Bulut hizmetleri, grup şirketi paylaşımları ve yurt dışı yazılım sağlayıcıları nedeniyle veri aktarımı çoğu şirketin günlük işleyişinin parçası hâline geldi. Uygulamada en sık görülen hata, bu aktarımın tümünü açık rızaya dayandırmak ve rızanın alındığını ispatlayacak kaydı tutmamaktır.
Açık rıza aktarımın ilk aracı değildir
6698 sayılı KVKK sisteminde yurt dışına aktarım kademeli bir yapıya bağlanmıştır. Öncelikle yeterlilik kararı bulunup bulunmadığına bakılır; yoksa uygun güvencelerin sağlanması gündeme gelir. Standart sözleşme, bağlayıcı şirket kuralları ve taahhütname bu güvenceler arasındadır. Açık rıza ise ancak arızi nitelikteki aktarımlar için istisnai bir yol olarak düşünülmelidir. Sürekli ve sistematik aktarımı rızaya bağlamak, hem hukuken zayıf hem de operasyonel olarak sürdürülemez bir tercihtir.
Aktarım envanteri olmadan metin yazılamaz
Rıza metni ya da sözleşme hazırlanmadan önce hangi verinin, hangi ülkeye, hangi sağlayıcı üzerinden, hangi amaçla gittiği çıkarılmalıdır. Envanterde şu başlıklar bulunmalıdır:
- Aktarılan veri kategorileri ve özel nitelikli veri bulunup bulunmadığı
- Alıcı grubu, alıcının ülkesi ve alt işleyicilerin varlığı
- Aktarımın hukuki sebebi ve saklama süresi
- Sağlayıcı sözleşmesindeki veri güvenliği taahhütleri
Rızanın ispatı veri sorumlusundadır
Açık rızaya dayanılıyorsa, rızanın belirli bir konuya ilişkin, bilgilendirmeye dayalı ve özgür iradeyle verildiği gösterilmelidir. Bu nedenle rıza kaydında metnin hangi sürümünün gösterildiği, onay tarihi ve saati, onay kanalı ile geri alma talebinin nasıl işlendiği izlenebilir olmalıdır. Hizmetin verilmesini rıza şartına bağlamak, rızayı sakatlayan en yaygın uygulamadır.
Güvence yolunu seçtiyseniz süreç bitmez
Standart sözleşme yoluna başvurulduğunda, imzalanan metnin belirlenen usul ve süre içinde Kuruma bildirilmesi gerekir. Bildirim yapılmaması, aktarımın kendisi hukuka uygun olsa bile ayrı bir eksiklik doğurur. Ayrıca aydınlatma metninin aktarım gerçeğini yansıtacak biçimde güncellenmesi ve internet üzerinden yürütülen hizmetlerde 5651 sayılı Kanun kapsamındaki yükümlülüklerle uyumun kontrol edilmesi gerekir.
Şikâyet gelirse savunmayı ayakta tutan dosya
İlgili kişi başvurusu ya da şikâyet hâlinde, cevabın kısa sürede ve belgeye dayalı verilmesi beklenir. Envanter, sözleşme örnekleri, rıza kayıtları, silme ve anonimleştirme kayıtları ile teknik güvenlik tedbirlerinin belgeleri tek bir dosyada toplanmalıdır. Bu dosya hazır değilse, esasen uyumlu olan bir şirket bile eksik gösterilebilir.
Burada anlatılanlar genel çerçeveyi özetler; sektör, veri türü ve sağlayıcı yapısı yükümlülükleri değiştirebilir. Aktarım modelinizi hayata geçirmeden önce hukuki değerlendirme almanız yerinde olur.