Kişisel verilerin izinsiz ifşası veya yetkisiz erişime açılması, KVKK kapsamında hem idari yaptırım hem de bireysel başvuru doğuran bir ihlaldir. Bu rehber, veri ihlali olaylarında, özellikle verinin yurt dışına aktarılması boyutunda izlenecek yolu 6698 sayılı Kanun çerçevesinde açıklar.
İhlalin Niteliğini Belirlemek
Önce ihlalin türü tespit edilmelidir: veriye yetkisiz erişim mi sağlandı, veri kaybı mı yaşandı yoksa veri üçüncü kişilere mi aktarıldı? Yurt dışına aktarım söz konusuysa, aktarımın açık rıza veya kanunda öngörülen güvenceye dayanıp dayanmadığı ayrıca sorgulanır. Bu ayrım, hem başvurunun muhatabını hem de talebin içeriğini şekillendirir.
İlgili Kişinin Başvuru Adımları
- Öncelikle veri sorumlusuna yazılı başvuru yapılır ve verinin akıbeti sorulur.
- Yanıt gelmez veya yetersiz kalırsa Kişisel Verileri Koruma Kurulu'na şikayet yoluna gidilir.
- Verinin silinmesi, yok edilmesi veya aktarımın durdurulması talep edilir.
- Zarar doğmuşsa genel hükümlere göre tazminat için ayrıca yargı yoluna başvurulabilir.
Yurt Dışı Aktarımın Kendine Özgü Riski
Verinin sınır ötesine taşınması, ilgili kişinin denetim imkanını zayıflattığı için ek güvenceler gerektirir. Aktarımın hukuki dayanağının belgelenememesi, veri sorumlusu açısından sorumluluğu ağırlaştırır. Bu nedenle başvuruda aktarımın hangi ülkeye, hangi amaçla ve hangi dayanakla yapıldığının açıklığa kavuşturulması istenmelidir.
Delil ve Süre Yönetimi
İhlal bildirimi, yazışmalar ve varsa kamuoyuna yansıyan sızıntı kayıtları delil olarak saklanmalıdır. Şikayet ve başvuru süreleri hak kaybına yol açabildiğinden, ihlalin öğrenildiği tarih net biçimde tespit edilmelidir.
Bu içerik geneldir. Verinin türü, aktarımın hedefi ve ihlalin kapsamı sonucu değiştirebileceğinden kendi durumunuz için profesyonel destek almanız önerilir.