Ana içeriğe atla

infosecacademy Eğitim Danışmanlık Hizmetleri

KVKK ve GDPR danışmanlığı

KVKK danışmanlığı ve GDPR uyumu: veri envanterinden yurt dışı aktarım paketine

15’ten fazla tamamlanmış veri koruma uyum projesinin deneyimiyle KVKK ve GDPR’ı aynı veri akışı üzerinde, hukuki ve teknik gereklilikleri birlikte ele alarak uyguluyoruz. AB ile Türkiye arasındaki aktarımların iki ucunda da çalışıyoruz. Program, ISACA CDPSE ve ISO/IEC 27701 baş denetçi sertifikalı kurucumuz tarafından bizzat yürütülür.

KVKK (6698) · 7499 değişikliğiGDPR (2016/679)VERBİSBAE PDPL · Katar PDPPL
Kısaca

KVKK ve GDPR nedir?

KVKK, kişisel verilerin işlenmesini düzenleyen 6698 sayılı Kişisel Verilerin Korunması Kanunu‘dur; GDPR ise AB’nin Tüzük (AB) 2016/679 sayılı Genel Veri Koruma Tüzüğü’dür. Her ikisi de veri sorumlusundan hukuki dayanağa sahip, amaçla sınırlı ve ölçülü işleme yapmasını, ilgili kişiyi aydınlatmasını, verileri uygun teknik ve idari tedbirlerle korumasını ve ihlalleri bildirmesini ister. 1 Haziran 2024‘te yürürlüğe giren 7499 sayılı Kanun değişikliğiyle KVKK’nın yurt dışı aktarım rejimi yeterlilik kararı, uygun güvenceler ve arızi aktarım olarak yeniden düzenlendi. Türkiye için AB yeterlilik kararı bulunmadığından AB’den Türkiye’ye aktarımlar SCC, aktarım etki değerlendirmesi ve ek tedbirler gerektirir.

Neden önemli

Veri koruma uyumu neden bir proje değil, bir sistemdir?

Yaptırım ve itibar riski

İdari para cezaları ve Kurul kararlarının yanında, bir ihlalin müşteri güvenine etkisi çoğu zaman cezadan pahalıdır. Doğru süreç tasarımı uyumu tek seferlik düzeltmeden sürdürülebilir bir işleyişe dönüştürür.

Envanter her şeyin temeli

Hangi veriyi, hangi amaçla, hangi hukuki dayanakla, nerede ve ne kadar süre işlediğinizi bilmeden aydınlatma, saklama-imha ve aktarım kararları doğru verilemez.

Yurt dışı aktarım kuralları değişti

7499 sayılı değişiklikle standart sözleşmeler imzadan sonra 5 iş günü içinde Kurum’a bildirilmeli. Bulut, e-posta ve grup içi paylaşımlar çoğu zaman aktarım kapsamındadır.

AB–Türkiye veri akışı

AB’deki grup şirketi veya müşteriden gelen veriler için SCC, aktarım etki değerlendirmesi ve ek tedbirler; aynı akışın Türkiye tarafında KVKK gereklilikleri.

İhlalde saat işliyor

GDPR Md. 33 ve KVKK Kurul kararı uyarınca ihlal bildirimi için 72 saat. Tespit, değerlendirme ve karar zinciri önceden kurulmamışsa süre tartışmalarla geçer.

Operasyonel verimlilik

Envanter ve süreç analizi gereksiz veri toplamayı ve saklamayı görünür kılar; daha az veri, daha az risk ve daha az yük demektir.

Hizmet sürecimiz

Yedi adımda sürdürülebilir veri koruma uyumu

Tek disiplinli danışmanlığın çoğu zaman durduğu yerde durmuyoruz: hukuki gereklilik ile teknik tedbir aynı projede ele alınır.

  1. Uyum analizi ve veri envanteri

    Süreçlerin incelenmesi, birim bazında kişisel veri envanteri ve işleme faaliyetleri kaydı; KVKK ve GDPR’a göre boşluk analizi.

  2. Hukuki dayanak ve risk değerlendirmesi

    Her işleme faaliyeti için hukuki dayanak ve meşru menfaat değerlendirmeleri; yüksek riskli işleme için veri koruma etki değerlendirmesi (DPIA).

  3. Dokümantasyon

    Aydınlatma metinleri, açık rıza mekanizmaları, ilgili kişi başvuru prosedürü, saklama ve imha politikası; VERBİS kaydının hazırlanması veya güncellenmesi.

  4. Teknik ve idari tedbirler

    Şifreleme, erişim kontrolü, loglama, yedekleme ve kurtarma; dilek listesi olarak değil, somut ve uygulanabilir biçimde tanımlanmış tedbirler.

  5. Veri işleyenler ve yurt dışı aktarımlar

    Veri işleyen sözleşmeleri (GDPR Md. 28) ve aktarım haritası; KVKK standart sözleşmeleri ve 5 iş günü bildirimi; AB tarafında SCC, TIA ve ek tedbirler.

  6. İhlal yönetimi ve eğitim

    72 saatlik süreye uygun ihlal tespit, değerlendirme ve bildirim prosedürü; tüm personel için farkındalık, yönetim ve veri sahibi birimler için derinlemesine eğitim.

  7. Sürekli uyum ve denetim

    Periyodik uyum denetimleri, mevzuat değişikliklerine göre güncelleme desteği ve ihlal senaryosu tatbikatları.

Proje özeti

Deneyim
15+ tamamlanmış KVKK / veri koruma uyum projesi
Kapsanan rejimler
KVKK · GDPR · BAE PDPL · Katar PDPPL
Dil
Türkçe veya İngilizce
Belgelendirme yolu
İsteğe bağlı ISO/IEC 27701

Yaklaşımımız

  • AB ve Türkiye gereklilikleri aynı veri akışı üzerinde, tek danışmanla
  • Teknik tedbirler somut olarak tanımlanır, dilek listesi olarak değil
  • İhlal prosedürü 72 saatlik süreye uyar ve NIS2 bildirimiyle kenetlenir
  • İşleme kayıtları kurumun kendisinin sürdürebileceği biçimde tasarlanır
  • Standart sözleşme ve SCC’ler resmî metniyle, değiştirilmeden eklenir
Teslimatlar

Proje sonunda elinizde olanlar

  • Kişisel veri envanteri ve işleme faaliyetleri kaydı
  • Boşluk analizi raporu ve önceliklendirilmiş uyum yol haritası
  • Hukuki dayanak analizi ve meşru menfaat değerlendirmeleri
  • Aydınlatma metinleri ve açık rıza metinleri
  • İlgili kişi başvuru prosedürü ve yanıt şablonları
  • Kişisel veri saklama ve imha politikası
  • VERBİS kayıt hazırlığı veya güncellemesi
  • Teknik ve idari tedbirler planı
  • Veri işleyen sözleşmeleri ve tedarikçi değerlendirmesi
  • Yurt dışı aktarım paketi: KVKK standart sözleşmeleri, SCC, aktarım etki değerlendirmesi
  • Veri ihlali müdahale ve bildirim prosedürü
  • Eğitim kayıtları ve periyodik uyum denetimi raporu
Yurt dışı aktarım

7499 sonrası KVKK ve AB–Türkiye aktarım paketi

Bulut hizmetleri, e-posta altyapısı, grup içi raporlama ve yurt dışındaki destek ekipleri çoğu zaman yurt dışı aktarım anlamına gelir. Aynı veri akışının iki ucunda farklı kurallar işler.

KVKK: 1 Haziran 2024’ten itibaren

Yeterlilik kararı
Kurul’un yeterlilik kararı verdiği ülke, sektör veya uluslararası kuruluşlara aktarım
Uygun güvenceler
Standart sözleşme — imzadan sonra 5 iş günü içinde Kurum’a bildirim —, bağlayıcı şirket kuralları ve diğer güvenceler
Arızi aktarım
Yeterlilik kararı ve uygun güvence yoksa, yalnızca arızi nitelikte ve sınırlı hâllerde

AB’den Türkiye’ye: GDPR tarafı

  • Türkiye için AB yeterlilik kararı bulunmuyor
  • Standart sözleşme maddeleri (SCC), resmî metniyle ve değiştirilmeden
  • Gerçek veri akışı için yazılmış aktarım etki değerlendirmesi (TIA)
  • Gerekli ek teknik ve örgütsel tedbirler
  • AB tarafındaki sözleşmenin KVKK aktarım gereklilikleriyle uzlaştırılması
Kapsanan rejimler

Dört veri koruma rejimi, tek danışman

AB, Türkiye ve Körfez’de faaliyet gösteren gruplar için bu dört rejimin aynı danışman tarafından birlikte ele alınması nadir bulunan ve doğrudan işe yarayan bir yetkinliktir.

Kapsanan veri koruma rejimleri
BölgeDüzenlemeÖne çıkan konular
TürkiyeKVKK — 6698 sayılı Kanun (7499 sayılı Kanun ile değişik)VERBİS, aydınlatma ve açık rıza, yurt dışı aktarım rejimi, ihlal bildirimi, teknik ve idari tedbirler
Avrupa BirliğiGDPR — Tüzük (AB) 2016/679Hesap verebilirlik, Md. 28 veri işleyen sözleşmesi, Md. 33 kapsamında 72 saatte ihlal bildirimi, üçüncü ülke aktarımları
Birleşik Arap EmirlikleriFederal PDPL — Federal Kanun Hükmünde Kararname 45/2021Körfez operasyonlarında işleme kuralları ve grup içi veri akışları
KatarPDPPL — 13/2016 sayılı KanunKörfez operasyonlarında işleme kuralları ve grup içi veri akışları

Uyumu bağımsız olarak kanıtlamak isteyen kurumlar için programı ISO/IEC 27701 belgelendirmesine hazır kuruyoruz; ihlal prosedürünü NIS2 bildirim zinciriyle kenetliyoruz.

Sık sorulan sorular

Merak edilenler

Yurt dışında sunucusu olan bir bulut hizmeti kullanmak yurt dışı aktarım mıdır?

Genellikle evet. Kişisel verinin yurt dışındaki bir sunucuda barındırılması veya yurt dışındaki bir hizmet sağlayıcının erişimine açılması aktarım olarak değerlendirilir. 7499 sayılı değişiklikten sonra bu aktarımlar yeterlilik kararı, uygun güvenceler (örneğin standart sözleşme) veya sınırlı arızi aktarım hâllerinden birine dayanmalıdır; standart sözleşme imzadan sonra 5 iş günü içinde Kurum’a bildirilir.

7499 sayılı Kanun değişikliği neyi değiştirdi?

1 Haziran 2024’te yürürlüğe giren değişiklik yurt dışı aktarımı yeniden düzenledi: yeterlilik kararı, uygun güvenceler (standart sözleşme, bağlayıcı şirket kuralları vb.) ve arızi aktarımdan oluşan kademeli bir yapı getirdi. Böylece KVKK’nın aktarım rejimi GDPR’daki yapıya yaklaştı. Mevcut aktarımlarınızın bu yapıya göre gözden geçirilmesi gerekir.

AB’deki grup şirketimizden Türkiye’ye veri aktarımı için ne gerekir?

Türkiye için AB yeterlilik kararı bulunmadığından AB tarafında standart sözleşme maddeleri (SCC), gerçek veri akışı için yazılmış bir aktarım etki değerlendirmesi (TIA) ve gerekli ek tedbirler gerekir. Aynı akış Türkiye tarafında KVKK’ya tabidir. İki ucu tek pakette, birbiriyle tutarlı biçimde hazırlıyoruz.

Veri ihlalinde ne kadar sürede bildirim yapmalıyız?

GDPR Madde 33, ihlalin farkına varılmasından itibaren mümkünse 72 saat içinde denetim otoritesine bildirim ister; KVKK’da da Kurul kararıyla 72 saatlik süre uygulanır. Bu süreyi tutturmak için tespit, değerlendirme, karar ve bildirim adımlarının önceden tanımlı ve prova edilmiş olması gerekir. NIS2 kapsamındaysanız 24 saatlik erken uyarı ayrıca işler.

KVKK uyumu için ISO 27701 belgesi gerekli mi?

Hayır, yasal bir zorunluluk değildir. Ancak uyumu müşterilere, iş ortaklarına ve otoriteye bağımsız olarak kanıtlamak istiyorsanız ISO/IEC 27701 belgesi pratik bir yoldur. KVKK ve GDPR programını, istenirse belgelendirmeye hazır bir gizlilik yönetim sistemi olarak kuruyoruz.

Kişisel verileriniz nereye gidiyor?

Veri akışlarınızı, yurt dışı aktarımlarınızı ve öncelikli adımları 30–45 dakikalık bir ön görüşmede birlikte netleştirelim.