Kişisel verilerin korunması alanında denetim, çoğu zaman uygulamanın kendisinden çok belgelenme biçimi üzerinden ilerler. Aydınlatma yapıldığı ve aktarımın hukuki bir sebebe dayandığı gösterilemediğinde, fiilen doğru yürütülen bir süreç dahi eksik kabul edilebilir. Aşağıda 6698 sayılı KVKK ve 5651 sayılı Kanun ekseninde ispat düzeni ele alınmaktadır.
İspat Yükü Veri Sorumlusundadır
Aydınlatma yükümlülüğünün yerine getirildiğini ortaya koymak veri sorumlusuna düşer. Bu nedenle aydınlatma metninin yalnızca hazırlanmış olması yeterli değildir; ilgili kişiye hangi anda, hangi kanaldan ve hangi versiyonun sunulduğu kayıt altına alınmalıdır. Metin güncellendiğinde eski sürümlerin arşivlenmesi, geçmiş dönemlere ilişkin sorularda belirleyici olur.
Aydınlatma ile Açık Rızayı Ayırmak
Uygulamadaki en yaygın kusur, aydınlatma metni ile açık rıza beyanının tek bir kutuda birleştirilmesidir. Aydınlatma bir bilgilendirme yükümlülüğü, açık rıza ise belirli bir işleme için verilen iradedir. İkisinin ayrıştırılmaması, rızanın özgür iradeye dayanmadığı eleştirisini doğurur. Ayrıca rızaya dayanılmasının zorunlu olmadığı hallerde başka bir hukuki sebebin tercih edilmesi daha güvenli bir zemin sağlar.
Yurt Dışı Aktarımın Kayda Bağlanması
- Aktarımın hangi hizmet veya süreç için yapıldığı.
- Aktarılan veri kategorileri ve saklama süreleri.
- Aktarımın dayandığı hukuki mekanizma ve buna ilişkin belgeler.
- Yurt dışındaki alıcının rolü: veri sorumlusu mu, işleyen mi?
Bulut hizmeti kullanımı, uygulama içi analiz araçları ve müşteri ilişkileri yazılımları çoğu zaman farkına varılmadan yurt dışı aktarımı doğurur. Bu nedenle envanter çalışması, sözleşme incelemesiyle birlikte yürütülmelidir.
Başvuru ve Şikayet Aşamasında Süreç
İlgili kişi kural olarak önce veri sorumlusuna başvurur; yanıt alamaz veya yanıtı yetersiz bulursa Kurula şikayette bulunabilir. Veri sorumlusu açısından kritik nokta, başvurunun ulaştığı tarihin ve verilen yanıtın kayıt altına alınmasıdır. Başvuru kanalının duyurulmaması veya yanıtın süresinde verilmemesi, esasa girilmeden aleyhe değerlendirme doğurabilir.
Denetimde İstenen Belgeler
İnceleme sırasında genellikle kişisel veri işleme envanteri, saklama ve imha politikası, aydınlatma metinleri, veri işleyenlerle yapılan sözleşmeler ve teknik tedbirlere ilişkin kayıtlar istenir. Bu belgelerin birbirini doğrulaması gerekir; envanterde yer almayan bir aktarımın sözleşmede görünmesi tutarsızlık olarak değerlendirilir.
Bu içerik genel bilgi amaçlıdır. Veri işleme süreçleri kuruluşa göre farklılaştığından, uygulamanızın mevzuata uygunluğunu somut belgeler üzerinden değerlendiren bir hukuki inceleme yaptırmanız yerinde olur.