülük taşır.

İşletmelerin KVKK Kapsamındaki Yükümlülükleri

KVKK, kişisel verilerin işlenmesiyle ilgili pek çok yükümlülük getirmiştir. Bu yükümlülükler işletmelerin verileri nasıl toplayacağı, kullanacağı, saklayacağı ve paylaşacağı konusunda net düzenlemeler sunmaktadır. İşletmelerin uyması gereken başlıca yükümlülükler şunlardır:

  1. Aydınlatma Yükümlülüğü: İşletmeler, kişisel verileri toplamadan önce veri sahiplerine verilerin hangi amaçla toplandığı, kimlerle paylaşıldığı ve işlenme süreleri hakkında açıkça bilgi vermek zorundadır. Bu yükümlülüğün yerine getirilmemesi ciddi yaptırımlara yol açabilir.
  2. Veri İşleme Şartları: Kişisel veriler yalnızca belirli, açık ve meşru amaçlarla işlenebilir. İşletmeler, verilerin yasal gerekçelerle toplanması ve işlenmesi gerektiğini unutmamalıdır.
  3. Veri Güvenliği: İşletmeler, kişisel verilerin güvenliğini sağlamak için gerekli teknik ve idari önlemleri almak zorundadır. Bu, verilerin kaybolması, kötüye kullanılması ya da üçüncü şahısların eline geçmesi durumlarını engellemeye yönelik önlemleri içerir.
  4. Veri Sahibinin Hakları: Veri sahiplerinin, verilerine erişim hakkı, verilerinin düzeltilmesi, silinmesi ya da anonim hale getirilmesi gibi hakları vardır. İşletmeler, veri sahiplerinin bu haklarını kolaylıkla kullanabilmesini sağlamalıdır.
  5. Veri İhlali Bildirimi: Eğer kişisel verilerle ilgili bir güvenlik ihlali gerçekleşirse, işletmelerin bu durumu en geç 72 saat içinde Kişisel Verileri Koruma Kurumu’na bildirmesi gerekmektedir.

KVKK’ya Aykırı Davranan İşletmelere Uygulanan Yaptırımlar

KVKK’ya aykırı hareket eden işletmelere ciddi yaptırımlar uygulanabilir. Bu yaptırımlar, hem finansal hem de idari açıdan işletmelerin faaliyetlerini doğrudan etkileyebilir. İşte KVKK’ya uymayan işletmelere uygulanan yaptırımlar:

1. İdari Para Cezaları

KVKK, ihlalin türüne ve ciddiyetine göre farklı seviyelerde idari para cezaları öngörmektedir. İşletmelere uygulanacak cezalar, ihlalin türüne ve büyüklüğüne göre belirlenir:

  • Veri Güvenliği İhlali: Kişisel verilerin güvenliğini sağlamayan işletmelere, yıllık cironun %0,1 ile %1’i arasında değişen oranlarda para cezası uygulanabilir. Bu cezalar, veri sızıntıları, izinsiz erişimler ve veri güvenliği ihlalleri gibi durumları kapsar.
  • Aydınlatma Yükümlülüğüne Uymama: Veri sahiplerine gerekli bilgilendirmelerin yapılmaması durumunda, işletmeler 5 milyon TL’ye kadar para cezasına çarptırılabilir.
  • Veri Sahibinin Haklarını İhmal Etme: Kişisel veri sahiplerinin haklarını görmezden gelmek ya da bu hakları yerine getirmemek, işletmelere 1 milyon TL’ye kadar para cezası getirebilir.
  • Veri İşleme Şartlarına Uymama: Kişisel verilerin yalnızca belirli ve yasal şartlar altında işlenmesi gerektiği halde bu şartlara uymamak, yine ciddi para cezalarına yol açar.
  • Veri İhlali Bildirimine Uymama: Kişisel veri ihlali durumunda, ihlali zamanında bildirmeyen bir işletmeye 10 milyon TL’ye kadar idari para cezası uygulanabilir.

2. İdari Tedbirler

KVKK’ya aykırı hareket eden işletmelere, para cezalarına ek olarak çeşitli idari tedbirler de uygulanabilir:

  • Veri İşleme Faaliyetlerinin Durdurulması: İşletme, ciddi ihlaller gerçekleştirdiğinde, Kişisel Verileri Koruma Kurumu, veri işleme faaliyetlerini geçici olarak durdurabilir. Bu, işletmenin operasyonel faaliyetlerini ciddi şekilde aksatabilir.
  • Verilerin Silinmesi veya Anonim Hale Getirilmesi: İhlal durumunda, işletmelerden kişisel verilerin silinmesi veya anonim hale getirilmesi istenebilir. Aksi takdirde, idari yaptırımlar uygulanabilir.
  • Veri Sorumlusu Değişikliği: Büyük ihlaller söz konusu olduğunda, işletme veri sorumlusunu değiştirmeye zorlanabilir.

3. Tazminat Davaları

KVKK, kişisel verilerin ihlali durumunda, mağdur olan kişilere tazminat hakkı tanır. Bu tazminatlar, maddi ve manevi zararlar için talep edilebilir:

  • Maddi Tazminat: Kişisel verilerin kötüye kullanılması veya ihlali sonucu zarar gören kişi, işletmeden tazminat talep edebilir.
  • Manevi Tazminat: Verilerin izinsiz işlenmesi, özel hayatın gizliliğinin ihlali durumunda, zarar gören kişiler manevi tazminat talep edebilirler.

4. Cezai Sorumluluk

Bazı KVKK ihlalleri, cezai sorumluluğa yol açabilir. Özellikle kişisel verilerin kötüye kullanılması, satılması veya ifşası gibi durumlar, cezai yaptırımlar gerektirebilir. İşletme yetkilileri ve çalışanları, kişisel verilerin kötüye kullanılması durumunda hapis cezası ile karşı karşıya kalabilirler.

Sonuç

KVKK, kişisel verilerin korunmasına yönelik önemli bir düzenleme olup, hem bireylerin gizliliğini korumayı hem de işletmeleri veri güvenliği konusunda sorumlu tutmayı amaçlar. İşletmelerin, kişisel verileri işlerken bu kanuna tam uyum göstermeleri büyük önem taşır. Aksi takdirde, hem finansal hem de idari açıdan ciddi sonuçlarla karşılaşabilirler. Bu nedenle işletmelerin KVKK çerçevesinde gerekli önlemleri alması ve veri güvenliğine azami özeni göstermesi gereklidir.

Av. Ayşenur ALPAY KILIÇ