KVKK Yayınları No: 30

ISBN: 978-605-80554-2-1

Tarih: Temmuz, 2019

Yer: Ankara

T.C. Kişisel Verileri Koruma Kurumu

Adres: Nasuh Akar Mahallesi 1407 Sokak No: 4 Çankaya / ANKARA

Telefon: 0.312.216 50 00

Web: www.kvkk.gov.tr

Bu rehberde yer alan yazı ve sair içeriklerin, bireysel kullanım dışında izin alınmadan kısmen ya da tamamen kopyalanması, çoğaltılması, kullanılması, yayımlanması ve dağıtılması yasaktır. Bu yasağa uymayanlar hakkında 5846 sayılı Kanun uyarınca yasal işlem yapılacaktır. Ürünün tüm hakları saklıdır.

İçindekiler

  • Giriş
  • Tanım
  • Envanter Hazırlamakla Yükümlü Olanlar
  • Envanterin VERBİS’ten Farkları
  • Envanterin İçeriği
  • Envanter Hazırlamak Üzere Bir Ekibin Oluşturulması veya Kişilerin Görevlendirilmesi
  • Envanter Hazırlama Aşamaları
    1. Süreç veya Faaliyet Bazında Kişisel Verilerin Tespiti
    2. Tespit Edilen Kişisel Verilerin Niteliklerinin Belirlenmesi
    3. İşlenen Kişisel Verinin Hukuki Sebebinin Tespiti
    4. Kişisel Veri İşleme Amaçlarının Tespiti
    5. Veri Konusu Kişi Grubunun Belirlenmesi
    6. İşlenen Kişisel Verilerin Saklama Süresinin Belirlenmesi
    7. İşlenen Kişisel Verilerin Aktarıldığı Alıcı / Alıcı Gruplarının Belirlenmesi
    8. Yabancı Ülkelere Aktarılan Kişisel Verilerin Belirlenmesi
    9. İşlenen Kişisel Veriler İçin Alınan Teknik ve İdari Tedbirlerin Belirlenmesi
  • Envanter Örneği

Giriş

Günümüzde birçok şirket, kamu kurum ve kuruluşu, yabancı kurum veya gerçek kişi kendi faaliyetleri kapsamında çok sayıda kişisel veri elde etmekte, kullanmakta ve daha iyi hizmet sunmak veya ticaret hacmini artırarak ekonominin gelişmesini sağlamak amacıyla daha fazla kişisel veriye ulaşmayı ve üçüncü kişilerle paylaşmayı hedeflemektedir. Ancak daha fazla kişisel veri işlemeye yönelmek; işlenen kişisel verilerin sağladığı kolaylık ve avantajlar nedeniyle ülke ekonomisine katkı yapmakla birlikte veri güvenliğine dair çeşitli risk ve ihlal ihtimallerini de gündeme getirmektedir.

Bu riskler nedeniyle kişisel verilerin korunması ve buna yönelik hukuki bir altyapının oluşturulmasına ihtiyaç duyulmuş olup öncelikle Türkiye Cumhuriyeti Anayasasında 2010 yılında yapılan değişiklikle, kişisel verilerin korunması hakkı Anayasal güvenceye kavuşturularak buna yönelik Kanunla düzenleme yapılması gerektiği hükme bağlanmıştır.

Türkiye Cumhuriyeti Anayasası MADDE 20

Herkes, özel hayatına ve aile hayatına saygı gösterilmesini isteme hakkına sahiptir. Özel hayatın ve aile hayatının gizliliğine dokunulamaz. (Ek fıkra: 12/9/2010-5982/2 md.) Herkes, kendisiyle ilgili kişisel verilerin korunmasını isteme hakkına sahiptir. Bu hak; kişinin kendisiyle ilgili kişisel veriler hakkında bilgilendirilme, bu verilere erişme, bunların düzeltilmesini veya silinmesini talep etme ve amaçları doğrultusunda kullanılıp kullanılmadığını öğrenmeyi de kapsar. Kişisel veriler, ancak kanunda öngörülen hallerde veya kişinin açık rızasıyla işlenebilir. Kişisel verilerin korunmasına ilişkin esas ve usuller kanunla düzenlenir.

Bu hükme istinaden TBMM tarafından 6698 sayılı Kişisel Verilerin Korunması Kanunu (“Kanun”) kabul edilmiş ve 07.04.2016 tarihli Resmi Gazete’de yayımlanarak yürürlüğe girmiştir. Kanun, temel hak ve hürriyetlerin korunmasını, Türkiye’de kişisel veri işlenmesi konusunda gerçek ve tüzel kişilerin uyacakları usul ve esasların belirlenmesini, veri sorumlularınca gelişigüzel veya Kanuna aykırı olarak kişisel veri işlemenin, yetkisiz kişilerce bu verilere erişim sağlamanın ve hukuka aykırı olarak paylaşmanın sonucunda kişilik haklarının ihlal edilmesinin önüne geçilmesini hedeflemiştir.

Bu yönüyle Kanun, kesinlikle kişisel verilerin işlenmesini sınırlamamakta, tam tersine veri temelli ekonomide daha rekabetçi bir ortam hazırlamak adına kişisel verilerin işlenmesine ilişkin usul ve esasları düzenlemektedir. Kanunla, idari ve mali özerkliğe sahip, Adalet Bakanlığı ile ilişkili kamu tüzel kişiliğini haiz olarak Kişisel Verileri Koruma Kurumu (“Kurum”) kurulmuş olup genel olarak Kanunun uygulanmasını sağlamak, Kanun çerçevesinde düzenleyici ve denetleyici işlem yapmak, gerekli görülen alanlarda ikincil düzenlemeler yapmak, veri sorumlularının tamamen şeffaflık ve hesap verilebilirlik ilkeleri doğrultusunda Kanuna uygun bir şekilde kişisel veri işlemesini sağlamak için görev yapmaktadır.

Bu kapsamda Kurum tarafından, Kanunun uygulanmasına yönelik olmak üzere veri sorumlularının uyması gereken bazı usul ve esasları düzenleyen “Veri Sorumluları Sicili Hakkında Yönetmelik” ve “Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik” hazırlanmış olup anılan yönetmelikler 01.01.2018 tarihi itibariyle yürürlüğe girmiştir.

Kanun kapsamında, kişisel veri işlemekte olan gerçek ve tüzel kişiler için Kanunun temel ilkelerine ve kişisel veri işleme şartlarına uyum, yurt içi ve yurt dışına aktarımda Kanun hükümlerine uyum, aydınlatma yükümlülüğü, veri güvenliğine ilişkin teknik ve idari tedbirleri alma, Veri Sorumluları Siciline (“Sicil”) kayıt ile silme, yok etme veya anonim hale getirme (“İmha”) gibi yükümlülükleri getirilmiştir. Kanunla getirilenlere ilave olarak söz konusu yönetmeliklerle de bazı yükümlülükler getirilmiş olup bunlardan birisi; Kişisel Veri İşleme Envanteri (“Envanter”) hazırlanmasıdır.

Tanım

Envanter, 30.12.2017 tarihli Resmi Gazete’de yayımlanan Veri Sorumluları Sicili Hakkında Yönetmeliğin 4. maddesi 1. fıkrası (h) bendinde tanımlanmıştır. (28.04.2019 tarihli Resmi Gazete’de yayımlanan Veri Sorumluları Sicili Hakkında Yönetmelikte Değişiklik Yapılmasına Dair Yönetmeliğin 1. maddesi ile bentte değişiklik yapılmıştır.)

Veri Sorumluları Sicili Hakkında Yönetmelik MADDE 4 – (1) h) Kişisel veri işleme envanteri: Veri sorumlularının iş süreçlerine bağlı olarak gerçekleştirmekte oldukları kişisel veri işleme faaliyetlerini; kişisel veri işleme amaçları ve hukuki sebebi, veri kategorisi, aktarılan alıcı grubu ve veri konusu kişi grubuyla ilişkilendirerek oluşturdukları ve kişisel verilerin işlendikleri amaçlar için gerekli olan azami muhafaza edilme süresini, yabancı ülkelere aktarımı öngörülen kişisel verileri ve veri güvenliğine ilişkin alınan tedbirleri açıklayarak detaylandırdıkları envanteri ifade eder.

Buna göre Envanter, faaliyetleri kapsamında kişisel veri işlemekte olan veri sorumlularınca tüm süreçlerin değerlendirilmesi, bu süreçler kapsamındaki tüm faaliyetlerin irdelenmesi, her faaliyetle ilgili işlenen kişisel verilerin tek tek belirlenmesi, bu kişisel verilerin hangi amaçlar ve hukuki sebeple işlendiği, aktarılıp aktarılmadığı, kimlere aktarıldığı, işlenen kişisel verinin kimlere ait olduğu, her bir kişisel veri için veri sorumlusunca belirlenen saklama süresi, yurt dışına aktarım yapılıp yapılmadığı, verilerin güvenliği için hangi teknik veya idari tedbirlerin alındığı bilgilerinin detaylı analizinin yapılması sonucunda ortaya çıkacak bir tür rapordur.

Envanter hazırlama yükümlülüğü getirilmesinin nedeni; veri sorumlularının faaliyetlerine bağlı tüm süreçlerinde Kanuna uyumunun sağlanması, başka bir ifadeyle Kanuna aykırı bir kişisel veri işleme durumu olup olmadığının kolayca tespitinin sağlanmasıdır. Diğer bir ifadeyle, kişisel veri işleme faaliyetlerinin Kanuna uyumu ile ilgili veri sorumlusunun bir tür kendi kendini denetlemesidir.

Envanter Hazırlamakla Yükümlü Olanlar

Veri Sorumluları Sicili Hakkında Yönetmeliğin 5. maddesi 1. fıkrası (ç) bendinde “Sicile kayıtla yükümlü olan veri sorumluları, Kişisel Veri İşleme Envanteri hazırlamakla yükümlüdür. Sicil başvurularında Sicile açıklanacak bilgiler Kişisel Veri İşleme Envanterine dayalı olarak hazırlanır.” hükmü, (d) bendinde de “Kanunun 10. maddesinde veri sorumluları için belirtilen aydınlatma yükümlülüğünde, Kanunun 13. maddesinde belirtilen ilgili kişi başvurularının yanıtlanmasında ve ilgili kişiler tarafından açıklanacak açık rızanın kapsamının belirlenmesinde kişisel veri işleme envanterine dayalı olarak Sicile sunulan ve Sicilde yayınlanan bilgiler esas alınır.” hükmü yer almaktadır. (28.04.2019 tarihli Resmi Gazete’de yayımlanan Veri Sorumluları Sicili Hakkında Yönetmelikte Değişiklik Yapılmasına Dair Yönetmeliğin 2. maddesi ile (ç) bendinde değişiklik yapılmıştır.)

Veri Sorumluları Sicili Hakkında Yönetmelik MADDE 5 – (1) Sicilin oluşturulması, idaresi ve gözetimi hususunda aşağıdaki ilke, usul ve esaslara uyulur:

  • ç) Sicile kayıtla yükümlü olan veri sorumluları, Kişisel Veri İşleme Envanteri hazırlamakla yükümlüdür. Sicil başvurularında Sicile açıklanacak bilgiler Kişisel Veri İşleme Envanterine dayalı olarak hazırlanır.
  • d) Kanunun 10 uncu maddesinde veri sorumluları için belirtilen aydınlatma yükümlülüğünde, Kanunun 13 üncü maddesinde belirtilen ilgili kişi başvurularının yanıtlanmasında ve ilgili kişiler tarafından açıklanacak açık rızanın kapsamının belirlenmesinde kişisel veri işleme envanterine dayalı olarak Sicile sunulan ve Sicilde yayınlanan bilgiler esas alınır.

Ayrıca Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmeliğin 5. maddesi 1. fıkrasında “Kanunun 16 ncı maddesi gereğince Veri Sorumluları Siciline kayıt olmakla yükümlü olan veri sorumluları, kişisel veri işleme envanterine uygun olarak kişisel veri saklama ve imha politikası hazırlamakla yükümlüdür” hükmü yer almaktadır.

Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik MADDE 5 – (1) Kanunun 16 ncı maddesi gereğince Veri Sorumluları Siciline kayıt olmakla yükümlü olan veri sorumluları, kişisel veri işleme envanterine uygun olarak kişisel veri saklama ve imha politikası hazırlamakla yükümlüdür.

Buna göre Veri Sorumluları Siciline kayıt yükümlülüğü olan tüm veri sorumlularının Envanter hazırlaması gerekmektedir. Bununla birlikte Sicile kayıt ve aydınlatma yükümlülüğü yerine getirilirken veya ilgili kişi başvurularının yanıtlanmasında ve açık rızanın kapsamının belirlenmesinde söz konusu Envanterin esas alınması gerekmektedir.

Envanterin VERBİS’ten Farkları

Kanunun 16. maddesine göre; Veri Sorumluları Sicilinin kamuya açık olarak tutulması gerektiği ve kişisel verileri işleyen gerçek ve tüzel kişilerin veri işlemeye başlamadan önce Veri Sorumluları Siciline kaydolmak zorunda olduğu belirtilmiştir. Ayrıca Sicile kayıtta girilmesi gereken bilgiler de açık bir şekilde sayılmıştır.

Buna göre, Sicile kayıtta veri sorumlusu ve varsa temsilcisinin kimlik ve adres bilgileri, kişisel verilerin hangi amaçla işleneceği, veri konusu kişi grubu ve grupları ile bu kişilere ait veri kategorileri hakkındaki açıklamalar, kişisel verilerin aktarılabileceği alıcı veya alıcı grupları, yabancı ülkelere aktarımı öngörülen kişisel veriler, kişisel veri güvenliğine ilişkin alınan tedbirler ve kişisel verilerin işlendikleri amaç için gerekli olan azami süreye ilişkin giriş yapılması gerekmektedir.

Kurumumuzca bu kapsamda veri sorumluları tarafından Sicile bilgi girişi yapılmasına imkân sağlayan sistem hazırlanmış ve Veri Sorumluları Sicil Bilgi Sistemi (“VERBİS”) adı ile hizmete açılmıştır. Sicilin kamuya açık olarak tutulacak olması nedeniyle VERBİS’e sadece kategoriler halinde bilgiler girilecektir. Diğer bir deyişle VERBİS’e kişisel verisi işlenen gerçek kişilere ait veriler değil, bu verilerin üst başlıkları halinde kategorik bazda bilgi girişleri yapılacaktır.

Envanter ve VERBİS, veriler açısından temelde birçok noktada benzerlik gösterse de 3 konuda farklılık arz etmektedir.

  1. VERBİS’te, “veri kategorileri” bazında veri sorumlusu tarafından kişisel veri işlenip işlenmediği ve işleniyorsa bu veri kategorilerinin hangi amaçlarla işlendiği, aktarım olup olmadığı, aktarım yapılan alıcı grupları, varsa saklama süresi, ilgili kişiler ve alınan güvenlik tedbirleri konusunda bilgi girişi yapılması gerekirken; Envanterde veri sorumlusunun tüm iş süreçlerinde yer alan tüm faaliyetleri bazında elde ettiği belge, doküman, veri kümesi, kayıtlar gibi kişisel veri içeren tüm fiziksel veya elektronik ortamlarda işlenen kişisel verilerin her biri için ayrı ayrı olmak üzere hangi amaç ve hukuki gerekçelerle işlendiği, aktarım olup olmadığı, aktarım yapılan üçüncü taraflar, saklama süreleri, veri konusu kişi grupları ve alınan güvenlik tedbirleri bilgisini içeren ve çok daha detaylı olarak hazırlanan bir rapor olması gerekir. Kısaca VERBİS’te sadece başlıklar halinde kategorik bazda bilgi girişi yapılırken, Envanterde bu verilerin, alt kırılımlarıyla birlikte detaylı şekilde yer alması gerekmektedir.

  2. Kanunun 16. maddesi gereği kamuya açık olarak Kurumumuzca tutulmakta olan VERBİS’e girilmiş olan bilgiler dileyen herkes tarafından görüntülenebilmekte iken, Envanter veri sorumlusunun kendi bünyesinde kalacak ve kamuya açık olmayacaktır. Ancak, Kurul tarafından talep edilmesi durumunda Envanterin Kurula ibraz edilmesi gerekmektedir. Ayrıca, ilgili kişiler tarafından veri sorumlusuna başvurularda, ilgili kişiye verilecek cevap için Envanterden faydalanılması gerekmektedir.

  3. VERBİS için bir sistem hazırlanmış ve ilgili ekranlardan giriş yapılması zorunlu tutulmuşken Envanterin şekli açısından herhangi bir yönlendirme yapılmamıştır. Envanter, örneğin office dosyası şeklinde veya veri tabanında ilgili dosyalarda tutulabilecektir.

Envanter İçeriği

Veri Sorumluları Sicili Hakkında Yönetmeliğe göre Envanterde asgari olarak;

  • Veri kategorisi,
  • Kişisel veri işleme amaçları ve hukuki sebebi,
  • Aktarılan alıcı / alıcı grupları,
  • Veri konusu kişi grupları,
  • Kişisel verilerin işlendikleri amaçlar için gerekli olan azami muhafaza edilme süresi,
  • Yabancı ülkelere aktarımı öngörülen kişisel veriler,
  • Veri güvenliğine ilişkin alınan teknik ve idari tedbirler,

yer alması gerekmektedir.

İşlenen kişisel verilerin niteliği ve sayısı, kişisel verisi işlenen kişilerin niteliği ve sayısı, kişisel verilerin çeşitliliği, kişisel verilerin veri sorumlusu bünyesinde veya aktarım yapılan üçüncü kişiler nezdinde dolaşımı, veri güvenliği için alınması gereken teknik ve idari tedbirlerin zorluk derecesi, yurt dışına aktarım, açık rıza alınmasını gerektirecek çok sayıda kişisel veri işlenmesi, saklama süreleri açısından farklılık arz eden verilerin niceliği, özel nitelikli kişisel veriler için alınacak yeterli önlemler, aktarım yapılacaksa bunun hukuki dayanağı gibi birçok kriter değerlendirilerek Envanterin mahiyeti, şekli ve yapısı ile bulunacağı ortama karar verilmesi daha uygun olacaktır.

Belirtmek gerekir ki; anılan yönetmeliklerde, Envanterde bulunması gereken asgari hususlar yer almakta olup buradan, envanterin sadece bu hususları içermesi gerektiği anlaşılmamalıdır. Aksine veri sorumluları, asgari olarak belirtilen bu hususlara faaliyetlerini kapsayacak şekilde diğer hususları da (departman adı, birim adı, bilgi girişi yapan kişi, süreç adı, faaliyetin adı, faaliyetin açıklaması, işlenen kişisel veri kategorisi, işlenen kişisel veri, Kanunun 5. maddesindeki işleme şartı, işlenen özel nitelikli kişisel veri kategorisi, ... ) ekleyerek detaylandırabilirler.