Kişisel veri işleyen kuruluşlarda yaptırımların önemli bir kısmı, verinin kendisinden değil rızanın kurulma biçiminden doğar. 6698 sayılı KVKK açık rızayı belirli bir konuya ilişkin, bilgilendirmeye dayanan ve özgür iradeyle açıklanan onay olarak tanımlar; bu üç unsurdan biri eksikse rıza geçersiz sayılabilir. Bu rehber, açık rıza kurgusundaki hataların idari para cezasına dönüşmesini önlemek ve ceza tebliğ edildiğinde doğru mercie başvurmak üzerine kuruludur.
Rızanın Geçersiz Sayıldığı Tipik Kurgular
- Hizmetin verilmesini açık rıza şartına bağlamak, yani rızayı hizmetin ön koşulu haline getirmek.
- Aydınlatma metni ile rıza metnini tek bir onay kutusunda birleştirmek.
- Ticari elektronik ileti onayı ile veri işleme rızasını ayrıştırmamak.
- Önceden işaretlenmiş kutu ya da sessiz kalmayı onay saymak.
- Rızanın geri alınmasını fiilen imkânsız kılan bir arayüz tasarlamak.
Rızaya Dayanmadan da İşlenebilecek Veriyi Ayırmak
Uygulamadaki yaygın bir hata, kanunun rıza aranmaksızın işlemeye izin verdiği hallerde de rıza toplamaktır. Sözleşmenin kurulması veya ifasıyla doğrudan ilgili veriler, hukuki yükümlülüğün yerine getirilmesi ve meşru menfaat gibi işleme şartları varken rıza alınması, ilgili kişi rızasını geri çektiğinde kuruluşu dayanaksız bırakır. Bu nedenle envanter çalışmasında her işleme faaliyeti için hukuki sebep tek tek yazılmalı, rıza yalnızca gerçekten gerekli olduğu yerde kullanılmalıdır. Özel nitelikli veriler bakımından ise ek koşulların uygulanacağı unutulmamalıdır.
Ceza Tebliğ Edildiğinde: Merci ve Usul
- Tebliğ tarihi ve tebligatın usulüne uygun yapılıp yapılmadığı ilk olarak kontrol edilir.
- İdari yaptırım kararına karşı başvurulacak merciin, kararın niteliğine göre belirlendiği gözetilir; kabahatler mevzuatı kapsamındaki para cezaları ile idari işlem niteliği ağır basan kararlar farklı yollara tabi olabilir.
- Kararın hangi ihlale dayandığı, veri güvenliği eksikliği mi yoksa hukuka aykırı işleme mi olduğu ayrıştırılır.
- Başvuru dilekçesinde hem usul hem esas itirazları birlikte ileri sürülür.
Yanlış mercie yapılan başvuru genellikle süreyi durdurmaz; bu da cezanın kesinleşmesi ve tahsil aşamasına geçilmesi sonucunu doğurabilir.
Savunmayı Güçlendiren Belgeler
Kişisel veri işleme envanteri, saklama ve imha politikası, aydınlatma ve rıza metinlerinin sürüm geçmişi, log kayıtları, çalışan farkındalık eğitim kayıtları ve varsa ihlal bildirimi yazışmaları bir arada sunulduğunda, kuruluşun aldığı teknik ve idari tedbirler somutlaşır. Metin değişikliklerinin tarihli kayıtlarının bulunması, ihlalin hangi dönemde ve hangi kapsamda gerçekleştiğini sınırlamak bakımından değerlidir.
Tekrarı Önleyen Kalıcı Düzeltmeler
Bir cezanın ardından yalnızca metin güncellemek yeterli olmaz; onay akışının teknik olarak ayrıştırılması, geri alma talebinin sistemsel karşılığının kurulması ve üçüncü taraf aktarımlarının sözleşmelerle sınırlanması gerekir. İnternet ortamındaki yayınlar bakımından 5651 kapsamındaki yükümlülükler de aynı gözden geçirmeye dahil edilmelidir.
Yukarıdaki değerlendirmeler genel çerçeve sunar; kararın gerekçesi ve kuruluşun veri akışı sonucu değiştirebilir. Cezaya itiraz öncesinde dosyanın bir hukukçuyla birlikte incelenmesi tavsiye edilir.