Kişisel Verilerin Korunması Kanunu Nedir?
Kişisel verilerin korunması kanunu, 6698 sayılı ve 24/3/2016 tarihinde kabul edilmiş, 7/4/2016 tarihli ve 29677 sayılı Resmî Gazete’de yayımlanarak yürürlüğe girmiş bir kanundur. Kısaca KVKK olarak anılan bu düzenleme, kişisel verilerin işlenmesinde başta özel hayatın gizliliği olmak üzere temel hak ve özgürlükleri korumayı, verileri işleyen gerçek ve tüzel kişilerin uyması gereken usul ve esasları belirlemeyi amaçlar. Aşağıda kanunun temel kavramlarını, işleme şartlarını, yükümlülükleri ve öngörülen yaptırımları özetliyoruz.
Kanunun Amacı ve Kapsamı
Kanunun 1. maddesinde amaç açık biçimde tanımlanmıştır: kişisel verilerin işlenmesinde kişilerin temel hak ve özgürlüklerini korumak ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esasları düzenlemek. Bu çerçevede kanun, hem özel sektörü hem de kamu kurumlarını kapsayan geniş bir uygulama alanına sahiptir. Düzenlemenin ayrıntılı metnine mevzuat.gov.tr üzerinden yayımlanan 6698 sayılı Kanun üzerinden ulaşabilirsiniz.
Temel Kavramlar
Kanunun 3. maddesi, uygulamanın temelini oluşturan kavramları tanımlar. Bunları bilmek, metnin tamamını doğru okuyabilmek için önemlidir.
- Kişisel veri: Kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi.
- Açık rıza: Belirli bir konuya ilişkin, bilgilendirilmeye dayanan ve özgür iradeyle açıklanan rıza.
- Veri sorumlusu: Kişisel verilerin işlenme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan kişi.
- Veri işleyen: Veri sorumlusunun verdiği yetkiye dayanarak onun adına kişisel verileri işleyen kişi.
Kişisel Verilerin İşlenme Şartları
Kanunun 5. maddesinin birinci fıkrasındaki kural nettir: kişisel veriler ilgili kişinin açık rızası olmaksızın işlenemez. Ancak ikinci fıkrada, açık rıza aranmaksızın işlemeye imkân tanıyan istisnalar sayılmıştır. Bunlar arasında kanunlarda açıkça öngörülme, fiili imkânsızlık nedeniyle rıza alınamayan kişinin hayatını veya beden bütünlüğünü korumak için zorunlu olma gibi haller yer alır. Yani açık rıza işlemenin tek dayanağı değildir; kanunun saydığı başka bir hukuki sebep varsa rıza olmadan da işleme mümkün olabilir.
Özel Nitelikli Kişisel Veriler
Kanunun 6. maddesi, bazı verileri daha yüksek bir koruma düzeyine alır. Irk, etnik köken, siyasi düşünce, felsefi inanç, din, mezhep veya diğer inançlar, kılık kıyafet, dernek, vakıf ya da sendika üyeliği, sağlık, cinsel hayat, ceza mahkûmiyeti ve güvenlik tedbirleriyle ilgili veriler ile biyometrik ve genetik veriler özel nitelikli kişisel veri sayılır. Bu veriler kural olarak ilgilinin açık rızası olmaksızın işlenemez. Sağlık ve cinsel hayata ilişkin veriler için ise daha sınırlı ve ayrı istisnalar öngörülmüştür.
Veri Sorumlusunun Yükümlülükleri
Aydınlatma Yükümlülüğü
Kanunun 10. maddesine göre veri sorumlusu veya yetkilendirdiği kişi, kişisel verilerin elde edilmesi sırasında ilgili kişiyi bilgilendirmek zorundadır. Bu bilgilendirme; veri sorumlusunun kimliğini, verilerin hangi amaçla işleneceğini, kimlere ve hangi amaçla aktarılabileceğini kapsar. Uygulamada bu yükümlülük çoğunlukla aydınlatma metinleriyle yerine getirilir. Kanunun madde bazlı görünümüne mevzuat.gov.tr fihrist sayfasından bakabilirsiniz.
Veri Güvenliği ve İhlal Bildirimi
Kanunun 12. maddesi, veri sorumlusuna kişisel verilerin hukuka aykırı işlenmesini ve verilere hukuka aykırı erişilmesini önlemek, verilerin güvenliğini sağlamak için gerekli her türlü teknik ve idari tedbiri alma yükümlülüğü getirir. Verilerin kanuni olmayan yollarla başkaları tarafından ele geçirilmesi halinde veri sorumlusu, durumu en kısa sürede ilgili kişiye ve Kurula bildirmek zorundadır.
İlgili Kişinin Hakları
Kanunun 11. maddesi, kişisel verisi işlenen herkese bir dizi hak tanır. Bunlar arasında kişinin veri sorumlusuna başvurarak kişisel verisinin işlenip işlenmediğini öğrenmesi, işlenmişse buna ilişkin bilgi talep etmesi ve işlenme amacını öğrenmesi yer alır. Madde metninin devamında bu haklar, verilerin aktarıldığı üçüncü kişileri öğrenme, eksik veya yanlış işlenen verilerin düzeltilmesini isteme gibi başka taleplerle genişler.
Başvuru ve Şikâyet Süreci
Kanun, hak ihlali iddialarında belirli bir sıra öngörür. İlgili kişi önce veri sorumlusuna başvurur; başvuru yolu tüketilmeden doğrudan Kurula şikâyette bulunulamaz. Veri sorumlusu başvuruya altmış gün içinde cevap vermezse talep reddedilmiş sayılır ve bu aşamadan sonra Kurula şikâyet yolu açılır. Kurul, şikâyet üzerine yaptığı incelemede ihlalin varlığını tespit ederse hukuka aykırılıkların giderilmesine karar verir; bu karar, tebliğden itibaren en geç otuz gün içinde yerine getirilir. Başvuru ve şikâyet adımlarının ayrıntısını KVKK kapsamında kişisel veri ihlali başvuru ve şikayet yolları başlıklı yazımızda bulabilirsiniz.
İdari Para Cezaları
Kanunun 18. maddesi, yükümlülüklere aykırılık hallerinde uygulanacak idari para cezalarını düzenler. Kanunun metnindeki asıl (nominal) aralıklar şöyledir:
- Madde 10’daki aydınlatma yükümlülüğünü yerine getirmeyenlere 5.000 TL ile 100.000 TL arası,
- Madde 12’deki veri güvenliği yükümlülüklerini yerine getirmeyenlere 15.000 TL ile 1.000.000 TL arası,
- Madde 15 uyarınca Kurul kararlarını yerine getirmeyenlere 25.000 TL ile 1.000.000 TL arası,
- Veri Sorumluları Siciline kayıt ve bildirim yükümlülüğüne aykırı davrananlara 20.000 TL ile 1.000.000 TL arası idari para cezası verilir.
Ayrıca 2/3/2024 tarihli ve 7499 sayılı Kanun ile 18. maddeye yeni bir bent eklenmiş; Madde 9/5’teki bildirim yükümlülüğünü yerine getirmeyenler için 50.000 TL ile 1.000.000 TL arası idari para cezası öngörülmüştür. Bu tutarlar kanun metnindeki nominal aralıklardır. Kişisel Verileri Koruma Kurumu, idari para cezalarını her yıl yeniden değerleme oranına göre güncellemektedir; bu nedenle cari yıl için fiilen uygulanan tutarlar Kurumun resmî duyurusundan ayrıca teyit edilmelidir.
Kişisel Verileri Koruma Kurumu
Kanunun 19. maddesi uyarınca, Kanunla verilen görevleri yerine getirmek üzere idari ve mali özerkliğe sahip, kamu tüzel kişiliğini haiz Kişisel Verileri Koruma Kurumu kurulmuştur. Kurum, kanunun uygulanmasını denetleyen, şikâyetleri inceleyen ve idari yaptırım kararları alabilen merkezi otoritedir. Kanunun resmî metnine Adalet Bakanlığı üzerinden yayımlanan belge aracılığıyla da ulaşabilirsiniz.
Yargısal Değerlendirmelerden Bir Örnek
Veri güvenliği yükümlülüğünün ihlali nedeniyle uygulanan idari para cezaları, zaman zaman anayasal denetime de konu olmuştur. Anayasa Mahkemesi’nin B. No: 2020/7518, 12/10/2023 tarihli kararına konu başvuruda, teknik ve idari tedbirlerin alınmaması nedeniyle uygulanan idari para cezasının mülkiyet hakkını ihlal ettiği ileri sürülmüştür. Mahkeme, veri sorumlularına veri güvenliği yükümlülüğü getirilmesinin ve ihlali halinde yaptırım uygulanmasının kamu yararına yönelik olduğunu değerlendirmiştir. Bu karar, veri güvenliği tedbirlerine verilen önemi gösteren bir örnektir.
Özet
6698 sayılı kişisel verilerin korunması kanunu; kişisel verinin ne olduğunu, hangi şartlarla işlenebileceğini, özel nitelikli verilerin nasıl korunacağını, veri sorumlusunun aydınlatma ve güvenlik yükümlülüklerini, ilgili kişinin haklarını, başvuru ve şikâyet sürecini ve öngörülen idari para cezalarını düzenler. Somut bir uyum sürecinde veya hak ihlali iddiasında, kanun maddelerinin güncel metninin ve Kurum uygulamalarının birlikte değerlendirilmesi önemlidir. Kişiye özgü bir durumda hukuki destek almak için bir avukata danışmanız yerinde olur.
Davanız için ilk adımı atın
Dosyanıza özel bir ön değerlendirme için Çınar Hukuk Bürosu ile iletişime geçin.