Veri Sorumlularının Yükümlülükleri
Avrupa Birliğine uyum kapsamında hazırlanan 6698 sayılı Kişisel Verilerin Korunması Kanunu 7 Nisan 2016 tarih ve 29677 sayılı Resmî Gazetede yayımlanarak yürürlüğe girmiştir. Bu Kanunun amacı, kanunda belirtilen şekliyle; Kişisel verilerin işlenmesinde başta özel hayatın gizliliği olmak üzere kişilerin temel hak ve özgürlüklerini korumak ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esasları düzenlemektir.
Kanunun 3.
Maddesinde kanun uygulanmasında kullanılan terimler tanımlanmaktadır. Bu terimlerden bir tanesi de veri sorumluların kimler olduğudur.
Kanunda veri soruluları; “Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden olan gerçek veya tüzel kişi” olarak tanımlanmaktadır.
Madde metninden anlaşılacağı üzere veri sorumlusu, verilerin işlenmesindeki amaç ve araçlarını belirleyen kişidir. Bir başka deyişle işletme faaliyetinin neden ve nasıl yapıldığını belirleyen kişiye veri sorumlusu denilmektedir.
Burada dikkat edilmesi gereken husus; veri sorumluluğunda gerçek ve tüzel kişi ayrımıdır. Tüzel kişiler, kişisel verileri işleme konusunda gerçekleştirdiği faaliyetler kapsamında doğrudan kendileri “veri sorumlusu” olarak kabul edilmekte, buna binaen ilgili düzenlemelerde belirtilen hukuki sorumluluk tüzel kişinin şahsında doğmaktadır. Bu konuda kamu hukuku tüzel kişileri ve özel hukuk tüzel kişileri bakımından bir farklılık gözetilmemektedir.
Gerçek kişiler açısından ise sorumluluk doğrudan kişinin şahsında doğmaktadır.
Kanun koyucu kişisel verilerinin işlenme ve korunmasında, bu denli önem atfettiği veri sorumlusunun sorumluluklarını ve yetki alanını, bu kanunla açıkça belirlemiştir. Buna göre veri sorumlularının yükümlükleri; a) Aydınlatma Yükümlülüğü, b) Veri Güvenliğine İlişkin Yükümlülükler, c) İlgili Kişiler Tarafından Yapılan Başvuruların Cevaplanması, d) Kurul Kararlarının Yerine Getirilmesi Yükümlülüğü Veri Sorumluları Siciline Kayıt Yükümlülüğü olmak üzere 5 ana başlıkta toplanmaktadır.
1. VERİ SORUMLULARININ AYDINLATMA YÜKÜMLÜLÜĞÜ
6698 sayılı kanun 10 maddesinde veri sorumlusunun aydınlatma yükümlülüğü başlı altındaki 10. Maddede; Kişisel verilerin elde edilmesi sırasında veri sorumlusu veya yetkilendirdiği kişi, ilgili kişilere; a) Veri sorumlusunun ve varsa temsilcisinin kimliği, b) Kişisel verilerin hangi amaçla işleneceği, c) İşlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceği, ç) Kişisel veri toplamanın yöntemi ve hukuki sebebi, d) 11 inci maddede sayılan diğer hakları, konusunda bilgi vermekle yükümlüdür, denmektedir. Veri sorumlusu; verisi işlenen kişiye verinin hangi amaçla işlendiğini, aktarıldığı yerleri ve işlemin hukuki dayanağı hakkında bilgi vermekle yükümlüdür. Bu yükümlülük, veri işleme faaliyetinin ilgili kişinin açık rızasına bağlı olduğu veya kanunda yer alan başka bir şarta bağlı olarak gerçekleştiği hallerde de devam etmektedir.
2. VERİ GÜVENLİĞİNE İLİŞKİN YÜKÜMLÜLÜKLER
Kanunun “ veri güvenliğine ilişkin yükümlülükleri” düzenleyen 12. Maddesine göre veri sorumlusu; Kişisel verilerin hukuka aykırı olarak işlenmesini önlemek, kişisel verilerin muhafazasını sağlamak ve kişisel verilere hukuka aykırı olarak erişilmesini önlemek amacıyla uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri almak zorundadır. Veri sorumlusu, kişisel verilerin kendi adına başka bir gerçek veya tüzel kişi tarafından işlenmesi hâlinde, bu kişilerle birlikte müştereken sorumludur. Aynı zamanda kendi kurum veya kuruluşunda, bu kanun hükümlerinin uygulanmasını sağlamak amacıyla gerekli denetimleri yapmak veya yaptırmak zorundadır. Buna ek olarak, veri sorumluları ile veri işleyen kişiler; öğrendikleri kişisel verileri, bu kanun hükümlerine aykırı olarak başkasına açıklayamaz ve işleme amacı dışında kullanamazlar. Bu yükümlülük görevden ayrılmalarından sonra da devam eder.
Görüldüğü üzere kanun koyucu, verilerin güvenliğinin sağlanması konusunda veri sorumlularına büyük bir görev yüklemiş olup, veri sorumlularının kusur sorumluluğu ve kusursuz sorumluluğunu birlikte düzenlemiştir.
3. İLGILI KIŞILER TARAFINDAN YAPILAN BAŞVURULARIN CEVAPLANMASI
Veri sorumluları, ilgili kişiler tarafından yazılı olarak veya Kurulun belirleyeceği diğer yöntemlerle kendisine iletilen Kanunun uygulanmasıyla ilgili talepleri, niteliklerine göre en kısa sürede ve en geç otuz gün içinde ücretsiz olarak sonuçlandırmalıdır.
Ancak, işlemin ayrıca bir maliyet gerektirmesi hâlinde, veri sorumlusu, Kurulca belirlenen tarifedeki ücretleri başvuruda bulunan ilgili kişiden isteyebilir.
4. KURUL KARARLARININ YERINE GETIRILMESI YÜKÜMLÜLÜĞÜ
Kurul, şikâyet üzerine veya ihlal iddiasını öğrenmesi durumunda, resen görev alanına giren konularda yapacağı inceleme sonucunda bir ihlalin varlığını tespit ederse, hukuka aykırılıkların veri sorumlusu tarafından giderilmesine karar vererek, kararı ilgililere tebliğ eder. Veri sorumlusu, bu kararı, tebliğ tarihinden itibaren gecikmeksizin ve en geç otuz gün içinde yerine getirmek zorundadır.
5. VERI SORUMLULARI SICILINE KAYIT YÜKÜMLÜLÜĞÜ
Veri Sorumluları Sicili (VERBİS), veri sorumlularının kayıt olmak zorunda oldukları ve veri işleme faaliyetleri ile ilgili bilgileri beyan ettikleri bir kayıt sistemidir.
Veri sorumlularının, Kurulun gözetiminde Başkanlık tarafından tutulmakta olan Veri Sorumluları Siciline kaydolmaları zorunludur. Dolayısıyla veri sorumlularının kimler olduğunun kamuya açıklanması ve bu yöntemle kişisel verilerin korunması hakkının daha etkin şekilde kullanılması hedeflenmektedir.
a. Veri Sorumluluğu Siciline Kayıt İstisnaları
Kural olarak, tüm veri sorumlularının Veri Sorumluları Siciline kaydolmaları gerekmektedir. Söz konusu kayıt işleminin, veri işleme faaliyetlerine başlamadan önce tamamlanması gerekir.
Bununla birlikte, Kanunun 28. maddesinin 2.
fıkrasında sayılan hallerde, Veri Sorumluları Siciline kayıt yükümlülüğünü düzenleyen 16. madde hükümleri uygulanmayacaktır.
Ayrıca, Kanunda Kurula, sicile kayıt zorunluluğuna istisna getirme yetkisi verilmiştir.
Söz konusu istisnanın uygulanmasında; işlenen kişisel verinin niteliği, sayısı, veri işlemenin Kanundan kaynaklanması veya üçüncü kişilere aktarılma durumu gibi Kurulca belirlenecek objektif kriterler göz önüne alınmaktadır.
Sicile kayıt olma konusundaki yükümlülük; kişisel verilerin işlenmesi faaliyetleri bakımından açıklık sağlanması ve veri sorumlarının mevzuata uyumlu hareket etmeleri konusunda daha güvenli bir ortam oluşturulması amacını taşımaktadır.
b. Veri Sorumluları Siciline Kayıt Bildiriminin Kapsamı
Veri Sorumluları Siciline kayıt olmak için başvuru, aşağıdaki bilgileri içeren bir bildirim ile yapılacaktır. Söz konusu bilgiler şunlardır:
- Veri sorumlusu ve varsa temsilcisinin kimlik ve adres bilgileri,
- Kişisel verilerin hangi amaçla işleneceği,
- Veri konusu kişi grubu ve grupları ile bu kişilere ait veri kategorileri hakkındaki açıklamalar,
- Kişisel verilerin aktarılabileceği alıcı veya alıcı grupları,
- Yabancı ülkelere aktarımı öngörülen kişisel veriler,
- Kişisel veri güvenliğine ilişkin alınan tedbirler,
- Kişisel verilerin işlendikleri amaç için gerekli olan azami süre. Yukarıda listelenen bilgilerde herhangi bir değişiklik olması halinde, söz konusu değişikliklerin derhal Kuruma bildirilmesi gerekmektedir. Böylelikle, Sicilin güncelliğinin sağlanması hedeflenmiştir.
