KİŞİSEL VERİLERİN KORUNMASI
03 Ağustos 2024
Kişisel verilerin korunmasındaki temel amaç, kişilerin özel yaşamının gizliliğinin güvence altına alınmasını sağlamak ve kamu ile özel sektör tarafından tutulan kayıtların işlenirken belirli önlemler alarak bireyi korumaktır. Anayasa’nın “Özel Hayatın Gizliliği” başlıklı 20’nci maddesinde bu husus şöyle düzenlenmiştir: “Herkes, kendisiyle ilgili kişisel verilerin korunmasını isteme hakkına sahiptir. Bu hak; kişinin kendisiyle ilgili kişisel veriler hakkında bilgilendirme, bu verilere erişme, bunların düzeltilmesini veya silinmesini talep etme ve amaçları doğrultusunda kullanılıp kullanılmadığını öğrenmeyi de kapsar. Kişisel veriler, ancak kanunda öngörülen hallerde veya kişinin açık rızasıyla işlenebilir. Kişisel verilerin korunmasına ilişkin esas ve usuller kanunla düzenlenir.” 5237 sayılı Türk Ceza Kanunu’nun 135, 136, 138 ve 140’ıncı maddelerinde ise kişisel verilerin korunmasına yönelik suçlar ihdas edilmiştir.
Öte yandan kişisel verilerin korunması kurumunu ayrıntılı düzenleyen 6698 sayılı Kişisel Verilerin Korunması Kanunu (KVKK) 07.04.2016 tarihinde yayımlanarak yürürlüğe girmiştir. Kanun’un amacı şöyle belirtilmiştir: Kişisel verilerin işlenmesinde başta özel hayatın gizliliği olmak üzere kişilerin temel hak ve özgürlüklerini korumak ve kişisel verileri işleyen gerçek ve tüzel kişilerin yükümlülükleri ile uyacakları usul ve esasları düzenlemektir. Kanun ile verilen görevleri yerine getirmek üzere mali özerkliğe sahip ve kamu hukuku tüzel kişiliğine haiz “Kişisel Verileri Koruma Kurumu” kurulmuştur. Kurul, kişisel verilerin temel hak ve özgürlüklere uygun olarak işlenmesini sağlamakla yükümlüdür. Kurul veri sorumlusu olan gerçek kişiler ile özel hukuk tüzel kişileri hakkında idari para cezası verebilme yetkisine sahiptir. Ayrıca kurul, telafisi güç veya imkansız zararların doğması ve açıkça hukuka aykırılık olması halinde, veri işlenmesinin veya verinin yurtdışına aktarılmasının durdurulmasına karar verebilecektir.
Kişisel verilerin işlenmesinde dikkat edilmesi gereken temel ilkeler şunlardır:
- Kanunlara, diğer hukuksal düzenlemelere ve evrensel hukuk kurallarına uygun hareket edilmeli ve ilgili kişilerin çıkarları ile veri işlemeden kaynaklanan makul beklentiler dikkate alınmalıdır.
- Veri sorumlusu, güncel olmayan veya yanlış tutulan kişisel veriler nedeniyle ilgili kişinin zarar görmesine sebebiyet vermemeli ve buna yönelik gerekli önlemleri almalıdır.
- Veri işleme amaçlarıyla ilgili olarak genel ifadelerde bulunulmakla yetinilmemeli, belirli, açık ve meşru amaçlar için veri işleme yapılarak ilgili kişi bilgilendirilmelidir.
- İşlenen verilerin belirlenen amaçların gerçekleştirilebilmesine elverişli olması gerekir ve ilgili kişiye açıklanan amacın gerçekleştirilmesiyle ilgisi olmayan veya ihtiyaç duyulmayan kişisel verilerin işlenmesinden kaçınılması gerekir.
- Sonradan ortaya çıkması muhtemel ihtiyaçlar için veri işleme yapılamayacaktır.
- Veri işleme faaliyetiyle gerçekleştirilmesi istenen amaç arasında makul bir denge bulunmalıdır.
- İşlenen veriler, işleme amacı için gerekli olduğu süre boyunca tutulmalıdır. Bir verinin daha fazla saklaması için geçerli bir sebep bulunmaması halinde, o veri silinmeli, yok edilmelidir. İleride tekrar kullanılabileceği düşüncesiyle ya da başkaca bir gerekçeyle kişisel verilerin muhafaza edilmesi yoluna gidilmemelidir.
Kişisel verilerin elde edilmesi sırasında veri sorumlusu veya yetkilendirdiği kişi, veri sorumlusunun ve varsa temsilcisinin kimliğini, kişisel verilerin hangi amaçla işleneceğini, işlenen kişisel verilerin kimlere ve hangi amaçla aktarılabileceğini, kişisel veri toplamanın yöntemi ile hukuki sebebini ve Kanun’un 11’inci maddesinde sayılan ilgili kişinin diğer haklarını ilgili kişiye açıklamakla yükümlüdür. Buna aydınlatma yükümlülüğü denilmektedir. Veri sorumlusu ile veri işleyenlerin; kişisel verilerin hukuka aykırı olarak işlenmesini önleme, kişisel verilere hukuka aykırı olarak erişilmesini önleme, kişisel verilerin muhafazasını sağlama yükümlülükleri ile birlikte, uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri alma yükümlülükleri vardır.
KVKK 11’inci maddesine göre ilgili kişilerin hakları şunlardır:
- Kişisel verilerin işlenip işlenmediğini öğrenme hakkı,
- Kişisel verileri işlenmişse buna ilişkin bilgi talep etme hakkı,
- Kişisel verilerinin işlenme amacını ve bunların amacına uygun kullanılıp kullanılmadığını öğrenme hakkı,
- Yurtiçinde veya yurtdışında kişisel verilerin aktarıldığı üçüncü kişileri bilme hakkı,
- Kişisel verilerin eksik veya yanlış işlenmiş olması halinde bunların düzeltilmesini isteme hakkı,
- Kişisel verilerin silinmesini veya yok edilmesini isteme hakkı,
- Kişisel verilerin düzeltilmesi, silinmesi veya yok edilmesine ilişkin işlemlerin kişisel verilerin aktarıldığı üçüncü kişilere bildirilmesini isteme hakkı,
- İşlenen verilerin münhasıran otomatik sistemler vasıtasıyla analiz edilmesi suretiyle kişinin kendisi aleyhine bir sonucun çıkmasına itiraz etme hakkı,
- Kişisel verilerin Kanun’a aykırı olarak işlenmesi sebebiyle zarar uğraması halinde zararın giderilmesini talep etme hakkı.