Veri sorumluları için asıl risk, yurt dışı aktarımın hiç yapılmaması değil; yapılan aktarımın belgelenememesidir. VERBİS kaydındaki beyan ile şirketin fiili veri akışı arasındaki fark, bir denetimde ilk göze çarpan tutarsızlıktır. Bu rehber 6698 sayılı KVKK ve ilgili ikincil düzenlemeler ekseninde, kayıt-beyan-belge üçlüsünü bir uyum takvimine bağlar.
Beyan ile Fiili Akışın Ayrışması
VERBİS kaydı çoğu kurumda bir kez yapılır ve sonra unutulur. Oysa yeni bir bulut hizmeti, yurt dışında sunucusu bulunan bir analiz aracı ya da grup şirketiyle kurulan yeni bir raporlama akışı, kayıttaki alıcı grubu ve aktarım bilgilerini geçersiz hâle getirir. Denetimde sorulan ilk soru genellikle şudur: bu aktarım envanterde ve kayıtta görünüyor mu? Görünmüyorsa, sonraki tüm savunma zemin kaybeder.
Aktarımın Hukuki Zeminini Belgelemek
- Aktarımın hangi mekanizmaya dayandığı yazılı olarak tespit edilir
- Sözleşmesel taahhütler ve grup içi kurallar bakımından imzalı nüsha ve tarih saklanır
- Açık rızaya dayanılıyorsa rızanın aydınlatma metniyle ilişkisi ve alınma yöntemi kayıt altına alınır
- Alıcı ülke ve alıcı kategorisi, hizmet sağlayıcı sözleşmeleriyle eşleştirilir
- Aktarımın kapsamı, süresi ve imha politikasıyla bağlantısı belgelenir
Uygulamada en çok atlanan nokta, aktarımın teknik gerçekliğidir: destek ekibinin yurt dışından uzaktan erişimi de bir aktarım sonucu doğurabilir ve bu erişim çoğu envanterde hiç görünmez.
Denetimde Delil Eksikliğinin Görünümü
Kurulun bilgi ve belge talebine verilen cevabın gücü, önceden üretilmiş kayıtlara bağlıdır. Talep yazısı geldikten sonra hazırlanan politika metinleri, tarihsiz oldukları veya sonradan üretildikleri anlaşıldığında değer taşımaz. Bu nedenle veri envanteri, saklama ve imha politikası, erişim yetkisi matrisi ve teknik tedbir kayıtları düzenli aralıklarla tarihli olarak güncellenmelidir. İlgili kişi başvurularına verilen cevaplar da ayrı bir kütükte tutulmalıdır; başvuruların akıbeti, kurumun uyum düzeyine ilişkin doğrudan bir göstergedir.
Yıllık Uyum Takvimi Önerisi
- Envanterin gözden geçirilmesi ve yeni hizmet sağlayıcıların eklenmesi
- VERBİS kaydındaki alıcı grupları, aktarım ve saklama sürelerinin envanterle karşılaştırılması
- Sözleşmelerin veri koruma ekleri bakımından taranması
- İhlal müdahale planının tatbikatla sınanması ve bildirim akışının denenmesi
- Kurul yazısına cevap için sorumlu kişi, arşiv yeri ve iç onay zincirinin önceden belirlenmesi
Kapanış
Uyum, tek seferlik bir kayıt işlemi değil sürekli bir belgeleme disiplinidir. Bu metin genel bilgilendirme amacıyla hazırlanmıştır; kurumunuzun veri akışı ve sektörel yükümlülükleri farklılık gösterebileceğinden, uyum çalışmasının hukuki danışmanlıkla yürütülmesi yerinde olur.