Veri sorumluları için en sessiz risk, VERBİS'e girilen beyan ile şirketin fiilen yaptığı veri işleme faaliyetinin birbirini tutmamasıdır. 6698 sayılı Kişisel Verilerin Korunması Kanunu kapsamında yapılan bir incelemede ilk bakılan yerlerden biri sicil kaydıdır; envanterle çelişen beyan, denetimin başlangıç noktası hâline gelir. Yurt dışına aktarım söz konusu olduğunda tablo daha da hassaslaşır.
Envanter ile Sicili Aynı Kaynaktan Beslemek
Uygulamada envanter bir ekip, VERBİS girişi başka bir ekip tarafından yapıldığında iki belge zamanla ayrışır. Doğru kurgu, kişisel veri işleme envanterini tek kaynak olarak belirleyip sicil beyanını buradan üretmektir. Veri kategorileri, ilgili kişi grupları, saklama süreleri ve alıcı grupları envanterde nasıl yazılıyorsa sicilde de aynı ifadelerle görünmelidir. Yeni bir yazılım, yeni bir hizmet sağlayıcı veya yeni bir işe alım süreci eklendiğinde güncelleme refleksi kurulmalıdır.
Yurt Dışına Aktarımda Dayanağı Belirlemek
- Aktarımın gerçekten yurt dışına yapılıp yapılmadığını teknik olarak doğrulayın; bulut sunucunun fiziksel konumu belirleyicidir
- Aktarımın hangi hukuki dayanağa göre yapıldığını yazılı olarak belirleyin
- Uygun güvenceye dayanılıyorsa, imzalanan belgenin yükümlülükleri ve bildirim gerekliliğini takip edin
- Somut durum istisnalarına dayanılıyorsa, bunun süreklilik arz eden aktarımlar için kullanılamayacağını göz önünde tutun
- Aydınlatma metinlerinde aktarım bilgisinin yer aldığını doğrulayın
Sık Görülen Beyan Hataları
- Alıcı grubunu "iş ortakları" gibi tek bir genel başlıkta toplamak
- Saklama süresini mevzuatla bağdaşmayacak biçimde "süresiz" bırakmak
- İrtibat kişisinin görevden ayrılmasına rağmen kaydı güncellememek
- Grup şirketleri arasındaki aktarımı "iç işleyiş" sayarak hiç beyan etmemek
İhlal Bildirimi ile Sicilin İlişkisi
Bir veri ihlali yaşandığında yapılacak bildirimde, etkilenen veri kategorileri ve ilgili kişi sayıları istenir. Sicilde beyan edilmemiş bir veri kategorisinin ihlal bildiriminde ortaya çıkması, uyumsuzluğu doğrudan görünür kılar. Bu nedenle ihlal müdahale planı hazırlanırken sicil kaydı da senaryonun bir parçası olarak test edilmelidir.
İnternet Ortamı Bakımından Ek Katman
Şirket bir internet sitesi veya platform işletiyorsa, 5651 sayılı Kanun kapsamındaki yükümlülükler kişisel veri mevzuatından bağımsız olarak devam eder. Trafik bilgisinin saklanmasına ilişkin yükümlülükler ile saklama sürelerinin sınırlandırılması ilkesi arasında görünürde bir gerilim doğduğunda, her iki mevzuatın kendi kapsamı içinde ayrı ayrı değerlendirilmesi gerekir.
Bu içerik genel bir uyum çerçevesi sunar; veri işleme yapınız sektöre ve kullandığınız altyapıya göre değiştiğinden, sicil beyanınızı bir hukukçuyla birlikte gözden geçirmeniz yerinde olur.