VERBİS kaydı, birçok kuruluşta bir kez tamamlanıp unutulan idari bir formalite gibi görülür. Oysa 6698 sayılı KVKK kapsamındaki denetimlerde bildirilen kayıt, kuruluşun kendi beyanı olarak karşısına çıkar; beyan ile fiili durum arasındaki fark ise doğrudan bir uyumsuzluk kanıtına dönüşür. Bu rehber, kaydı canlı bir envanterle senkron tutmak için pratik bir denetim sırası önerir.
Yükümlülüğün Kapsamını Yeniden Kontrol Etmek
Kayıt yükümlülüğü ve istisnalar, Kurul tarafından belirlenen kriterlere göre şekillenir; çalışan sayısı, faaliyet konusu ve işlenen verinin niteliği bu değerlendirmede rol oynar. Kuruluşun durumu zamanla değişebileceğinden, daha önce istisna kapsamında olmak kalıcı bir sonuç doğurmaz. Bu nedenle yükümlülük değerlendirmesi belirli aralıklarla tekrarlanmalı ve değerlendirme tarihi kayda geçirilmelidir.
Beyan ile Gerçek Envanter Arasındaki Fark
Kayıtta bildirilen veri kategorileri, aktarım alıcı grupları ve saklama süreleri ile fiilen yürütülen işlemeler çoğu kuruluşta zamanla ayrışır. En sık görülen ayrışma noktaları şunlardır:
- Yeni işe alınan bir tedarikçiye veri aktarılması ve bunun beyana yansıtılmaması.
- Bulut hizmetine geçilmesiyle yurt dışına aktarım başlaması.
- Pazarlama, çağrı merkezi veya işe alım süreçlerinde yeni veri kategorilerinin toplanmaya başlanması.
- Kapatılan bir sürece ait verilerin saklamaya devam edilmesi.
Saklama Süresi: En Zayıf Halka
Beyan edilen saklama süresi dolduğu hâlde verinin silinmemesi, denetimde kolayca gösterilebilen bir uyumsuzluktur. Bu nedenle her veri kategorisi için sürenin dayanağı yazılmalı, sürenin sonunda uygulanacak işlem (silme, yok etme veya anonim hale getirme) ve bunun kaydı önceden tanımlanmalıdır. Yedeklerdeki kopyaların da aynı takvime tabi olduğu gözden kaçırılmamalıdır.
Denetimde İstenen Belge Seti
- Güncel kişisel veri işleme envanteri ve son güncelleme tarihi.
- VERBİS beyanının çıktısı ile envanterin karşılaştırma tablosu.
- Saklama ve imha politikası ile periyodik imha kayıtları.
- Aktarım yapılan taraflarla imzalanan sözleşmelerdeki veri koruma hükümleri.
- Teknik ve idari tedbirlere ilişkin kayıtlar: yetkilendirme matrisi, erişim kayıtları, eğitim kayıtları.
Yıllık Denetim Ritmi
Envanter, yılda en az bir kez ve her önemli süreç değişikliğinde gözden geçirilmelidir. Gözden geçirmenin kim tarafından, hangi tarihte ve hangi kapsamda yapıldığı yazılı hale getirildiğinde, uyum çabası da belgelenebilir bir hale gelir. Belgelenmeyen bir çaba, denetim anında hiç yapılmamış sayılma riski taşır.
Yukarıdaki değerlendirmeler genel bilgi vermek amacıyla hazırlanmıştır; her kuruluşun süreç yapısı ve veri işleme hacmi farklıdır. Denetim veya şikâyet süreci başladığında, envanter ve beyan uyumunun hukuki destekle gözden geçirilmesi önerilir.