Veri Paylaşımı Kurulu Yönetmeliği, kamu kurumları arasında veri paylaşımının hangi ilkelerle ve hangi karar mekanizması üzerinden yürütüleceğini düzenler. Kurumlar arası veri akışının kurallara bağlanması, hem hizmet verimliliği hem de kişisel verilerin korunması bakımından belirleyici bir düzenlemedir.
Paylaşımın Hukuki Dayanağı Olmalıdır
Bir kurumun elindeki veriyi başka bir kuruma aktarması, 6698 sayılı Kişisel Verilerin Korunması Kanunu bakımından bir veri işleme faaliyetidir. Bu nedenle aktarımın kanunda öngörülen işleme şartlarından birine dayanması gerekir. Kanunlarda açıkça öngörülme, hukuki yükümlülüğün yerine getirilmesi veya ilgili kişinin açık rızası gibi dayanaklardan hangisine dayanıldığı, paylaşım kararında belirtilmelidir. Dayanağı gösterilmeyen bir aktarım, sonradan denetimde savunulamaz.
İlkeler: Amaçla Sınırlılık ve Ölçülülük
- Yalnızca talebin amacı için gerekli veri alanları paylaşılmalıdır.
- Tüm kayıt yerine sorgu bazlı erişim tercih edilmelidir.
- Veri, alındığı amaç dışında ikinci bir amaçla kullanılmamalıdır.
- Saklama süresi dolan veriler imha veya anonim hale getirme prosedürüne alınmalıdır.
Uygulamada en sık yapılan hata, ihtiyaç duyulan tek bir bilgi için tüm veri setinin aktarılmasıdır. Bu, ölçülülük ilkesine aykırılık oluşturur ve olası bir ihlal halinde etkiyi katlar.
Özel Nitelikli Veriler İçin Ek Güvence
Sağlık, ceza mahkûmiyeti, biyometrik veri gibi özel nitelikli kişisel veriler bakımından kanun daha sıkı bir rejim öngörür. Bu verilerin paylaşımında, yetkilendirmenin kişi bazında yapılması, erişim loglarının tutulması ve şifreleme gibi teknik tedbirlerin uygulanması beklenir. Erişim kayıtlarının tutulmaması, bir ihlal iddiasında kurumun kendini savunmasını neredeyse imkânsız kılar.
İhlal Halinde Ne Yapılır?
Yetkisiz erişim veya sızıntı tespit edildiğinde, olayın kapsamı belirlenip kayıt altına alınmalı, iç inceleme başlatılmalı ve kanunun öngördüğü bildirim yükümlülükleri değerlendirilmelidir. Bildirim yükümlülüğünün ihmali, esas ihlalden bağımsız ayrı bir aykırılık olarak sonuç doğurabilir. Ayrıca fiilin niteliğine göre 5237 sayılı Türk Ceza Kanunu'ndaki verilere ilişkin suç hükümleri de gündeme gelebilir.
Kurum İçin Uygulama Adımları
- Her paylaşım talebi için dayanak, amaç ve veri alanlarını yazılı forma bağlayın.
- Kurul kararlarını numaralandırıp erişilebilir biçimde arşivleyin.
- Erişim yetkilerini periyodik olarak gözden geçirip fazlalıkları kapatın.
- Log kayıtlarının bütünlüğünü koruyacak teknik tedbirleri uygulayın.
Bu yazı kurumlar arası veri paylaşımının hukuki çerçevesine genel bir bakış sağlar. Kurumunuzda bir paylaşım protokolü hazırlanıyor ya da bir ihlal şüphesi bulunuyorsa, süreçlerin yürürlükteki mevzuat karşısında ayrıntılı biçimde incelenmesi ve profesyonel hukuki destek alınması önerilir.