Kişisel verilerin sızması veya izinsiz ele geçirilmesi, özellikle bu veriler yurt dışına aktarıldığında veri sorumlusu için katmanlı bir sorumluluk doğurur. Bu rehber, KVKK ve 6698 sayılı Kanun çerçevesinde veri ihlali ile yurt dışına aktarım koşullarını birlikte ele alır.
İhlal Anında İlk Yükümlülük
Bir veri ihlali öğrenildiğinde, veri sorumlusunun bunu makul sürede Kişisel Verileri Koruma Kurulu'na ve etkilenen ilgili kişilere bildirmesi beklenir. Bildirimin geciktirilmesi, ihlalin kendisinden ayrı bir sorumluluk doğurabilir. Bu nedenle ihlalin tespit anı ve bildirim adımları belgeyle kayıt altına alınmalıdır.
Yurt Dışına Aktarımın Koşulları
- İlgili kişinin açık rızasının varlığı
- Aktarımın kanunda öngörülen güvenceye dayanması
- Aktarılan ülkedeki koruma düzeyinin değerlendirilmesi
- Aktarımın kayıt ve envanterle belgelenmesi
İhlal Sonrası İzlenecek Sıra
- İhlalin kapsamı ve etkilenen veri kategorileri belirlenir.
- Verinin yurt dışına aktarılıp aktarılmadığı tespit edilir.
- Kurula ve ilgili kişilere bildirim adımları tamamlanır.
Sınır Ötesi Aktarımın Zorluğu
Veri yurt dışındaki bir sunucuda tutuluyorsa, ihlalin etkisi ulusal sınırların ötesine geçer ve kontrolü zorlaşır. Bu durumda hem aktarımın baştan hukuka uygun yapılıp yapılmadığı hem de sonraki koruma tedbirleri birlikte sorgulanır. Aktarım öncesindeki hazırlık, ihlal sonrasındaki sorumluluğu doğrudan etkiler.
Envanterin Koruyucu Rolü
Hangi verinin nereye ve hangi hukuki temelle aktarıldığını gösteren güncel bir kayıt, ihlal anında veri sorumlusunun en güçlü savunmasıdır. Bu envanter olmadan, aktarımın meşruiyetini sonradan göstermek güçleşir. Düzenli tutulan kayıt, hem şeffaflığı hem de hesap verebilirliği destekler.
Yukarıdaki bilgiler genel niteliktedir. Veri ihlali ve sınır ötesi aktarım koşulları olaydan olaya değiştiğinden, kendi durumunuza uygun adımlar için hukuki değerlendirme almanız yerinde olur.