Giriş
Kişisel verilerin korunmasını isteme hakkı, 2010 yılında 5982 Sayılı Kanun’la yapılan değişiklik ile Anayasanın 20. Maddesinde anayasal bir hak olarak teminat altına alınmıştır. Ancak bu hakka ilişkin çeşitli kavramların-kişisel veri, veri işleme ve veri koruma hukuku gibi– hayatımızda yer etmeye başlaması esasen 6698 sayılı Kişisel Verilerin Korunması Kanunu’nun (bundan böyle ‘’KVKK’’ olarak kısaltılacaktır) yürürlüğe girmesi ile birliktedir.
KVKK ile birlikte hayatımızda yer etmeye başlayan yeni kavramlardan bir tanesi de veri sorumlusudur. Bu çalışmamızda öncelikle veri sorumlusunun tanımı irdelenecek, uygulamada her somut olayda veri sorumlusunun belirlenebilmesi için göz önünde bulundurulacak kriterlerin neler olduğu ile devam edilecek ve son olarak ise veri sorumlusunun kanun kapsamındaki yükümlülüklerinin neler olduğu kısa bir şekilde inceleme konusu yapılacaktır.
Veri Sorumlusu Kavramı
Veri sorumlusu; KVKK’ nin Tanımlar başlıklı 3. maddesinde ‘’Kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek veya tüzel kişiyi, ifade eder’’şeklinde tanımlanmıştır. Buna göre kişisel verilerin işlenmesine ilişkin karar alma ve kontrol yetkisine sahip olan, kişisel verilerin işlenme amacını ve yöntemini belirleyen kişi veri sorumlusudur. Veri sorumlusu aynı zamanda, veri işleme faaliyetinin, kayıt sistemi oluşturulması ve yönetilmesinin neden ve nasıl yapılacağına dair soruların cevabını verecek olan kişi[1] şeklinde de ifade edilebilmektedir.
Tanımdan da anlaşılacağı üzere gerçek kişiler veri sorumlusu olabileceği gibi şirketler, vakıflar ve dernekler gibi tüzel kişiler ile kamu tüzel kişileri de veri sorumlusu sıfatına haiz olabilir. Burada dikkat edilmesi gereken husus, tüzel kişiler, kişisel verileri işleme konusunda gerçekleştirdiği faaliyetler kapsamında bizzat kendileri veri sorumlusudur. Bu faaliyetler elbette ki tüzel kişiliği temsil ve ilzama yetkili organlar veya kişiler eliyle yerine getirilecektir. Ancak söz konusu yükümlülüklerin yerine getirilmesi için başka kişiler görevlendirilse dahi bu görevlendirme tüzel kişiliğin veri sorumlusu yükümlülüğünü ortadan kaldırmayacak ve/veya görevlendirilen gerçek kişileri de veri sorumlusu sıfatına haiz yapmayacaktır.
Dolayısıyla ilgili düzenlemelerde belirtilen hukuki sorumluluk tüzel kişinin şahsında doğacak[2] olup, bu konuda kamu hukuku tüzel kişileri ve özel hukuk tüzel kişileri bakımından bir farklılık veya herhangi bir ayrım gözetilmemiştir. Tüzel kişiliğe sahip olmayan site ve bina yönetimi gibi oluşumların veri sorumlusu veya veri işleyen sıfatına haiz olup olmadığı konusu ise “KVKK Kapsamında Site Yönetimlerinin Veri Sorumlusu Sıfatı” başlıklı bir başka çalışmamızda ayrıntılı olarak ele alınmıştır.
Veri Sorumlusunun Tespiti
Veri sorumlusunun tanımı her ne kadar kanun metninde açık ve belirli olsa da uygulamada karşılaşılan çeşitli durumlarda veriler üzerinde karar ve kontrol yetkisinin kime ait olduğu konusunda tereddütler yaşanabilmektedir. Bu durumda kimin veri sorumlusu sıfatına haiz olduğunu belirleyebilmek açısından bazı kriterlerin göz önünde bulundurulması gerekmektedir.
Veri sorumlusunun tespiti bakımından
- Kişisel verilerin işlenip işlenmeyeceği ile işlenme amacının ne olduğu,
- Kişisel verilerin toplanması ve toplanma yöntemi,
- Hangi kişisel veri türlerinin işleneceği,
- Kimlerin kişisel verilerinin işlenmesinin gerekli olduğu,
- Kişisel verilerin üçüncü kişilere aktarılıp aktarılmayacağı,
- Hangi üçüncü kişilere ne amaçla aktarılacağı,
- Kişisel verilere kimlerin erişim yetkisinin olduğu,
- Kişisel verilerin saklanması için gerekli yasal sürenin ne olduğu,
- Saklama süresinin sonunda izlenecek yöntemin ne olması gerektiği,
Hususlarına ilişkin karar verme yetkisinin kimde olduğu saptanmalı ve bu kriterler ışığında kimin veri sorumlusu sıfatına haiz olduğu değerlendirilmelidir. Kısaca veri sorumlusu -kişisel verilerin elde edilmesinden kişisel verilerin saklama süresinin sona ermesine kadar geçen süre zarfında– kişisel veriler üzerinde her türlü iş ve eyleme ilişkin karar verme yetkisinde ve sorumluluğunda olup, işleme faaliyetinin tüm kapsam ve sınırlarını belirleyebilmektedir.[3]
Veri Sorumlusunun Yükümlülükleri
Kanun’un çeşitli maddeleri, tebliğ ve yönetmeliklerle veri sorumlularına, ilgili kişilerin haklarını korumak ve kişisel verilerin hukuka aykırı işlenmesini önlemek amacıyla birtakım yükümlülükler getirilmiş olup, bu yükümlülükler;
- Genel İlkelere Uyum Sağlama (KVKK m.4)
- İşleme Şartlarına Uyum Sağlama (KVKK m.5 ve m.6)
- Kişisel Verilerin Silinmesi/Yok Edilmesi/Anonim Hale Getirilmesi (KVKK m.7)
- Aktarım Yasağı/ Yurt Dışına Aktarım Yasağı (KVKK m.8 ve m.9)
- Aydınlatma Yükümlülüğü (KVKK m.10)
- Veri Güvenliğini Sağlama ve Denetim Yükümlülüğü (KVKK m.12)
- Kişisel Veri İşleme Envanteri Hazırlama
- İlgili Kişinin Başvurusunu Yanıtlama (KVKK m.11 ve m.13)
- Veri Sorumluları Siciline Kayıt Olma (KVKK m.16)
şeklinde özetlenebilmektedir. Kişisel Verileri Koruma Kurumu (‘’Kurum’’) tarafından, kanunun uygulanmasına yönelik olarak veri sorumlularının uyması gereken bazı usul ve esasları düzenleyen “Veri Sorumluları Sicili Hakkında Yönetmelik” ve “Kişisel Verilerin Silinmesi, Yok Edilmesi veya Anonim Hale Getirilmesi Hakkında Yönetmelik” hazırlanmış ve söz konusu yönetmeliklerle de -kanunda yer alan yükümlülüklere ilave olarak– veri sorumlularına bazı yükümlülükler getirilmiştir.
Bu yükümlülüklerden bir tanesi de Kişisel Veri İşleme Envanteri (“Envanter”) hazırlanmasıdır. Envanter, Veri Sorumluları Sicili Hakkında Yönetmeliğin 4. maddesi 1. fıkrası (h) bendinde tanımlanmış olup, esasen veri sorumlularına envanter hazırlama yükümlülüğü getirilmesinin nedeni; veri sorumlularının faaliyetlerine bağlı tüm süreçlerde Kanuna uyumun sağlanması ve Kanuna aykırı bir kişisel veri işleme durumu olup olmadığının kolayca tespit edilebilmesinin sağlanmasıdır. Diğer bir ifade ile envanter hazırlama yükümlülüğünün kişisel veri işleme faaliyetlerinin Kanuna uyumu ile ilgili veri sorumlusunun bir tür kendi kendini denetlemesi olduğundan bahsedilebilmektedir.[4]
Sonuç
KVKK kapsamında veri sorumlusu kişisel verilerin işleme amaçlarını ve vasıtalarını belirleyen, veri kayıt sisteminin kurulmasından ve yönetilmesinden sorumlu olan gerçek ve/veya tüzel kişiyi ifade edebilmektedir. Tüzel kişiliğe sahip olmayan site ve bina yönetimi gibi oluşumların veri sorumlusu veya veri işleyen sıfatına haiz olup olmadığı konusu ise Kurum’un bu yönde verdiği kararların incelenmesi ve veri sorumlusu kavramının yorumlanması suretiyle açıklığa kavuşturulabilmektedir. Her ne kadar veri sorumlusunun tanımı kanun metninde açık ve belirli olsa da uygulamada karşılaşılan çeşitli durumlarda veri sorumlusunun tespiti her zaman kolay olmamakta ve veri sorumlusunun belirlenmesi bakımından birtakım kriterlerin her somut olay kapsamında ayrıca değerlendirilmesi gerekmektedir.
Kanun ile veya Kurum tarafından hazırlanan tebliğ ve yönetmeliklerle veri sorumlularına ilgili kişilerin haklarını korumak ve kişisel verilerin hukuka aykırı işlenmesini önlemek amacıyla birtakım yükümlülükler getirilmiş olup, ilgili yükümlülüklere uyulmaması halinde Kanun’un Kabahatler başlıklı 18. Maddesi çerçevesinde idari para cezaları öngörülmüştür. Bunun yanında eylem veya işlemin Türk Ceza Kanunu kapsamında olması, suç teşkil etmesi ya da zarar doğurması halinde cezai yaptırımlar ile özel hukuk alanında kalması durumunda ise tazmin edici yaptırımlar da ayrıca söz konusu olabilmektedir.
Av. Gönenç Uygun
[1] Kişisel Verileri Koruma Kurumu, Veri Sorumlusu ve Veri İşleyen s.3 www.kvkk.gov.tr
[2] Kişisel Verileri Koruma Kurumu, Veri Sorumlusu ve Veri İşleyen s.1 www.kvkk.gov.tr
[3] Dülger, M.V., ‘’Kişisel Verilerin Korunması Hukuku, s.119.
[4] Kişisel Verileri Koruma Kurumu, Kişisel Veri İşleme Envanteri Hazırlama Rehberi, s.9,10. www.kvkk.gov.tr