Kişisel verilerin işlenmesine ilişkin denetimlerde tartışma çoğu zaman verinin işlenip işlenmediği üzerinde değil, hangi hukuki sebebe dayanıldığının belgelenip belgelenemediği üzerinde yürür. 6698 sayılı KVKK bakımından açık rıza yalnızca bir sebeplerden biridir ve her durumda en güvenli seçenek değildir. 5651 sayılı Kanun kapsamındaki yükümlülüklerle kesişen alanlarda tablo daha da karmaşıklaşır. Bu rehber, idari para cezasına giden süreçte savunmanın belge temelini ve tebligat gecikmesinin yarattığı süre riskini ele alır.
Rızanın Varlığını Kim Gösterecek
Veri sorumlusu, işleme faaliyetinin hukuka uygunluğunu ortaya koymakla yükümlüdür. Bu nedenle rızanın alındığı an, alınma biçimi ve kapsamı kayıt altında olmalıdır. Bir kutucuğun önceden işaretli gelmesi, rızanın hizmet şartına bağlanması veya tek bir metinle birden çok amaç için toplu rıza alınması, sonradan savunmayı zayıflatan tipik kurgulardır. Rızanın geri alınabildiğini gösteren mekanizmanın da çalışır durumda olması gerekir.
Ceza Kararına Karşı Savunmanın Dayanakları
Savunma yalnızca ihlalin bulunmadığını iddia etmekle sınırlı kalmamalıdır. İşleme faaliyetinin başka bir hukuki sebebe dayandığı, aydınlatma yükümlülüğünün yerine getirildiği, teknik ve idari tedbirlerin ihlalden önce alındığı ve tespit edilen eksikliğin giderildiği ayrı ayrı gösterilebilir. Bu başlıkların her biri farklı bir belge grubuyla desteklenir; tek bir genel beyan metni bu işlevi görmez.
Tebligat Adresi ve Kaçırılan İtiraz Süresi
Kurum yazışmaları çoğunlukla sicilde kayıtlı adrese veya elektronik tebligat adresine yapılır. Şirketlerde bu adresi kimin takip ettiği belirsizse, bilgi talebi yazıları ve karar tebliğleri iç yazışmalarda kaybolur. Süre işlemeye devam ettiği için, karar ilgili birime ulaştığında başvuru yolu çoktan kapanmış olabilir. Elektronik tebligat kutusunun günlük kontrolü ve sorumlu bir kişinin belirlenmesi, bu riski büyük ölçüde ortadan kaldırır. Ayrıca karar metninin üzerinde yazan başvuru yolu ve süresi mutlaka okunmalıdır; bu konudaki düzenleme geçmişte değişiklik geçirdiği için, kararın hangi mercie taşınacağı güncel mevzuat üzerinden teyit edilmelidir.
Kurum Yazışmalarında Dosya Düzeni
- Veri envanteri ile işleme amaçlarının eşleştirildiği tablo
- Aydınlatma metinlerinin tarihli sürümleri ve yayımlandığı yerler
- Rıza kayıtlarının zaman damgalı sistem çıktıları
- Teknik ve idari tedbirlere ilişkin politika, log ve erişim kayıtları
- Kuruma verilen yanıtların gönderim tarihleri ve ekleri
Uyum Dosyasını Güçlendiren Adımlar
- Her işleme faaliyeti için dayanılan hukuki sebep yazılı olarak belirlenir.
- Rıza gerekmeyen işlemler ayrıştırılarak gereksiz rıza toplanması önlenir.
- Veri saklama süreleri tanımlanır ve imha kayıtları tutulur.
- İlgili kişi başvurularına verilen yanıtlar arşivlenir.
- İhlal bildirimi gerektiren durumlar için iç akış önceden yazılır.
Bu metin genel bir çerçeve sunar ve her kuruluşun veri işleme yapısı farklıdır. Bir denetim yazısı ulaştığında yanıt süresi kısa olduğundan, savunmanın hukuki dayanağının belirlenmesinde profesyonel destek almak sonucu doğrudan etkiler.