Uyum çalışmasına hiç başlamamış kurumlar
Kişisel veri işleyen ancak envanteri, politikası ve aydınlatma metni bulunmayan şirketler için sıfırdan program kurarız.
KVK & Uyumluluk
Kanunun veri sorumlusuna yüklediği yükümlülükleri, kurumunuzun gerçek iş akışına oturan bir uyum programına dönüştürüyoruz.
Nedir?
Kişisel verilerin korunmasında uyum, bir klasör dolusu belgeyi tamamlamak değil; kurumda işleyen bir düzen kurmak ve bu düzeni sürdürülebilir kılmaktır. Aydınlatma metnini yayımlamış, bir güvenlik yazılımı almış veya tek bir kayıt adımını tamamlamış olmak yükümlülüklerin karşılandığı anlamına gelmez. Uyum; süreç, görünürlük ve süreklilik ister.
Çalışmamız üç soruya cevap üretmeyi hedefler. **Görünürlük:** hangi veri, hangi süreçte, hangi amaçla ve hangi hukuki sebeple işleniyor? **Kontrol:** erişim yetkileri, saklama süreleri, imha döngüsü ve görev dağılımı gerçekten yönetiliyor mu? **Savunulabilirlik:** bir denetim veya başvuru anında kurum ne yaptığını iz bırakarak gösterebiliyor mu? Bu üçü sağlanmadan hazırlanan metinler, ilk ciddi soruda dayanaksız kalır.
Bunu yaparken idari ve teknik tarafı ayrı projeler olarak değil tek bir bütün olarak ele alırız. Bir saklama süresi belirlemek idari bir karardır, ama o sürenin sonunda verinin gerçekten silinmesi teknik bir iştir; erişim yetkisini politikada yazmak kolaydır, sunucuda uygulanmasını denetlemek başka bir yetkinliktir. Politikayı yazan ekip ile sistemi kuran ekip aynı çatı altında olduğu için kâğıt üzerindeki tedbir sahada da karşılık bulur.
Kapsam kurumunuzun ölçeğine, veri yapısına ve ihtiyaç duyduğu derinliğe göre şekillenir. Her kuruma aynı şablonu uygulamak yerine, önce mevcut durumu görünür kılar, ardından önceliklendirilmiş ve uygulanabilir bir yol haritası çıkarırız.
Kimler için?
Aşağıdaki durumlardan biri size uyuyorsa bu hizmet doğru adrestir.
Kişisel veri işleyen ancak envanteri, politikası ve aydınlatma metni bulunmayan şirketler için sıfırdan program kurarız.
İnternetten indirilmiş şablonlarla hazırlanmış, gerçek iş akışına karşılık gelmeyen dokümantasyonu yeniden kurgularız.
Kurul’dan bilgi talebi almış ya da ilgili kişi şikâyetiyle muhatap olmuş kurumlara acil düzeltme desteği veririz.
Grup şirketine veri aktaran veya yurt dışı barındırmalı yazılım kullanan kurumlarda aktarım rejimini kurgularız.
Sağlık, biyometri veya sendika üyeliği gibi verileri işleyen kurumlarda 6. maddenin gerektirdiği ek tedbirleri uygularız.
Müşterisi veya ana yüklenicisi uyum belgesi talep eden tedarikçilerin bu talebi karşılamasını sağlarız.
Kapsam
Departman görüşmeleri, sistem incelemesi ve doküman gözden geçirmesiyle kurumun bulunduğu nokta tespit edilir. Her bulgu, dayandığı kanun maddesiyle birlikte raporlanır.
Her işleme faaliyeti için 5. veya 6. maddedeki hangi şarta dayanıldığı yazılı hâle getirilir. Açık rızaya gereksiz yere yaslanan süreçler ayıklanır.
İlgili tebliğdeki usul ve esaslara uygun aydınlatma metinleri hazırlanır; aydınlatma ile açık rıza birbirine karıştırılmadan, ayrı ayrı alınacak biçimde kurgulanır.
Kişisel veri işleme ve koruma politikası, saklama ve imha politikası, erişim yetkilendirme, tedarikçi ve ihlal müdahale prosedürleri kurumun büyüklüğüne göre yazılır.
7499 sayılı Kanun ile değişen ve 1 Haziran 2024’te yürürlüğe giren 9. madde çerçevesinde; yeterlilik kararı, standart sözleşme, bağlayıcı şirket kuralları veya taahhütname seçeneklerinden hangisinin uygulanacağı belirlenir.
İlgili kişi başvurularının kaydı ve süresinde cevaplanması ile veri ihlali hâlinde kimin ne yapacağı adım adım tanımlanır ve tatbik edilir.
Nasıl işliyor?
Her adımın çıktısı bellidir; süreç boyunca nerede olduğunuzu bilirsiniz.
Süreç sahipleriyle görüşür, veri işleyen sistemleri ve mevcut dokümanları inceleriz. Çıktı: kurumun kişisel veri haritasının ilk taslağı.
Bulguları yükümlülük bazında listeler, her birini ihlal olasılığı ve etkisine göre sıralarız. Çıktı: gerekçeli boşluk raporu ve öncelikli aksiyon listesi.
Dayanak eşlemesini tamamlar, aydınlatma metinlerini ve politika setini kurumun kendi terminolojisiyle yazarız. Çıktı: onaya hazır doküman seti.
Kâğıttaki tedbiri sistemdeki karşılığına bağlarız: erişim yetkileri, loglama, şifreleme, yedekleme ve imha otomasyonu. Çıktı: uygulanmış tedbir kontrol listesi.
Çalışanları bilgilendirir, süreçleri örnek senaryolarla test eder, yıllık gözden geçirme takvimini kurarız. Çıktı: kapanış raporu ve izleme planı.
Çıktılar
Çalışma sonunda elinizde kalan somut belge ve kurulumlar.
SSS
Süre, kurumun büyüklüğüne ve işlenen veri çeşitliliğine bağlıdır. Tek lokasyonlu orta ölçekli bir şirkette analiz ve dokümantasyon birkaç hafta sürerken, teknik tedbirlerin tamamının uygulanması daha uzun bir takvime yayılır. İlk toplantıdan sonra size gerçekçi bir süre veririz.
Hayır. 5. maddenin ikinci fıkrasında sayılan şartlardan biri varsa açık rıza aranmaz; örneğin sözleşmenin kurulması için gerekli olma veya veri sorumlusunun hukuki yükümlülüğünü yerine getirmesi. Açık rıza geri alınabilir bir dayanak olduğu için, başka bir şart uygulanabiliyorken rızaya yaslanmak süreci kırılgan hâle getirir.
Kullanabilirsiniz; ancak 9. maddedeki rejime uymanız gerekir. Kurul’un yeterlilik kararı bulunmayan bir ülkeye aktarımda uygun güvencelerden biri devreye girer. Standart sözleşme kullanılması hâlinde, sözleşmenin imza tarihinden itibaren beş iş günü içinde Kurul’a bildirim yapılması zorunludur; uygulamada en sık atlanan adım budur.
13. madde uyarınca veri sorumlusu, talebi niteliğine göre en kısa sürede ve en geç otuz gün içinde sonuçlandırır. Bu süre takvim günü olarak işler. GDPR’daki bir aylık süre ve iki aya kadar uzatma imkânı ile karıştırılmamalıdır; KVK’da böyle bir uzatma öngörülmemiştir.
14. madde, kural olarak önce veri sorumlusuna başvurulmasını öngörür. Başvuru reddedilir, verilen cevap yetersiz bulunur veya süresinde cevap verilmezse ilgili kişi; cevabı öğrendiği tarihten itibaren otuz ve her hâlde başvuru tarihinden itibaren altmış gün içinde Kurul’a şikâyette bulunabilir. Bu nedenle başvuruya verilen cevabın kalitesi doğrudan şikâyet riskini etkiler.
Hayır, böyle bir garanti veren kimseye güvenmeyin. İdari yaptırım yetkisi Kurul’dadır ve her olay kendi koşullarında değerlendirilir. Bizim taahhüdümüz; yükümlülükleri eksiksiz karşılamanız, aldığınız tedbirleri belgeleyebilmeniz ve bir olay yaşandığında doğru refleksi gösterebilmenizdir.
Bitmez. Yeni bir yazılım devreye alındığında, yeni bir departman kurulduğunda veya mevzuat değiştiğinde envanter ve dokümantasyon güncellenmelidir. Yılda en az bir kez gözden geçirme yapılmasını, ara dönemde ise değişiklik oldukça güncelleme yapılmasını öneriyoruz.
İlgili
İhtiyacınızı yazın; kapsamı netleştirmek için önce kısa bir görüşme planlayalım.