KVKK (Kişisel Verilerin Korunması Kanunu) Nedir?
Günümüzde internet kullanımının yaygınlaşması, dijital hizmetlerin artması ve kişisel bilgilerin elektronik ortamlarda daha fazla işlenmesiyle birlikte kişisel verilerin korunması büyük önem kazanmıştır. Kullanıcıların kimlik bilgileri, iletişim bilgileri, finansal bilgileri ve dijital hareketleri birçok kurum ve kuruluş tarafından işlenebilmektedir.
Türkiye'de kişisel verilerin korunması amacıyla hazırlanan temel yasal düzenleme KVKK (Kişisel Verilerin Korunması Kanunu)'dur. Bu kanun, kişisel verilerin hangi şartlarda toplanabileceğini, nasıl kullanılacağını, saklanacağını ve korunacağını belirleyen yasal çerçeveyi oluşturur.
Bu yazımızda KVKK nedir, amacı nedir, kişisel veri ne anlama gelir, kimleri kapsar, internet siteleri ve işletmeler için hangi yükümlülükleri getirir? gibi sorulara detaylı olarak cevap vereceğiz.
KVKK, kişisel verilerin hukuka uygun, güvenli ve kontrollü şekilde işlenmesini sağlamak amacıyla hazırlanmış Türkiye'deki temel veri koruma kanunudur.
Bu Makalede
- KVKK Nedir?
- KVKK'nın Amacı Nedir?
- Kişisel Veri Nedir?
- Özel Nitelikli Kişisel Veri Nedir?
- KVKK Neden Önemlidir?
- Veri Sorumlusu Nedir?
- Kişisel Verilerin İşlenmesi Nedir?
- Açık Rıza Nedir?
- Aydınlatma Yükümlülüğü Nedir?
- Veri Sahibinin Hakları Nelerdir?
- VERBİS Nedir?
- KVKK ve İnternet Siteleri
- Hosting Firmaları İçin KVKK
- KVKK ve GDPR Arasındaki Farklar
- Sık Sorulan Sorular
KVKK (Kişisel Verilerin Korunması Kanunu) Nedir?
KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu), kişisel verilerin işlenmesi sırasında kişilerin temel hak ve özgürlüklerini korumayı amaçlayan Türkiye Cumhuriyeti kanunudur.
Kanun, kişisel verilerin toplanması, kaydedilmesi, saklanması, değiştirilmesi, aktarılması ve silinmesi gibi tüm süreçleri düzenler.
KVKK'nın temel amacı; bireylerin kendilerine ait bilgilerin kontrolünü sağlayabilmesi ve kurumların kişisel verileri belirli kurallar çerçevesinde işlemesini sağlamaktır.
KVKK, kişisel verilerin korunmasını, güvenli şekilde işlenmesini ve veri sahiplerinin haklarının güvence altına alınmasını sağlayan veri koruma kanunudur.
KVKK'nın Amacı Nedir?
KVKK'nın temel amacı, kişisel verilerin gelişigüzel kullanılmasını önlemek ve kişilerin özel hayatının gizliliğini korumaktır.
Kanun kapsamında kişisel verilerin;
- Hukuka ve dürüstlük kurallarına uygun şekilde işlenmesi
- Doğru ve güncel tutulması
- Belirli, açık ve meşru amaçlarla kullanılması
- İşlendikleri amaçla bağlantılı ve ölçülü olması
- Gerektiği süre boyunca saklanması
- Yetkisiz erişimlere karşı korunması
amaçlanmaktadır.
KVKK yalnızca büyük şirketleri değil; müşteri, çalışan veya kullanıcı bilgisi işleyen tüm gerçek ve tüzel kişileri ilgilendirir.
Kişisel Veri Nedir?
Kişisel veri, kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgidir.
Bir bilginin kişisel veri olarak kabul edilmesi için kişinin doğrudan veya dolaylı olarak belirlenebilir olması yeterlidir.
Kişisel veri örnekleri:
- Ad ve soyad bilgisi
- T.C. kimlik numarası
- Telefon numarası
- E-posta adresi
- Adres bilgileri
- IP adresi
- Konum bilgileri
- Banka ve ödeme bilgileri
- Müşteri kayıt bilgileri
- Çalışan bilgileri
IP adresi, çerez bilgileri ve çevrim içi kullanıcı hareketleri de belirli durumlarda kişisel veri kapsamında değerlendirilebilir.
Özel Nitelikli Kişisel Veri Nedir?
Özel nitelikli kişisel veriler, öğrenilmesi veya kötüye kullanılması durumunda kişiler açısından daha büyük zarar oluşturabilecek hassas verilerdir.
KVKK kapsamında özel nitelikli kişisel veriler daha sıkı koruma altında tutulur.
Özel nitelikli kişisel veri örnekleri:
- Sağlık bilgileri
- Biyometrik veriler
- Genetik bilgiler
- Ceza mahkûmiyeti ve güvenlik tedbirleri bilgileri
- Din bilgisi
- Mezhep bilgisi
- Irk ve etnik köken bilgileri
- Siyasi düşünce bilgileri
- Sendika veya dernek üyeliği bilgileri
Özel nitelikli kişisel verilerin işlenmesi için KVKK kapsamında daha yüksek güvenlik önlemleri ve özel şartlar uygulanır.
KVKK Neden Önemlidir?
Dijital dünyada kişisel bilgiler birçok farklı platform tarafından işlenmektedir. Kullanıcı hesapları, e-ticaret işlemleri, abonelik sistemleri ve online hizmetler sürekli olarak veri toplamaktadır.
KVKK sayesinde kişiler;
- Verilerinin kim tarafından işlendiğini öğrenebilir.
- Verilerinin hangi amaçla kullanıldığını sorgulayabilir.
- Gereksiz veya hukuka aykırı işlenen verilerin silinmesini talep edebilir.
- Yetkisiz veri kullanımına karşı haklarını kullanabilir.
İşletmeler açısından ise KVKK uyumluluğu; güvenilirlik, müşteri memnuniyeti ve yasal sorumlulukların yerine getirilmesi açısından büyük önem taşır.
KVKK, kullanıcıların kişisel bilgiler üzerindeki kontrolünü artırırken işletmelerin veri güvenliği konusunda sorumluluklarını belirler.
Veri Sorumlusu Nedir?
Veri sorumlusu, kişisel verilerin hangi amaçlarla ve hangi yöntemlerle işleneceğine karar veren gerçek veya tüzel kişidir.
Başka bir ifadeyle; kişisel verilerin toplanması, kullanılma amacı, saklama süresi ve işleme yöntemlerini belirleyen taraf veri sorumlusudur.
Veri sorumlularına örnek olarak:
- E-ticaret firmaları
- Hosting şirketleri
- Bankalar
- Telekomünikasyon firmaları
- Online hizmet sağlayıcıları
- Çalışan bilgisi tutan işletmeler
Bir işletme müşteri, çalışan veya kullanıcı bilgilerini kendi amaçları doğrultusunda işliyorsa KVKK kapsamında veri sorumlusu olabilir.
Kişisel Verilerin İşlenmesi Nedir?
Kişisel verilerin işlenmesi, kişisel verilere yapılan her türlü işlem anlamına gelir. Bir verinin sadece kaydedilmesi değil; elde edilmesi, değiştirilmesi, saklanması, aktarılması, sınıflandırılması veya silinmesi de veri işleme kapsamına girer.
KVKK kapsamında kişisel verilerin işlenmesi aşağıdaki işlemleri kapsar:
- Kişisel verilerin toplanması
- Kayıt altına alınması
- Depolanması ve saklanması
- Güncellenmesi veya değiştirilmesi
- Başka kişi veya kurumlarla paylaşılması
- Analiz edilmesi
- Silinmesi veya yok edilmesi
Örneğin bir e-ticaret sitesinin müşterinin adı, adresi ve telefon bilgisini sipariş oluşturmak amacıyla kaydetmesi bir kişisel veri işleme faaliyetidir.
Bir işletmenin kişisel veri işlemesi için mutlaka dijital sistem kullanması gerekmez. Kağıt ortamında tutulan müşteri veya çalışan bilgileri de KVKK kapsamındadır.
KVKK Kapsamında Temel İlkeler
KVKK, kişisel verilerin işlenmesi sırasında uyulması gereken temel ilkeleri belirlemiştir. Veri sorumluları tüm veri işleme süreçlerinde bu ilkelere uygun hareket etmek zorundadır.
KVKK'nın temel ilkeleri şunlardır:
- Hukuka ve dürüstlük kurallarına uygun olma: Veriler yasalara uygun ve şeffaf şekilde işlenmelidir.
- Doğru ve gerektiğinde güncel olma: Kişisel bilgiler güncel tutulmalıdır.
- Belirli, açık ve meşru amaçlarla işlenme: Veriler hangi amaçla alınıyorsa o amaç doğrultusunda kullanılmalıdır.
- İşleme amacıyla bağlantılı, sınırlı ve ölçülü olma: Gereğinden fazla veri toplanmamalıdır.
- Gerekli süre kadar muhafaza edilme: Veriler ihtiyaç ortadan kalktığında silinmeli veya anonim hale getirilmelidir.
"Kullanıcıdan alınabilecek her bilgiyi toplamak" KVKK açısından doğru bir yaklaşım değildir. Yalnızca hizmet için gerekli olan veriler alınmalıdır.
Açık Rıza Nedir?
Açık rıza, kişinin kendisiyle ilgili kişisel verilerin belirli bir konu hakkında, bilgilendirilerek ve özgür iradesiyle işlenmesine izin vermesidir.
KVKK kapsamında açık rızanın geçerli olabilmesi için üç temel şart bulunur:
- Belirli Olmalıdır: Hangi verinin hangi amaçla kullanılacağı açıkça belirtilmelidir.
- Bilgilendirmeye Dayanmalıdır: Kişiye veri kullanımı hakkında bilgi verilmelidir.
- Özgür İradeyle Verilmelidir: Kişi herhangi bir baskı altında olmadan karar vermelidir.
Örneğin bir web sitesinde pazarlama e-postaları göndermek için kullanıcıdan izin alınması açık rıza kapsamında değerlendirilebilir.
KVKK kapsamında her veri işleme işlemi için mutlaka açık rıza gerekmez. Kanunda belirtilen bazı yasal şartlar mevcutsa veri açık rıza olmadan da işlenebilir.
Aydınlatma Yükümlülüğü Nedir?
Aydınlatma yükümlülüğü, kişisel verileri işleyen kurumların veri sahiplerini bilgilendirme zorunluluğudur.
Bir işletme kullanıcıdan kişisel veri toplarken aşağıdaki bilgileri açık şekilde paylaşmalıdır:
- Veri sorumlusunun kim olduğu
- Kişisel verilerin hangi amaçla işlendiği
- Verilerin kimlerle paylaşılabileceği
- Veri toplama yönteminin ne olduğu
- Veri sahibinin sahip olduğu haklar
Bu bilgilendirme genellikle internet sitelerinde KVKK Aydınlatma Metni veya Gizlilik Politikası adı altında yayınlanır.
Aydınlatma metni, kullanıcıya "verilerim neden alınıyor, nasıl kullanılıyor ve kimlerle paylaşılabilir?" sorularının cevaplarını sunar.
Veri Sahibinin Hakları Nelerdir?
KVKK kapsamında kişisel verisi işlenen gerçek kişiler, kendi verileri üzerinde çeşitli haklara sahiptir.
Veri sahiplerinin temel hakları şunlardır:
- Kişisel verisinin işlenip işlenmediğini öğrenme
- İşlenen veriler hakkında bilgi talep etme
- Verilerin hangi amaçla kullanıldığını öğrenme
- Verilerin aktarıldığı üçüncü kişileri öğrenme
- Eksik veya yanlış verilerin düzeltilmesini isteme
- Kanunda belirtilen şartlarda verilerin silinmesini veya yok edilmesini isteme
- İşlenen verilerin otomatik sistemlerle analiz edilmesi sonucunda ortaya çıkan sonuçlara itiraz etme
- Kanuna aykırı veri işleme nedeniyle zararın giderilmesini talep etme
Veri sahipleri, KVKK kapsamındaki haklarını veri sorumlusuna başvurarak kullanabilirler.
VERBİS Nedir?
VERBİS (Veri Sorumluları Sicil Bilgi Sistemi), kişisel veri işleyen veri sorumlularının kayıt olması gereken elektronik kayıt sistemidir.
VERBİS, Kişisel Verileri Koruma Kurumu (KVKK Kurumu) tarafından oluşturulmuştur ve veri sorumlularının hangi tür kişisel verileri işlediği konusunda kayıt altına alınmasını sağlar.
VERBİS kaydı kapsamında genel olarak aşağıdaki bilgiler bildirilir:
- Veri sorumlusunun kimlik bilgileri
- Kişisel veri işleme amaçları
- İşlenen veri kategorileri
- Verilerin aktarılabileceği kişi veya kurumlar
- Veri saklama süreleri
- Alınan teknik ve idari güvenlik önlemleri
Her veri işleyen kurum otomatik olarak VERBİS kaydı yapmak zorunda değildir. Kayıt zorunluluğu; çalışan sayısı, yıllık mali bilanço ve veri işleme faaliyetlerine göre değişebilir.
Kimler KVKK'ya Uymak Zorundadır?
Kişisel veri işleyen gerçek ve tüzel kişiler KVKK hükümlerine uymakla yükümlüdür.
KVKK kapsamında sorumluluk taşıyan başlıca kurumlar:
- E-ticaret siteleri
- Hosting ve alan adı firmaları
- Yazılım şirketleri
- Bankalar ve finans kuruluşları
- Sağlık kuruluşları
- Eğitim kurumları
- Reklam ve pazarlama şirketleri
- Çalışan bilgisi tutan tüm işletmeler
Bir kurum müşteri, çalışan veya kullanıcı bilgisi topluyor ve kullanıyorsa KVKK kapsamında kişisel veri sorumluluğu doğabilir.
KVKK ve İnternet Siteleri
Günümüzde internet siteleri; kullanıcı kaydı, iletişim formları, sipariş işlemleri, üyelik sistemleri ve analiz araçları aracılığıyla birçok kişisel veri işleyebilmektedir. Bu nedenle internet sitesi sahipleri, kullanıcı verilerinin korunması konusunda KVKK kapsamındaki yükümlülüklere dikkat etmek zorundadır.
Bir internet sitesinde aşağıdaki bilgiler kişisel veri kapsamında değerlendirilebilir:
- Ad ve soyad bilgileri
- E-posta adresleri
- Telefon numaraları
- IP adresleri
- Kullanıcı hesap bilgileri
- Sipariş ve ödeme bilgileri
- Çerez (Cookie) kayıtları
İnternet sitesi sahipleri, kullanıcılarından veri toplarken hangi bilgilerin hangi amaçla kullanıldığını açık şekilde belirtmelidir.
Bir web sitesinde iletişim formu, üyelik sistemi veya analiz araçları kullanılıyorsa KVKK kapsamında veri işleme faaliyeti gerçekleşebilir.
İnternet Sitelerinde Bulunması Gereken KVKK Metinleri
KVKK uyumluluğu sağlamak isteyen internet sitelerinde kullanıcıları bilgilendirmek amacıyla çeşitli metinlerin hazırlanması gerekir.
Yaygın olarak kullanılan KVKK metinleri:
- KVKK Aydınlatma Metni: Kullanıcılara kişisel verilerinin nasıl işlendiğini açıklar.
- Gizlilik Politikası: Kullanıcı bilgilerinin korunması ve kullanım esaslarını belirtir.
- Çerez Politikası: Web sitesinde kullanılan çerezlerin amaçlarını açıklar.
- Açık Rıza Metni: Gerekli durumlarda kullanıcı izinlerini kayıt altına alır.
Web sitesinde yalnızca KVKK metni yayınlamak yeterli değildir. Asıl önemli olan kişisel verilerin güvenli şekilde işlenmesi ve korunmasıdır.
Hosting Firmaları İçin KVKK Gereklilikleri
Hosting firmaları, müşterilerine ait birçok kişisel veriyi işleyebildiği için KVKK kapsamında önemli sorumluluklara sahiptir.
Hosting hizmetlerinde işlenebilecek kişisel veri örnekleri:
- Müşteri adı ve iletişim bilgileri
- Fatura bilgileri
- IP adresleri
- Sunucu erişim kayıtları (Log kayıtları)
- Destek talepleri
- Alan adı kayıt bilgileri
Hosting sağlayıcıları aşağıdaki güvenlik önlemlerini uygulamalıdır:
- Yetkisiz erişimleri engellemek
- Güçlü erişim politikaları oluşturmak
- Veri yedekleme süreçlerini güvenli yönetmek
- Sunucu güvenliğini sağlamak
- Kullanıcı verilerini gereksiz şekilde saklamamak
Hosting firmaları yalnızca sunucu hizmeti sağlamaz; aynı zamanda müşteri verilerinin güvenliğinden de sorumlu olabilir.
Alan Adı (Domain) Hizmetlerinde KVKK
Alan adı kayıt işlemleri sırasında kullanıcıların kimlik ve iletişim bilgileri alınabilir. Bu nedenle domain hizmetleri de KVKK kapsamında kişisel veri işleme faaliyetleri arasında yer alabilir.
Domain kayıtlarında kullanılan bilgiler arasında:
- Ad soyad
- E-posta adresi
- Telefon bilgisi
- Adres bilgileri
- Firma bilgileri
bulunabilir.
Alan adı sağlayıcıları, bu bilgileri yalnızca hizmetin gerektirdiği amaçlarla kullanmalı ve yetkisiz kişilerle paylaşılmasını engellemelidir.
WHOIS kayıtları geçmişte alan adı sahibinin bilgilerini herkese açık şekilde gösterebilirken, günümüzde birçok alan adı uzantısında kişisel bilgilerin gizlenmesine yönelik koruma yöntemleri uygulanmaktadır.
Çerez (Cookie) Kullanımı ve KVKK
Çerezler (Cookies), internet sitelerinin kullanıcı deneyimini geliştirmek, oturum bilgilerini saklamak ve ziyaretçi davranışlarını analiz etmek için kullandığı küçük veri dosyalarıdır.
Bazı çerezler kişisel veri içerebileceği veya kullanıcı davranışlarını takip edebileceği için KVKK kapsamında değerlendirilir.
Çerez türleri genel olarak:
| Çerez Türü | Açıklama |
|---|---|
| Zorunlu Çerezler | Web sitesinin temel çalışması için gereklidir. |
| Performans Çerezleri | Ziyaretçi analizleri ve performans ölçümü için kullanılır. |
| İşlevsel Çerezler | Kullanıcı tercihlerini hatırlamak için kullanılır. |
| Pazarlama Çerezleri | Kullanıcı davranışlarına göre reklam ve analiz amacıyla kullanılabilir. |
Analiz ve pazarlama amacıyla kullanılan çerezler için kullanıcıların bilgilendirilmesi ve gerekli durumlarda izin alınması gerekir.
E-Ticaret Sitelerinde KVKK
E-ticaret siteleri; müşteri bilgileri, ödeme bilgileri ve sipariş kayıtları nedeniyle yoğun şekilde kişisel veri işlemektedir.
E-ticaret sitelerinin dikkat etmesi gereken başlıca konular:
- Müşteri bilgilerinin güvenli saklanması
- Ödeme bilgilerinin korunması
- Gereksiz veri toplanmaması
- Kullanıcıların bilgilendirilmesi
- Yetkisiz erişimlerin engellenmesi
- Veri saklama sürelerinin belirlenmesi
KVKK İhlali ve Cezaları
KVKK kurallarına aykırı hareket edilmesi durumunda veri sorumluları çeşitli idari yaptırımlarla karşılaşabilir.
İhlal örnekleri:
- Kişisel verilerin izinsiz paylaşılması
- Veri güvenliği önlemlerinin alınmaması
- Kullanıcıların bilgilendirilmemesi
- Verilerin amacı dışında kullanılması
- Gereksiz kişisel veri saklanması
Uygulanabilecek yaptırımlar, ihlalin türüne ve kanunda belirtilen şartlara göre değişebilir.
Kişisel veri güvenliği yalnızca yasal bir zorunluluk değil, aynı zamanda kullanıcı güveni ve marka itibarı açısından da kritik bir konudur.
KVKK ile GDPR Arasındaki Farklar
GDPR (General Data Protection Regulation), Avrupa Birliği tarafından uygulanan kişisel veri koruma düzenlemesidir. KVKK ise Türkiye'deki kişisel veri koruma kanunudur.
| Özellik | KVKK | GDPR |
|---|---|---|
| Uygulama Alanı | Türkiye | Avrupa Birliği ve belirli durumlarda AB dışı ülkeler |
| Yasal Dayanak | 6698 Sayılı Kanun | AB Veri Koruma Tüzüğü |
| Denetleyici Kurum | Kişisel Verileri Koruma Kurumu | AB Veri Koruma Otoriteleri |
| Amaç | Kişisel verilerin korunması | Kişisel verilerin korunması |
Türkiye'de faaliyet gösteren ancak Avrupa Birliği vatandaşlarına hizmet veren işletmeler bazı durumlarda GDPR yükümlülükleriyle de karşılaşabilir.
Sık Sorulan Sorular (SSS)
KVKK sadece şirketleri mi ilgilendirir?
Hayır. Kişisel veri işleyen tüm gerçek ve tüzel kişiler KVKK kapsamında sorumluluk taşıyabilir.
IP adresi kişisel veri midir?
Evet. IP adresi belirli bir kişiyi belirleyebilir nitelikteyse KVKK kapsamında kişisel veri olarak değerlendirilebilir.
Web sitesinde KVKK metni bulundurmak zorunlu mudur?
Kişisel veri işleyen internet sitelerinin kullanıcılarını bilgilendirmesi gerekir. Kullanılan hizmetlere göre gerekli metinler hazırlanmalıdır.
Hosting firmaları KVKK'ya tabi midir?
Evet. Hosting firmaları müşteri ve kullanıcı verilerini işlediği için KVKK kapsamında yükümlülüklere sahip olabilir.
Sonuç
KVKK (Kişisel Verilerin Korunması Kanunu), dijital dünyada kişisel bilgilerin güvenli şekilde korunmasını sağlayan önemli bir yasal düzenlemedir. Kullanıcıların verileri üzerindeki haklarını güvence altına alırken, işletmelere de kişisel verileri sorumlu şekilde yönetme yükümlülüğü getirir.
İnternet siteleri, hosting firmaları, alan adı sağlayıcıları ve e-ticaret platformları için KVKK uyumluluğu; yalnızca yasal bir gereklilik değil, aynı zamanda kullanıcı güveni ve kurumsal itibar açısından önemli bir unsurdur.
Alan adı yönetimi, hosting hizmetleri, veri güvenliği, internet teknolojileri ve dijital altyapılar hakkında daha fazla bilgi için İSİMKAYIT Yardım Merkezi içeriklerimizi inceleyebilirsiniz.
Bu makale yardımcı olmadı mı? Destek ekibimizle iletişime geçin veya 0850 290 3344 numaralı hattı arayın.