12.02.2021 Views

DIJITAL TEKNIK SUBAT 2021

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

işleme süreci veriyi aldığımız andan itibaren devreye giriyor.<br />

Dolayısıyla bir şirketin veya şahsın size aktardığı kişisel verileri<br />

aldığınız andan itibaren, o veriyi korumak ile yükümlüsünüz. Ya<br />

da ilgili mevzuata uygun aydınlatmaları, bilgilendirmeleri ve eğer<br />

gerekiyorsa açık rızasını alarak hareket etmek gibi belli yükümlülükleri<br />

yerine getirmek zorundasınız. Bir veriyi aldıktan sonra<br />

tedarikçinize aktaracağınız zamanlarda da veri sahibinden izin<br />

almanız gerekiyor.<br />

Evren Güldoğan: Sıklıkla cezalardan bahsettik. Belirlenen kurallara<br />

uymadığımızda başımıza neler gelir, açabilir miyiz?<br />

Başak Aydın Tantürkü: Cezalardaki en sıkıntılı bölüm hem şirketteki<br />

çalışanların hem şirket yetkililerinin şahsen de cezalardan<br />

sorumlu olması. Bu anlamda eğer kişisel veriler konusunda hukuka<br />

aykırı olarak kayıt ediyorsanız dikkat etmelisiniz. Örneğin<br />

almamanız gereken bir veriyi aldınız ve özlük dosyasının içine<br />

attınız. Bunun 1 yıldan 3 yıla kadar hapis cezası var.<br />

Evren Güldoğan: Sadece veriyi almış olmak yetiyor mu?<br />

Başak Aydın Tantürkü: Ceza Kanunu’nda hukuka aykırı olarak kayıt<br />

edildiği şeklinde geçer. Hukuka aykırı olarak yaydığınız da<br />

düşünülürse 2 yıldan 4 yıla kadar hapis cezası söz konusu. Bir<br />

de süresi geçmesine rağmen silmediyseniz 1 yıldan 2 yıla kadar<br />

daha ceza eklenir. Burada bir parantez açmak gerekiyor. Bu cezalar<br />

2 yıla kadar erteleniyor fakat ertelense de iptal edilmez. En<br />

kritik noktası ise şikayete bağlı olmamaları. Yani ben o kişiyle anlaşırım,<br />

şikayetini çeker ve ben bu hapis cezasından kurtulurum<br />

diyemiyoruz maalesef. Bir çalışan bir veriyi aldıysa ve bir yere<br />

aktardıysa şahıs olarak o da sorumlu fakat eğer şirket olarak siz<br />

bu verileri koruma anlamında gerekli tedbirleri almazsanız, şirket<br />

yetkilisi olarak da siz sorumlu oluyorsunuz. Bunun yanında<br />

yüksek bedellerde idari para cezaları da var. Şirkete yalnızca<br />

aydınlatma yükümlülüğünü yerine getirmediği için 9 bin küsürlerden<br />

2 milyona kadar para cezası kesilebilir. Çalışan sayınızla<br />

aynı oranda bu bedelin arttığını düşünürseniz çok fazla olduğunu<br />

söylemek mümkün.<br />

Evren Güldoğan: Cezaların alt ve üst limitleri oldukça geniş görünüyor.<br />

Kurulun burada dikkate aldığı kriterler var mı, yoksa henüz<br />

bilmiyor muyuz?<br />

Başak Aydın Tantürkü: Burada net bir cevap verebilmek, örneğin<br />

şirket cirosuna göre vb. demek isterdim fakat gerçekten bilemiyoruz.<br />

Deneyimledikçe öğreniyoruz fakat bir avukat meslektaşımız<br />

sırf bir veri ihlali yaptığı için 50 bin TL para cezasına maruz<br />

kalmıştı. Yine tek başına çalışan bir eczacı, veriyi ihlal ettiği için<br />

74 bin TL ceza ödemişti. Kurulun geniş bir yetki alanı var, bir anda<br />

denetim için gelinebilir veya farklı bir şikayetten dolayı gelindiğinde<br />

bu alanda da ceza kesilebilir.<br />

Netice olarak bu konu oldukça dikkat istiyor. Tek kişi çalışmanız,<br />

eğitmen, danışman, avukat, mali müşavir, gerçek bir kişi veya şirket<br />

sahibi olmanız fark etmeksizin, herkesin kendi alanında alması<br />

gereken, temel çerçevesini çizebileceği önlemler var.<br />

Evren Güldoğan: ARED üyelerinin neredeyse hepsi işletme sahibi<br />

insanlar. Bu tip konulara da öncelikle işletmeler açısından<br />

bakıyoruz ama her birimiz de birer gerçek kişiyiz. Bizim de kişisel<br />

verilerimiz başkaları tarafından işleniyor. Bunu engellemenin,<br />

kişisel verilerimizi verdikten sonra da işlenmesini durdurmanın,<br />

sildirmenin bir yöntemi var mıdır?<br />

Başak Aydın Tantürkü: Evet var ve iyi ki bu imkan sunulmuş.<br />

Çünkü herkes çok tedirgin.. Hem veri sahibi olarak karşımızdaki<br />

şirkete ya da şahsa “benim verimi aldığında ne yaptın, nerde<br />

sakladın, kimlere aktardın, ne şekilde işliyorsun” gibi soruları yöneltme,<br />

hem de “artık benim verimi kullanma, açık rızamı senden<br />

geri çekiyorum.” deme şansımız bulunuyor. Gün içinde verdiğiniz<br />

açık rıza hakkını 1 dakika sonra geri alma hakkınız mevcut.<br />

Tam olarak kişisel veriyle ilgili olmasa da İYS sistemi var artık<br />

şirketlerin elektronik ticari ileti gönderebilmesi için. Vatandaş<br />

olarak bizler de o sisteme girip verilerimizi kimlere verdiğimizi<br />

görüntüleyip kapatabiliyoruz.<br />

Diğer yandan önemli bir tavsiye olarak web sitelerinizde kullandığımız<br />

dökümanlar için kopyala yapıştır yapmamanız<br />

gerektiğini söylemek isterim. Bu çok basit bir incelemeyle ortaya<br />

çıkabilecek bir durum. Özellikle böyle internet sayfalarında<br />

yayınladığınız KVKK metinleri, çerez politikaları, gizlilik metinleri<br />

ya da birilerine gerçekten imzalattığımız metinlerde bu hususa<br />

büyük önem vermenizi tavsiye ediyorum.<br />

Evren Güldoğan: Sektör mensuplarımızın merak ettiği diğer bir<br />

konu ise Verbis kayıtlarını yaptıktan ve uyumlaştırma çalışmalarını<br />

gerçekleştirdikten sonra sürecin güncel tutulması gerekiyor<br />

mu yoksa yükümlülüklerimiz sona mı eriyor?<br />

Başak Aydın Tantürkü: Öncelikle bilmeyenler için Verbis, kurulun<br />

halka açık, herkesin görebileceği veri sorumluları bilgi sistemi.<br />

Verbis’e kayıt yükümlülüğü olan bir şirketseniz buraya kimin<br />

kişisel verinizi aldığını girmezsiniz, daha genel bilgiler giriliyor.<br />

Bunların kayıt yükümlülüğü süresince belli kriterleri olduğu gibi<br />

yasal süreleri de var. Verbis kayıt yükümlülüğü kanunda sayılan<br />

yükümlülüklerden sadece bir tanesi ve çok gündeme geldi. 31<br />

Aralık’taki kayıt yükümlülüklerinin son gününe göre, 50 kişininin<br />

üzerinde çalışanınız varsa ya da bir önceki yılın yıllık mali<br />

bilançosunda aktifiniz 25 milyonun üzerindeyse şirket olarak<br />

verbise kayıt yükümlülüğünüz vardı. Bu değişebilecek bir konu<br />

ve takibinizde olmalı. O güne kadar üye olmayan, kayıt olmayan<br />

şirketler oldu ve şuan kurul o şirketlere yazı gönderiyor. Yazı geldikten<br />

sonra 3 gün içerisinde kaydı yapmak gerekiyor. Kaydı yapmak<br />

için de bahsettiğimiz gibi baştan kişisel veri envanterinizi<br />

çıkartmanız, oradan bir Verbis envanteri ayrıştırmanız ve bütün<br />

bu idari teknik tedbirleri almanız gerekiyor. Dolayısıyla özenle<br />

yapılmamış bir kaydınız bulunuyorsa ivedilikle gerekli hukuki<br />

uyumlaştırmayı yaparak düzeltmenizi öneririm.<br />

Evren Güldoğan: Diyelim ki bütün önlemleri aldık fakat sizin de<br />

dediğiniz gibi hacklendik veya bir çalışanımızın kötü niyeti söz<br />

konusu oldu. Bu tip bir durumda yine biz sorumlu muyuz?<br />

Başak Aydın Tantürkü: Almanız gereken önlemleri aldıysanız sorumlu<br />

değilsiniz. Diyelim ki verinin çalınmasına sebep oldunuz<br />

ve kurul size idari para cezası kesti. Bu bedeller oldukça yüksek<br />

olduğu için çalışandan almak da zor olacaktır. İşte bu noktada<br />

farkındalık eğitimleri çok önemli. Çalışanın ben ne yaparsam yapayım<br />

şirket sorumlu gibi bir anlayışa kapılmasını engellemelisiniz.<br />

O çalışan, hapis cezası yükümlülüğünün kendinde olduğunu<br />

bilmeli. Yani artık ben bu şirkette çalıştı çok güzel bir portföyüm<br />

var, oradaki bilgileri aldım ve portföyümle başka bir şirkete gittim<br />

devri kapandı. Bu nedenle çalışanın da şirket yetkililerinin de<br />

farkındalığının artması ve eğitim almaları gerekiyor.<br />

Evren Güldoğan: Çalışanlarımız bu durumun farkında olurlarsa<br />

bu tip davranışlardan da uzak dururlar.<br />

Başak Aydın Tantürkü: Bu durum şirketlere de daha rahat bir hareket<br />

alanı sağlıyor, şirket yetkililerinin bu anlayışı özümsemesi<br />

gerek. Sadece sonucunda bir ceza kesilebileceği için bu adımları<br />

atmamak gerek. Bazı şirketler de uyumlaştırma süreci sonrasında<br />

büyük bir veri çöplüğünden kurtulduklarını söyleyerek<br />

rahatladıklarını belirtebiliyorlar. Artık kişisel veri çok kıymetli ve<br />

mesleki yaklaşımımız haklarımızı korumak, şirketimizde düzeni<br />

sağlamak olmalı.<br />

Evren Güldoğan: Son sorumuz da sık aldığımız sorulardan birisi.<br />

Biz yaptığımız işlerin fotoğrafını çekmeliyiz. Örneğin bir akaryakıt<br />

istasyonuna giydirme işlemi yaptığımızda veya banka şubesinin<br />

tabelasını taktığımızda bunun fotoğrafını çekip, internet<br />

sitemizde veya sosyal medyamızda yayınlıyoruz. Bunun ayrı bir<br />

boyutu olabilir ama KVKK açısından baktığımızda bu aktivite için<br />

önceden izin almamız gerekiyor mu?<br />

Başak Aydın Tantürkü: Özellikle fotoğraf çekip internette yayınlama<br />

süreci apayrı bir durum. Bu faaliyetleri gerçekleştirmeden<br />

önce gerekli aydınlatmayı ve izni alarak hareket etmeniz gerekir.<br />

İlgili kişiye ulaşıp bu izni alamazsanız da bayiyle aranızda sözleşme<br />

olmasa bile yazılı bir metin geçirmelisiniz. Hem sizlere o<br />

veriyi veren şirket de uyumlaştırmasını bu bilgilerle sağlamalı.<br />

96 Şubat <strong>2021</strong>

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!