Kadrolu uzman istihdam edemeyen kurumlar
Tam zamanlı bir veri koruma uzmanını gerektirecek hacmi olmayan, ancak sürekli desteğe ihtiyaç duyan şirketler.
KVK & Uyumluluk
Uyumu yılda bir hatırlanan bir proje olmaktan çıkarıp, sorumlusu belli ve sürekli işleyen bir göreve dönüştürüyoruz.
Nedir?
Önce bir kavram karışıklığını gidermek gerekiyor. “Data Protection Officer”, yani veri koruma görevlisi, GDPR’da tanımlanmış resmî bir roldür; belirli hâllerde atanması zorunludur, görevleri ve bağımsızlığı düzenlemede ayrıca güvence altına alınmıştır. 6698 sayılı Kanun ise bu isimde zorunlu bir rol öngörmez. KVK tarafında karşımıza çıkan kurumsal figür, Sicil kaydı kapsamında bildirilen irtibat kişisidir ve yetkisi ile sorumluluğu veri koruma görevlisiyle aynı değildir.
Bu hizmeti, mevzuatta olmayan bir unvanı satmak için değil, kurumda gerçekten eksik olan işi üstlenmek için sunuyoruz: kişisel veri süreçlerini gün gün takip eden, başvuruları süresinde cevaplayan, ihlal anında ne yapılacağını bilen ve yönetime düzenli rapor veren bir uzman. GDPR kapsamındaki müşterilerimizde bu rol dış kaynak veri koruma görevlisi olarak, yalnızca KVK kapsamındaki müşterilerimizde ise veri koruma uzmanı ve irtibat kişisi desteği olarak konumlanır.
Dış kaynak modelinin pratik avantajı süreklilik ve bağımsızlıktır. Kurum içinde bu görev genellikle bir başka işin üzerine eklenir ve yoğunlukta ilk ertelenen iş hâline gelir. Dışarıdan yürütüldüğünde takvim sabit kalır, mevzuat takibi aksamaz ve süreç sahibiyle çıkar çatışması yaşamayan bir gözle değerlendirme yapılır.
Kimler için?
Aşağıdaki durumlardan biri size uyuyorsa bu hizmet doğru adrestir.
Tam zamanlı bir veri koruma uzmanını gerektirecek hacmi olmayan, ancak sürekli desteğe ihtiyaç duyan şirketler.
Avrupa’da faaliyeti bulunan ve veri koruma görevlisi rolünü dışarıdan karşılamak isteyen kurumlar.
Çok sayıda müşteriye dokunan, ilgili kişi taleplerini süresinde ve tutarlı biçimde cevaplaması gereken kuruluşlar.
Sicilde bildirilen kişinin hukuki ve teknik konularda arkasında bir uzman desteği bulunmasını isteyen şirketler.
Danışmanlık projesini tamamlamış ancak dokümanların güncelliğini koruyamayan kurumlar.
Yeni ürün ve entegrasyonların uyum etkisinin devreye alma öncesinde değerlendirilmesi gereken ekipler.
Kapsam
Belirlenen periyotta toplantı, ara dönemde yazılı soru–cevap desteği verilir; gelen sorular ve verilen görüşler kayıt altına alınır.
Başvurular kaydedilir, kimlik doğrulaması yapılır, cevap metni hazırlanır ve yasal süre içinde gönderimi takip edilir.
Şüpheli olayda ilk değerlendirme yapılır; bildirim yükümlülüğü doğuyorsa Kurul’a ve ilgili kişilere yapılacak bildirimler hazırlanır.
Devreye alınacak yazılım, kampanya veya tedarikçi ilişkisi öncesinde kişisel veri etkisi değerlendirilir ve şartlar önerilir.
Politikalar, aydınlatma metinleri ve envanter düzenli olarak gözden geçirilir; değişiklikler yürürlüğe alınır.
Dönemsel olarak başvuru sayıları, açık aksiyonlar, riskli alanlar ve mevzuat değişiklikleri yönetime özet raporla sunulur.
Nasıl işliyor?
Her adımın çıktısı bellidir; süreç boyunca nerede olduğunuzu bilirsiniz.
Kurumun uyum dosyası, açık aksiyonları ve süreç sahipleri devralınır. Çıktı: başlangıç durum notu ve iletişim planı.
Toplantı periyodu, başvuru akışı, eskalasyon kuralları ve raporlama formatı belirlenir. Çıktı: hizmet çalışma protokolü.
Başvurular, sorular ve proje değerlendirmeleri gündelik akış içinde karşılanır. Çıktı: talep kayıt defteri ve görüş arşivi.
İhlal şüphesi veya mevzuat değişikliğinde plan devreye alınır, etkilenen dokümanlar güncellenir. Çıktı: olay kaydı ve güncelleme notu.
Dönem sonunda yapılan işler, açık riskler ve gelecek dönem planı yönetimle gözden geçirilir. Çıktı: dönem raporu ve yol haritası.
Çıktılar
Çalışma sonunda elinizde kalan somut belge ve kurulumlar.
SSS
Kanun’da doğrudan bir veri koruma görevlisi atama zorunluluğu düzenlenmemiştir. Sicile kayıtla yükümlü veri sorumluları bakımından bildirilen figür irtibat kişisidir. Bu nedenle hizmeti “zorunlu DPO ataması” diye sunmuyoruz; kurumun ihtiyaç duyduğu uzmanlık ve süreklilik desteği olarak konumlandırıyoruz.
GDPR, bu görevin hizmet sözleşmesiyle dışarıdan yerine getirilmesine izin verir. Önemli olan görevin bağımsız yürütülebilmesi, yeterli kaynağın sağlanması ve en üst yönetime doğrudan raporlanabilmesidir. Çalışma protokolünü bu güvenceleri karşılayacak şekilde kurarız.
Kurul kararı uyarınca veri ihlali, ihlalin öğrenildiği tarihten itibaren gecikmeksizin ve en geç yetmiş iki saat içinde Kurul’a bildirilir. Sayaç, verinin sızdığı an değil, veri sorumlusunun durumu öğrendiği an başlar. Etkilenen ilgili kişilere de makul olan en kısa sürede bildirim yapılır.
Hayır. Veri sorumlusu sıfatı ve buna bağlı hukuki sorumluluk kurumda kalır; bu sıfat sözleşmeyle devredilemez. Bizim taahhüdümüz doğru değerlendirmeyi zamanında yapmak, riski yazılı olarak bildirmek ve kararın bilgiyle alınmasını sağlamaktır.
Çalışma protokolünde acil durum kanalı ve hedeflenen ilk dönüş süresi yazılı olarak belirlenir. İhlal şüphesi gibi sayacın işlemeye başladığı durumlarda ilk değerlendirmeye aynı iş günü içinde başlanacak şekilde planlama yaparız.
Temel bilgilendirme ve yeni işe başlayanlar için kısa oryantasyon oturumları kapsama eklenebilir. Rol bazlı ve ölçme içeren kapsamlı programlar ise ayrı bir çalışma olarak yürütülür; ikisini birlikte planladığımız kurumlarda takvimi tek yol haritasında birleştiririz.
İlgili
İhtiyacınızı yazın; kapsamı netleştirmek için önce kısa bir görüşme planlayalım.